[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/bianlian-ransomware-group-threat-assessment/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/bianlian-ransomware-group-threat-assessment/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/ "主なサイバー脅威")
* [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/ "ランサムウェア")  
  [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)

# 脅威の評価：BianLian ランサムウェア

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます  
Related Products  
[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Daniel Frank](https://unit42.paloaltonetworks.com/ja/author/daniel-frank/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2024年1月23日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)
  * [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)
  * [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [BianLian](https://unit42.paloaltonetworks.com/ja/tag/bianlian-ja/)
  * [Bitter Scorpius](https://unit42.paloaltonetworks.com/ja/tag/bitter-scorpius-ja/)
  * [Makop](https://unit42.paloaltonetworks.com/ja/tag/makop-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/bianlian-ransomware-group-threat-assessment/?pdf=download&lg=ja&_wpnonce=e8ab0975ea "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/bianlian-ransomware-group-threat-assessment/?pdf=print&lg=ja&_wpnonce=e8ab0975ea "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=脅威の評価：BianLian%20ランサムウェア&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbianlian-ransomware-group-threat-assessment%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbianlian-ransomware-group-threat-assessment%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbianlian-ransomware-group-threat-assessment%2F&title=脅威の評価：BianLian%20ランサムウェア "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbianlian-ransomware-group-threat-assessment%2F&text=脅威の評価：BianLian%20ランサムウェア "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbianlian-ransomware-group-threat-assessment%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=脅威の評価：BianLian%20ランサムウェア%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbianlian-ransomware-group-threat-assessment%2F "Share in Mastodon")

## 概要

Unit 42 のリサーチャーは長らく BianLian ランサムウェア グループを追跡しています。私たちが収集したリーク サイト データからすると、このランサムウェア グループは「最もアクティブなランサムウェア グループ」のトップ 10 に入るグループです。リーク サイトのデータからは、主にヘルスケアや製造といったセクターが影響を受けていることや、主に米国 (US) やヨーロッパ (EU) の組織が影響を受けていることが観測されました。

また私たちは、BianLian グループが小さなカスタム ツールを Makop ランサムウェア グループと共有していることも観測しました。このツールの共有は二者間に何らかの関連がある可能性を示唆しており、これについてはさらに調査する予定です。

BianLian は最近、二重恐喝スキームから暗号化を伴わない恐喝スキームに移行しました。データ窃取前に被害者の資産を暗号化し、身代金を支払わない場合に公開すると脅すのではなく、より直截に、被害者に支払いを迫るためにデータを盗むスキームへと移行しています。

Unit 42 のインシデント レスポンス チームは 2022 年 9 月以来、複数の BianLian ランサムウェア インシデントに対応してきました。

パロアルトネットワークスのお客様は、[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) と[次世代ファイアウォール](https://docs.paloaltonetworks.com/wildfire)向けの[クラウド配信型セキュリティ サービス](https://docs.paloaltonetworks.com/cdss)である [WildFire](https://docs.paloaltonetworks.com/wildfire) や [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) により、BianLian ランサムウェア グループが使用するランサムウェアからより確実に保護されています。

とくに Cortex XDR のランサムウェア対策モジュールは、導入後そのまますぐに使える保護機能を備えています。これにより、特定の検出ロジックやシグネチャーを必要とせず、私たちがテストしたランサムウェア サンプルによる悪意のある振る舞いを防ぐことができました。

[Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud) Defender をクラウドベースの Windows 仮想マシンにデプロイし、これらを確実に保護する必要があります。[Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse) はプロアクティブな保護に役立つ可視性を提供できます。

[Unit 42のインシデント レスポンス チーム](https://start.paloaltonetworks.jp/contact-unit42.html)も、侵害を受けた場合の支援や、お客様のリスク低減のための事前サイバーセキュリティ準備状況評価を行っています。

| **関連する Unit 42 のトピック** | [**Ransomware**](https://unit42.paloaltonetworks.jp/category/ransomware-ja/), **[Cybercrime](https://unit42.paloaltonetworks.jp/tag/cybercrime-ja/)** |
|------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------|

## BianLian 脅威の概要

BianLian グループは [2022 年の台頭](https://redacted.com/blog/bianlian-ransomware-gang-gives-it-a-go/)以来、極めて活発なアクティビティが見られます。同グループが侵害した新たな組織は、ほぼ毎週、リーク サイトに報告されています。以下の図 1 は 2023 年全体のアクティビティの詳細を示したものです (リーク サイト データに基づく)。
![画像 1 は、2023 年 1 月から 12 月までの BianLian グループのアクティビティのグラフです。最も急なスパイクは 5 月に発生し、8 月に最も低くなっています。その後は再び上向きになっています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/chart-2.png) 図 1. 2023 年の BianLian グループのアクティビティ

このグループは主にヘルスケア、製造、専門・法律サービスといったセクターに影響を及ぼしています。攻撃は北米が中心ですが、EU やインドでも確認されています。

[BianLian](https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-136a) は、小さなカスタム .NET ツールを [Makop](https://medium.com/@lcam/makop-the-toolkit-of-a-criminal-gang-53cd44563c11) ランサムウェア グループと共有しており、ここからは二者間の潜在的関連が示唆されます。

