[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/black-t-cryptojacking-variant/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/black-t-cryptojacking-variant/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/ "クラウド サイバーセキュリティ リサーチ")  
  [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)

# 脅威攻撃グループTeamTnTによる新たなクリプトジャックマルウェア亜種Black-T

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Nathaniel Quist](https://unit42.paloaltonetworks.com/ja/author/nathaniel-quist/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2020年10月8日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [AWS credential stealing](https://unit42.paloaltonetworks.com/ja/tag/aws-credential-stealing-ja/)
  * [Cryptojacking](https://unit42.paloaltonetworks.com/ja/tag/cryptojacking-ja/)
  * [Exposed Docker Daemon API](https://unit42.paloaltonetworks.com/ja/tag/exposed-docker-daemon-api-ja/)
  * [Memory password scraping](https://unit42.paloaltonetworks.com/ja/tag/memory-password-scraping-ja/)
  * [TeamTnT](https://unit42.paloaltonetworks.com/ja/tag/teamtnt-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/black-t-cryptojacking-variant/?pdf=download&lg=ja&_wpnonce=dc23a6ba65 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/black-t-cryptojacking-variant/?pdf=print&lg=ja&_wpnonce=dc23a6ba65 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=脅威攻撃グループTeamTnTによる新たなクリプトジャックマルウェア亜種Black-T&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblack-t-cryptojacking-variant%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblack-t-cryptojacking-variant%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblack-t-cryptojacking-variant%2F&title=脅威攻撃グループTeamTnTによる新たなクリプトジャックマルウェア亜種Black-T "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblack-t-cryptojacking-variant%2F&text=脅威攻撃グループTeamTnTによる新たなクリプトジャックマルウェア亜種Black-T "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblack-t-cryptojacking-variant%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=脅威攻撃グループTeamTnTによる新たなクリプトジャックマルウェア亜種Black-T%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblack-t-cryptojacking-variant%2F "Share in Mastodon")

## **概要**

Unit 42リサーチャーは、クリプトジャックマルウェアの新たな亜種Black-Tを発見しました。同亜種を作成した攻撃グループ[TeamTnT](https://www.cadosecurity.com/2020/08/17/teamtnt-the-first-crypto-mining-worm-to-steal-aws-credentials/)は、侵害したクラウドシステム上の[AWS認証情報ファイルを標的とし](https://www.cadosecurity.com/2020/08/17/teamtnt-the-first-crypto-mining-worm-to-steal-aws-credentials/)、Monero (XMR)をマイニングすることで知られています。Black-TはTeamTnTの従来の手法、戦術、手順(TTP)を踏襲し、[公開されたDockerデーモンAPI](https://unit42.paloaltonetworks.com/attackers-tactics-and-techniques-in-unsecured-docker-daemons-revealed/)を標的として被害組織の脆弱なシステム上でスキャンやクリプトジャックオペレーションを実行します。ただし、Black-TのマルウェアサンプルのコードからはオペレーションTTPの変化も読み取れます。

これら新たなTTPでとりわけ注目すべきは、既知のクリプトジャックワーム(Cruxワーム、ntpdマイナー、Redisバックアップマイナー)を対象にこれらの活動を停止させる点です。また、TeamTnTはこれまで、[mimipy](https://github.com/n1nj4sec/mimipy)や[mimipenguin](https://github.com/huntergregal/mimipenguin)を使ってメモリ パスワード スクレイピング オペレーションの利用を実装してきましたが、これは広く利用されているWindows用メモリ パスワード スクレイパー機能[Mimikatz](https://github.com/gentilkiwi/mimikatz)の\*NIX版です。MimikatzはWindows OSシステムから平文のパスワードをスクレイピングする機能を持つツールで、ほかにもpass-the-hash、pass-the-tokenなどのオペレーションを実行できることから、これを使えば攻撃者がユーザーセッションをハイジャックできるようになります。mimipenguin経由で取得・識別されたパスワードはTeamTnTのコマンド \& コントロール(C2)ノードに持ち出されますが、TeamTnTがTTPにこの手のポストエクスプロイトオペレーションを使う様子が確認されたのは今回が初めてです。

Black-Tツールはまた、3種類のネットワーク スキャン ツールを使用して、侵害されたシステムのローカルネットワークや任意の数の公開ネットワーク内で公開されているDockerデーモンAPIを追加識別し、クリプトジャックオペレーションを拡大する機能も備えています。TeamTnTは以前から[masscan](https://github.com/robertdavidgraham/masscan)と[pnscan](https://github.com/ptrrkssn/pnscan)という2種類のツールを使用していましたが、今回はGoLangで書かれたネットワークスキャナ[zgrab](https://github.com/zmap/zgrab)を追加していました。TeamTnTのTTPにGoLangで書かれたツールが組み込まれているのが発見されたのはこれが初めてです。またmasscanネットワークスキャナオペレーションが更新され、5555/tcpの検索が含まれるようになっていました。5555/tcpをスキャナに追加した正確な目的はわからないものの、AndroidベースのデバイスでXMRクリプトジャックが発生しているという[事例が報告](https://threatpost.com/new-monero-crypto-mining-botnet-leverages-android-debugging-tool/129777/)されていることから、この追加により未知の標的を対象とするクリプトジャックオペレーションの拡大を狙っている可能性も考えられます。ただし、TeamTnTがAndroidデバイスを標的にしていることを裏付ける証拠はほとんど確認されていません。

