[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/apateweb-scareware-pup-delivery-campaign/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/apateweb-scareware-pup-delivery-campaign/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/ "サイバー犯罪")  
  [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)

# ApateWeb: 回避戦略を使いスケアウェアや PUP を配信する多層型大規模キャンペーン

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Shehroze Farooqi](https://unit42.paloaltonetworks.com/ja/author/shehroze-farooqi/)
  * [Howard Tong](https://unit42.paloaltonetworks.com/ja/author/howard-tong/)
  * [Nabeel Mohamed](https://unit42.paloaltonetworks.com/ja/author/nabeel-mohamed/)
  * [Alex Starov](https://unit42.paloaltonetworks.com/ja/author/alex-starov/)
  * [Royce Lu](https://unit42.paloaltonetworks.com/ja/author/royce-lu/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2024年1月31日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [ApateWeb](https://unit42.paloaltonetworks.com/ja/tag/apateweb-ja/)
  * [Malvertising](https://unit42.paloaltonetworks.com/ja/tag/malvertising-ja/)
  * [Scareware](https://unit42.paloaltonetworks.com/ja/tag/scareware-ja/)
  * [Web threats](https://unit42.paloaltonetworks.com/ja/tag/web-threats-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/apateweb-scareware-pup-delivery-campaign/?pdf=download&lg=ja&_wpnonce=ac4b3be3b8 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/apateweb-scareware-pup-delivery-campaign/?pdf=print&lg=ja&_wpnonce=ac4b3be3b8 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=ApateWeb:%20回避戦略を使いスケアウェアや%20PUP%20を配信する多層型大規模キャンペーン&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fapateweb-scareware-pup-delivery-campaign%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fapateweb-scareware-pup-delivery-campaign%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fapateweb-scareware-pup-delivery-campaign%2F&title=ApateWeb:%20回避戦略を使いスケアウェアや%20PUP%20を配信する多層型大規模キャンペーン "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fapateweb-scareware-pup-delivery-campaign%2F&text=ApateWeb:%20回避戦略を使いスケアウェアや%20PUP%20を配信する多層型大規模キャンペーン "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fapateweb-scareware-pup-delivery-campaign%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=ApateWeb:%20回避戦略を使いスケアウェアや%20PUP%20を配信する多層型大規模キャンペーン%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fapateweb-scareware-pup-delivery-campaign%2F "Share in Mastodon")

## 概要

Unit 42 のリサーチャーはある大規模なキャンペーンを発見し、このキャンペーンを ApateWeb と名付けました。ApateWeb は 13 万を超えるドメインのネットワークを使い、スケアウェアや迷惑プログラム (PUP) などの詐欺ページを配信しています。私たちはこれらの PUP から複数のアドウェア プログラムを特定しました。そのなかには、不正なブラウザーや、さまざまなブラウザー拡張機能が含まれていました。

同キャンペーンで使われていたプログラムは従来で言うところのマルウェアではありません。ただしこれらはサイバー犯罪者が初期アクセスを得るための手段となりうるもので、結果的には被害者をより深刻なサイバー脅威にさらしかねません。

攻撃者らは詐欺メールを作成し、被害者がキャンペーン URL をクリックするようにしむけます。さらに、Web サイトのページに JavaScript を埋め込んで、トラフィックを自分たちのコンテンツにリダイレクトします。ApateWeb は多くの階層からなるシステムを備えた複雑なインフラを持ち、そのなかでエントリー ポイントから最終的な悪性ペイロード配信までの間の一連の中間リダイレクトを行います。

ある集中管理インフラを使うグループが、被害者のトラッキングを行った後でキャンペーンの次の階層にトラフィックを転送することによって、エントリー ポイントを大規模にコントロールしています。このグループはこれに加えて回避戦術も使っていました。たとえば悪意のあるコンテンツのクローキング (隠蔽) や、ワイルドカード DNS の悪用などで、防御側によるキャンペーンの検出を防ごうとします。

私たちは 2022 年 8 月以降、ApateWeb のアクティビティ急増を観測しています。ただしこのキャンペーンは 2022 年、2023 年、2024 年を通じてアクティブでした。攻撃者の配下にある数百もの Web サイトが今も [Tranco による Web サイト アクセス ランキング リストの上位 100 万件](https://tranco-list.eu/#download)に入っていることから、同キャンペーンによるインターネット ユーザーへの影響は大きなものとなりえます。

私たちのテレメトリーからは、米国、ヨーロッパ、アジアを含む世界の複数の地域から、これらの Web サイトに対し、月間数百万件のアクセスがあることがわかっています。たとえば私たちは 2023 年 11 月のひと月で、このキャンペーンによる推定 350 万件のセッションを、74,711 台のデバイスでブロックしています。

[Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) や [DNS Security](https://www.paloaltonetworks.jp/network-security/dns-security) などのサブスクリプションを有効にしたパロアルトネットワークスの次世代ファイアウォール製品をお使いのお客様は、本調査で解説したキャンペーンの既知の URL やホスト名に対する保護が強化されています。[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr) は本稿で解説したアドウェアに「suspicious (疑わしい)」というフラグを立てます。侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.com までメールにてお問い合わせください (ご相談は弊社製品のお客様には限定されません)。

| **関連する Unit 42 のトピック** | [**Scareware**](https://unit42.paloaltonetworks.jp/tag/scareware-ja/), **[Web threats](https://unit42.paloaltonetworks.jp/tag/web-threats-ja/)** |
|------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------|

## キャンペーン インフラとワークフロー

このセクションでは同キャンペーンについて詳しく調査し、そのワークフローや特徴、インフラを理解します。また、キャンペーンのエントリー ポイント URL をサンドボックスで開き、トラフィックと悪意のあるペイロードを分析します。

図 1 は同キャンペーンによる複雑なリダイレクト チェーンを分解したもので、注目すべき主なインフラの特徴を示しています。
![画像 1 はこのキャンペーンの多数の階層を表したものです。第 1 階層が同キャンペーンのエントリー ポイントで、ここには URL、初期ペイロード、回避戦術などが含まれます。これが後に詐欺メールや Web サイトへのリダイレクト用 JavaScript の埋め込みへとつながっていきます。第 2 階層は中間のリダイレクトです。第 3 階層は、PUP のダウンロード、スケアウェア、詐欺ページといった最終ペイロードの配信です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132226-1-ja.png) 図 1. キャンペーン インフラとワークフローの主な特徴

第 1 階層は ApateWeb キャンペーンのエントリー ポイントです。この第 1 階層では、攻撃者が電子メールを通じて被害者にエントリー ポイントとなる URL を配布します。第 1 階層を経たトラフィックは第 2 階層に転送され、そこでアドウェアやアンチボット検証など一連の中間リダイレクトが行われたのち、私たちが第 3 階層と呼ぶ最終階層へといたります。第 3 階層は、スケアウェア、PUP、詐欺ページなどの悪意のあるペイロードを配信します。

同キャンペーンの詐欺的戦略やセキュリティ保護検知逃れへの取り組みにもとづき、私たちはこのキャンペーンを ApateWeb と名付けました。これはギリシャ神話に登場する欺瞞を擬人化した女神、[Apate](https://www.theoi.com/Daimon/Apate.html) にちなむものです。

### 第 1 階層: キャンペーンのエントリー ポイント

攻撃者らは、キャンペーンのエントリー ポイントとして機能するカスタム URL を作成し、そこから初期ペイロードを読み込みます。このペイロードは集中管理型のインフラで被害者をトラッキングしていて、その情報をサーバー側と共有し、次のリダイレクトを決定します。

第 1 階層は複数の安全対策をめぐらして自らを防御側から保護しています。彼らが使う技術にはたとえば以下のようなアクティビティが含まれています。

* 検索エンジンへのリダイレクト
* ボット/クローラーに対するエラー ページ表示
* [ワイルドカード DNS の悪用](https://unit42.paloaltonetworks.jp/wildcard-dns-abuse/) (これにより攻撃者は多数のサブドメインを生成できるようになる)

#### エントリー ポイントの URL

このキャンペーンは特定のパラメーター (キーやサブメトリクスなど) を持つ URL を使います (図 1)。このキャンペーンで悪性コンテンツが配信されるのはこれらの特定パラメーターが存在する場合のみです。パラメーターに変更や欠損があれば、被害者にはエラー ページが表示されるか、コンテンツが表示されません。

これらのパラメーターの値がどのように使われるのかは不明です。私たちはこれがサーバー側で内部的に使う (次のリダイレクト URL を決めるなど) ために定義されているのではないかと見ています。エントリー ポイント URL がブラウザーで開かれた後、キャンペーンは初期ペイロードを読み込みます。

#### 初期ペイロード

初期ペイロードには重要なコード スニペットが 2 つ含まれています。1 つめのコード スニペットの例を図 2 に示します。これは、被害者をトラッキングするために集中管理インフラにクエリーを送るスクリプトです。
![画像 2 は、集中管理インフラを通じて被害者をトラッキングするスクリプトのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132226-2.png) 図 2. 集中管理インフラを使って被害者をトラッキングするスクリプト

同キャンペーンの Web サイトに閲覧があるごとに、ApateWeb は集中管理サーバーに接続し、各閲覧者に固有の識別子 (UUID) を割り当ててトラッキングします。以下の一連のドメインは、最近、当該キャンペーンが集中管理サーバーに接続するさいにローテーションされていたものです。

* professionalswebcheck\[.\]com
* hightrafficcounter\[.\]com
* proftrafficcounter\[.\]com
* experttrafficmonitor\[.\]com

