[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/blackbyte-ransomware/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/blackbyte-ransomware/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/ "主なサイバー脅威")
* [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/ "ランサムウェア")  
  [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)

# 脅威の評価: BlackByteランサムウェア

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSOAR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSOAR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsoar-ja/ "Cortex XSOAR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Amer Elsad](https://unit42.paloaltonetworks.com/ja/author/amer-elsad/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年4月25日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [BlackByte](https://unit42.paloaltonetworks.com/ja/tag/blackbyte-ja/)
  * [RaaS](https://unit42.paloaltonetworks.com/ja/tag/raas-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/blackbyte-ransomware/?pdf=download&lg=ja&_wpnonce=92524fc9d4 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/blackbyte-ransomware/?pdf=print&lg=ja&_wpnonce=92524fc9d4 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=脅威の評価:%20BlackByteランサムウェア&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblackbyte-ransomware%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblackbyte-ransomware%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblackbyte-ransomware%2F&title=脅威の評価:%20BlackByteランサムウェア "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblackbyte-ransomware%2F&text=脅威の評価:%20BlackByteランサムウェア "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblackbyte-ransomware%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=脅威の評価:%20BlackByteランサムウェア%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblackbyte-ransomware%2F "Share in Mastodon")

## 概要

BlackByteは2021年7月に初めて登場したRaaS(ランサムウェア・アズ・ア・サービス)で、オペレータはProxyShellの脆弱性を悪用して被害環境への足がかりを築きます。BlackByteはLockbit 2.0など他のランサムウェア亜種同様、ロシア語を使用するシステムやキリル文字を使う数々の東欧系言語のシステムを回避します。

このランサムウェアの背後にいるオペレータのアクティビティは同ランサムウェアの出現当初から非常に活発で、2021年11月以降、米国と世界中のエネルギー・農業・金融サービス・公共セクタを含む複数の組織を標的にしてきました。2021年7月～9月と比べた2021年10月～12月のRaaS関連の攻撃件数もめざましく増加(300％)しており、その普及具合がうかがえます。

最近では米国連邦捜査局(FBI)と米国シークレットサービスによる[共同勧告](https://www.ic3.gov/Media/News/2022/220211.pdf)が「ランサムウェアグループが重要インフラを標的にしている」と指摘しています。

パロアルトネットワークスでは、[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)および[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)([WildFire](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)などのクラウド提供型セキュリティサブスクリプションを利用)製品・サービスでBlackByteランサムウェアを検知・防止しています。

|----------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------|
| Unit 42の関連トピック | [Ransomware](https://unit42.paloaltonetworks.jp/category/ransomware-ja/), [Threat Assessments](https://unit42.paloaltonetworks.jp/tag/threat-assessment-ja/) |

## **目次**

[BlackByteの概要](#BlackByte-Overview)  
[ランサムウェアのハイライト](#Ransomware-Highlights)  
[標的の選定](#Targeting)  
[最近の主な攻撃](#Most-Notable-Recent-Attacks)  
[行動指針](#Courses-of-Action)  
[結論](#Conclusion)

## **BlackByteの概要**

BlackByteは攻撃に[二重恐喝](https://www.paloaltonetworks.com/blog/2022/04/ransomware-trends-demands-dark-web-leak-sites/?lang=ja)を利用するRaaSです。このランサムウェアの背後にいる脅威アクターは、Torの.onionオークションサイトを運営し、盗んだ被害者データを販売することで被害者を晒し者にして恥をかかせる「ネーム・アンド・シェイム」手法を採用しています。このオペレータはわざわざ身代金要求メモにオークションサイトのリンクを貼り込んで被害者を脅します。

Unit 42は、Goと.NETで書かれた亜種や、GoとCの両プログラミング言語をミックスして書いたと思われる亜種など、複数のBlackByteの亜種を実地に観測しています。観測サンプル全体でこれら亜種は難読化やアンチデバッグ機能が複数使用されています。ランサムウェアのペイロードはUPXでパックされていて、ワーム機能が備わっており、すくない手間で攻撃範囲を拡大できます。

BlackByteの以前のバージョンでは共通暗号方式のAESでファイルを暗号化しており、同一鍵でファイルを暗号化するシンプルな暗号化ルーチンを使用しています。この亜種は暗号化前にIPアドレス185\[.\]93.6.31と45\[.\]9.148.114から.pngファイルをダウンロードします。SpiderLabsのセキュリティリサーチャーがBlackByte用復号ツールを開発し、後に[GitHub](https://github.com/SpiderLabs/BlackByteDecryptor)で公開しました。

