[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/authentication-coercion/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/authentication-coercion/)
* [French](https://unit42.paloaltonetworks.com/fr/authentication-coercion/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/authentication-coercion/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/ "脆弱性")  
  [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

# 新たなアップデート。進化し続ける強制認証テクニック

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Cortex icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex](https://unit42.paloaltonetworks.com/ja/product-category/cortex-ja/ "Cortex")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Bar Maor](https://unit42.paloaltonetworks.com/ja/author/bar-maor/)
  * [Hila Cohen](https://unit42.paloaltonetworks.com/ja/author/hila-cohen/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2025年11月10日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Mimikatz](https://unit42.paloaltonetworks.com/ja/tag/mimikatz-ja/)
  * [PrintNightmare](https://unit42.paloaltonetworks.com/ja/tag/printnightmare-ja/)
  * [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/)
  * [Windows](https://unit42.paloaltonetworks.com/ja/tag/windows-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/authentication-coercion/?pdf=download&lg=ja&_wpnonce=dc23a6ba65 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/authentication-coercion/?pdf=print&lg=ja&_wpnonce=dc23a6ba65 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=新たなアップデート。進化し続ける強制認証テクニック&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fauthentication-coercion%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fauthentication-coercion%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fauthentication-coercion%2F&title=新たなアップデート。進化し続ける強制認証テクニック "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fauthentication-coercion%2F&text=新たなアップデート。進化し続ける強制認証テクニック "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fauthentication-coercion%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=新たなアップデート。進化し続ける強制認証テクニック%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fauthentication-coercion%2F "Share in Mastodon")

## エグゼクティブ サマリー

悪意あるアクターが、パスワードを盗むうえで相手を騙す必要がないとしたら、その危険性は高いものとなります。高度なソーシャル エンジニアリング攻撃を行ったり、オペレーティング システムの脆弱性を悪用したりするのではなく、攻撃者が管理するシステムにコンピュータを認証させ、貴重な認証情報を渡すよう効果的に命令するだけで窃取が成功してしまうシナリオは、防御担当者にとって対策が求められるものです。この手法は強制認証攻撃と呼ばれています。

[PrintNightmare](https://unit42.paloaltonetworks.com/ja/cve-2021-34527-printnightmare/) のような強制認証攻撃はここ数年でよく知られるようになりましたが、最近、新しいタイプの強制認証攻撃が増加傾向にあることが確認されています。これらの攻撃は、めったに使用されないプロトコルを悪用することに重点を置いており、既存で既知のエクスプロイト用に特別に記述された防御を通過する可能性があるものです。

本稿では、昨今蔓延している、非常に効果的なこの脅威を理解し、よりよく防御するための実践的なガイドを提供します。強制認証攻撃は、コンピュータがリモート マシン上でプロシージャを実行できるようにするWindowsの基本機能を悪用するものです。攻撃者はこの機能を操り、ドメイン コントローラのような最も重要なTier 0資産を含むマシンを、攻撃者が管理するシステムに認証させます。この攻撃は、Microsoft Windows環境における正当な認証プロトコルの設計を利用しており、特別な権限を必要としないことが特徴です。

調査を行うなかで弊社は、このようなWindows固有の認証メカニズムを悪用する脅威アクターの実例を分析しました。本稿では包括的な分析として、強制認証の流れをカバーし、脅威アクターが不明瞭で、ほとんど監視されていないリモート プロシージャ コール(RPC)インターフェースを悪用した実際の攻撃のケーススタディを含んでいます。

セキュリティ研究者[(Unit 42を含む)](https://unit42.paloaltonetworks.com/ja/manic-menagerie-targets-web-hosting-and-it/)は、[PetitPotam](https://github.com/topotam/PetitPotam)(CVE-2021-36942)などの強制ツールが実際の攻撃で使用されていることを確認しています。また、Microsoftは、当該CVEの悪用可能性を認める[セキュリティ アドバイザリ](https://support.microsoft.com/en-gb/topic/kb5005413-mitigating-ntlm-relay-attacks-on-active-directory-certificate-services-ad-cs-3612b773-4043-4aa9-b23d-b87910cd3429)を発行しています。

弊社では、より効果的な検出と対応のために、振る舞い異常や不審なRPCパケットを特定するために、組織が実施すべき実用的な監視、検出、予防戦略を提供しています。

パロアルトネットワークスのお客様は、以下の製品を通じて、上記の脅威に対する確実な保護を構築いただけます。

* [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr)および[XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag)
* [Unit 42マネージド ディテクション\&レスポンス サービス](https://www.paloaltonetworks.com/resources/datasheets/unit42-managed-detection-and-response)