たとえば、当該キャンペーンは、professionalswebcheck\[.\]com/stats に接続して、上の図 2 を取得していました。この UUID は Cookie に保存され、サーバー側とも共有されます (後述)。

2 つめのコード スニペットを図 3 に示します。2 つめのコード スニペットは HTML フォームの非表示のフィールドに UUID を設定し、このフォームを自動送信して、サーバー側に情報を共有します。被害者のブラウザー タブがシークレット タブかどうかを示す識別子など、追加のデータもこのフォームには設定されています。これは /api/users/ という URL パスでサーバーに情報を送る HTTP GET リクエストです。サーバーはこの情報を使って次のリダイレクトを決定するものと考えられます。
![画像 3 は、Universally Unique IDentifier を設定するスクリプトのスクリーンショットです。自動的に送信されて情報をサーバー側に共有します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132226-3.png) 図 3. フォームに UUID を設定するスクリプト。このフォームが自動送信されサーバー側に情報が共有される。この後次の階層へのリダイレクトが行われる

#### 回避戦術

このキャンペーンは、次の回避戦術を用いて第 1 階層を防御側から守っています。

* **ドメインが検出されないよう保護する:** 防御側の対策を検出した場合、ApateWeb は無害なコンテンツを表示することで攻撃者の配下にあるドメインを保護します。誰かが直接、ApateWeb が管理しているドメインの Web サイトを表示させた場合、当該ドメインから人気検索エンジンにリダイレクトされるか、下の図 4 に示すような空白ページにリダイレクトされます。このキャンペーンでは、被害者のブラウザーが特定パラメーターをもつエントリー用 URL でアクセスしてきた場合にのみ、トラフィックを次の階層に転送します。この戦略により、Web サイトの定期スキャンを実行するセキュリティ クローラーがキャンペーン用ドメインをブロックしづらいようにしています。

![画像 4 は、空白 Web ページのスクリーンショットです。「empty OK」と表示されています。アドレスは hoanoola\[.\]net です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132226-4.png) 図 4. 悪意のあるペイロードを配布する代わりに空白ページを表示することでセキュリティ クローラーによるブロックから Web サイトのドメインを保護している

* **ボット/クローラーにエラー ページを表示する:** セキュリティ クローラーがエントリー URL にアクセスした場合、ApateWeb はエラー ページを表示して自身のクローキング (隠蔽) を図ります。このキャンペーンは User-Agent の検査でクローラーやボットを検出しています。図 5 は同キャンペーンが生成したエラー ページの内容を示しています。

![画像 5 は、Web クローラーからキャンペーンを隠すためにカスタム エラー ページを作成するコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132226-5.png) 図 5. キャンペーンが表示するカスタム エラー ページ。クローラーから自身をクローキング (隠蔽) している

* **多数の登録済みドメインとワイルドカード DNS を用意する:** ApateWeb は 10,000 件を超える登録ドメインを管理し、[ワイルドカード DNS](https://en.wikipedia.org/wiki/Wildcard_DNS_record)を悪用しています。これにより、同キャンペーンでは事実上無制限にサブドメインを作り、そこから悪意のあるコンテンツを配信できます。私たちは ApateWeb ドメインの 92% 以上がワイルドカード DNS のパターンを使ってサブドメインを作成していると見ています。たとえば私たちは、pl\[0-9\].\*\\ という Perl 互換正規表現 (PCRE) にマッチするプレフィックスを検索することで、110,000 個のサブドメインを ApateWeb ドメインとマッチさせました。

このアプローチを取れば ApateWeb はランダム化された多数のドメインを通じてエントリー ポイント URL を拡散させられるので、その分防御側による検出が難しくなります。

#### DNS 名前解決

ApateWeb ドメインのほとんどは、限られた数のサーバーに解決されます。このキャンペーンに関連する DNS アクティビティを確認したところ、ApateWeb ドメインの 93% が次の 10 個の IP アドレスに解決されることがわかりました。

* 192\[.\]243\[.\]59\[.\]20
* 192\[.\]243\[.\]59\[.\]13
* 192\[.\]243\[.\]59\[.\]12
* 192\[.\]243\[.\]61\[.\]227
* 192\[.\]243\[.\]61\[.\]225
* 173\[.\]233\[.\]139\[.\]164
* 173\[.\]233\[.\]137\[.\]60
* 173\[.\]233\[.\]137\[.\]52
* 173\[.\]233\[.\]137\[.\]44
* 173\[.\]233\[.\]137\[.\]36

これらの IP アドレスは、2 つの[AS (自律システム)](<https://ja.wikipedia.org/wiki/%E8%87%AA%E5%BE%8B%E3%82%B7%E3%82%B9%E3%83%86%E3%83%A0_(%E3%82%A4%E3%83%B3%E3%82%BF%E3%83%BC%E3%83%8D%E3%83%83%E3%83%88)>) 番号に属しています。先頭の 5 つの IP (192.243.\*) は 1 つめの AS 以下に、残りの 5 つの IP (173.233.\*) が 2 つめの AS 以下に属しています。

