[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/blackcat-ransomware/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/blackcat-ransomware/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/ "主なサイバー脅威")
* [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/ "ランサムウェア")  
  [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)

# 脅威の評価: BlackCatランサムウェア

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Amanda Tanner](https://unit42.paloaltonetworks.com/ja/author/amanda-tanner/)
  * [Alex Hinchliffe](https://unit42.paloaltonetworks.com/ja/author/alex-hinchliffe/)
  * [Doel Santos](https://unit42.paloaltonetworks.com/ja/author/doel-santos/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年1月27日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [ALPHV](https://unit42.paloaltonetworks.com/ja/tag/alphv-ja/)
  * [BlackCat ransomware](https://unit42.paloaltonetworks.com/ja/tag/blackcat-ransomware-ja/)
  * [Conti ransomware](https://unit42.paloaltonetworks.com/ja/tag/conti-ransomware-ja/)
  * [DDoS](https://unit42.paloaltonetworks.com/ja/tag/ddos-ja/)
  * [DDoS](https://unit42.paloaltonetworks.com/ja/tag/ddos-ja/)
  * [Hive](https://unit42.paloaltonetworks.com/ja/tag/hive-ja/)
  * [LockBit 2.0](https://unit42.paloaltonetworks.com/ja/tag/lockbit-2-0-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/blackcat-ransomware/?pdf=download&lg=ja&_wpnonce=5f0cc26d8b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/blackcat-ransomware/?pdf=print&lg=ja&_wpnonce=5f0cc26d8b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=脅威の評価:%20BlackCatランサムウェア&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblackcat-ransomware%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblackcat-ransomware%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblackcat-ransomware%2F&title=脅威の評価:%20BlackCatランサムウェア "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblackcat-ransomware%2F&text=脅威の評価:%20BlackCatランサムウェア "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblackcat-ransomware%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=脅威の評価:%20BlackCatランサムウェア%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fblackcat-ransomware%2F "Share in Mastodon")

## 概要

BlackCat(別名: ALPHV)は、2021年11月中旬に登場したランサムウェアファミリで、その精巧さと革新性でまたたく間に悪名を馳せました。BlackCatは、ランサムウェア・アズ・ア・サービス(RaaS)ビジネスモデルで運営されており、有名サイバー犯罪フォーラムでアフィリエイトを募り、アフィリエイトにランサムウェアを活用させ、身代金の80～90％を取り分にできると提案している様子が確認されています。残りの金額はBlackCatの作者に支払われます。

BlackCatは、積極的に被害者名を公開して恥をかかせる「ネーム・アンド・シェーム」のアプローチをとっており、1ヶ月あまりで12名以上の被害者をリークサイトに掲載しています。これまでのところ同グループの被害者で最も多いのは米国の組織ですが、BlackCatとそのアフィリエイトは、ヨーロッパやフィリピンなどの組織も攻撃しています。被害セクタは、建設・エンジニアリング、小売、運輸、商業サービス、保険、機械、専門サービス、通信、自動車部品、製薬などの組織に及びます。

BlackCatランサムウェアの利用は、さまざまな理由から急速に拡大しています(比較として、[AvosLocker](https://unit42.paloaltonetworks.jp/emerging-ransomware-groups/)の場合、知られるようになってから2ヶ月以内で数えるほどの被害者しか公開していません)。アフィリエイト参加者へのマーケティングのうまさもその一因でしょう。取り分を魅力的にするだけでなく、RAMP (Ransomware Anonymous Market Place)などのフォーラムにも広告を出してアフィリエイト参加者を募っています。

マルウェア自体はプログラミング言語のRustでコーディングされています。これはRustを使用する最初のマルウェアというわけではありませんが、ランサムウェアとしては最初期のものの1つといえるでしょう。Rustを利用することで、マルウェア作者はさまざまなOSアーキテクチャ用に簡単にコンパイルできます。数多くのネイティブオプションを備えたRustはカスタマイズ性に優れ、攻撃の展開や個別対応も容易です。

BlackCatを利用するアクターは「BlackCatギャング」と呼ばれることが多く、ランサムウェア界隈で一般化しつつある数々の戦術を駆使します。とくに、ランサムウェア展開前に被害者のデータを吸い上げたり、身代金を支払わなければデータを公開すると脅したり、DDoS(サービス拒否)攻撃を行うなど、複数の恐喝手法を用いるケースもあります。