この公開復号ツールに気づいたランサムウェアグループはセッションごとに複数のキーを使う新バージョンのBlackByteを作ることにし、そこでの暗号化は外部IPとの通信なしに行われます。

![スクリーンショットに表示されているBlackByteの警告メッセージ:「Attention!!!!we had some maintenance, if your access to the chat lost, please mail us your company name and the old link you got, so we can renew your access, we use only this mail for support: blackbytesupport@onionmail\[.\]org we have seen in some places that there is a decryption for our ransom we would not recommned you to use that because we do not use only 1 key.(メンテナンスあってチャットへのアクセスなくなたらあなたの社名と得た古いリンクをメールしてくれればアクセス更新するです、このメールしかサポートに使わない、blackbytesupport@onionmail\[.\]org、あちこちでこれまで私たちのランサムに復号があるの見たでも使うのお勧めない、だって私たちの鍵1本だけでない。)if you will use the wrong decryption for your system you may break everything, and you wont be able to restore your system again we just want to warn you.(間違った復号使うことにするぜんぶ壊れるしれない、そして二度とシステムを復元することができなくなり私たち警告しておきたい。)if you do decide to use that, it (あなたがツール使うことにした場合…)](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/04/word-image-26.png) 図1. BlackByteの警告メッセージ(オペレータのWebサイトより) BlackByteのオペレータは、最新ランサムウェア亜種の開発だけでなく、被害者の公開復号ツール利用を思いとどまらせようとしました。彼らはみずからのサイトに警告メッセージを追加し、また身代金要求メモに「無料復号ツールを使用するな」という警告を含めました。

![BlackByteサンプルの身代金要求メモ。「All your files have been encrypted your confidential data has been stolen, In order to decrypt files and avoid leakage, you must follow our steps. (あなたのファイルすべて暗号化されたあなたの機密データは盗まれた。ファイルを復号して漏えいを避けるにはあなたは私たちの手順に従わねばならない。)1) Download and install TOR Browser from this site \[TOR URL\], 2) Paste the URL in TOR Browser and you will be redirected to our chat with all information that you need, 3) If you do not contact us within 4 days, your chat access key won't be valid....(1) TOR Browserを\[TOR URL\]からダウンロードしインストールする 2) TOR BrowserにURLを貼り付けると必要な情報を含むチャットにリダイレクトされる 3) 4日以内に連絡しなければあなたのチャットアクセスキーは無効になる…)](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/04/word-image-27.png) 図2. BlackByteサンプルの身代金要求メモ。公開復号ツールを使用しないようにとの警告を含む 私たちが観測したBlackByteのサンプルには、死神に似せたアイコンが付けられていました(図3左参照)。新バージョンでは同じく陰気な死神の実行ファイルアイコンにBlackByteの頭文字「BB」をあしらってアップデートしたものもあります(図3右参照)。

![BlackByteの実行ファイルアイコン。死神に似せてある。右の新しいバージョンでは死神に「BB」の文字が入っている](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/04/word-image-28.png) 図3. ランサムウェア実行ファイルのアイコンをデハッシュした画像

また、BlackByteは自身のファイルを著名製品に見せかけた製品説明を使います。これにはおそらく、それらのファイルを合法的なものに見せかける狙いがあると思われます。
![BlackByteのファイルは誤解を招く製品説明で合法的な製品を装う。この例ではこのソフトウェアがYoutubeなど著名製品であると主張している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/04/word-image-29.png) 図4. 2種類の製品説明を使い分けているBlackByte

## ランサムウェアのハイライト

BlackByteの亜種を分析した結果、複数の戦術・技術・手順(TTP)の再利用が確認されました。

初期アクセス:

* Microsoft Exchange Serverの既知の脆弱性(ProxyShellの脆弱性[CVE-2021-34473](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-34473)、[CVE-2021-34523](https://nvd.nist.gov/vuln/detail/CVE-2021-34523)、[CVE-2021-31207](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-31207))を利用して被害ネットワークにアクセスする。ある事例では、185\[.\]219.52\[.\]229(RU)、198\[.\]144.189\[.\]74(US)、45\[.\]137.190.193(RU)、185\[.\]70.184.42(NL)、198\[.\]54.131.44(US)の各IPアドレスから、本脅威アクターによる攻撃試行が確認された。このうちもっとも持続的なアクセスが行われたIPは185\[.\]70.184.42。