第 1 階層では大半のドメインがサーバーを共有していることから、このインフラは単一グループによって管理されていることがわかります。これが、私たちが最初にこのキャンペーンを特定するきっかけとなりました。私たちは、登録ドメインの [WHOIS](https://www.domaintools.com/support/what-is-whois-information-and-why-is-it-valuable/) データを分析することで ApateWeb の正体を明らかにしました。WHOIS は登録者情報の提供をやめてしまっていますが、私たちは「単一の攻撃者がリセラー レジストラである eNom を通じ、当該キャンペーンに関連するドメインの 84% を登録していた」ということを示す一貫したパターンを特定しました。

### 第 2 階層: 中間リダイレクト

トラフィックが第 1 階層から転送された後、第 2 階層は一連の中間リダイレクトを生成します。同一の脅威アクターが第 1 階層と第 2 階層の両方を管理しているかどうかはいまのところ判断できていません。その理由は、第 2 階層のリダイレクトが悪意のあるペイロードの配信に先だってランダムなドメインを使うからです。検証実施のつど、同一の第 1 階層のエントリー URL が、異なる一連のリダイレクトを第 2 階層で生成しました。

検証実施中にリダイレクトされたトラフィックは、ありふれたアドウェアにつながるか、アンチボット検証につながり、そこでイベント チェーンを停止します。

#### 人気アドウェアへのトラフィック転送

第 2 階層のリダイレクト トラフィックのなかには、[tracker-tds\[.\]info](https://malwaretips.com/blogs/tracker-tds-info-malware/) や [jpadsnow\[.\]com](https://malwaretips.com/blogs/jpadsnow-com-scam/) などのアドウェア サイトに転送される例が見られました。

リダイレクト URL には、アドウェア サイトと共有する複数のパラメーターが含まれています。これらのパラメーターを検査すると、トラフィックをアドウェアに転送するだけでキャンペーンを収益化できることがわかりました。

たとえば、図 4 は、tracker-tds\[.\]info というアドレスに転送される URL を示しています。この URL には COST\_CPM というパラメーターがありますが、CPM というのは「広告 1 マイル (=1000 回表示) あたりのコスト」または「インプレッション単価」と言われる広告における一般用語です。URL 内のこのほかのパラメーターは、CAMPAIGN\_ID (キャンペーン ID) や被害者のデバイス情報である BROWSER\_NAME (ブラウザー名)、USER\_OS (ユーザーの OS) など、キャンペーンに関連する情報を共有しています。このデータによって、アドウェア グループは ApateWeb の背後にいる攻撃者にお金を支払うこともできるし、このトラフィックを、被害者のオペレーティング システムを狙う悪質なペイロードへとさらにリダイレクトすることもできます。
![画像 6 はリダイレクト URL のスクリーンショットです。テキストの一部を赤で強調表示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132226-6.jpeg) 図 6. ApateWeb の第 2 階層 URL のサンプル。このなかにはアドウェア サイトに送信される被害者データが含まれている

#### アンチボット検証

私たちが実施した検証のなかには、リダイレクト トラフィックを一時停止し、人手による介入を求めるアンチボット検証を行うものもありました。図 7 はそうしたもののひとつで、リダイレクトが停止されてブラウザーが CAPTCHA を提示しています。CAPTCHA を解くとトラフィックの最終ページへのリダイレクトが続き、不正ブラウザーのダウンロードにいたります (図 9)。
![画像 7 は、アンチボット用 CAPTCHA のスクリーンショットです。Popup window: I am not a robot. チェックボックスがひとつあって、クリックを待っています。ReCAPTCHA の更新を表すシンボルが描かれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132226-7.png) 図 7. リダイレクトを停止しアンチボット検証 CAPTCHA を表示した例

検証中、第 1 階層が第 2 階層の中間リダイレクトをスキップし、第 3 階層に直接移動する例が見られました。

### 第 3 階層: 最終ペイロードへのリダイレクト

この攻撃チェーンの最終階層は第 3 階層で、ここで ApateWeb が最終ページに到達します。これが悪意のあるペイロードで、内容は PUP、スケアウェア、通知詐欺などの場合があります (図 8)。
![画像 8 は 3 枚のスクリーンショットをまとめたものです。左から右へ時計回りに、 \[Allow (許可)\] または \[Block (ブロック)\] のオプションがある通知ポップアップ、Go Blocker 拡張機能のポップアップ ウィンドウ(ロゴ、General Comments、\[Accept and continue (同意して続行)\] ボタンが含まれています。\[MS WINDOWS DEFENDER\] という警告アラートに対する Microsoft サービスのポップアップが表示されています。Threat detected: Trojan spyware. (検出された脅威: トロイの木馬のスパイウェア。)Access has been blocked for security reasons and safety. (セキュリティ上の理由からアクセスがブロックされています。)\[Cancel (キャンセル)\]、\[Scan (スキャン)\] というオプションがあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132226-8.png) 図 8. ApateWeb の第 3 階層ペイロードのサンプル