Unit 42のリサーチャーはBlack-Tを含むTeamTnTの複数のスクリプトにドイツ語のフレーズが複数挿入されていることを発見しました。ASCIIアートバナーに続くスクリプト先頭行には、 verbose mode ist nur für euch 😉 damit ihr was zum gucken habt in der sandbox :-\* とあります。これは「 あなただけにとくべつに冗長モードを用意しましたよ😉 サンドボックス上で何かしらは見つかるようにね(￣ー￣) 」という意味です。TeamTnTスクリプト内ではほかにもドイツ語のフレーズが複数使用されています。

パロアルトネットワークスの[Prisma Cloud](https://www.paloaltonetworks.com/prisma/cloud)を利用すれば、クラウドの環境設定やInfrastructure As Code (IaC)テンプレートに潜む脆弱性や不適切な設定を高い精度で検出し、その後の本番システムのデプロイを成功にみちびき、攻撃グループTeamTnTのもたらす脅威から自社のクラウドのデプロイを保護できるようになります。これにくわえてパロアルトネットワークスの [次世代ファイアウォール](https://www.paloaltonetworks.com/network-security/next-generation-firewall)に最新のApp ID や脅威シグネチャをインストールすれば、既知のXMRパブリック マイニング プールや悪意あるドメイン、IPへのネットワーク接続による自社環境への侵害を阻止することができます。

## **Black-Tの詳細**

Black-TスクリプトはTeamTnTのドメインであるhxxps://teamtnt\[.\]red/BLACK-T/SetUpTheBLACK-Tから侵害されたクラウドシステムにダウンロードされます。このクラウドシステムが公開されたDockerデーモンAPIを維持しています。侵害されたシステムにダウンロードされたスクリプトは、以下のアクションを実行します。

![ASCIIアートの描画、バナーには「Black-T v.1」と表示されます](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/Black-T-v1.png) 図1: TeamTnTのBlack-T ASCIIバナー

最初に、この亜種がバージョン1であることを宣言するASCIIアートバナーが表示されます(図1参照)。次にこのスクリプトは、クリーンアップやシステムの準備といったオペレーションを実行し、侵害されたシステムにすでに存在している既知のクリプトジャックマルウェアがあれば除去します。Black-Tはとくに、競合するクリプトジャック プロセス ファミリであるKinsingマルウェアを標的としています。また、TeamTnTの作成者は、そのクリプトジャックマルウェアを増強するために、以前のTeamTnTツール内とこのBlack-Tツール内の両方に、マルウェアコードの[一部をいくつかコピー](https://www.cadosecurity.com/2020/08/17/teamtnt-the-first-crypto-mining-worm-to-steal-aws-credentials/)していることにも注目すべきでしょう。具体的には、このコピーされたコードでAliyun、Tencentのクラウド セキュリティ ソフトウェアを除去・回避し、AWS認証情報の窃取機能とmasscanスキャン機能を追加しています。

## **アクティブなXMRマイナーの無効化**

Unit 42リサーチャーはまた、TeamTnTの作成者は、前述したkinsingクリプトジャックプロセスに加え、競合する他の潜在的なクリプトジャック マルウェア ファミリも標的にしている、ということの証拠も発見しました。こうした競合するクリプトジャックプロセスには、[kswapd0](https://yoroi.company/research/outlaw-is-back-a-new-crypto-botnet-targets-european-organizations/)、ntpdマイナー、Redisバックアップマイナー、auditdマイナー、migrationマイナー、Cruxワーム(図2参照)、Cruxワームマイナー(図3参照)が挙げられます。Black-Tのマルウェアにこれら潜在的なクリプトジャックプロセスが組み込まれているのが発見されたことから、作成者はこうしたクリプトジャックプロセスをクラウド処理リソースの競合プロセスとみなしていることが考えられます。これはまた、防御チームが現在把握していないクリプトジャックプロセスがいくつか存在し、こうした未知のクリプトジャックプロセスへの対策となるルールを識別および構築するための取り組みが必要であることも示唆しています。cruxpool\[.\]comというXMRパブリック マイニング プールが存在しますが、Cruxワームがcruxpoolパブリック マイニング プールを使用しているのか、それともこれは単にクリプトジャックのオペレータによる巧妙な命名に過ぎないのかについて、判断の裏付けとなる追加情報は今のところありません。