永続化:

* リモートコード実行を可能にする悪意のあるWebシェルを配信する。
* 永続化の維持のため、BlackByteランサムウェアは主要システムやアプリケーションフォルダ、主要コンポーネントを暗号化対象から外し、システムやランサムウェアが動作不能に陥らないようにする。除外されるフォルダを以下に記載する。

**ランサムウェアが無視するファイル:**

BlackByte, ntdetect\[.\]com, bootnxt, NTLDR, recycle.bin, bootmgr, thumbs.db, ntuser.dat.log, bootsect.bak, autoexec.bat, iconcache.db, bootfont.bin, Bitdefender, Trend Micro, Avast Software, Intel, 共通ファイル, ProgramData, WindowsApps, AppData, Mozilla, アプリケーションデータ, Google, Windows.old, システムボリューム情報, プログラムファイル (x86), boot, Tor ブラウザ, Windows, PerfLogs, MSOCache

**このほかにランサムウェアが除外する拡張子一覧:**

url, msilog, log, ldf, lock, theme, msi, sys, wpx, cpl, adv, msc, scr, key, ico, dll, hta, deskthemepack, nomedia, msu, rtp, msp, idx, ani, 386, diagcfg, bin, mod, ics, com, hlp, spl, nls, cab, exe, diagpkg, icl, ocx, rom, prf, themepack, msstyles, icns, mpa, drv, cur, diagcab, cmd, shs

防衛回避:

* 侵害したExchangeサーバーにCobalt Strikeがドロップされ、wuauclt.exeなど別プロセスにインジェクトされる。
* BlackByteは実行時の難読化・アンチデバッグ機能を複数実装している。たとえばコマンドライン経由で、被害者の一意な識別子をSHA256ハッシュとして渡すよう要求する。
* 難読化されたPowerShellコマンドでtaskmg、resmonを削除してWinDefendを停止する。

資格情報へのアクセス:

* Cobalt Strikeを使って資格情報のダンプなどの機能を追加している。

特権昇格:

* BlackByteは特権昇格のためにレジストリを変更することが確認されている。
  * **ローカルの特権昇格:** HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\System /v LocalAccountTokenFilterPolicy /t REG\_DWORD /d 1 /f
  * **OSによる異なる権限レベル間でのネットワーク接続共有の有効化:** HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\System /v EnableLinkedConnections /t REG\_DWORD /d 1 /f

探索:

* このランサムウェアは実行・暗号化前に、対象がロシア語を使用するシステムあるいは東欧系言語を使うシステム(これらの言語ではキリル文字を使うことが多い)かどうかを確認し、該当する場合は終了する。

影響:

* ランサムウェア自体に漏出機能はない。ただし脅威アクターがその準備としてWinRARでローカルデータを圧縮している様子が確認されている点に注意。
* 旧バージョンでは暗号化アルゴリズム内で使うとおぼしきRSA公開鍵がBlackByte内にハードコードされていた。これはコマンド＆コントロール(C2)サーバー障害時バックアップキーとして使われたのかもしれないし、ホスティングすることでキーを簡単に取得されてしまうことを脅威アクターが嫌ったのかもしれない。ただし新しいバージョンでは外部のIPアドレスと通信することなく暗号化が行われていた。

#### 標的の選定

このランサムウェアグループとそのアフィリエイトプログラムは、米国と世界中のエネルギー・農業・金融サービス・公共セクタを含む複数の組織を侵害したとされています。また2021年7月～9月と比べた2021年10月～12月のRaaS関連の攻撃件数も目立って増加しており、その普及具合がうかがえます。

この脅威アクターは「BlackByte Auction」と呼ばれるサイバー犯罪市場と被害者を晒し者にして恥をかかせる「ネーム・アンド・シェイム」ブログを運営しています。このサイトはTorネットワーク上でホストされ、ここにBlackByteランサムウェアグループが暗号化済みの被害ネットワークをリストアップしています。
![BlackByte Auctionサイトのスクリーンショット](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/04/word-image-30.png) 図5. BlackByte Auctionサイト

#### 最近の主な攻撃

2022年2月13日、BlackByteのオペレータは米国のナショナルフットボールリーグ(NFL)のSan Francisco 49ersを侵害し、同チームの財務データを盗んだと発表しました。