情報漏えいの可能性がある場合、または緊急の案件がある場合は、[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください。

| **Unit 42の関連トピック** | **[Microsoft Windows](https://unit42.paloaltonetworks.com/ja/tag/windows-ja/), [特権のエスカレーション](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/)** |
|--------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## 強制認証攻撃の概要

強制認証攻撃は、攻撃者が制御するサーバに対して認証の試行を開始するよう、標的のマシンを操作することをその根幹とします。Windowsマシンが共有ディレクトリやプリンターのようなリソースに接続しようとすると、リモート リソースに対して自動的に認証を行う必要がありますが、本手法では攻撃者はこの自動認証の動作を悪用します。これにより悪意のあるリスナーを設定することで、標的のマシンを騙して、攻撃者のシステムが接続する必要のある正当なリソースであると信じ込ませます。標的とされたマシンが接続を試みると、ハッシュ化された認証情報を攻撃者に送信します。図1は単純化したシナリオを示したものです。
![サイバーセキュリティ攻撃のプロセスを示す図。左側が被害者クライアント エージェント、右側が悪意のあるリモート エージェント。ステップは次の通りとなっている。1) クライアントからのリクエスト。2) 悪意ある行為。3) サーバーの応答。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/2-JP-2566_Authentication-Coercion-Graphics-786x288.png) 図1.エージェント セッション スマグリング攻撃の流れ。

強制認証が成功すると、ドメインが完全に侵害される可能性があります。これにより、攻撃者は機密データを盗んだり、ネットワーク全体にマルウェアをデプロイしたり、長期間検出されない持続的なアクセスを確立したりすることができるようになります。

この攻撃手法が特に問題なのは、GitHubのようなプラットフォームで概念実証(PoC)コード リポジトリが広く公開されたことで、潜在的な攻撃者の参入障壁が大幅に下がったことにあります。即座に使用可能なエクスプロイト コードの入手可能性だけでなく、[Metasploit](https://github.com/rapid7/metasploit-framework/blob/master/modules/exploits/windows/dcerpc/cve_2021_1675_printnightmare.rb)のような侵入テスト フレームワークへの統合、および併用可能な[Mimikatz](https://x.com/gentilkiwi/status/1411792763478233091)のようなツールの登場で、実用的な攻撃手法が現実的となっており、今や、技術的な専門知識がほとんどない敵対者でも、こうした攻撃を展開することができるようになっています。

現実世界の攻撃シナリオに目を向けると、いくつかの強制認証技術が記録されています。2022年5月には、サイバーセキュリティ インフラストラクチャ セキュリティ庁(CISA)より、ロシア政府が支援するグループが[PrintNightmare](https://www.cisa.gov/news-events/alerts/2021/06/30/printnightmare-critical-windows-print-spooler-vulnerability)([CVE-2021-34527](https://nvd.nist.gov/vuln/detail/cve-2021-34527))を悪用していることが[報告](https://www.cisa.gov/news-events/cybersecurity-advisories/aa22-074a)されています。この悪用は、脅威アクターがクラウドや電子メールのアカウントにアクセスし、文書を盗み出すものです。CISAはこのCVEを [既知の悪用される脆弱性カタログ](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)にリストアップしています。カタログに含まれないものも確認されており、これにより攻撃者が現在、従来の防御メカニズムによる検出を避けるために、一般的ではない未知のRPC関数を悪用する方向に舵を切っていることが示唆されています。

## **アタック手法: 強制認証テクニック**

### **RPC: WindowsとActive Directoryのバックボーン**

強制認証を理解するには、RPCメッセージの基本を調べる必要があります。RPCは、すべてのWindowsオペレーティング システムに深く組み込まれた、基本的なプロセス間通信(IPC)メカニズムです。同じマシン上にローカルに存在するサービスであれ、ネットワーク越しのリモート サービスであれ、これによりプログラムがプロシージャーやサービスを実行することが可能になっています。RPCは多くの場合、標準または低特権のドメイン ユーザー アカウントからアクセス可能とされます。RPC関数は、利用可能なインターフェースの特定のメソッドを呼び出すことで実行され、クライアントがサーバーにリクエストを送信します。これらの各メソッドは、そのインターフェイス内に一意のオペレーション番号(opnum)を持ち、そのオペレーションが実行する特定のアクションを定義しています。