Black-Tマルウェアは、既知の全クリプトジャックプロセスのクリーンアップに続き、侵害されたシステム上で現在動作中の既知の全[xmrig](https://github.com/xmrig/xmrig)プロセスのクリーンアップオペレーションも実行します。XMRigは、XMR仮想通貨のマイニングに必要なコンピューティングオペレーションを容易にするオープンソースプロセスとして普及しています。
![スクリーンショットのコードは、Black-TマルウェアがCruxワームの除去を試行するプロセスを示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image.png) 図2: Cruxワームプロセスの除去 ![スクリーンショットのコードは、Black-TマルウェアがCruxワーム マイニング プロセスの除去を試行するプロセスを示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-1.png) 図3: Cruxワーム マイニング プロセスの除去

特徴は、TeamTnTはそのスクリプト内でカスタマイズされたプロセスを使用している点です。これらのカスタムプロセスは、従来の\*NIXプロセスに代わるもので、プロセス名に「tnt」というプレフィックスが追加されています。例えば、tntrechtは侵害されたシステムの/usr/local/bin/tntrechtにロードされるカスタムプロセスですが、これを使って正規の\*NIXプロセスの権限をハイジャック・修正してからTeamTnTのオペレーションに使用しようとしていると考えられます。修正された正規プロセスは、tntwgetやtntcurlのように、「tnt」というプレフィックスを付けて名前が変更されます。

## **システムのセットアップ**

侵害されたシステムのクリーンアップが完了すると、スクリプトはさらにシステム環境のセットアップを行います。PATH変数のPATH=/bin:/sbin:/usr/bin:/usr/local/bin:/usr/sbinを設定し、新しいDNSサーバーとして8.8.4.4と8.8.8.8を指定します。そして最後に、iptables -Fコマンドを使用して、確立されているIPテーブルルールをすべてフラッシュします。

スクリプトは次に、侵害されたシステムにどの\*NIXパッケージマネージャがインストールされているかを確認します。パッケージマネージャには、Advanced Package Tool ([APT](https://packages.debian.org/buster/apt))、Yellowdog Updater、Modified ([YUM](https://yum.baseurl.org/))、またはAlpine Linuxパッケージマネージャ([APK](https://wiki.alpinelinux.org/wiki/Alpine_Linux_package_management))があります。スクリプトは、識別されたパッケージマネージャのタイプに関係なく、[masscan](https://github.com/robertdavidgraham/masscan)、ネットワーク パケット トラフィック リスニングを実行する[libpcap](https://www.man7.org/linux/man-pages/man3/libcap.3.html)、[pnscan](https://github.com/ptrrkssn/pnscan) (ネットワーク スキャン ツール、ただし現在のサンプルでは、pnscan機能はコメントアウトされています)、[zgrab](https://github.com/zmap/zgrab) (zmap用にビルドされたGoLangツール)、[Docker](https://www.docker.com/)、[jq](https://manpages.ubuntu.com/manpages/trusty/man1/jq.1.html) (柔軟なコマンドラインJSONプロセッサ)をインストールします。図4にセットアップのイメージを示します。
![Black-TにおけるAPTパッケージマネージャのこのセットアップ例は、スキャン機能が重視されていることを示しています。セットアップには、massscan、pnscan (コメントアウト)、zgrab、Docker、およびjqのインストールが含まれています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-2.png) 図4: APTパッケージマネージャのセットアップ

Unit 42のリサーチャーは、TeamTnTがより高度なクリプトジャック機能(具体的には、さまざまなクラウド環境内の脆弱なシステムを識別するための機能)をツールセットに組み込む計画を持っているものと考えています。TeamTnTがネットワーク スキャナ ソフトウェア[zmap](https://github.com/zmap/zmap)を使用した様子はこれまで確認されていませんでしたが、そのzmapを使用しているだけでなく、あまり知られていないzgrabというツールも使用しています。zgrabはアドレスバナーの取得に使われるGoLangで書かれたツールです。同グループがこのデータをどう使おうとしているのかはさしあたり不明ですが、自分たちのオペレーションのスキャナ機能をテストするためにzgrabを試そうとしている可能性は高く、おそらくテスト結果に基づいた調整を加えていくものと考えられます。この見かたは[zgrab GitHubページ](https://github.com/zmap/zgrab)の説明からも裏付けが取れます。というのも、同GitHubには「zgrabはおおよそステーブルとはいいがたく、いつAPIを利用できなくなるかわかりません。このため必ずvendorディレクトリを作ってzgrabのローカルコピーを保持し、依存関係の問題発生を回避するようにしてください」という説明がされているからです。この見かたはさらに、zmapがBlack-Tが使っていた元のzgrabツールを本稿を執筆中に非推奨とし、[zgrab2](https://github.com/zmap/zgrab2)という新バージョンのzgrabに置き換えた事実によっても裏付けられています。

Unit 42リサーチャーは、TeamTnT脅威攻撃グループがBlack-Tツールのスキャン機能を非常に重要視していることをよく認識しています。なぜなら現在3種類のスキャナがこのツールに組み込まれているからです(masscan、pscan、zgrab)。