このSan Francisco 49ersへの攻撃が、2022年のスーパーボウル前後という特定のタイミングで発生していたことを考えると、BlackByteのオペレータは、タイミングをうまく利用して攻撃に注目を集め、利益を増やそうとした可能性が高いと考えられます。
![BlackByteブログのSan Francisco 49ersに関するエントリのスクリーンショット。チームに関する情報、従業員数、要求された身代金額、電話番号が記載されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/04/word-image-31.png) 図6. BlackByteの .onion ブログのスクリーンショット

またBlackByteは身代金支払期間を30日間から17日間に短縮した後さらに12日間に短縮しています。リークサイトのアドレスも複数回変更しています。

最近の漏えいサイトデータとUnit 42のインシデント対応データによると、少なくとも2021年8月以降、以下の業種がBlackByteの影響を受けていたことが判明しています。
[![2021年8月以降BlackByteの影響を受けた業種。棒グラフは、製造(26.7%)、卸売・小売(22.2%)、専門・法律サービス(8.9%)、ホスピタリティ(8.9%)、建設(6.7%)、農業(6.7%)、不動産(4.4%)、公共サービス・エネルギー(2.2%)、運送・物流(2.2%)、その他を表している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/04/word-image-32-ja.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/04/word-image-32-ja.png) 図7 業種別で見たBlackByteの標的

被害は米国の組織に多くみられますが、BlackByteの被害は全世界に及んでおり、米国、カナダ、南米、オーストラリア、ヨーロッパ、アフリカ、アジアの組織が標的とされていることが確認されています。

## 行動指針

今回のアクティビティでは複数の攻撃テクニックが確認されています。パロアルトネットワークス製品・サービスでは、以下の対策を取ることで、BlackByteランサムウェアならびに類似手法のマルウェアに関連する脅威を緩和することを推奨します。