パロアルトネットワークスでは、[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)および[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)([WildFire](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)などのクラウド提供型セキュリティサブスクリプションを利用)製品・サービスでBlackCatランサムウェアを検知・防止しています。

悪意のあるアクティビティの急増を受け、脅威全容の把握のため、本脅威評価を作成しました。観測されたテクニックやそれに対応してとるべき行動指針全体 (CoA) を視覚化した内容については[Unit 42のATOMビューア](https://unit42.paloaltonetworks.com/atoms/blackcat-ransomware/)からご確認ください。

|---------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 本稿で取り上げた攻撃          | [Ransomware](https://unit42.paloaltonetworks.jp/tag/ransomware-ja/), [DDoS](https://unit42.paloaltonetworks.jp/tag/ddos-ja/)                                                                                                                                                                                                        |
| 本稿で取り上げたランサムウェアファミリ | [BlackCat](https://unit42.paloaltonetworks.jp/tag/blackcat-ransomware-ja/)                                                                                                                                                                                                                                                          |
| Unit 42の関連トピック      | [Cybercrime](https://unit42.paloaltonetworks.jp/tag/cyber-crime-ja/), [Conti](https://unit42.paloaltonetworks.jp/tag/conti-ransomware-ja/), [LockBit 2.0](https://unit42.paloaltonetworks.jp/tag/lockbit-2-0-ja/), [Hive](https://unit42.paloaltonetworks.jp/tag/hive-ja/), [Avos](https://unit42.paloaltonetworks.jp/tag/avos-ja/) |

## 目次

[BlackCatランサムウェアの概要](#BlackCat-Ransomware-Overview)  
[技術情報](#Technical-Details)

- [BlackCat Config](#BlackCat-Config)
- [関連ツール](#Associated-Tools)  
  [侵害後のアクティビティ](#Post-compromise-Activities)  
  [行動指針](#Courses-of-Action)  
  [結論](#Conclusion)  
  [追加リソース](#Additional-Resources)  
  [謝辞](#Acknowledgments)

## BlackCatランサムウェアの概要

BlackCatは有名サイバー犯罪フォーラムで勧誘を行い、ランサムウェアを展開するアフィリエイト参加者を募っています。アフィリエイトは身代金の80～90％を受け取り、残りの金額がBlackCatの作者に支払われます。アフィリエイト参加者は面接と審査を経てRaaSグループに加入させてもらえます。参加者として認められると、アフィリエイトにアクセスを提供するTorベースのコントロールパネルへの一意なアクセスが与えられます。

ロシア語で書かれたこのコントロールパネルには、ランサムウェアの導入・運用に関する最新情報やお知らせ、トラブルシューティングのヒントなど、アフィリエイトのキャンペーンを成功させるための情報が提供されます。このコントロールパネルとともに、身代金の支払いを無視したり拒否したりした被害者を対象として、「ネーム・アンド・シェーム」ブログ(名指しで被害者の恥を晒すブログ)もホストされています。同グループの発見以来、このサイトは新たな被害者で定期的に更新されています。

下の図1に示すように、多くのRaaSオペレータは暗号化前にデータを漏出させる二重恐喝の手法をとっており、身代金交渉が攻撃者に有利に運ぶようにしています。2021年12月現在、Unit 42が追跡しているランサムウェアグループの中で、リークサイトに掲載されている被害者数が7番目に多いのがBlackCatです。同グループは2021年11月に知られるようになったばかりであることを考えればこの順位はたいしたものです。2位のContiは2年近く前からさまざまな形で登場していますが、上位をぐるりと[新興ファミリ](https://unit42.paloaltonetworks.jp/emerging-ransomware-groups/)に取り囲まれています。LockBit 2.0とHiveは、BlackCatと比べ、少なくとも6ヶ月は先行していますが、このことは、新参組(または再結成グループ)が短期間で多数の被害者を攻撃可能という憂慮すべき傾向を浮き彫りにしています。
[![ランサムウェアのファミリ別の被害者数。2021年12月にリークサイト/ネーム・アンド・シェームブログから取得した情報に基づく。被害者数の多い順に並べた上位のランサムウェアファミリはLockbit 2.0、Conti、Hive、Snatch、Grief、LV、BlackCatランサムウェア(ALPHV)、AvosLocker、Quantum、Entropy、BlackByte、ROOK、LockBit、Vice Society、CLDP、Cubs、Lorenz、Sabbath、Atomsilo、AtomSilo、RansomEXX、RagnarLocker、など。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/01/chart-3-jp.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/01/chart-3-jp.png) 図1 リークサイト/ネーム・アンド・シェームブログの統計(2021年12月)