## **ツールセットのダウンロード**

Black-T亜種は次の2つのファイルをダウンロードし、ダウンロードしたファイルを直接bashで実行します。

* xxps://teamtnt\[.\]red/BLACK-T/beta
* hxxps://teamtnt\[.\]red/BLACK-T/setup/bd

#### Beta

Betaは、新しいディレクトリ ... を作成するために使用されます。このディレクトリのroot.tar.gz、cron.tar.gzという名前の2つのtarファイルに、次のファイルが圧縮して入れられます。

**root.tar.gz 内**

* /root/.bash\_history
* /root/.ssh/
* /etc/hosts
* /root/.docker/
* /root/.aws/
* /root/\*.sh
* /home/\*/.bash\_history
* /home/\*/.ssh/
* /home/\*/\*.sh

**cron.tar.gz 内**

* /etc/cron\*/
* /var/spool/cron/

これら2つのファイルは圧縮され、URL hxxps://teamtnt\[.\]red/only\_for\_stats/dup.phpに送信されます。ここで注意すべき重要な点は、TeamTnTは今も自分たちが侵害したAWSクラウドシステム上のAWS認証情報や設定ファイルを狙っているということです。侵害されたシステムにAWS認証情報が含まれていれば、TeamTnTはそれらの情報を使って侵害システムのAWS環境内でクリプトジャックオペレーションの拡大を目指すことができるのです。TeamTnTは、公開・侵害されたDockerデーモンシステムから得たAWS認証情報を使うことで、当のシステムを梃子にほかのクラウドシステムやリソースにアクセスできるようになります。つまり、当該システムと同じAWS認証情報を使用しているより大きなAWS環境へとアクセスを広げていくのです。

betaスクリプトは次にhxxps://teamtnt\[.\]red/x/pwファイルをダウンロードし、Black-Tダウンロードからの複製であるhxxps://teamtnt\[.\]red/BLACK-T/setup/bdファイルもダウンロードします。

最後に、betaスクリプトは、XMRマイニングオペレーション監視用のサービストークンを設定します。このトークンはabyofigfefda6c3itn9f3zkrmjfays31に設定され、Black-Tスクリプトhxxps://teamtnt\[.\]red/BLACK-T/SetUpTheBLACK-Tを再度ダウンロードします。これはおそらく冗長化のための手法と思われます。こうしておけば、攻撃者がシステムをエクスプロイト後にさまざまなオペレーションを開始できるようになります。

#### pw

pwスクリプトは非常に興味深く、Windowsツールの[Mimikatz](https://github.com/gentilkiwi/mimikatz)を\*NIX用に改変した[mimipy](https://github.com/n1nj4sec/mimipy)と[mimipenquin](https://github.com/huntergregal/mimipenguin)を使ってエクスプロイト後のパスワードスクレイピングオペレーションを実行しています。侵害されたシステム内のメモリで発見されたパスワードは、/var/tmp/.../output.txtファイルに書き込まれ、これはhxxps://teamtnt\[.\]red/only\_for\_stats/dup.phpにアップロードされます。図5をご覧ください。
![pwスクリプトは、スクリーンショットのコードに示されているように、エクスプロイト後のパスワードスクレイピングオペレーションを実行します。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-3.png) 図5: メモリパスワードのスクレイピングと窃取

#### bd

bdスクリプトは、侵害されたシステムに適合するXMRマイニングソフトウェアをダウンロードするために使用されます。ダウンロードされるファイルとマイニングソフトウェア用のSHA256値については、以前、[Weave Scopeのデプロイを標的とする](https://techcommunity.microsoft.com/t5/azure-security-center/teamtnt-activity-targets-weave-scope-deployments/ba-p/1645968)オペレーションの際に報告されています。
![bdスクリプトは、ここで示されているように、侵害されたシステムに適切なXMRマイニングソフトウェアをダウンロードします。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-4.png) 図6: ダウンロードされたマイニングソフトウェア

Unit 42リサーチャーは各ソフトウェアサンプルをダウンロードして、これらのサンプルが[以前報告された](https://techcommunity.microsoft.com/t5/azure-security-center/teamtnt-activity-targets-weave-scope-deployments/ba-p/1645968)サンプルと同じ形式であるものと考えています(表1参照)。

|---------------|------------------------------------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------|
| **名前**        | **SHA-256ハッシュ**                                                  | **注記/VirusTotalの結果**                                                                                                                         |
| bioset        | a5dd446b2a7b8cfd6b6fd4047cc2fddfcea3a4865d8069dcd661e422046de2a1 | 破損している可能性あり                                                                                                                                  |
| kube          | a506c6cf25de202e6b2bf60fe0236911a6ff8aa33f12a78edad9165ab0851caf | [VT = 33/60](https://www.virustotal.com/gui/file/a506c6cf25de202e6b2bf60fe0236911a6ff8aa33f12a78edad9165ab0851caf/detection)  kube.jpg |
| tshd          | a5e6b084cdabe9a4557b5ff8b2313db6c3bb4ba424d107474024030115eeaa0f | 破損している可能性あり [VT = 1/60](https://www.virustotal.com/gui/file/a5e6b084cdabe9a4557b5ff8b2313db6c3bb4ba424d107474024030115eeaa0f/detection)      |
| docker-update | 139f393594aabb20543543bd7d3192422b886f58e04a910637b41f14d0cad375 | [VT = 35/60](https://www.virustotal.com/gui/file/139f393594aabb20543543bd7d3192422b886f58e04a910637b41f14d0cad375/detection) default.jpg     |