多くのWindowsプロトコルは、その基礎となる通信フレームワークとしてRPC機能を利用しています。システム内でローカルに動作する関数もあれば、リモート実行用に設計された関数もあります。リモート関数呼び出しは、リモート マシンとの通信を容易にするために、UNC(Universal Naming Convention)パスをパラメータとして受け取ることができます。図2が示すものは、UNC形式のパラメータ(ShareName)を受け取るRPC関数の例です。
![チャット インターフェイスの分割画面表示イメージ。左側では、ユーザーが黄色で強調表示された財務アシスタント ボットにポートフォリオの更新を依頼している。右側のフローチャートは、さまざまなデータ要求と応答を伴うユーザーとボットの一連のやりとりを示しており、緑と黄色で強調されている。最初の依頼はリサーチ アシスタントへのもの。そして、財務アシスタントとリサーチ アシスタントとの間には、意図しない相互作用があることが分かる。最後の項目は、リサーチ アシスタントからの最後の回答である。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-681922-165454-2.png) 図2. [MS-FSRVP](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-fsrvp/dae107ec-8198-4778-a950-faa7edad125b)プロトコルにおけるIsPathSupported opnumに関するドキュメント。出典元: [Microsoft.](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-fsrvp/f0f0166f-0795-4b2f-8567-ff6a6cfb71cb)

### **マイナーなRPCインターフェースの誤用**

近年では、いくつかのRPC関数が強制技術と密接に関連するようになっています。例えば、RpcRemoteFindFirstPrinterChangeNotificationEx関数を利用するPrintNightmareの脆弱性は[広く知られており](https://unit42.paloaltonetworks.com/ja/cve-2021-34527-printnightmare/)、すでにセキュリティ ツールで一般的にカバーされています。しかし、このような複雑な攻撃の実行を単純化する、一般に利用可能な悪用ツールや概念実証ツールは他にもあります。このため、セキュリティ チームは、これらのツールの対象となるインターフェイスや機能の監視に注力することが多いとされています。しかし、防衛側がこうした既知のベクターを強化するにつれ、攻撃者はますます、監視される可能性の低い、あまり知られていないopnumに軸足を移すようになっています。例えば [Windows強制認証メソッド](https://github.com/p0dalirius/windows-coerced-authentication-methods)リポジトリには、脅威アクターが強制攻撃を仕掛けるために使用できる、5つのプロトコルにわたる16の動作関数がリストアップされています。このリポジトリの作者は、240以上の機能がまだテストされておらず、同じように悪用される可能性があると指摘しています。これらの一般的な攻撃ツールに対して潜在的に脆弱なアタックサーフェスの範囲を理解することは、基礎的な防御を実装する上で極めて重要です。

表1は、よく知られた強制認証攻撃ツールと、それらに脆弱なRPCプロトコルをマッピングしたものです。

|-----------------------------|------------------------------------------|
| **一般的なエクスプロイト/攻撃ツール**       | **プロトコル**                                |
| PrinterBug (PrintNightmare) | MS-RPRN  (プリント システム リモート プロトコル)    |
| PetitPotam                  | MS-EFSR  (暗号化ファイル システム リモート プロトコル) |
| DFSCoerce                   | MS-DFSNM  (分散ファイル システム名前空間管理プロトコル) |
| ShadowCoerce                | MS-FSRVP  (ファイルサーバー リモートVSSプロトコル)  |
| PrintNightmare              | MS-PAR  (プリント システム非同期リモート プロトコル)   |
| CheeseOunce                 | MS-EVEN  (イベントログ リモーティング プロトコル)    |