|----------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------|
| ***製品/サービス***        | ***行動指針***                                                                                                                                                     |
| ***初期アクセス***                                                                                                                                                                         ||
| *以下の一連の行動指針は次のテクニックを緩和します。* *Exploit Public-Facing Application \[* [*T1190*](https://attack.mitre.org/techniques/T1190)*\]*                                                          ||
| *脅威防御* *†*           | *トラフィックを許可するすべてのセキュリティルールに安全なVulnerability Protection Profile(脆弱性防御プロファイル)が適用されていることを確認します*                                                                    |
| *脅威防御* *†*           | *脆弱性防御プロファイルが重大度「Critical(重大)」および「High(高)」の脆弱性に対する攻撃が「Block(ブロック)」に設定されていること、重大度「Medium(中)」、「Low(低)」、「Informational(情報)」の脆弱性が「Default(デフォルト)」に設定されていることを確認します* |
| *WildFire* *†*       | *WildFireのファイルブロックプロファイルで、すべてのアプリケーションとファイルタイプに対し、転送が有効であることを確認します*                                                                                            |
| *WildFire* *†*       | *WildFireの上限アップロードファイルサイズが最大であることを確認します*                                                                                                                       |
| *WildFire* *†*       | *すべてのセキュリティポリシーで WildFire分析プロファイルが有効になっていることを確認します*                                                                                                            |
| *WildFire* *†*       | *復号したコンテンツのWildFireへの転送が有効であることを確認します*                                                                                                                         |
| *WildFire* *†*       | *WildFireのセッション情報設定がすべて有効になっていることを確認します*                                                                                                                       |
| *WildFire* *†*       | *WildFireで検出された悪意のあるファイルに対するアラートが有効であることを確認します*                                                                                                                |
| *WildFire* *†*       | *「WildFireの更新スケジュール」が毎分ごとに更新をダウンロードしてインストールするように設定されていることを確認します*                                                                                               |
| *Cortex XSOAR*       | *XSOAR のプレイブック「Cortex XDR -- Isolate Endpoint」をデプロイします*                                                                                                        |
| *次世代ファイアウォール*        | *トラフィックを許可するセキュリティポリシーでサービスに「any」が設定されているものがないことを確認します*                                                                                                        |
| *次世代ファイアウォール*        | *信頼されていないuntrustゾーンからより信頼されているtrustゾーンへのトラフィックを許可する場合はアプリケーションセキュリティポリシーが存在することを確認します*                                                                         |
| *次世代ファイアウォール*        | *信頼された脅威インテリジェンスソースのIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します*                                                                                        |
| ***実行、永続性、特権昇格、防衛回避***                                                                                                                                                               ||
| *以下の一連の行動指針は次のテクニックを緩和します。* *PowerShell \[* [*T1059.001*](https://attack.mitre.org/techniques/T1059/001)*\], Server Software Component \[* [*T1505*](https://attack.mitre.org/techniques/T1505)*\], Disable or Modify Tools \[* [*T1562.001*](https://attack.mitre.org/techniques/T1562/001)*\], Modify Registry \[* [*T1112*](https://attack.mitre.org/techniques/T1112)*\], Disable or Modify System Firewall \[* [*T1562.004*](https://attack.mitre.org/techniques/T1562/004)*\], File Deletion \[* [*T1070.004*](https://attack.mitre.org/techniques/T1070/004)*\], Scheduled Task \[* [*T1053.005*](https://attack.mitre.org/techniques/T1053/005)*\], Process Injection \[* [*T1055*](https://attack.mitre.org/techniques/T1055)*\]* ||
| *WildFire* *†*       | *すべてのセキュリティポリシーで WildFire分析プロファイルが有効になっていることを確認します*                                                                                                            |
| *WildFire* *†*       | *WildFireのファイルブロックプロファイルで、すべてのアプリケーションとファイルタイプに対し、転送が有効であることを確認します*                                                                                            |
| *WildFire* *†*       | *WildFireで検出された悪意のあるファイルに対するアラートが有効であることを確認します*                                                                                                                |
| *WildFire* *†*       | *WildFireの上限アップロードファイルサイズが最大であることを確認します*                                                                                                                       |
| *WildFire* *†*       | *復号したコンテンツのWildFireへの転送が有効であることを確認します*                                                                                                                         |
| *WildFire* *†*       | *WildFireのセッション情報設定がすべて有効になっていることを確認します*                                                                                                                       |
| *WildFire* *†*       | *「WildFireの更新スケジュール」が毎分ごとに更新をダウンロードしてインストールするように設定されていることを確認します*                                                                                               |
| *Cortex XDR Prevent* | *マルウェアセキュリティプロファイルでBehavioral Threat Protection (BTP 振る舞い脅威防御)を設定します*                                                                                          |
| *Cortex XDR Prevent* | *エクスプロイト対策機能を有効にします*                                                                                                                                           |
| *Cortex XDR Prevent* | *マルウェア対策機能を有効にします*                                                                                                                                             |
| ***資格情報へのアクセス***                                                                                                                                                                     ||
| *以下の一連の行動指針は次のテクニックを緩和します。* *OS Credential Dumping \[* [*T1003*](https://attack.mitre.org/techniques/T1003)*\]*                                                                      ||
| *Cortex XDR Prevent* | *エクスプロイト対策機能を有効にします*                                                                                                                                           |
| *Cortex XDR Prevent* | *マルウェア対策機能を有効にします*                                                                                                                                             |
| ***探索***                                                                                                                                                                             ||
| *以下の一連の行動指針は次のテクニックを緩和します。* *Remote System Discovery \[* [*T1018*](https://attack.mitre.org/techniques/T1018)*\], System Network Configuration Discovery \[* [*T1016*](https://attack.mitre.org/techniques/T1016)*\]* ||
| *Cortex XDR Prevent* | *マルウェアセキュリティプロファイルでBehavioral Threat Protection (BTP 振る舞い脅威防御)を設定します*                                                                                          |
| *Cortex XDR*         | *XDRで因果関係チェーンにしたがって行動イベントを監視、探索行動を識別します\**                                                                                                                     |
| ***ラテラルムーブ***                                                                                                                                                                        ||