*表1: TeamTnT XMRマイニングソフトウェア*

## **XMRマイナーのセットアップ**

Black-Tのスクリプトは次に、既知のXMRマイナーソフトウェアsbin\_u (SHA256: fae2f1399282508a4f01579ad617d9db939d0117e3b2fcfcc48ae4bef59540d9)をダウンロードします。この種類のマイニングソフトウェアは過去にもTeamTnTに関連付けられていました。VirusTotalは現在、このマルウェアを8/62とリストしていますが、\*NIXプラットフォームシステム上で動作するマイニングソフトウェア、Executable Linkable Format (ELF) CoinMiner (図7参照)だとラベル付けしています。
![sbin\_uファイルのVirusTotalメタデータは、このマルウェアを8/62とリストしていますが、Executable Linkable Format (ELF) CoinMinerとラベル付けしています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-5.png) 図7: sbin\_uファイルのVirusTotalメタデータ

Black-Tは最後に、以下のXMRウォレットアドレスを使用するように、XMRマイニングソフトウェアを設定します: 84xqqFNopNcG7T5AcVyv7LVyrBfQyTVGxMFEL2gsxQ92eNfu6xddkWabA3yKCJmfdaA9jEiCyFqfffKp1nQkgeq2Uu2dhB8。図8は、本稿執筆時点では、5ワーカーが8.2 KH/sを生成したのみと報告されたことを示しています。これは、2020年9月26日の最大25.05 KH/sから減少しています。この特定のXMRウォレットが収集したのは、2020年9月29日の時点で、約10米ドルのみです。その理由はおそらく、これはクリプトジャックソフトウェアの非常に新しい亜種であり、拡散する時間があまりなかったためと考えられます。
![Black-T XMRウォレットアドレスのMoneroOceanの結果は、2020年9月29日の時点で5ワーカーが8.2 KH/sを生成するのみとなっています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-6.png) 図8: Black-T XMRウォレットアドレスのMoneroOceanの結果

## **ワーム機能**

TeamTnTはこれまでも長くワームのような手法を使い、masscanやpnscanを使って脆弱なシステムを見つけていました。Black-Tも例外ではありませんが、[以前](https://techcommunity.microsoft.com/t5/azure-security-center/teamtnt-activity-targets-weave-scope-deployments/ba-p/1645968)[報告された](https://www.cadosecurity.com/2020/08/17/teamtnt-the-first-crypto-mining-worm-to-steal-aws-credentials/)TeamTnTのmasscanオペレーションとBlack-T内に見られるオペレーションの間には、わずかな違いがあります。具体的には、Black-Tには、新しいスキャンポート5555/tcpが追加されていることです(図9参照)。5555/tcpをスキャナに追加した正確な目的はわからないものの、AndroidベースのデバイスでXMRクリプトジャックが発生しているという[事例が報告](https://threatpost.com/new-monero-crypto-mining-botnet-leverages-android-debugging-tool/129777/)されていることから、この追加により未知の標的を対象とするクリプトジャックオペレーションの拡大を狙っている可能性も考えられます。ただし、TeamTnTがAndroidデバイスを標的にしていることを裏付ける証拠はほとんど確認されていません。
![ここに示されているように、TeamTnTのmasscanスキャンオペレーションには、Black-Tで新しいスキャンポートTCP 5555が追加されています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-7.png) 図9: TeamTnTのmasscanスキャンオペレーション

さらに、Black-Tは、公開されたDocker APIインスタンスを探す際、ランダムな/8のCIDRネットワーク範囲のスキャンオペレーションを実行します。これも、TeamTnTのTTPに関する新たな発見です(図10参照)。TeamTnTはBlack-Tのスキャン範囲を拡大することで、標的オペレーション範囲を大幅に拡大しています。Black-Tは、侵害されたシステムのローカルネットワーク範囲のみをスキャンするのではなく、/8のCIDRネットワーク範囲全体のランダムなスキャンを行うようになります。たとえば、Black-Tが134.0.0.0/8を選択すると、134.0.0.0と134.255.255.255の間で公開されたDockerデーモンAPIを含むアドレスが標的とされ、Black-Tはそのシステムのエクスプロイトを試みます。十分時間があれば、公開されているすべてのIPアドレスが、公開されたDockerデーモンAPIシステムを探してスキャンされます。これにより、TeamTnTが所有する侵害システム数が大幅に増加する可能性があります。
![ここで示されているように、Black-Tは、露出したDocker APIインスタンスを探す際、ランダムなCIDR 8ネットワーク範囲でスキャンオペレーションを実行します。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-8.png) 図10: ランダムなDocker APIスキャンオペレーション