表1. 一般に知られている強制エクスプロイトと攻撃ツール、およびそれらに対応するRPCプロトコル。

## **実際のケース スタディ:マイナーなRPC関数の使用**

このセクションでは、脅威アクターがマイナーなRPC関数を使用して強制認証攻撃を行う実際の攻撃について説明します。

2025年3月、弊社はある医療業界団体のネットワーク内の複数のサーバーで、認証が強制された可能性を検出しました。このアラートは、ネットワーク上のマシンが、RPCを介してローカルサーバーに外部IPアドレスへのコンタクトを強制しようとしていることを示すものです。攻撃者はリモートイベントロギング([MS-EVEN](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-even/55b13664-f739-4e4e-bd8d-04eeda59d09f))インタフェースを悪用し、一般に公開されている攻撃ツールを使用していました。MS-EVENは、リモート コンピュータ上のライブ イベントログとバックアップ イベントログの両方のイベントを読み取るためのRPCメソッドを公開しています。このインターフェースと機能の組み合わせは、組織内でも珍しいものであり、過去30日間にこの特定のプロトコルを使用したマシンは他にありませんでした。図3は、この攻撃が引き起こしたアラートを示したものです。
![Cortex XDRのデジタルフォレンジック分析レポートのスクリーンショット（情報概要タブ選択時）。赤でハイライトされているのは「認証強制」を示すアラート名である。不正アクセスと強制戦術を伴う潜在的なセキュリティ侵害に関する一連の技術的パラメータと提案が記載されている。一部の情報は伏せられている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-684554-165454-3.png) 図3. Cortex XDRで確認された「強制認証の可能性」アラートのデータ。

図3に示すCortex XDRの「強制認証の可能性」アラートにより、以下のアーティファクトが明らかになりました。

* リモートRPCを開始した内部IPアドレス: 172.17.XX.XX
* 当日、社内で漏洩したIPアドレスにログインした2つのユーザー アカウント
* RPCのパラメータから解析されたIPアドレス

脅威アクターは強制認証攻撃を実行するうえで[ElfrOpenBELW](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-even/4db1601c-7bc2-4d5c-8375-c58a6f8fc7e1)関数を使用していることが分かりました。図4は、opnumの詳細な説明を示したものです。
![ElfrOpenBELW Opnum 9) 3.14.1 のドキュメントのスクリーンショット。特定の機能パラメータが赤で強調表示された、バックアップイベントログへのアクセスに関連するプロトコル操作を説明している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-688091-165454-4.png) 図4. Microsoftの[MS-EVEN](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-even/55b13664-f739-4e4e-bd8d-04eeda59d09f)プロトコルにおけるElfrOpenBELW opnumに関するドキュメント。

図5は、「Event Viewer」コンソールでリモート サーバーに接続した場合のMS-EVENの正当な使用状況を示したものです。
![Windowsオペレーティングシステム上のイベントビューアーアプリケーションのスクリーンショット。メニューオプションとして「ファイル」、「操作」、「表示」などが表示され、「別のコンピューターに接続」オプションが強調表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-690934-165454-5.png) 図5. リモートの 「Event Viewer」コンソールに接続して、リモートマシンのイベントログを確認。

この例では、ElfrOpenBELW関数で使用されたIPアドレスは組織外のものでした。その日最初に認証に成功したのは、午前5時に外部のKali Linuxマシンからでした。ユーザー アカウントに悪意のあるアクティビティがないことは、脅威アクターが攻撃前にユーザーのアカウントを侵害したことを示しています。これらの初期接続に続き、内部IPアドレスは[NTLM](https://learn.microsoft.com/en-us/troubleshoot/windows-server/windows-security/ntlm-user-authentication)を使用した[認証](https://learn.microsoft.com/en-us/troubleshoot/windows-server/windows-security/ntlm-user-authentication)を試み、組織内の以下の重要なサーバー群にアクセスを試みています。

* ドメイン コントローラ
* 読み取り専用ドメインコントローラ(RODC)
* RADIUSサーバー
* Citrixサーバー

これらの認証試行はすべて短時間に行われ、すべて失敗しています。脅威アクターは、次にこれらの重要なサーバーに攻撃者がコントロールするマシンへの認証を開始させ、サーバーのNTLMハッシュを盗み、横方向に移動して特権のエスカレーションを行っています。図6は、侵害されたホストが組織内のさまざまなサーバで実行したRPCアクションを示したものです。
![コンピュータインターフェースのスクリーンショット。表示されている表には「エージェントID」や「アクターリモートIP」などの列が含まれる。各行にはシリアル番号、IPアドレス、デバイスホスト名など、各種ネットワーク関連識別子を表すデータが記載されているが、プライバシー保護のため一部が隠されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-693862-165454-6.png) 図6. サーバーに認証を強制する侵害されたマシン。

この行動が目立ったのには、以下の理由があります。

* RPCインターフェースとopnumの使用頻度
* 短時間内にマシンが開始したRPCメッセージとプロトコルの数
* RPCメッセージのパラメータ
* UNCパラメータからIPアドレスへのネットワークトラフィックの希少性