リークサイトの情報を利用すれば、BlackCat攻撃の被害者の所在地や属性を把握できます。被害セクタは、建設・エンジニアリング、小売、運輸、商業サービス、保険、機械、専門サービス、通信、自動車部品、製薬などの組織などでした。図2は、被害者を国別に分類したものです。なおこれまでのところは拡散が散発的なので、最近のランサムウェアにありがちのやや日和見的なアプローチをとっているようです。
[![ランサムウェアBlackCatの被害者を、リークサイトから収集したデータをもとに国別に分類したもの。米国41.7％、ドイツ16.7％、オランダ8.3％、フランス8.3％、スペイン8.3％、フィリピン8.3％、不明8.3％となっています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/01/chart-4-jp-1.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/01/chart-4-jp-1.png) 図2 BlackCat漏洩サイトの国別被害状況

## 技術的詳細

Rustでコーディングするとオプションが多数利用できるため、BlackCatでは個別にカスタマイズされた攻撃を展開できます(図3)。Rustによるプログラム開発は、高速・高パフォーマンス、強力なWebアプリケーション開発、組み込みプログラミングの低オーバーヘッド、メモリ管理問題の解消など、さまざまな理由から活気づいていますが、ランサムウェアの暗号化機能を実現するアルゴリズムが効率化できることから、BlackCatの作者にも資する言語となっています。BlackCatはその効率性と適応性によりWindowsとLinuxの両システムをターゲットとしていることが確認されています。
![この図が示すようにRustでコーディングするとオプションが多数利用できるため、BlackCatでは個別にカスタマイズされた攻撃を展開できます](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/01/word-image-77.png) 図3 BlackCatの実行オプション

長持ちするようランサムウェア実行には--access-tokenフラグの使用が必要で、サンドボックス環境での解析が困難になる場合があります。

### BlackCatの設定

設定を分析したところ、このランサムウェアにはさまざまな回避策が備えられていました。これらの回避技術は、システムの防御機能の毀損ないし無効化を狙ったり、ディスク上でファイルをオープンするさい、ファイルをロックするタイプの特定アプリケーション(暗号化しようとするとこれが問題になる)の停止を狙うものです。BlackCatは、セキュリティソリューションやバックアップを妨げるため、複数のプロセスやサービスを終了させようとします。確認の対象とされるプロセスのリストは以下の通りです。

agntsvc, dbeng50, dbsnmp, encsvc, excel, firefox, infopath, isqlplussvc, msaccess, mspub, mydesktopqos, mydesktopservice, notepad, ocautoupds, ocomm, ocssd, onenote, oracle, outlook, powerpnt, sqbcoreservice, sql, steam, synctime, tbirdconfig, thebat, thunderbird, visio, winword, wordpad, xfssvccon, \*sql\*, bedbh, vxmon, benetns, bengien, pvlsvr, beserver, raw\_agent\_svc, vsnapvss, CagService, QBIDPService, QBDBMgrN, QBCFMonitorService, SAP, TeamViewer\_Service, TeamViewer, tv\_w32, tv\_x64, CVMountd, cvd, cvfwd, CVODS, saphostexec, saposcol, sapstartsrv, avagent, avscc, DellSystemDetect, EnterpriseClient, VeeamNFSSvc, VeeamTransportSvc, VeeamDeploymentSvc