BianLian は、被害者の資産を暗号化し、データを盗み、身代金を支払わない場合は公開すると脅す二重恐喝スキームから、暗号化を伴わない[恐喝](https://redacted.com/blog/bianlian-ransomware-gang-continues-to-evolve/)へと主な焦点を移しています。

同グループのホームページの「Work with us (私たちと一緒に働きませんか)」セクションに記載されている通り、同グループのリーク サイトは、新たな開発者やアフィリエイトを募ることにより、BianLian の事業拡大の可能性を示しています (図 2)。
![画像 2は、2023 年 12 月時点の BianLian リークサイトホームページのスクリーンショットです。BianLian. カテゴリーは、Home、Companies、Tags、Contacts となっています。Work with us: targets’ providers, software engineers, pentesters, journalists. Tox: \[削除済\]Email: \[onion メール、削除済\]これ以下のテキストは大部分を伏せてあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132125-2.png) 図 2. BianLian リーク サイトのホームページ (2023 年 12 月下旬)

BianLian グループは、リーク サイト上の侵害被害者リストを定期的に更新しています。図 3 は最も影響を受けた国の詳細を示したものです。BianLian は世界中の組織に影響を与えていますが、2023 年時点では、米国が最も大きな影響を受けた国であることは明らかです。
![画像 3 は 2023 年に BianLian による影響を受けた国のヒート マップです。最も大きな影響を受けたのは北米で、次に EU の一部とインドが続いています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/chart-3.png) 図 3. 2023 年に BianLian による影響を受けた地域

以下の図 4 が詳細に示している通り、BianLian グループから最大の影響を受けたセクターはヘルスケアで、僅差で製造業が続いています。2023 年 1 月、同グループは、カリフォルニアに拠点を置く病院からの患者や従業員の個人データを含む、[1.7TB のデータを漏出させた](https://thecyberexpress.com/bianlian-ransomware-st-rose-hospital-as-victim/)と主張しています。ヘルスケア関連組織に対する攻撃は、病院の日常業務に混乱をきたし、患者の命を危険にさらす可能性があることから、とくに懸念されます。
![画像 4 は、2023 年に BianLian による攻撃を受けた全セクターを表す棒グラフです。最も攻撃が多かったセクターは、ヘルスケア、製造、専門・法律サービスです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/chart-4.png) 図 4. 2023 年に BianLian が攻撃したセクターの分布

## Makop ランサムウェアとの潜在的関連性

この分析中、私たちは、[小さなカスタム .NET 実行可能ファイル](https://www.virustotal.com/gui/file/40126ae71b857dd22db39611c25d3d5dd0e60316b72830e930fba9baf23973ce)が [BianLian](https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-136a) ランサムウェア グループと [Makop](https://medium.com/@lcam/makop-the-toolkit-of-a-criminal-gang-53cd44563c11) ランサムウェア グループとの間で共有されていることに気づきました。両者は、同一のハッシュをもつ Advanced Port Scanner ツール (公開ツールで誰でも入手可能) も使っていました。

この .NET ツールは、ファイルの列挙のほか、レジストリーやクリップボードのデータ取得を担います。このツールは、ロシア語の単語 (1 から 4 までの数字など) をいくつか含んでいます。こうしたツールの使用は、二者が過去にツール セットを共有していたか、同じ開発者のサービスを使っていた可能性を示唆しています。

確認されたわけではないものの、この重複についてありえる説明のひとつは、BianLian が Makop グループとコードベースを共有しているか、同じサードパーティー開発者のサービスを使っているのではないか、ということです。こうした現象はある種の地下サイバー犯罪グループ間ではよく知られたもので文書化もされています。

もうひとつ注目すべき事実として挙げられるのは、Makop ランサムウェアは感染エンドポイントを暗号化するさいに[特定のファイル拡張子を除外する](https://www.lifars.com/knowledge-center/makop-ransomware/)ことが文書化されており、しかもその除外対象の拡張子には、ほかのランサムウェア株が使う既知の拡張子が含まれている、という点です。このことは脅威アクター間の潜在的関連性を示すもうひとつの指標といえます。少なくとも、ほかのランサムウェア グループが関与している場合に「他者の邪魔はしない」というアプローチを取っていることを示唆するものといえるでしょう。

## 技術分析

### 攻撃ライフサイクル

BianLian グループでよく見られる攻撃ライフサイクルを MITRE ATT\&CK フレームワークにマッピングしました。以下にまとめます。

#### Initial Access (初期アクセス)

企業ネットワークへの侵入のため、BianLian のオペレーターは以下のアクティビティをよく実行します。

* 盗んだリモート デスクトップ プロトコル (RDP) のクレデンシャルを使う
* ProxyShell の脆弱性をエクスプロイトする
* 仮想プライベート ネットワーク (VPN) プロバイダーを標的にする
* [すでに報告のある](https://redacted.com/blog/bianlian-ransomware-gang-gives-it-a-go/)そのほかの技術を利用する (Web シェルのデプロイなど)