この動作は自動攻撃ツールの仕組みに似ており、攻撃が発生している可能性を示すアラートを組織に伝えるトリガーとなりました。

RPC認証の強制は特別な権限を必要とせず、リモート サーバーにネットワーク アクセスできるマシンであればどこからでも可能であることから、攻撃者は認証情報を取得する主な方法としてこの方法を使用したと考えられます。攻撃者は10以上のリモート リソースに悪意のあるRPCを複数送信していることが確認されています。すべてのコールは同一マシンからであり、すべてNTLMによる認証に失敗しています。

図7は、攻撃の実行を阻止したエージェント ルールのログです。
![コンピュータコードインターフェースのスクリーンショットで、セキュリティ設定が強調表示されており、特に「プリンターバグ NTLM リレー攻撃」が「ブロック」に設定された防止モードで表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-697816-165454-7.png) 図7. エージェントが社内ワークステーションのPrinterBug攻撃を阻止。

攻撃者は、エージェントの予防策の一部を回避し、CitrixサーバーとRODCをコマンド アンド コントロール(C2)サーバーに認証させることに成功しています。

その1時間後、攻撃者は同じ内部IPアドレスからNTLMリレーを実行しました。侵害されたCitrixサーバーとRODCサーバーのマシン アカウント ハッシュを使用して、認証局(CA)サーバーを標的としています。図8は、攻撃者に侵害されたIPアドレスから、DCマシン アカウントからCAサーバーにリレーされた認証を示したものです。攻撃者はまた、盗んだDCハッシュを使ってDCSync攻撃の開始を試みていることが分かります。
![ユーザーインターフェースの画像。4つのラベル付きセクション（セッション負荷、ゲストホスト名、セッション現在のホスト名、ID）が表示され、それぞれテキスト形式でデータを表示している。一部の情報は伏せられている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-700900-165454-8.png) 図8. 攻撃者のIPアドレスからDCマシン アカウントを使用してCAサーバーに発信された認証。

図9は攻撃者の行動を要約したものです。
![攻撃者が内部マシンを侵害し、複数のRPC呼び出しを貴重なリソースに対して開始すると、リソースが自動的にC2に認証され、攻撃者がNTLMハッシュを収集し、ネットワークインフラストラクチャ内の機密データやリソースにアクセスするための様々な戦略を試みる、サイバーセキュリティ攻撃のシーケンスを示す図。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/2566_Authentication-Coercion-Graphics-782x440.png) 図9. 顧客のネットワークで見られた攻撃ステージの概要。

ほとんど使われていないプロトコルを悪用するこの攻撃は、増加傾向にあります。私たちの内部遠隔測定では、組織に対する強制認証攻撃が増加しており、脅威アクターが独自のプロトコルや機能を悪用していることが明らかになっています。この増加の主な理由の1つは、防御ツールが進化し改善されるにつれて、攻撃者がより多様でまだ検出されていない攻撃方法を探していることにあります。このサイクルは、防衛側がより高度な検出アプローチを構築しなければならないことを意味します。

## **強制認証攻撃への対策: 検出と予防のメカニズム**

RPCトラフィックを監視することは、不審な活動を検出するための重要な第一歩です。しかし、このような監視には、RPC通信の膨大な量と複雑さのために、大きな課題が付きまといます。防御者は、以下のアドバイスに従うことで、良性のRPCトラフィックをフィルタリングし、悪意のある認証強制を特定することができます。

### **一般的なRPCの監視と検出**

効果的な汎用RPC検出には、不審な属性と様々なリソースとの関連性を特定することが重要です。RPCイベント解析のパフォーマンスと有効性を向上させるためには、関連性のないメッセージをフィルタリングすることが不可欠です。またさらに重要なこととして、セキュリティ チームがRPCトラフィックの異常を検索することが挙げられます。これには以下が含まれます。

* **UNCパスのパラメータ:** UNCパスを悪用した様々な強制テクニックがあります。ローカルのRPCトラフィックは疑わしい可能性が低いので、ローカルで実行される外部宛コールをフィルタリングすることを検討してください。また、悪意のあるように見えるRPCパラメータや、不審なIPアドレスを指すRPCパラメータを調査します。
* **送信元と宛先:** 通常とは異なる発信元や宛先の組み合わせを持つRPC、または重要な資産を対象とするコールを追跡します。
* \*\*インターフェイスのGUIDとopnum:\*\*各RPCプロトコルには、攻撃者がリモート サーバーに認証を強制するために使用できる複数のopnumがあります。このような試みを特定するために、希少で既知の脆弱なインターフェイス(例えば、MS-RPRN、MS-EFSR、MS-DFSNM、MS-FSRVP)と、それらの特定のopnumの両方へのコールを監視します。