侵害システムで実行中のサービスは以下のリストと照合されます。

mepocs, memtas, veeam, svc$, backup, sql, vss, msexchange, sql$, mysql, mysql$, sophos, MSExchange, MSExchange$, WSBExchange, PDVFSService, BackupExecVSSProvider, BackupExecAgentAccelerator, BackupExecAgentBrowser, BackupExecDiveciMediaService, BackupExecJobEngine, BackupExecManagementService, BackupExecRPCService, GxBlr, GxVss, GxClMgrS, GxCVD, GxCIMgr, GXMMM, GxVssHWProv, GxFWD, SAPService, SAP, SAP$, SAPD$, SAPHostControl, SAPHostExec, QBCFMonitorService, QBDBMgrN, QBIDPService, AcronisAgent, VeeamNFSSvc, VeeamDeploymentService, VeeamTransportSvc, MVArmor, MVarmor64, VSNAPVSS, AcrSch2Svc

BlackCatランサムウェアは永続性を維持するため、システムやランサムウェアが動作つづけられるよう、主要なシステムフォルダやアプリケーションフォルダ、主要なコンポーネントを暗号化から除外します。除外されるフォルダは以下の通りです。

system volume information, intel, $windows.~ws, application data, $recycle.bin, mozilla, $windows.~bt, public, msocache, windows, default, all users, tor browser, programdata, boot, config.msi, google, perflogs, appdata, windows.old

除外されるファイル名は以下の通りです。

desktop.ini, autorun.inf, ntldr, bootsect.bak, thumbs.db, boot.ini, ntuser.dat, iconcache.db, bootfont.bin, ntuser.ini, ntuser.dat.log

また、以下のリストに一致する拡張子を持つファイルも回避されます。

themepack, nls, diagpkg, msi, lnk, exe, cab, scr, bat, drv, rtp, msp, prf, msc, ico, key, ocx, diagcab, diagcfg, pdb, wpx, hlp, icns, rom, dll, msstyles, mod, ps1, ics, hta, bin, cmd, ani, 386, lock, cur, idx, sys, com, deskthemepack, shs, ldf, theme, mpa, nomedia, spl, cpl, adv, icl, msu

BlackCatランサムウェアの設定に保存されているハードコードされたクレデンシャル(認証情報)から、特定の被害者が狙われている可能性が高いと考えられます。またこのクレデンシャルにより、BlackCatは、多くの場合は管理者権限で被害者のシステムやネットワーク内で横展開できるようになります。クレデンシャルにアクセスすることで、ランサムウェアがさらに攻撃を拡散する追加ツールを展開できます。こうした見解は[Symantec](https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/noberus-blackcat-alphv-rust-ransomware)でも確認されているものです。

### 関連ツール

BlackCatは、保存されているパスワードを回復するためのMimikatz、LaZagne、WebBrowserPassView、データを流出させるためのGO Simple Tunnel (GOST)やMEGAsyncなど、複数の(多くの場合は合法的な)ツールを攻撃に使用していることが確認されています。さらに、Unit 42が調査したいくつかのBlackCatランサムウェアの攻撃では、fileshredder(不要なファイルを復旧不可能な状態にして安全に削除するためのアプリケーション)のようなアンチフォレンジックツールも利用されていました。

## 侵害後のアクティビティ

脅威アクターが暗号化対象候補のシステムを特定すると、ランサムウェアが展開され、対象となるすべてのファイルが暗号化されます。このプロセスでは、図4の例のように、wpzlbjiのような別の拡張子や異なる拡張子を含むようにファイル名を変更することがよくあります。ほかのランサムウェア同様、BlackCatランサムウェアも感染システム上に身代金要求メモを残し、被害者に何が起こったのか、どのようにしてデータを復元すればよいのかを知らせます。以下の例のような情報や指示を含むRECOVER-\[RANDOM\]-FILES.txt (\[RANDOM\]は前述のファイル拡張子名を指す)という名前のテキストファイルが、感染システム上で見つかります。
![BlackCatランサムウェアがファイルを暗号化すると、この例のように、別の、またはwpzlbjiのような異なるファイル拡張子を含むようにファイル名が変更されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/01/word-image-78.png) 図4 侵害システムにドロップされたBlackCat身代金要求メモの例