私たちは、第 1 階層と第 3 階層の間でインフラが共有されているという証拠は見つけていません。こうした悪意のあるペイロードは通常、パブリック クラウド環境や ISP ないしデータ センターにホストされます。

最終コンテンツは、迷惑プログラムか何らかの詐欺です。

#### 迷惑ブラウザーと拡張機能

ApateWeb が配布する PUP の例として、Browse Keeper や Go Blocker などの迷惑なブラウザー拡張機能や、Artificus Browser などの不正ブラウザーの実行可能ファイルがあげられます。一般的な検索エンジンでこれらの名前を検索すれば、これらを PUP として識別するさまざまなサイトによる削除手順が表示されます。

図 9 は ApateWeb による第 3 階層ページのひとつで、ここでは [Artificius Browser 用の Windows 実行可能ファイル](https://www.virustotal.com/gui/file/bd62d3808ef29c557da64b412c4422935a641c22e2bdcfe5128c96f2ff5b5e99)を提供しています。
![画像 9 は、Artifices Browser のインストール プロセスのスクリーンショットです。「Almost There… If your download didn’t start automatically click here.」\[Download Now\] オプション\[Run the Setup\] オプション](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132226-9.png) 図 9. Artificius Browser を提供する ApateWeb の第 3 階層ページ

Artificius の侵襲的な振る舞いは重大なリスクをもたらします。被害者のアクティビティを収益化しようとして、このブラウザーは被害者のデフォルト検索エンジンを更新し、広告を挿入し、不要なリダイレクトを実行します。

このブラウザーは、新たにタブやウィンドウを開くつど、artificius\[.\]com にある自らの Web サイトを開きます。図 10 は、被害者が Artificius Browser の URL バーに検索クエリーを入力したときのデフォルトの検索エンジンの例を示しています。
![画像 10 は、Artificius Browser が URL を検索するときに自らの検索エンジンを使う方法のスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132226-10.png) 図 10. Artificius ブラウザーが URL バーで自らの検索エンジンを使うようす

ApateWeb PUP のもうひとつの例である Go Blocker ブラウザー拡張機能はきわめて侵襲的な権限を取得します。これにはたとえば、ターゲットが閲覧する Web サイトへのアクセスを取得する、不要なリダイレクトを実行するなどが含まれます。

これらのプログラムは本質的には PUP で、それ自体は従来で言うところのマルウェアにはあたりません。ただし、これらは[不正広告 (マルバタイジング)](https://en.wikipedia.org/wiki/Malvertising) やリダイレクト、潜在的なスクリプト インジェクションといった方法を通じ、サイバー犯罪者に初期アクセスを提供可能です。そうした初期アクセスは、より深刻な、従来で言うところのマルウェア (ランサムウェアなど) にインターネット ユーザーをさらしかねません。

#### 偽のアンチウイルス (AV) アラート

ApateWeb はこのほか、スケアウェアで偽のアンチウイルス アラートを配信し、被害者をだまして本物の AV ソフトウェアを購入させようとします。脅威アクターが悪意をもって正規製品のレピュテーションを悪用・転用するのは珍しいことではなく、悪用された正規製品側に必ずしもなにか問題や悪意があるということは意味しませんのでその点はご注意ください。

図 11 は、「デバイスが感染している」として閲覧者をだますスケアウェアのアラートを示しています。
![画像 11 は、エンド ユーザーにセキュリティ アラートを発報する McAfee ロゴを使ったポップアップのスクリーンショットです。You’ve visited illegal infected website. You have visited unsafe site with illegal content. Your PC is at risk of being infected by viruses. To continue browsing safely — perform an antivirus scan. \[Scan\] ボタン](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132226-11.png) 図 11. 偽のアンチウイルス アラートへのリダイレクト

このアラートは被害者を正規のアンチウイルス製品 Web サイトに転送します (図 12)。
![画像 12 は、エンド ユーザーに電子メールの入力を求める McAfee Web サイトの Secure Checkout ページのスクリーンショットです。セキュリティ サブスクリプションがショッピング カートにリストされています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132226-12.png) 図 12. ApateWeb 第 3 階層スケアウェア ページからリダイレクトされた正規のアンチウイルス製品サイト

このタイプのスケアウェアの最終リダイレクト URL には、affid のようなパラメーターが含まれています。このパラメーターは、ApateWeb がアフィリエイト プログラムを使ってこのアクティビティを収益化している可能性があることを示しています。