### **RPCの防止と堅牢化**

RPC通信の検出戦略を改善することは、認証強制攻撃を排除するための重要な要素です。有効にしておく必要があるクリティカルなプロトコルは、よりカスタマイズされた検出機能を必要としますが、その他のRPCベースのプロトコルは、より一般的な方法で処理することが可能です。以下のアクションは、強制攻撃を早い段階で防ぐのに効果的とされています。

* **Windows RPCフィルタリング:** Windowsは、RPCトラフィックをフィルタリングするための組み込みのメカニズムを提供しており、防御者はこれを活用して既知の強制テクニックをブロックすることができます。管理者はnetsh rpc filterユーティリティを使用して、さまざまな条件に基づいてRPCトラフィックをより適切に制御およびブロックできます。
* \*\*SMB署名の強制:\*\*ドメイン全体でSMB署名を強制することで、セキュリティを強化します。直接的なRPC緩和策ではないものの、脅威アクターが強制認証を中継することをより困難にすることができます。
* **認証の拡張保護(EPA):** EPAは、ネットワーク接続中の認証情報をより適切に保護するために設計されたWindowsのセキュリティ機能です。[Microsoftのドキュメント](https://learn.microsoft.com/en-us/dotnet/framework/wcf/feature-details/extended-protection-for-authentication-overview)では、この機能の実装に関する詳細が記載されています。
* **使用していないRPCサービスの無効化:** リソース上の未使用のRPCベースサービスを無効にすることで、資産のアタックサーフェスを最小化できます。資産の目的に沿った必要なサービスのみを許可してください。

表2は、よく知られた強制認証攻撃を検出するための広範な情報をまとめたものです。

|------------------------------------------|-------------------------------------------------------------------------------------|----------------------------------------------------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|-----------------------------|---------------------------------------------------------------------------------|
| **プロトコル**                                | **SMBパイプ**                                                                          | **インターフェースGUID**                                                                 | **キー ファンクション(Opnums)**                                                                                                                                                                                                                                                                                           | **一般的なエクスプロイト 攻撃ツール**       | **一次緩和**                                                                        |
| MS-RPRN  (プリント システム リモート プロトコル)    | \\pipe\\spoolss                                                                     | 12345678-1234-abcd-ef00-0123456789ab                                             | RpcRemoteFindFirstPrinterChangeNotification (opnum 62)  RpcRemoteFindFirstPrinterChangeNotificationEx (opnum 65)                                                                                                                                                                                           | PrinterBug (PrintNightmare) | ドメイン コントローラーのPrint Spoolerサービスを無効化                                              |
| MS-EFSR  (暗号化ファイル システム リモート プロトコル) | \\PIPE\\efsrpc  \\PIPE\\lsarpc, \\PIPE\\samr, \\PIPE\\lsass, \\PIPE\\netlogon | c681d488-d850-11d0-8c52-00c04fd90f7e  df1941c5-fe89-4e79-bf10-463657acf44d | EfsRpcOpenFileRaw (opnum 0)  EfsRpcEncryptFileSrv (opnum 4) EfsRpcDecryptFileSrv (opnum 5) EfsRpcQueryUsersOnFile (opnum 6) EfsRpcQueryRecoveryAgents (opnum 7) EfsRpcFileKeyInfo (opnum 12) EfsRpcDuplicateEncryptionInfoFile (opnum 13) EfsRpcAddUsersToFileEx (opnum 15) EfsRpcFileKeyInfoEx (opnum 16) | PetitPotam                  | AD CSサーバーでの拡張認証保護(EPA)の有効化とHTTPの無効化。およびAD CSサーバーのNTLMの無効化。必要ない場合はEFSRPCサービスを無効化 |
| MS-DFSNM  (分散ファイル システム名前空間管理プロトコル) | \\PIPE\\netdfs                                                                      | 4fc742e0-4a10-11cf-8273-00aa004ae673                                             | NetrDfsAddStdRoot (opnum 12)  NetrDfsRemoveStdRoot (opnum 13)                                                                                                                                                                                                                                              | DFSCoerce                   | SMB/LDAP署名の強制、NTLMv1認証の無効化、Kerberos無制限委任の制限                                     |
| MS-FSRVP  (ファイルサーバー リモートVSSプロトコル)  | \\PIPE\\FssagentRpc                                                                 | a8e0653c-2744-4389-a61d-7373df8b2292                                             | IsPathSupported (opnum 8)  IsPathShadowCopied (opnum 9)                                                                                                                                                                                                                                                    | ShadowCoerce                | 不要な場合は「ファイルサーバーVSSエージェントサービス」を無効化                                               |
| MS-PAR  (プリント システム非同期リモート プロトコル)   | \\PIPE\\spoolss                                                                     | 76f03f96-cdfd-44fc-a22c-64950a001209                                             | RpcAsyncOpenPrinter (opnum 0)                                                                                                                                                                                                                                                                                    | PrintNightmare              | ドメイン コントローラーのPrint Spoolerサービスを無効化                                              |
| MS-EVEN  (イベントログ リモーティング プロトコル)    | \\PIPE\\even                                                                        | 82273fdc-e32a-18c3-3f78-827929dc23ea                                             | ElfrOpenBELW (opnum 9)                                                                                                                                                                                                                                                                                           | CheeseOunce                 | ドメイン コントローラでのリモート イベントログを無効化                                                    |