| *以下の一連の行動指針は次のテクニックを緩和します。* *SMB/Windows Admin Shares \[* [*T1021.002*](https://attack.mitre.org/techniques/T1021/002)*\]*                                                           ||
| *脅威防御†*              | *関連するすべてのセキュリティポリシーに安全なアンチウイルスプロファイルが適用されていることを確認します*                                                                                                          |
| *Cortex XDR*         | *マルウェア対策機能を有効にします*                                                                                                                                             |
| *Cortex XDR*         | *エクスプロイト対策機能を有効にします*                                                                                                                                           |
| ***収集***                                                                                                                                                                             ||
| *以下の一連の行動指針は次のテクニックを緩和します。* *Archive via Utility \[* [*T1560.001*](https://attack.mitre.org/techniques/T1560/001)*\]*                                                                ||
| *Cortex XDR*         | *BIOCによりZIPアーカイブの作成を含む行動イベントを監視します*                                                                                                                            |
| ***コマンド\&コントロール***                                                                                                                                                                   ||
| *以下の一連の行動指針は次のテクニックを緩和します。* *Ingress Tool Transfer \[* [*T1105*](https://attack.mitre.org/techniques/T1105)*\]*                                                                      ||
| *次世代ファイアウォール*        | *復号用の証明書が信頼できるものであることを確認します*                                                                                                                                   |
| *次世代ファイアウォール*        | *信頼されていないuntrustゾーンからより信頼されているtrustゾーンへのトラフィックを許可する場合はアプリケーションセキュリティポリシーが存在することを確認します*                                                                         |
| *次世代ファイアウォール*        | *ファイルブロッキングを設定します*                                                                                                                                             |
| *次世代ファイアウォール*        | *トラフィックを許可するセキュリティポリシーでサービスに「any」が設定されているものがないことを確認します*                                                                                                        |
| *次世代ファイアウォール*        | *信頼された脅威インテリジェンスソースのIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します*                                                                                        |
| *次世代ファイアウォール*        | *インターネット宛てのトラフィックの \[SSLフォワード プロキシ\] ポリシーが構成されていることを確認します*                                                                                                     |
| *次世代ファイアウォール*        | *SSLまたはTLSを使用するサーバー宛てのすべての信頼できないトラフィックに対して \[SSLインバウンド インスペクション\] が要求されていることを確認します*                                                                            |
| *脅威防御* *†*           | *インターネットへのトラフィックを許可するすべてのセキュリティポリシーに、安全なアンチスパイウェアプロファイルが適用されていることを確認します*                                                                                       |
| *脅威防御* *†*           | *アンチスパイウェアプロファイルが、すべてのスパイウェアの重大度レベル、カテゴリ、および脅威をブロックするように構成されていることを確認します*                                                                                       |
| *脅威防御* *†*           | *使用中のすべてのアンチスパイウェアプロファイルでパッシブDNSモニタリングが有効に設定されていることを確認します*                                                                                                     |
| *脅威防御* *†*           | *imap、pop3を除くすべてのデコーダでアンチウイルスプロファイルがブロックに設定されていることを確認します*                                                                                                      |
| *脅威防御* *†*           | *関連するすべてのセキュリティポリシーに安全なアンチウイルスプロファイルが適用されていることを確認します*                                                                                                          |
| *脅威防御* *†*           | *使用中のすべてのアンチスパイウェアプロファイルでDNSシンクホールが構成されていることを確認します*                                                                                                            |
| *WildFire*           | *すべてのセキュリティポリシーで WildFire分析プロファイルが有効になっていることを確認します*                                                                                                            |
| *WildFire*           | *「WildFireの更新スケジュール」が毎分ごとに更新をダウンロードしてインストールするように設定されていることを確認します*                                                                                               |
| *WildFire*           | *WildFireで検出された悪意のあるファイルに対するアラートが有効であることを確認します*                                                                                                                |
| *WildFire*           | *復号したコンテンツのWildFireへの転送が有効であることを確認します*                                                                                                                         |
| *WildFire*           | *WildFireのファイルブロックプロファイルで、すべてのアプリケーションとファイルタイプに対し、転送が有効であることを確認します*                                                                                            |
| *WildFire*           | *WildFireの上限アップロードファイルサイズが最大であることを確認します*                                                                                                                       |
| *WildFire*           | *WildFireのセッション情報設定がすべて有効になっていることを確認します*                                                                                                                       |
| *URL Filtering* *†*  | *Advanced URL Filteringが使用されていることを確認します*                                                                                                                       |
| *URL Filtering* *†*  | *URLフィルタリングがURLカテゴリに「ブロック」または「オーバーライド」のアクションを使用していることを確認します*                                                                                                   |
| *URL Filtering* *†*  | *すべてのHTTPヘッダログオプションが有効になっていることを確認します*                                                                                                                          |
| *URL Filtering* *†*  | *すべてのURLへのアクセスがログに記録されていることを確認します*                                                                                                                             |
| *URL Filtering* *†*  | *インターネットへのトラフィックを許可するすべてのセキュリティポリシーで安全なURLフィルタリングが有効になっていることを確認します*                                                                                            |
| *Cortex XSOAR*       | *XSOARのプレイブック「PAN-OS Query Logs for Indicators」をデプロイします*                                                                                                       |
| *Cortex XSOAR*       | *XSOARのプレイブック「Block URL」をデプロイします*                                                                                                                              |
| *Cortex XSOAR*       | *XSOARのプレイブック「Block IP」をデプロイします*                                                                                                                               |
| ***影響***                                                                                                                                                                             ||
| *以下の一連の行動指針は次のテクニックを緩和します。* *Inhibit System Recovery \[* [*T1490*](https://attack.mitre.org/techniques/T1490)*\], Data Encrypted for Impact \[* [*T1486*](https://attack.mitre.org/techniques/T1486)*\]* ||
| *Cortex XSOAR*       | *XSOARのプレイブック「Palo Alto Networks Endpoint Malware Investigation」をデプロイします*                                                                                      |
| *Cortex XSOAR*       | *XSOARのプレイブック「Ransomware Manual for incident response」をデプロイします*                                                                                                |