## **結論**

TeamTnTはクラウドにフォーカスしたクリプトジャックグループで、公開されたDockerデーモンAPIを標的とします。TeamTnTはDockerデーモンAPIの識別とエクスプロイトに成功すると、クリプトジャックの新しい亜種であるBlack-Tをドロップします。この亜種は最大3種類のネットワークスキャナ(masscan、pnscan、zgrab)をインストールし、これらを使用して他の公開されたDockerデーモンAPIをスキャンします。Black-Tはまたクラウドシステムのエクスプロイトに成功すると、メモリスクレイピングオペレーションも実行します。このオペレーションは、侵害システムにmimipyとmimipenguinスクリプトをダウンロードして実行します。識別されたパスワードはTeamTnT C2ノードに渡されます。やはりTeamTnT脅威攻撃グループによって取得され、窃取されたAWS認証情報と同様に、これらの認証情報は、侵害されたDocker APIを管理する組織を標的とした追加オペレーションに使用されると考えられます。

TeamTnTのBlack-Tクリプトジャックマルウェアからクラウドシステムを保護するため、組織は以下の対策を講じる必要があります。

* クラウド環境でDockerデーモンAPIや他のネットワークサービスが不用意に公開され、機密の内部ネットワークサービスが外部にさらされないようにする。
* パロアルトネットワークスの[Prisma Cloud](https://www.paloaltonetworks.com/prisma/cloud)を使用し、クラウドのデプロイメントを保護する。
* パロアルトネットワークスの[次世代ファイアウォール](https://www.paloaltonetworks.com/network-security/next-generation-firewall)に最新のApp-IDや脅威シグネチャを適用する。

## **IoC**

#### URL

* hxxps://teamtnt\[.\]red
* hxxps://teamtnt\[.\]red/BLACK-T/beta
* hxxps://teamtnt\[.\]red/BLACK-T/CleanUpThisBox
* hxxps://teamtnt\[.\]red/BLACK-T/setup/bd
* hxxps://teamtnt\[.\]red/BLACK-T/setup/docker-update
* hxxps://teamtnt\[.\]red/BLACK-T/setup/hole
* hxxps://teamtnt\[.\]red/BLACK-T/setup/kube
* hxxps://teamtnt\[.\]red/BLACK-T/setup/tshd
* hxxps://teamtnt\[.\]red/BLACK-T/SetUpTheBLACK-T
* hxxps://teamtnt\[.\]red/BLACK-T/SystemMod
* hxxps://teamtnt\[.\]red/ip\_log/getip\[.\]php
* hxxps://teamtnt\[.\]red/only\_for\_stats/dup\[.\]php
* hxxps://teamtnt\[.\]red/x/getpwds\[.\]tar\[.\]gz
* hxxps://teamtnt\[.\]red/x/pw
* hxxps://iplogger\[.\]org/blahblahblah

#### Moneroマイニングプール

MoneroOcean\[.\]stream

#### SHA-256ハッシュ

Black-T関連のハッシュ

|------------------------------------------------------------------|-----------------------------|
| **SHA-256ハッシュ**                                                  | **ファイル名**                   |
| 90c74c9ff4c502e155d2dc72f3f6c3f512d354d71b5c480c89b6c1b1852bcb1f | bd.bin                      |
| 1cf803a8dd2a41c4b976106b0ceb2376f46bafddeafbcef6ff0c312fc78e09da | beta.bin                    |
| a5dd446b2a7b8cfd6b6fd4047cc2fddfcea3a4865d8069dcd661e422046de2a1 | bioset.bin                  |
| 9f8cb3f25a8b321b86ee52c16b03b3118f3b157b33e29899d265da3433a02c79 | SetUpTheBLACK-T.bin         |
| 6c16473060ffd9e215ee8fc82ff430384a8b99ea85000486f363e9bff062898d | cleanupthisbox.bin          |
| 139f393594aabb20543543bd7d3192422b886f58e04a910637b41f14d0cad375 | docker-update.bin           |
| 5b417032a80ddf4d9132a3d7d97027eeb08d9b94b89f5128863930c1967c84c4 | getpwds.tar.gz              |
| e92b19f535fa57574401b6cdbf511a234a0b19335bd2ad6751839c718dc68e4d | gimmecredz.sh               |
| a506c6cf25de202e6b2bf60fe0236911a6ff8aa33f12a78edad9165ab0851caf | kube.bin                    |
| c0069aab1125a8ac1b9207e56371e86693b26b0dcab1630f337be55929b36a2a | pw.bin                      |
| fae2f1399282508a4f01579ad617d9db939d0117e3b2fcfcc48ae4bef59540d9 | sbin\_u                      |
| 84fabfbbd134bbeeb5481a96b023f44a671382349e5b39928baf0e80e28fd599 | setup\_moneroocean\_miner.bin |
| 06e9cb770c61279e91adb5723f297d472a42568936199aef9251a27568fd119f | systemmod.bin               |
| a5e6b084cdabe9a4557b5ff8b2313db6c3bb4ba424d107474024030115eeaa0f | tshd.bin                    |