過去 1 年、BianLian の侵入・ラテラル ムーブの手法は[あまり変わっていません](https://redacted.com/blog/bianlian-ransomware-gang-continues-to-evolve/)。とはいえ、私たちのテレメトリーからは、振る舞いにおける新たな侵害指標 (IoC) をもたらす興味深いフォレンジック データを取得できました。

私たちのテレメトリーは、BianLian グループが組織ネットワークへの侵入に成功した後、さまざまな公開ツールを使ってラテラル ムーブを行い、クレデンシャルをダンプし、バックドア ペイロードをリモートで実行しているようすを示しています。

#### Credential Dumping (クレデンシャルのダンプ)

私たちのテレメトリーからは、セキュリティ アカウント マネージャー (SAM) のレジストリー ハイブが %windir%\\Temp にあるファイルにダンプされていたことが観測されました。これは攻撃者が[よく使う技術](https://attack.mitre.org/techniques/T1003/002/)です。

SAM は、攻撃を受けたマシン上で使われたアカウントからのハッシュ化されたパスワードを保存しており、これは SYSTEM 特権の処理時に復元可能です。これに対応する Cortex XDR のアラートを図 5 に示します。
![画像 5 は、Cortex XDR のアラートのスクリーンショットです。カテゴリーには、深刻度 (高)、アラート ソース、アクション、カテゴリー、アラート名、説明があります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132125-5.png) 図 5. Cortex XDR の SAM ダンプ アラート

#### Persistence (永続化)

テレメトリーの分析中、攻撃者が BianLian のバックドア DLL コンポーネントを次のパスにドロップしたことがわかりました。

* c:\\\\programdata\\\\vmware\\\\\[filename\].dll

バックドアの実行のため、彼らは [impacket](https://github.com/fortra/impacket) ツールを使って、以下のスケジュール タスクを作成します。

cmd.exe /C rundll32.exe c:\\\\programdata\\\\vmware\\\\\[filename\].dll,Entry \> C:\\\\Windows\\\\Temp\\\\\[filename\].tmp 2\>\&1

|-------|-----------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 | cmd.exe /C rundll32.exe c:\\\\programdata\\\\vmware\\\\\[filename\].dll,Entry \> C:\\\\Windows\\\\Temp\\\\\[filename\].tmp 2\>\&1 |

このスケジュール タスクの作成は Cortex XDR によって検出されました。これに対応するアラートを以下の図 6 に示します。
![画像 6 は Cortex XDR のアラートのスクリーンショットです。カテゴリーには、深刻度 (高)、アラート ソース、アクション、カテゴリー、アラート名、説明があります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132125-6.png) 図 6. Cortex XDR による impacket タスク作成のアラート

このタスクの役割は、rundll32 を使い、Entry という名前のエクスポート関数を持つバックドアの DLL を定期的に実行することです。このバックドア DLL の実行は、Cortex XDR によって検出・阻止されました。アラートと防止のポップアップをそれぞれ図 7 と図 8 に示します。
![画像 7 は、Cortex XDR のアラートのスクリーンショットです。カテゴリーには、深刻度 (中)、アラート ソース、アクション、カテゴリー、アラート名、説明があります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132125-7.png) 図 7. 検出モードに設定した Cortex XDR によりバックドアの実行が検出されたところ ![画像 8 は、Cortex XDR Prevention の Alert ウィンドウのスクリーンショットです。Cortex XDR has blocked a malicious activity!Application name: Windows host process. Application publisher: Microsoft CorporationFile origin: Hard drive on this computer.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132125-8.png) 図 8. 防止モードに設定した Cortex XDR によりバックドアの実行がブロックされたところ

バックドア自体はインシデントごとに異なる名前とパスを持つため、名前に基づく振る舞い検出の実装は困難です。

#### Reconnaissance (偵察)

既に感染させたネットワーク内に存在する、後でラテラル ムーブに使えそうなオープン ポートについて詳しく把握するため、攻撃者は以下のパスにある Famatech 作成の [Advanced Port Scanner](https://www.virustotal.com/gui/file/d0c1662ce239e4d288048c0e3324ec52962f6ddda77da0cb7af9c1d9c2f1e2eb) というツールを使います。

* C:\\\\Users\\\\%username%\\\\AppData\\\\Local\\\\Temp\\\\31\\\\Advanced\_Port\_Scanner\_2.5.3869.exe

これと同じ Advanced Port Scanner ファイルを Makop ランサムウェア グループが使用していたことが[過去に文書化されて](https://medium.com/@lcam/makop-the-toolkit-of-a-criminal-gang-53cd44563c11)います。このツールの実行によって生成されるアラートを図 9 に示します。
![画像 9 は、Cortex XDR のアラートのスクリーンショットです。「Severity (Informational のインスタンスが 2 つ、Medium のインスタンスが 1 つ)」、「Alert Source」、「Action」、「Category」、「Alert Name」の各列が表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132125-9.png) 図 9. Advanced Port Scanner の実行により生成されたアラート