BlackCatは、特定の被害者用アクセスキーを持つ一意なオニオンドメインを利用し、被害者が攻撃の詳細やデータ、脅威アクターが被害者に次に何をさせたいのかを知らせます。次のURLの例では、BlackCatランサムウェアが使用する表記が強調されています。

http://2cuqgeerjdba2rhdiviezodpu3lc4qz2sjf4qin6f7std2evleqlzjid\[.\]onion/?access-key=${ACCESS\_KEY}","note\_short\_text":"Important

被害者が提供された.onionサイトに移動すると、以下の図5のような画面が表示されます。このサイトは、問題点を繰り返し説明し、アクターのDecrypt Appの秘密鍵がデータを取り戻す唯一の方法であることを伝えます。またこのサイトでは、チャット機能、身代金の金額(支払い時期によって異なる場合がある)、支払い方法、復号化が機能するかどうかをテストする方法なども提供されています。
![BlackCat被害者用.onionサイトに表示される情報の例。代表的な機能は、身代金要求額のMoneroまたはBitcoinでの支払いオプション、迅速な身代金支払いで受けられる要求額の割引などです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/01/image4.png) 図5 BlackCat被害者用.onionサイト情報の例

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/01/word-image-79.png)Unit 42は、BlackCatのアフィリエイトが最大で1,400万ドルの身代金を要求していることや、期限内の支払いにより要求額が900万ドルまで割引きされるという提案があったことをを確認しています。興味深いことに、この身代金要求では、被害者がBitcoin(最も一般的なオプション)だけでなく、Moneroでの支払いも選択できるようになっています。

BlackCatのオペレーターが、身代金の支払いを渋れば被害者のインフラにDDoS攻撃を行うと主張し、チャットで被害者を脅迫するケースもあります。リークサイトの利用に加えてこうした脅迫行為が行われる場合、これは「三重恐喝」と呼ばれ、過去には[Avaddon](https://unit42.paloaltonetworks.jp/ransomware-threat-report-highlights/)や[Suncrypt](https://unit42.paloaltonetworks.jp/ransomware-threat-report-highlights/)などのグループが利用していたことが確認されています。

BlackCatランサムウェアの特徴は、交渉チャットにアクセスできるのがアクセストークンキーか身代金要求メモを持つ人に限られるという点で、これにより第三者による盗み見を避ける工夫がなされています。

## 行動指針

このセクションでは、BlackCatランサムウェアとそのオペレータに関連する戦術と手法を文書化し、それらを弊社の製品やサービスに直接マッピングします。またお客様のデバイスが適切に設定されていることを確認する方法についても説明しています。