表2.RPCプロトコル、インターフェース、およびopnumを使用して、公知の強制攻撃手法を検出。

## 結論

強制認証、特にほとんど監視されていないRPCインタフェースを悪用した認証の強制は、WindowsとActive Directory環境の安全性を確保する上で、重要で脅威が増している課題となっています。強制に対する従来の防御策は、既知のテクニックに対しては十分な防御を構築できるものの、こうした防御策ではもはや十分ではなくなってきています。攻撃者は現在、監視されていないマイナーなRPC関数を使用しているため、防御者は検出が困難なこれらの強制手法を探し出す必要があります。

Windowsインフラ全体でRPCに依存しているため、アタックサーフェスは広大しています。潜在的な脅威の一歩先を行くためには、企業は一般に公開されている特定の攻撃ツールやPoCを監視するだけでなく、一般的でコンテキストを意識したRPC監視を導入する必要があります。これは、よく知られた強制ベクトルだけでなく、使用頻度の低いRPCインターフェースや関数についても、積極的に異常を探すことを意味します。振る舞いベースラインの確立、高度なアナリティクスの収集と活用といったプラクティスは、もはやオプションではなく、不可欠なものとなっています。

このような攻撃者の手法の微妙な変化を積極的に特定し、それに対応することで、組織はセキュリティ体制を大幅に改善し、敵対者に対してより強靭な防御を構築することができます。

パロアルトネットワークスのお客様は、以下の製品を通じて、上記の脅威に対する確実な保護を構築いただけます。

* [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr)および[XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag)
  * UEBA(ユーザーおよびエンティティ振る舞い分析)は、エンドポイント、ネットワーク ファイアウォール、Active Directory、アイデンティティおよびアクセス管理ソリューション、クラウド ワークロードなど、複数のデータ ソースからユーザー行動(振る舞い)を分析することにより、認証およびクレデンシャル ベースの脅威を検出するように設計されています。Cortexは、機械学習によって、長期にわたるユーザーの振る舞いプロファイルを構築します。これを基に、新しいアクティビティと過去のアクティビティ、ピアのアクティビティ、エンティティの期待される振る舞いを比較することで、Cortexはクレデンシャルベースの攻撃を示す異常なアクティビティをよりよく検出することができます。
* [Unit 42マネージド ディテクション\&レスポンス サービス](https://www.paloaltonetworks.com/resources/datasheets/unit42-managed-detection-and-response)は、世界中のあらゆる規模の顧客に対し、24時間365日の継続的な脅威検出、調査、対応/修復を提供するものです。

情報漏えいの可能性がある場合、または緊急の案件がある場合は、[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください。

* 北米:フリーダイヤル: +1 (866) 486-4842 (866.4.UNIT42)
* 英国: +44.20.3743.3660
* ヨーロッパおよび中東: +31.20.299.3130
* アジア: +65.6983.8730
* 日本: +81.50.1790.0200
* オーストラリア: +61.2.4062.7950
* インド: 00080005045107

パロアルトネットワークスは、本調査結果をサイバー脅威アライアンス(CTA)のメンバーと共有しています。CTAの会員は、この情報を利用して、その顧客に対して迅速に保護を提供し、悪意のあるサイバー アクターを組織的に妨害しています。[サイバー脅威アライアンス](https://www.cyberthreatalliance.org)について詳細をご確認ください。