#### Encryptor and Backdoor (暗号化ツールとバックドア)

そのアクティビティの開始以来、BianLian は最終ペイロードとして 2 つの主要コンポーネントである暗号化ツールと[バックドア](https://redacted.com/blog/bianlian-ransomware-gang-gives-it-a-go/)とを使います。以下の図 10 は、暗号化ツールの身代金要求メモを示しています。
![画像 10 は、BianLian の身代金要求メモのスクリーンショットです。タイトルは Look at this instruction.txt です。「Your network systems were attacked and encrypted. Contact us in order to restore your date. Don’t make any changes in your file structure: touch no files, don’t try to recover by yourself, that may lead to its complete loss. To contact us you have to download “tox” messenger. Add user with the following ID to get your instructions \[redacted\]. Alternative way \[メールアドレス削除\]Your ID: \[削除\]You should know that we have been downloading data rom your network for a significant time before the attack: financial, client, business, post, technical and personal files. In 10 days it will be posted at our site. \[削除済み\] with links. Send to your clients, partners, competitors and news agencies, that will lead to a negative impact on your company: potential financial, business and reputational loses.」](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132125-10.png) 図 10. BianLian 暗号化ツールが生成した身代金要求メモのサンプル (2023 年 4 月初認)

2023 年の初め、Avast は [BianLian の暗号化ツールに対する復号ツール](https://decoded.avast.io/threatresearch/decrypted-bianlian-ransomware/) を公開しました。これが決め手となって同グループはほとんどの暗号化アクティビティを停止しました。その後、攻撃者は、主にカスタム バックドアに頼って、自らのアクティビティを「窃取して恐喝」のスキームに移行しました。

[BianLian のバックドア](https://redacted.com/blog/bianlian-ransomware-gang-gives-it-a-go/)は、暗号化ツール同様、Go 言語で書かれています。中核機能は従来のバックドアというよりむしろローダーで、その主な機能は追加のペイロードをダウンロードして実行することにあります。このバックドアには、通信用にハードコードされた C2 用の IP アドレスとポートが含まれています。

図 11 および 12 に示したとおり、Cortex XDR は、ランサムウェア対策モジュールそのほかの振る舞い検出・静的検出シグネチャーを使い、この暗号化ツール実行の検出に成功しています。
![画像 11 は Cortex XDR のアラートのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132125-11.png) 図 11. 検出モードに設定した Cortex XDR により BianLian 暗号化ツールが検出されたところ ![画像 12 は Cortex XDR のアラートのスクリーンショットです。これらのアラートは bianlian\_encryptor.exe によってトリガーされたものです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132125-12.png) 図12 検出モードに設定した Cortex XDR によって BianLian の暗号化ツールが検出されたさいに生成されるアラート

図 13 に示すように、Cortex XDR が防止モードで動作している場合、BianLian の暗号化ツールはブロックされます。
![画像 13 は Cortex XDR Prevention Alert ウィンドウのスクリーンショットです。Cortex XDR has blocked a malicious activity!Application name: bianlian\_encrypotr.exe. Application publisher: Unknown](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132125-13.png) 図 13. 防止モードに設定した Cortex XDR によりBianLian の暗号化ツールがブロックされたところ

以下の図 14 と 15 は、検出モードに設定した Cortex XDR ではどのように BianLian のカスタム バックドアが検出ないしブロックされるかを示しています。
![画像 14 は Cortex XDR のアラートのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132125-14.jpeg) 図 14. 検出モードに設定した Cortex XDR によって BianLian のバックドアが検出されたさいのアラート ![画像 15 は Cortex XDR Prevention Alert ウィンドウのスクリーンショットです。Cortex XDR has blocked a malicious activity!Application name: bianlian\_encrypotr.exe. Application publisher: Unknown](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132125-15.png) 図 15. 防止モードに設定した Cortex XDR により BianLian のバックドアがブロックされたところ

## 結論

2022 年に発見されて以来、BianLian グループはサイバー脅威概況において最も活発かつ広範に活動している恐喝グループのひとつです。2023 年 1 月から 12 月中旬までに Unit 42 が追跡したリーク サイト データの中で、BianLian は最も活発なグループのトップ 10 に入っていました。彼らがリーク サイトで更新している被害者とされる組織のリストは伸び続けています。

BianLian グループは、企業ネットワークに侵入する戦術・技術・手順 (TTP) を維持し、ランサムウェア市場の需要に対する適応力の高さを示してきました。彼らは二重恐喝スキームから恐喝という活動だけに焦点を絞ったスキームに移行し、ファイルを暗号化することなく、被害者に身代金の支払いを迫ります。共通するカスタム ツールの利用からは、Makop ランサムウェア グループとの潜在的関連性も浮かび上がりました。