私たちの [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration/url-filtering-basics/url-categories) は、本稿で解説した悪意のあるコンテンツのサンプルをグレーウェアまたはフィッシングに分類します。通常、スケアウェア ページはフィッシングに分類され、PUP とアドウェアはグレーウェアに分類されます。

## キャンペーンの拡散

ApateWeb は、ほかの Web サイトにスクリプトを読み込ませたり、詐欺メール経由でユーザーを騙し、URL をクリックさせたりすることで、自らのキャンペーンにトラフィックを呼び込みます。

### Web サイトに埋め込んだリダイレクト用 JavaScript

ApateWeb の背後にいる脅威アクターは、悪意のある JavaScript コードを作成し、ほかの Web ページに埋め込むことで、キャンペーンにトラフィックを呼び込んでいました。典型的なスクリプトは、Web サイト上にオーバーレイを作成し、その Web ページをクリックした被害者を ApateWeb のエントリー ポイント URL に転送できるようにする、というものです。

ApateWeb の JavaScript は、第 1 階層で使っている攻撃者の配下にあるドメインにホストされています。埋め込まれた JavaScript の例を以下の図 13 に示します。
![画像 13 は、埋め込まれた ApateWeb の JavaScript コードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132226-13.png) 図 13. ApateWeb が埋め込んだ JavaScript コードの例

同様のスクリプトは、34,000 件以上の Web サイトに埋め込まれていることがわかりました。これらの Web サイトをランダムにサンプリングすると、そのほとんどが、大量のトラフィックを生成しうるアダルト コンテンツやストリーミング コンテンツを提供していることがわかります。

ApateWeb は、これらの Web サイトに料金を支払ってページ内にキャンペーンのリダイレクト スクリプトを埋め込んでもらい、そこからトラフィックを転送させている可能性がある、と私たちは考えています。このほか、これらのサイトは正規のもので、ApateWeb に侵害されて JavaScript コードを埋め込まれたのではないか、という可能性も考えられます。ただし、私たちはこれらの Web サイトが侵害されたという証拠は見つけていません。

### 詐欺メール

このほか、ApateWeb はターゲットにエントリー URL を拡散するのに電子メールも利用しています。こうした電子メールには被害者を騙すための件名が付けられていて、被害者にメッセージを開かせ、ApateWeb URL へのリンクをクリックさせやすいようにしてあります。

これらの電子メールの件名の例としては、次のようなものがあります。

* Your Ticket No. 10739979 payment is processed
* Shipment Update GS813211MC
* Did you send a cancellation letter to discard invoice no 60817749
* Dear User, You have no outstanding for order no 16405067

電子メールと Web トラフィックは ApateWeb が URL 拡散に使っている 2 つの方法の例ですが、このキャンペーンではほかの配布方法も使っている可能性があります。

## 結論

本調査では、私たちが ApateWeb と名付けた大規模キャンペーンのインフラを解剖しました。このキャンペーンでは、スケアウェア、PUP、そのほかの詐欺ページを含む、悪意のあるコンテンツが配布されていました。配布されたこれらのプログラムによって、サイバー犯罪者に初期アクセス取得のチャンスが生まれることから、被害者はより深刻なサイバー脅威にさらされかねません。

本稿では ApateWeb インフラのもつ複雑なリダイレクト システムを 3 つの階層に分けて解説しました。これらの階層では、最初のエントリー ポイントから最終的な悪性ペイロードの間に、一連の中間リダイレクトを生成します。

ApateWeb の第 1 階層はエントリー ポイントです。このエントリー ポイントでは、ワイルドカード DNS ドメインの大半を 10 個の IP アドレスにホストして使っています。この階層では、ボットやクローラーに無害なコンテンツを表示するなどの回避戦術を用いて検出を回避しています。この階層はまた、集中管理インフラを使って被害者をトラッキングし、そこからトラフィックを第 2 階層に転送します。

ApateWeb の第 2 階層は一連の中間リダイレクトを生成します。こうした中間リダイレクトには、アドウェア ドメインやアンチボット検証ページが含まれます。このキャンペーン最後の 第 3 階層は最終的な悪性ペイロードを配布します。これらのペイロードは、パブリック クラウド インフラや IPS、データセンター上にホストされています。

攻撃者らは、電子メールを使ってキャンペーンのエントリー ポイントとなる URL を拡散していたことが判明しています。このキャンペーンは 130,000 を超えるドメインをもつ広いネットワークを使い、これまでのところ 2022 年、2023 年、2024 年を通じ、依然アクティブなままです。数百もの Web サイトが依然として今年の Tranco による Web サイト アクセス ランキング リストの上位 100 万件に入っていることから、同キャンペーンによるインターネット ユーザーへの影響は大きなものとなりえます。