Mimipy と Mimipenguin 関連のハッシュ値

|------------------------------------------------------------------|-----------------|
| **SHA-256ハッシュ**                                                  | **ファイル名**       |
| 79b478d9453cb18d2baf4387b65dc01b6a4f66a620fa6348fa8dbb8549a04a20 | mimipenguin.py  |
| 3acfe74cd2567e9cc60cb09bc4d0497b81161075510dd75ef8363f72c49e1789 | mimipenguin.sh  |
| 73a956f40d51da737a74c8ad4ecbfab12350621ffc167b5c278cd33ce9e0e0f0 | mimipy.py       |
| b9b3a97ed5c335b61f2cc9783cb8f24c9cff741d020b850502542dbd81c2c2df | pack.py         |
| 1f09ccae15d8d452bde39f7ada9660df3cf0598137c5ac7a47027d8b9107415d | pupyimporter.py |
| 023283c035a98fcb0b4d32bc103a44df5844c5e41c82261e0d029180cde58835 | dbg.h           |
| a0d4cbbb61e3b900a990a2b06282989c70d5d7cb93052ad7ec04dcd64701d929 | max.h           |
| 6cbf056fe35f1a809b8e8a2a5fc1f808bb4366e6e1ca2767fb82832d60c9ecf8 | scanner.h       |
| 9469e2937be4cf37e443ba263ffc1ee9aa1cf6b6a839ad60e3ecfe3e9e1bc24e | targets.h       |
| 9703cd1d00bf6f55b5becb1dd87ffcbd98b2ac791c152f7adcb728c5512df5e2 | users.h         |
| 88226956193afb5e5250639bd62305afde125a658b7e924ce5a5845d08f7de08 | mimipenguin.c   |
| 54d7524c73edbd9fe3cfa962656db23d6a2d8e4ebc6a58b116b3b78d732acfdf | scanner.c       |
| ac54934dd9b3b55296baf3e4d1aec959f540bed71d02a6f624edab281a719bdf | targets.c       |
| 00f116b831f720b62acf3a2d0db2a870b6ae114c4f9b3b517362a49c42c5a6f3 | users.c         |

#### Moneroウォレット

84xqqFNopNcG7T5AcVyv7LVyrBfQyTVGxMFEL2gsxQ92eNfu6xddkWabA3yKCJmfdaA9jEiCyFqfffKp1nQkgeq2Uu2dhB8
トップに戻る

### タグ

* [AWS credential stealing](https://unit42.paloaltonetworks.com/ja/tag/aws-credential-stealing-ja/ "AWS credential stealing")
* [Cryptojacking](https://unit42.paloaltonetworks.com/ja/tag/cryptojacking-ja/ "cryptojacking")
* [Exposed Docker Daemon API](https://unit42.paloaltonetworks.com/ja/tag/exposed-docker-daemon-api-ja/ "exposed Docker Daemon API")
* [Memory password scraping](https://unit42.paloaltonetworks.com/ja/tag/memory-password-scraping-ja/ "memory password scraping")
* [TeamTnT](https://unit42.paloaltonetworks.com/ja/tag/teamtnt-ja/ "TeamTnT")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Unit 42 クラウド脅威レポート: CSPのロギング、暗号化、公開されたサービスに関する調査結果](https://unit42.paloaltonetworks.com/ja/cloud-threat-report-csp-findings-iam/ "Unit 42 クラウド脅威レポート: CSPのロギング、暗号化、公開されたサービスに関する調査結果")

### 目次

* 

### 関連記事

* [オペレーション CloudKeys: 露出した AWS の IAM キーを悪用するクリプトマイニング オペレーションの追跡](https://unit42.paloaltonetworks.com/ja/malicious-operations-of-exposed-iam-keys-cryptojacking/ "article - table of contents")
* [攻撃者はパスワード回復ツール LaZagne をクレデンシャル抽出に濫用: D-Bus API への警戒レベル引き上げを](https://unit42.paloaltonetworks.com/ja/lazagne-leverages-d-bus/ "article - table of contents")
* [Manic Menagerie 2.0: 精力的に活動を続ける脅威アクターの進化](https://unit42.paloaltonetworks.com/ja/manic-menagerie-targets-web-hosting-and-it/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of autonomous AI attack in cloud environments.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年4月23日 [#### AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [Cloud](https://unit42.paloaltonetworks.com/ja/tag/cloud-ja/ "Cloud")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/ "AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓")  
  ![Close-up of a black woman with glasses examining colorful computer code on a screen. The scene is illuminated by various lights, creating a focused and analytical atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/13_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年2月6日 [#### クラウド脅威アクターの活動を検出する新しい手法](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [IAM](https://unit42.paloaltonetworks.com/ja/tag/iam-ja/ "IAM")