## 保護と緩和策

[SmartScore](https://www.paloaltonetworks.com/blog/security-operations/beating-alert-fatigue-with-cortex-xdr-smartscore-technology/) は、セキュリティの調査手法とそれに付随するデータをハイブリッド スコアリング システムに変換する弊社独自の機械学習ベースのスコアリング エンジンです。図 16 に示すように、BianLian のバックドアが関与するインシデントのスコアは 100 点中 91 点でした。この種のスコアリングは、アナリストがどのインシデントがより緊急であるかを判断するのに役立ち、評価理由についてのコンテキストを提供し、優先順位付けを支援します。
![画像 16 は、91 点でスコア付けされた SmartScore 情報のスクリーンショットです。スコアが設定された理由と洞察も含まれます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132125-16.png) 図 16. BianLian のバックドア インシデントに関する SmartScore の情報

パロアルトネットワークスのお客様は、以下の方法で、BianLian の暗号化ツールやバックドア コンポーネントに対し、より確実な保護と緩和を受けています。

Cortex XDR と Cortex XSIAM プラットフォームは、前セクションのスクリーンショットで説明した実行フローを検出・阻止します。

とくに Cortex XDR エージェントは、導入後そのまますぐに使える保護機能を備えています。これにより、特定の検出ロジックやシグネチャーを必要とせず、私たちがテストした同グループからのサンプルによる悪意のある振る舞いを防ぐことができました。

[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr) と XSIAM は以下を含む複数のデータ ソースからユーザー アクティビティを分析することで、ユーザーやクレデンシャルに基づく脅威を検出します。

* エンドポイント
* ネットワーク ファイアウォール
* Active Directory
* ID およびアクセス管理 (IAM) ソリューション
* クラウド ワークロード

Cortex XDR と XSIAM は長期にわたるユーザー アクティビティ行動プロファイルを機械学習を使って構築します。Cortex XDR と XSIAM は、過去のアクティビティやピアー アクティビティ、期待される同者の行動と新しいアクティビティとを比較することにより、クレデンシャル ベースの攻撃を示唆する異常なアクティビティを検出します。

さらに Cortex XDR と XSIAM は、本稿で取り上げた攻撃に関連し、以下の保護も提供しています。

* 既知の悪意のあるマルウェアの実行を防止します
* ローカル分析モジュールにもとづく機械学習と [Behavioral Threat Protection](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention) によって未知のマルウェアの実行を防止します
* Cortex XDR 3.4 から利用可能な新しい Credential Gathering Protection を使って、クレデンシャル収集ツール・技術から保護します
* Anti-Exploitation モジュールと Behavioral Threat Protection を使い、 ProxyShell を含む、さまざまな脆弱性のエクスプロイトから保護します

Cortex XDR Pro は[振る舞い分析](https://docs.paloaltonetworks.com/cortex/cortex-xdr/cortex-xdr-analytics-alert-reference/cortex-xdr-analytics-alert-reference/analytics-alerts-by-required-data-source)によりクレデンシャル ベース攻撃を含む、エクスプロイト後のアクティビティを検出します。

[Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud) Defender と Cortex XDR for cloud エージェントをクラウドベースの Windows 仮想マシンにデプロイし、これらを既知の悪意のあるバイナリーから確実に保護する必要があります。[WildFire](https://docs.paloaltonetworks.com/wildfire) のシグネチャーをパロアルトネットワークスの両クラウド 配信型サービスで使うことにより、クラウド ベースの Windows 仮想マシンのランタイム オペレーションが分析され、それらのリソースが保護されるようになります。

[次世代ファイアウォール (NGFW)](https://docs.paloaltonetworks.com/ngfw) 向けの[クラウド配信型セキュリティサービス](https://docs.paloaltonetworks.com/cdss)である [WildFire](https://docs.paloaltonetworks.com/wildfire) や [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) には、本稿で共有した IoC に基づく保護が含まれています。

[Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse) はこのほか、ブルートフォース攻撃や危殆化したクレデンシャルの悪用攻撃を受けやすい、露出した RDP などのさまざまなリモート アクセス インターフェイスを検出できます。プロアクティブな防御を通じ、この可視性のもたらす価値が明らかになるでしょう。
![画像 17 は、Cortex Xpanse Attack Surface ルールのスクリーンショットです。これには次のカテゴリーが含まれます: Status列名は Status、Severity、Rule Name、Description、Remediation Guidance、ASM Alert Categories です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/01/word-image-132125-17.png) 図 17. Cortex Xpanse により検出可能な露出したリモート アクセス インターフェイスの種類 (一部を抜粋)

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

パロアルトネットワークスは、これらの調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細は [Cyber Threat Alliance](https://www.cyberthreatalliance.org) にてご確認ください｡

## IoC (侵害指標)

### BianLian の暗号化ツールのサンプル

* af46356eb70f0fbb0799f8a8d5c0f7513d2f6ade4f16d4869f2690029b511d4f
* 1fd42d07b4be99e0e503c0ed5af2274312be1b03e01b54a6d89c0eef04257d6e
* 3a2f6e614ff030804aa18cb03fcc3bc357f6226786efb4a734cbe2a3a1984b6f
* 46d340eaf6b78207e24b6011422f1a5b4a566e493d72365c6a1cace11c36b28b
* 1fd07b8d1728e416f897bef4f1471126f9b18ef108eb952f4b75050da22e8e43
* eaf5e26c5e73f3db82cd07ea45e4d244ccb3ec3397ab5263a1a74add7bbcb6e2