本稿をお読みの皆さまには、本稿を同キャンペーンの影響からの保護に役立ててていれば幸いです。[Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/security-subscriptions) や [DNS Security](https://www.paloaltonetworks.jp/network-security/dns-security) などのサブスクリプションを有効にしたパロアルトネットワークスの次世代ファイアウォール製品をお使いのお客様は、本調査で解説したキャンペーンの既知の URL やホスト名に対する保護が強化されています。[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr) は本稿で解説したアドウェアに「suspicious (疑わしい)」というフラグを立てます。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

パロアルトネットワークスは、これらの調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細は [Cyber Threat Alliance](https://www.cyberthreatalliance.org) にてご確認ください｡

## IoC (侵害指標)

**キャンペーンのエントリー ポイントのサンプル**

* featuresscanner\[.\]com

**被害者をトラッキングする集中管理インフラのドメイン パート**

* professionalswebcheck\[.\]com
* hightrafficcounter\[.\]com
* proftrafficcounter\[.\]com
* experttrafficmonitor\[.\]com

**キャンペーンのエントリーポイントをホストしている IP アドレス**

* 192\[.\]243\[.\]59\[.\]20
* 192\[.\]243\[.\]59\[.\]13
* 192\[.\]243\[.\]59\[.\]12
* 192\[.\]243\[.\]61\[.\]227
* 192\[.\]243\[.\]61\[.\]225
* 173\[.\]233\[.\]139\[.\]164
* 173\[.\]233\[.\]137\[.\]60
* 173\[.\]233\[.\]137\[.\]52
* 173\[.\]233\[.\]137\[.\]44
* 173\[.\]233\[.\]137\[.\]36

**アドウェアに転送されるトラフィック**

* tracker-tds\[.\]info
* jpadsnow\[.\]com
* ad-blocking24\[.\]net
* Myqenad24\[.\]com

**PUP のダウンロード サンプル:**

* bd62d3808ef29c557da64b412c4422935a641c22e2bdcfe5128c96f2ff5b5e99
* artificius\[.\]com

**そのほかのキャンペーン ドメイン:**

* hoanoola\[.\]net
* allureoutlayterrific\[.\]com

## 謝辞

本稿執筆で支援していただいた Unit 42 チーム全員にお礼申し上げます。また、本稿について貴重な助言をくださった Bradley Duncan、Lysa Myers、Jun Javier Wang の各氏にはとくに厚くお礼を申し上げます。
トップに戻る

### タグ

* [ApateWeb](https://unit42.paloaltonetworks.com/ja/tag/apateweb-ja/ "ApateWeb")
* [Malvertising](https://unit42.paloaltonetworks.com/ja/tag/malvertising-ja/ "malvertising")
* [Scareware](https://unit42.paloaltonetworks.com/ja/tag/scareware-ja/ "Scareware")
* [Web threats](https://unit42.paloaltonetworks.com/ja/tag/web-threats-ja/ "web threats")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:脅威の評価：BianLian ランサムウェア](https://unit42.paloaltonetworks.com/ja/bianlian-ransomware-group-threat-assessment/ "脅威の評価：BianLian ランサムウェア")

### 目次

* 

### 関連記事

* [Clickを修正: ClickFix攻撃ベクターを阻止せよ](https://unit42.paloaltonetworks.com/ja/preventing-clickfix-attack-vector/ "article - table of contents")
* [悪意のある OneNote サンプルのペイロードの傾向](https://unit42.paloaltonetworks.com/ja/payloads-in-malicious-onenote-samples/ "article - table of contents")
* [Parrot TDS: 持続的で進化するマルウェア キャンペーン](https://unit42.paloaltonetworks.com/ja/parrot-tds-javascript-evolution-analysis/ "article - table of contents")

## 関連項目 サイバー犯罪 リソース

![Pictorial representation of Muddled Libra, aka Scattered Spider. A vibrant illustration of the Libra zodiac sign, featuring a stylized balance scale overlaid with a prominent Libra symbol. The background is a starry night sky with shades of purple and blue, suggesting a cosmic theme.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03-1-Muddle-Libra-1920x900-1-786x368.png)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月10日 [#### Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/)

* [Muddled Libra](https://unit42.paloaltonetworks.com/ja/tag/muddled-libra-ja/ "Muddled Libra")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")

* [Scattered Spider](https://unit42.paloaltonetworks.com/ja/tag/scattered-spider-ja/ "Scattered Spider")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "Muddled Libraのプレイブックを覗いてみよう")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/ja/category/insights-ja/) 2026年1月29日 [#### 2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/ja/tag/iot-ja/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "2026年冬季オリンピックに対するロシアのサイバー脅威を理解する")  
  ![Pictorial representation of 01flip ransomware written in Rust. Digital artwork of a pixelated U.S. dollar bill disintegrating into small blocks against a blue data matrix background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/05_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年12月10日 [#### 01flip:Rustで書かれたマルチプラットフォーム ランサムウェア](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/)

* [Bitcoin](https://unit42.paloaltonetworks.com/ja/tag/bitcoin-ja/ "Bitcoin")