*†これらの機能は次世代ファイアウォールのサブスクリプションサービスの一部として提供されている*

## 結論

BlackByteランサムウェアのオペレータは遅くとも2021年7月には活動を始めています。2022年初めに世界中で確認されたBlackByteの攻撃は注目度が高く、安定的に確認されており、このRaaSの背後にいるオペレータやアフィリエイトは今後も組織への攻撃や恐喝を続ける可能性が高いと考えられます。

パロアルトネットワークスはBlackByteランサムウェアを次の方法で検出/防止します。

* [WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire): 既知のサンプルはすべてマルウェアとして識別されます。
* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar):
  * BlackByteに関連する指標を識別します。
  * ランサムウェア対策モジュールでWindows上でのBlackByteによる暗号化の振る舞いを検出します。
  * Windows上でのローカル分析によりBlackByteバイナリを検出します。
* [NGFWの各シリーズ](https://www.paloaltonetworks.jp/network-security/next-generation-firewall): DNSシグネチャが既知のC2ドメインを検出し、[Advanced URL Filtering](https://www.paloaltonetworks.com/network-security/advanced-url-filtering)および[URL Filtering](https://www.paloaltonetworks.jp/products/threat-detection-and-prevention/web-security)が同ドメインを「マルウェア」として分類します。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[infojapan@paloaltonetworks.com](mailto:infojapan@paloaltonetworks.com) まで電子メールにてご連絡ください(ご相談は弊社製品のお客様には限定されません)。

IoC(侵害指標)とBlackByteに関するTTPはUnit 42 ATOMビューア([こちら](https://unit42.paloaltonetworks.jp/atoms/))をご確認ください。

*パロアルトネットワークスはファイルサンプルや侵害の兆候などをふくむこれらの調査結果をCyber Threat Alliance (CTA サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使用して、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害することができます。詳細については [Cyber Threat Alliance](https://www.cyberthreatalliance.org)からご覧ください｡*

## 追加リソース

* [2022Unit 42 ランサムウェア脅威レポートからの注目ポイント: 依然として主要な脅威](https://unit42.paloaltonetworks.jp/2022-ransomware-threat-report-highlights/)
  トップに戻る

### タグ

* [BlackByte](https://unit42.paloaltonetworks.com/ja/tag/blackbyte-ja/ "BlackByte")
* [RaaS](https://unit42.paloaltonetworks.com/ja/tag/raas-ja/ "RaaS")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:クラウド脅威防御の要はIAM: Unit 42によるクラウド脅威最新調査](https://unit42.paloaltonetworks.com/ja/iam-cloud-threat-research/ "クラウド脅威防御の要はIAM: Unit 42によるクラウド脅威最新調査")

### 目次

* 

### 関連記事

* [The Golden Scale: 望まれない贈り物の季節](https://unit42.paloaltonetworks.com/ja/new-shinysp1d3r-ransomware/ "article - table of contents")
* [インサイド・ザ・ラビット・ホール: BunnyLoader 3.0 詳解](https://unit42.paloaltonetworks.com/ja/analysis-of-bunnyloader-malware/ "article - table of contents")
* [見た者のファイルを石に変える: Medusa ランサムウェア](https://unit42.paloaltonetworks.com/ja/medusa-ransomware-escalation-new-leak-site/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