## その他の資料

* [Microsoftプロトコルにおける認証を強制するためのRPC関数の検索](https://www.blackhat.com/eu-22/briefings/schedule/#searching-for-rpc-functions-to-coerce-authentications-in-microsoft-protocols-29154) --- Remi Gascou, Black Hat 2022
* [RPCの仕組み](https://learn.microsoft.com/en-us/windows/win32/rpc/how-rpc-works) - Microsoftのドキュメント
* [既知の悪用された脆弱性のカタログ](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) - 米国, サイバーセキュリティ\&インフラセキュリティ庁
* [ロシアの国家支援によるサイバー脅威アクター、デフォルトの多要素認証プロトコルと「PrintNightmare」脆弱性を悪用してネットワークにアクセス](https://www.cisa.gov/news-events/cybersecurity-advisories/aa22-074a) - 米国, サイバーセキュリティ\&インフラセキュリティ庁
* [Manic Menagerie 2.0:強い動機付けがされた脅威アクターの進化](https://unit42.paloaltonetworks.com/ja/manic-menagerie-targets-web-hosting-and-it/) - Unit 42
* [脅威情報:Windows Print Spooler RCE 脆弱性(CVE-2021-34527 AKA PrintNightmare)](https://unit42.paloaltonetworks.com/ja/cve-2021-34527-printnightmare/) - Unit 42
  トップに戻る

### タグ

* [Mimikatz](https://unit42.paloaltonetworks.com/ja/tag/mimikatz-ja/ "Mimikatz")
* [PrintNightmare](https://unit42.paloaltonetworks.com/ja/tag/printnightmare-ja/ "PrintNightmare")
* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")
* [Windows](https://unit42.paloaltonetworks.com/ja/tag/windows-ja/ "Windows")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア")

### 目次

* 

### 関連記事

* [SCADAシステムに存在する特権ファイルシステムの脆弱性](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/ "article - table of contents")
* [01flip:Rustで書かれたマルチプラットフォーム ランサムウェア](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/ "article - table of contents")
* [国家レベルの脅威と疑われる脅威アクターがサプライチェーン攻撃で新マルウェア「Airstalk」を使用](https://unit42.paloaltonetworks.com/ja/new-windows-based-malware-family-airstalk/ "article - table of contents")

## 関連項目 脆弱性 リソース

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![Pictorial representation of BeyondTrust vulnerability CVE-2026-1731. Digital art depicting a stylized mountain range with vibrant blue and red hues. The peaks are accentuated by glowing particles and an abstract, starry backdrop, creating a futuristic landscape.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/14_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月19日 [#### BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月17日 [#### 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")  
  ![Pictorial representation of CVE-2025-0921. Digital illustration of a map of North America with interconnected glowing lines and dots symbolizing network connections across the continent.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/06_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月30日 [#### SCADAシステムに存在する特権ファイルシステムの脆弱性](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/)

* [CVE-2025-0921](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-0921/ "CVE-2025-0921")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")

* [SCADA](https://unit42.paloaltonetworks.com/ja/tag/scada/ "SCADA")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/ "SCADAシステムに存在する特権ファイルシステムの脆弱性")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月13日 [#### 最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-22584/ "CVE-2026-22584")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "最新のAI/MLフォーマットとライブラリによるリモート コード実行")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年1月13日 [#### 脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/ja/tag/mongodb-ja/ "MongoDB")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/ "脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年12月12日 [#### React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-66478-ja/ "CVE-2025-66478")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "React Server Components における重大な脆弱性の悪用 (12月12日更新)")  
  ![Pictorial representation of LANDFALL spyware. An illustration of a glowing red warning icon centered on a detailed blue circuit board background, representing a vulnerability in Samsung Galaxy devices.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/09_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月7日 [#### LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/)

* [Android](https://unit42.paloaltonetworks.com/ja/tag/android-ja/ "Android")

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-21042](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-21042-ja/ "CVE-2025-21042")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア")  
  ![Pictorial representation of CVE-2025-59287. Digital image of a glowing padlock symbol representing cybersecurity on a network grid with blue and orange lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年11月3日 [#### Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/)

* [CVE-2025-59287](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-59287-ja/ "CVE-2025-59287")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Microsoft Vulnerability](https://unit42.paloaltonetworks.com/ja/tag/microsoft-vulnerability-ja/ "Microsoft Vulnerability")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/ "Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