### BianLian のバックドアのサンプル

* c775e6d87a3bcc5e94cd055fee859bdb6350af033114fe8588d2d4d4f6d2a3ae
* c57ca631b069745027d0b4f4d717821ca9bd095e28de2eafe4723eeaf4b062cf
* c592194cea0acf3d3e181d2ba3108f0f86d74bcd8e49457981423f5f902d054b
* df51b7b031ecc7c7fa899e17cce98b005576a20a199be670569d5e408d21048c
* 2ed448721f4e92c7970972f029290ee6269689c840a922982ac2f39c9a6a838f
* 264af7e7aa17422eb4299df640c1aa199b4778509697b6b296efa5ae7e957b40
* 73d095abf2f31358c8b1fb0d5a0dc9807e88d44282c896b5033c1b270d44111f
* 8b65c9437445e9bcb8164d8557ecb9e3585c8bebf37099a3ec1437884efbdd24
* 4ca84be5b6ab91694a0f81350cefe8379efcad692872a383671ce4209295edc7
* 93fb7f0c2cf10fb5885e03c737ee8508816c1102e9e3d358160b78e91fa1ebdb
* afb7f11da27439a2e223e6b651f96eb16a7e35b34918e501886d25439015bf78
* 53095e2ad802072e97dbb8a7ccea03a36d1536fce921c80a7a2f160c83366999
* 16cbfd155fb44c6fd0f9375376f62a90ac09f8b7689c1afb5b9b4d3e76e28bdf
* 60b1394f3afee27701e2008f46d766ef466caa7711c45ddfd443a71efc39a407
* ba3c4bc99b67038b42b75a206d7ef04f6d8abaf87a76c373d4dec85e73859ce2
* e7e097723d00f58eab785baf30365c1495e99aa6ead6fe1b86109558838d294e
* 96e02ea8b1c508f1ee3c1535547f9b89396f557011e61478644ae5876cdaaca5
* ac1d42360c45e0e908d07e784ceb15faf8987e4ba1744d56313de6524d2687f7
* 1cba58f73221b5bb7930bfeab0106ae5415e70f49a595727022dcf6fda1126e9
* 487f0d748a13570a46b20b6687eb7b7fc70a1a55e676fb5ff2599096a1ca888c
* f84edc07b23423f2c2cad47c0600133cab3cf2bd6072ad45649d6faf3b70ec30
* 93953eef3fe8405d563560dc332135bfe5874ddeb373d714862f72ee62bef518
* f3f3c692f728b9c8fd2e1c090b60223ac6c6e88bf186c98ed9842408b78b9f3c
* f6669de3baa1bca649afa55a14e30279026e59a033522877b70b74bfc000e276
* 228ef7e0a080de70652e3e0d1eab44f92f6280494c6ba98455111053701d3759
* 0e4246409cdad59e57c159c7cc4d75319edf7d197bc010174c76fe1257c3a68e
* 90f50d723bf38a267f5196e22ba22584a1c84d719b501237f43d10117d972843
* 4c008ac5c07d1573a98eb87bffe64e9c9e946de63b40df3f686881cf0698eef7
* d3574cc69a5974a32a041d1dc460861fe1cef3c1f063171c5fc890ca0e8403c4
* 99fc3e13f3b4d8debf1f2328f56f3810480ee2eed9271ebf413c0015c0a54c23
* 4f4a2adc7ecc41f12defe864c78ad6bbf708355affac4115dcd5065b38198109
* 188e95d6ed0810c216ab0043ecc2f54f514e624ca31ed1eec58cfc18cc9ac75e
* 16b0f643670d1f94663179815bfac493f5f30a61d15c18c8b305b1016eece7ef
* c5fa6a7a3b48a2a4bbcbbbb1ca50c730f3545e3fbb03fa17fb814ad7a400a21f
* d3fc56b98af9748f7b6dd44e389d343781ff47db9ed3d92ae8fadc837f25f6ed
* 23295c518f194dee7815728de15bafe07bf53b52d987c7ad2b2050f833f770f7
* 06f10c935fae531e070c55bde15ee3b48b6bb289af237e96eec82124c19d1049
* 7ba40902dc495d8da28d0c0788bcfb1449818342df89f005af8ce09f2ee01798
* 3106e313f6df73b84acd8d848b467ac42c469ffabbad19e4fdcc963639cfff8c
* 56e63edb832fdf08d19ecfe2de1c7c6c6581cedd431215ded0c8e44ac9aed925
* 195c11ee41f5a80d8e1b1881245545d6529671b926eb67bd3186e3ffecefe362
* ac14946fd31ca586368c774f3a3eed1620bf0f0b4f54544f5d25e87facf18d82
* 29a14cb63a1900fe185fad1c1b2f2efb85a058ac3c185948b758f3ce4107e11e
* 91ffe0ee445b82bd3360156feeecf8112d27c9333f9796caffcfda986fd7e9b4
* 5162fd73cbe8f313d2b0e4180bab4cbe47185f73a3ffc3d1dcccc36bc2865142
* 7dabe5d40c13c7c342b7182eaf7c63fbb5e326300316f6f6518b527d57e79ac8
* 4e92b73a17e0646876fb9be09c4ee6f015f00273932d2422b69339e22b78b385
* 9413ba4a33ea77326b837ba538f92348e1909d5263ca67a86aa327daa8fbba30
* bd41ac2686beadc1cb008433960317b648caae37c93d8c0d61ad40fe27b5b67e
* bd57af28c94c3b7f156511c48f4b62cd1b4c29a1a693f4dc831e0a928691cc56