* [CL-CRI-103](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-103-ja/ "CL-CRI-103")

* [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/ "Cryptocurrency")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/ "01flip:Rustで書かれたマルチプラットフォーム ランサムウェア")  
  ![Pictorial representation of malicious LLMs. Close-up view of a digital wall displaying various glowing icons, representing a high-tech network interface.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/AdobeStock_1270203474-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月25日 [#### AIのデュアルユースのジレンマ：悪意あるLLM](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")

* [LLM](https://unit42.paloaltonetworks.com/ja/tag/llm-ja/ "LLM")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/ "AIのデュアルユースのジレンマ：悪意あるLLM")  
  ![Pictorial representation of Gh0st RAT malware. A woman analyzes code on a computer screen in an office setting, with another individual working in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/04_Security-Technology_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月14日 [#### デジタル ドッペルゲンガーGh0st RATを配信する進化するなりすましキャンペーンの分析](https://unit42.paloaltonetworks.com/ja/impersonation-campaigns-deliver-gh0st-rat/)

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")

* [Gh0st Rat](https://unit42.paloaltonetworks.com/ja/tag/gh0st-rat-ja/ "Gh0st Rat")

* [PDNS](https://unit42.paloaltonetworks.com/ja/tag/pdns-ja/ "PDNS")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/impersonation-campaigns-deliver-gh0st-rat/ "デジタル ドッペルゲンガーGh0st RATを配信する進化するなりすましキャンペーンの分析")  
  ![Pictorial representation of a gift card fraud campaign. A glowing skull and crossbones on a circuit board.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/07_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月22日 [#### Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/)

* [CL‑CRI‑1032](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-1032-ja/ "CL‑CRI‑1032")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/ "Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態")  
  ![Pictorial representation of Unit 42 threat attribution system. Illustration featuring a white triangle centered within an abstract cosmic background of purple and blue swirls and stars.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/Generic-A-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年7月31日 [#### Unit 42のアトリビューション フレームワークの紹介](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Bookworm](https://unit42.paloaltonetworks.com/ja/tag/bookworm-ja/ "Bookworm")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/ "Unit 42のアトリビューション フレームワークの紹介")  
  ![Pictorial representation of social engineering. Digital illustration of four human profiles connected by glowing neural network lines against a dark background, symbolizing connectivity and technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/cover-1920x900-no-blades-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-report-white-1.svg)トレンド レポート](https://unit42.paloaltonetworks.com/ja/category/trend-reports-ja/) 2025年7月30日 [#### Unit 42インシデント レスポンス レポート(2025年版): ソーシャル エンジニアリング編](https://unit42.paloaltonetworks.com/ja/2025-unit-42-global-incident-response-report-social-engineering-edition/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/ja/tag/agent-serpens-ja/ "Agent Serpens")

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [Lumma Stealer](https://unit42.paloaltonetworks.com/ja/tag/lumma-stealer-ja/ "Lumma Stealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/2025-unit-42-global-incident-response-report-social-engineering-edition/ "Unit 42インシデント レスポンス レポート(2025年版): ソーシャル エンジニアリング編")  
  ![Pictorial representation of initial access brokers like TGR-CRI-0045. Digital concept image featuring a stream of glowing code with words like "Security," "Hackers," and "Crime" overlaid in bold text, symbolizing cybersecurity and data protection.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年7月8日 [#### GoldMelody の隠されたコード: イニシャル アクセス ブローカーのインメモリ IIS モジュールが明らかに](https://unit42.paloaltonetworks.com/ja/initial-access-broker-exploits-leaked-machine-keys/)

* [GoLang](https://unit42.paloaltonetworks.com/ja/tag/golang-ja/ "GoLang")

* [Initial Access](https://unit42.paloaltonetworks.com/ja/tag/initial-access/ "Initial Access")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/initial-access-broker-exploits-leaked-machine-keys/ "GoldMelody の隠されたコード: イニシャル アクセス ブローカーのインメモリ IIS モジュールが明らかに")  
  ![Pictorial representation of Iranian-backed threat groups and hacktivists. Digital illustration of a global network featuring interconnected lines and dots, suggesting a data-driven representation of worldwide connectivity, with a focus on technology and innovation. The image uses blue tones with red and light blue highlights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/08_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年6月30日 [#### 脅威情報: イランに関連するサイバー リスクの拡大 (6月30日更新）](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2025/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/ja/tag/agent-serpens-ja/ "Agent Serpens")

* [Agonizing Serpens](https://unit42.paloaltonetworks.com/ja/tag/agonizing-serpens-ja/ "Agonizing Serpens")

* [Boggy Serpens](https://unit42.paloaltonetworks.com/ja/tag/boggy-serpens-ja/ "Boggy Serpens")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2025/ "脅威情報: イランに関連するサイバー リスクの拡大 (6月30日更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