* [MITRE](https://unit42.paloaltonetworks.com/ja/tag/mitre-ja/ "MITRE")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/ "クラウド脅威アクターの活動を検出する新しい手法")  
  ![Pictorial representation of Azure OpenAI DNS resolution issue. Futuristic cityscape illustration with luminous structures and floating cloud elements, showcasing advanced technology and a dynamic, digitally enhanced environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月20日 [#### DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/)

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")

* [Networking](https://unit42.paloaltonetworks.com/ja/tag/networking/ "networking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/ "DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？")  
  ![Pictorial representation of cloud discovery with AzureHound. A digital representation of a cloud composed of blue light particles, superimposed over a blurred background of server racks in a data center.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月24日 [#### AzureHoundを使用したクラウド ディスカバリ](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/)

* [Control plane](https://unit42.paloaltonetworks.com/ja/tag/control-plane-ja/ "control plane")

* [Curious Serpens](https://unit42.paloaltonetworks.com/ja/tag/curious-serpens-ja/ "Curious Serpens")

* [Data plane](https://unit42.paloaltonetworks.com/ja/tag/data-plane-ja/ "data plane")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/ "AzureHoundを使用したクラウド ディスカバリ")  
  ![Pictorial representation of a gift card fraud campaign. A glowing skull and crossbones on a circuit board.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/07_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月22日 [#### Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/)

* [CL‑CRI‑1032](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-1032-ja/ "CL‑CRI‑1032")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/ "Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態")  
  ![Pictorial representation of model namespace reuse. A vibrant digital illustration featuring a glowing cloud icon with a padlock, symbolizing cloud security technology, set against a backdrop of glowing circuit lines in blue and orange.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/05_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年9月3日 [#### モデル名前空間の再利用テクニック: AIサプライチェーンの基本的側面を誤用する](https://unit42.paloaltonetworks.com/ja/model-namespace-reuse/)

* [Azure](https://unit42.paloaltonetworks.com/ja/tag/azure-ja/ "Azure")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/model-namespace-reuse/ "モデル名前空間の再利用テクニック: AIサプライチェーンの基本的側面を誤用する")  
  ![Pictorial representation of serverless tokens in the cloud. East Asian woman examining data on multiple screens in a high-tech environment, surrounded by digital graphics and code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/07_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月13日 [#### クラウドにおけるサーバーレス トークン: エクスプロイト攻撃と検出](https://unit42.paloaltonetworks.com/ja/serverless-authentication-cloud/)

* [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/ "AWS")

* [Google Cloud](https://unit42.paloaltonetworks.com/ja/tag/google-cloud-ja/ "Google Cloud")

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/serverless-authentication-cloud/ "クラウドにおけるサーバーレス トークン: エクスプロイト攻撃と検出")  
  ![Pictorial representation of ELF-based malware like NoodleRAT, Winnti, SSHdInjector, Pygmy Goat and AcidPour. Vibrant futuristic cityscape with glowing neon lines, clouds, and a dramatic sky at twilight.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月10日 [#### クラウド運用におけるLinuxバイナリの進化](https://unit42.paloaltonetworks.com/ja/elf-based-malware-targets-cloud/)

* [Endpoint](https://unit42.paloaltonetworks.com/ja/tag/endpoint-ja/ "endpoint")

* [Linux Malware](https://unit42.paloaltonetworks.com/ja/tag/linux-malware-ja/ "Linux Malware")

* [Machine Learning](https://unit42.paloaltonetworks.com/ja/tag/machine-learning-ja/ "Machine Learning")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/elf-based-malware-targets-cloud/ "クラウド運用におけるLinuxバイナリの進化")  
  ![Pictorial representation of AWS Roles Anywhere. Futuristic cityscape with glowing orange and blue structures, elevated clouds, and illuminated, scattered points representing lights or data points.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/01_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月9日 [#### AWS IAM Roles Anywhereの危険性に迫る。](https://unit42.paloaltonetworks.com/ja/aws-roles-anywhere/)

* [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/ "AWS")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/aws-roles-anywhere/ "AWS IAM Roles Anywhereの危険性に迫る。")  
  ![Digital illustration of a glowing blue brain floating above a network of interconnected golden lines and points, symbolizing neural connections and artificial intelligence on a dark background with blue highlights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年5月21日 [#### GitHub Actionsサプライチェーン攻撃: Coinbaseへの標的型攻撃が拡大し、tj-actions/changed-files事件が多発: 脅威評価（4/2更新）](https://unit42.paloaltonetworks.com/ja/github-actions-supply-chain-attack/)

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Supply chain](https://unit42.paloaltonetworks.com/ja/tag/supply-chain-ja/ "supply chain")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/github-actions-supply-chain-attack/ "GitHub Actionsサプライチェーン攻撃: Coinbaseへの標的型攻撃が拡大し、tj-actions/changed-files事件が多発: 脅威評価（4/2更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