### Advanced Port Scanner

* d0c1662ce239e4d288048c0e3324ec52962f6ddda77da0cb7af9c1d9c2f1e2eb

### .NET ツール

* 40126ae71b857dd22db39611c25d3d5dd0e60316b72830e930fba9baf23973ce

### BianLian のコマンド \& コントロール サーバー

* 208\.123.119\[.\]123
* 13\.215.228\[.\]73
* 54\.193.91\[.\]232
* 172\.96.137\[.\]159
* 204\.152.203\[.\]90
* 144\.208.127\[.\]119
* 192\.161.48\[.\]43
* 146\.70.87\[.\]197
* 45\.86.230\[.\]64
* 45\.56.165\[.\]17
* 23\.163.0\[.\]168
* 172\.96.137\[.\]249
* 173\.254.204\[.\]78
* 185\.56.137\[.\]117
* 52\.87.206\[.\]242
* 45\.66.249\[.\]118
* 96\.44.157\[.\]203
* 103\.20.235\[.\]122
* 44\.212.9\[.\]14
* 149\.154.158\[.\]154
* 146\.59.102\[.\]74
* 96\.44.135\[.\]76
* 85\.239.52\[.\]96
* 66\.85.156\[.\]83
* 198\.252.98\[.\]186
* 3\.236.161\[.\]7
* 13\.59.168\[.\]154
* 172\.245.128\[.\]35
* 216\.146.25\[.\]60
* 172\.86.122\[.\]183
* 185\.99.133\[.\]112
* 149\.154.158\[.\]214
* 104\.200.72\[.\]6
* 23\.163.0\[.\]228

## 追加リソース

* [BianLian ransomware gang holds Save the Children hostage](https://www.computerweekly.com/news/366552075/BianLian-ransomware-gang-holds-Save-the-Children-hostage) -- Computer Weekly, by TechTarget
* [#StopRansomware: BianLian Ransomware Group](https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-136a) -- U.S. Cybersecurity and Infrastructure Security Agency (CISA)
* [BianLian Ransomware Gang Gives It a Go!](https://redacted.com/blog/bianlian-ransomware-gang-gives-it-a-go/) -- Redacted
* [BianLian Ransomware Gang Continues to Evolve](https://redacted.com/blog/bianlian-ransomware-gang-continues-to-evolve/) -- Redacted
* [Makop: The Toolkit of a Criminal Gang](https://medium.com/@lcam/makop-the-toolkit-of-a-criminal-gang-53cd44563c11) -- L M, Medium
* [Makop Ransomware Whitepaper](https://www.lifars.com/knowledge-center/makop-ransomware/) -- LIFARS by SecurityScorecard
* [BianLian Ransomware Lists St Rose Hospital as Victim](https://thecyberexpress.com/bianlian-ransomware-st-rose-hospital-as-victim/) -- The Cyber Express
* [Decrypted: BianLian Ransomware](https://decoded.avast.io/threatresearch/decrypted-bianlian-ransomware/) -- Avast Threat Labs
* [OS Credential Dumping: Security Account Manager, Sub-technique T1003.002 - Enterprise](https://attack.mitre.org/techniques/T1003/002/) -- MITRE ATT\&CK
  トップに戻る

### タグ

* [BianLian](https://unit42.paloaltonetworks.com/ja/tag/bianlian-ja/ "BianLian")
* [Bitter Scorpius](https://unit42.paloaltonetworks.com/ja/tag/bitter-scorpius-ja/ "Bitter Scorpius")
* [Makop](https://unit42.paloaltonetworks.com/ja/tag/makop-ja/ "Makop")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Parrot TDS: 持続的で進化するマルウェア キャンペーン](https://unit42.paloaltonetworks.com/ja/parrot-tds-javascript-evolution-analysis/ "Parrot TDS: 持続的で進化するマルウェア キャンペーン")

### 目次

* 

### 関連記事

* [恐喝とランサムウェアの動向 2025年1月～3月](https://unit42.paloaltonetworks.com/ja/2025-ransomware-extortion-trends/ "article - table of contents")
* [パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/ "article - table of contents")
* [BadPack にご用心: Android アプリの奇妙な分析回避トリック](https://unit42.paloaltonetworks.com/ja/apk-badpack-malware-tampered-headers/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of Muddled Libra, aka Scattered Spider. A vibrant illustration of the Libra zodiac sign, featuring a stylized balance scale overlaid with a prominent Libra symbol. The background is a starry night sky with shades of purple and blue, suggesting a cosmic theme.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03-1-Muddle-Libra-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月10日 [#### Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/)

* [Muddled Libra](https://unit42.paloaltonetworks.com/ja/tag/muddled-libra-ja/ "Muddled Libra")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")

* [Scattered Spider](https://unit42.paloaltonetworks.com/ja/tag/scattered-spider-ja/ "Scattered Spider")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "Muddled Libraのプレイブックを覗いてみよう")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/ja/category/insights-ja/) 2026年1月29日 [#### 2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/ja/tag/iot-ja/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "2026年冬季オリンピックに対するロシアのサイバー脅威を理解する")  
  ![Pictorial representation of RaaS RansomHouse. Digital representation of cybersecurity concept with a padlock superimposed over computer circuit boards, symbolizing data protection and encryption technologies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/06_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年12月17日 [#### 直線的なものからの複雑化:RansomHouse暗号化のアップグレード](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/)

* [ESXi](https://unit42.paloaltonetworks.com/ja/tag/esxi-ja/ "ESXi")

* [Jolly Scorpius](https://unit42.paloaltonetworks.com/ja/tag/jolly-scorpius-ja/ "Jolly Scorpius")

* [RansomHouse](https://unit42.paloaltonetworks.com/ja/tag/ransomhouse-ja/ "RansomHouse")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/ "直線的なものからの複雑化:RansomHouse暗号化のアップグレード")  
  ![Pictorial representation of 01flip ransomware written in Rust. Digital artwork of a pixelated U.S. dollar bill disintegrating into small blocks against a blue data matrix background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/05_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年12月10日 [#### 01flip:Rustで書かれたマルチプラットフォーム ランサムウェア](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/)

* [Bitcoin](https://unit42.paloaltonetworks.com/ja/tag/bitcoin-ja/ "Bitcoin")

* [CL-CRI-103](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-103-ja/ "CL-CRI-103")

* [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/ "Cryptocurrency")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/ "01flip:Rustで書かれたマルチプラットフォーム ランサムウェア")  
  ![Pictorial representation of malicious LLMs. Close-up view of a digital wall displaying various glowing icons, representing a high-tech network interface.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/AdobeStock_1270203474-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月25日 [#### AIのデュアルユースのジレンマ：悪意あるLLM](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")

* [LLM](https://unit42.paloaltonetworks.com/ja/tag/llm-ja/ "LLM")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/ "AIのデュアルユースのジレンマ：悪意あるLLM")  
  ![Pictorial representation of Gh0st RAT malware. A woman analyzes code on a computer screen in an office setting, with another individual working in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/04_Security-Technology_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月14日 [#### デジタル ドッペルゲンガーGh0st RATを配信する進化するなりすましキャンペーンの分析](https://unit42.paloaltonetworks.com/ja/impersonation-campaigns-deliver-gh0st-rat/)

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")

* [Gh0st Rat](https://unit42.paloaltonetworks.com/ja/tag/gh0st-rat-ja/ "Gh0st Rat")

* [PDNS](https://unit42.paloaltonetworks.com/ja/tag/pdns-ja/ "PDNS")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/impersonation-campaigns-deliver-gh0st-rat/ "デジタル ドッペルゲンガーGh0st RATを配信する進化するなりすましキャンペーンの分析")  
  ![Pictorial representation of a gift card fraud campaign. A glowing skull and crossbones on a circuit board.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/07_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月22日 [#### Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/)

* [CL‑CRI‑1032](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-1032-ja/ "CL‑CRI‑1032")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/ "Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態")  
  ![Pictorial representation of Unit 42 threat attribution system. Illustration featuring a white triangle centered within an abstract cosmic background of purple and blue swirls and stars.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/Generic-A-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年7月31日 [#### Unit 42のアトリビューション フレームワークの紹介](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Bookworm](https://unit42.paloaltonetworks.com/ja/tag/bookworm-ja/ "Bookworm")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/ "Unit 42のアトリビューション フレームワークの紹介")  
  ![Pictorial representation of social engineering. Digital illustration of four human profiles connected by glowing neural network lines against a dark background, symbolizing connectivity and technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/cover-1920x900-no-blades-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-report-white-1.svg)トレンド レポート](https://unit42.paloaltonetworks.com/ja/category/trend-reports-ja/) 2025年7月30日 [#### Unit 42インシデント レスポンス レポート(2025年版): ソーシャル エンジニアリング編](https://unit42.paloaltonetworks.com/ja/2025-unit-42-global-incident-response-report-social-engineering-edition/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/ja/tag/agent-serpens-ja/ "Agent Serpens")

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [Lumma Stealer](https://unit42.paloaltonetworks.com/ja/tag/lumma-stealer-ja/ "Lumma Stealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/2025-unit-42-global-incident-response-report-social-engineering-edition/ "Unit 42インシデント レスポンス レポート(2025年版): ソーシャル エンジニアリング編")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworksJapan/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