|------------------------------|-------------------------------------------------------------------------------------|
| ***製品/サービス***                | ***行動指針***                                                                          |
| ***探索***                                                                                                          ||
| *以下の一連のアクションは、次のテクニックを緩和します。* *Process Discovery \[* [*T1057*](https://attack.mitre.org/techniques/T1057)*\], File and Directory Discovery \[* [*T1083*](https://attack.mitre.org/techniques/T1083)*\]* ||
| *CORTEX XDR PREVENT*         | *マルウェアセキュリティプロファイルでBehavioral Threat Protection(BTP)を設定します*                         |
| ***横展開***                                                                                                         ||
| *以下の一連のアクションは、次のテクニックを緩和します。* *Lateral Tool Transfer \[* [*T1570*](https://attack.mitre.org/techniques/T1570)*\]* ||
| *脅威防御* *†*                   | *imap、pop3を除くすべてのデコーダでアンチウイルスプロファイルがブロックに設定されていることを確認します*                           |
| *脅威防御* *†*                   | *アンチスパイウェアプロファイルが、すべてのスパイウェアの重大度レベル、カテゴリ、および脅威をブロックするように構成されていることを確認します*            |
| *脅威防御* *†*                   | *関連するすべてのセキュリティポリシーに安全なアンチウイルスプロファイルが適用されていることを確認します*                               |
| ***コマンド\&コントロール***                                                                                                ||
| *以下の一連のアクションは、次のテクニックを緩和します。* *Multi-hop Proxy \[* [*T1090.003*](https://attack.mitre.org/techniques/T1090/003)*\]* ||
| *脅威防御* *†*                   | *使用中のすべてのアンチスパイウェアプロファイルでパッシブDNSの監視が有効に設定されていることを確認します*                             |
| *脅威防御* *†*                   | *アンチスパイウェアプロファイルが、すべてのスパイウェアの重大度レベル、カテゴリ、および脅威をブロックするように構成されていることを確認します*            |
| *脅威防御* *†*                   | *インターネットへのトラフィックを許可するすべてのセキュリティポリシーに、安全なアンチスパイウェアプロファイルが適用されていることを確認します*            |
| *脅威防御* *†*                   | *imap、pop3を除くすべてのデコーダでアンチウイルスプロファイルがブロックに設定されていることを確認します*                           |
| *脅威防御* *†*                   | *使用中のすべてのアンチスパイウェアプロファイルでDNSシンクホールが構成されていることを確認します*                                 |
| *脅威防御* *†*                   | *関連するすべてのセキュリティポリシーに安全なアンチウイルスプロファイルが適用されていることを確認します*                               |
| *ADVANCED URL FILTERING* *†* | *URLフィルタリングがURLカテゴリに「ブロック」または「オーバーライド」のアクションを使用していることを確認します*                        |
| *ADVANCED URL FILTERING* *†* | *インターネットへのトラフィックを許可するすべてのセキュリティ ポリシーに対してセキュアなURLフィルタリングを有効にします*                     |
| *ADVANCED URL FILTERING* *†* | *Advanced URLフィルタリングが使用されていることを確認します*                                               |
| *ADVANCED URL FILTERING* *†* | *すべてのURLへのアクセスがログに記録されていることを確認します*                                                  |
| *ADVANCED URL FILTERING* *†* | *すべてのHTTPヘッダログオプションが有効になっていることを確認します*                                               |
| *CORTEX XSOAR*               | *XSOARのプレイブックをデプロイ - PAN-OS Query Logs for Indicators*                              |
| *CORTEX XSOAR*               | *XSOARのプレイブックをデプロイ - Palo Alto Networks -- Hunting And Threat Detection*            |
| *NGFW*                       | *インターネット宛てのトラフィックの \[SSLフォワード プロキシ\] ポリシーが構成されていることを確認します*                          |
| *NGFW*                       | *SSLまたはTLSを使用するサーバー宛てのすべての信頼できないトラフィックに対して \[SSLインバウンド インスペクション\] が要求されていることを確認します* |
| *NGFW*                       | *untrustゾーンからより信頼できるtrustゾーンへのトラフィックを許可する場合は、アプリケーションのセキュリティポリシーが存在することを確認します*      |
| *NGFW*                       | *トラフィックを許可するセキュリティポリシーでサービスに「any」が設定されているものがないことを確認します*                             |
| *NGFW*                       | *信頼された脅威インテリジェンスソースのIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します*             |
| *NGFW*                       | *復号用の証明書が信頼できるものであることを確認します*                                                        |
| ***データの漏出***                                                                                                      ||
| *以下の一連のアクションは、次のテクニックを緩和します。* *Exfiltration to Cloud Storage \[* [*T1567.002*](https://attack.mitre.org/techniques/T1567/002)*\]* ||
| *URL FILTERING* *†*          | *インターネットへのトラフィックを許可するすべてのセキュリティ ポリシーに対してセキュアなURLフィルタリングを有効にします*                     |
| *URL FILTERING* *†*          | *すべてのHTTPヘッダログオプションが有効になっていることを確認します*                                               |
| *URL FILTERING* *†*          | *URLフィルタリングがURLカテゴリに「ブロック」または「オーバーライド」のアクションを使用していることを確認します*                        |
| *URL FILTERING* *†*          | *すべてのURLへのアクセスがログに記録されていることを確認します*                                                  |
| *URL FILTERING* *†*          | *Advanced URLフィルタリングが使用されていることを確認します*                                               |
| ***影響***                                                                                                          ||
| *以下の一連のアクションは、次のテクニックを緩和します。* *Data Encrypted for Impact \[* [*T1486*](https://attack.mitre.org/techniques/T1486)*\], Service Stop \[* [*T1489*](https://attack.mitre.org/techniques/T1489)*\], Inhibit System Recovery \[* [*T1490*](https://attack.mitre.org/techniques/T1490)*\]* ||
| *CORTEX XSOAR*               | *XSOARのプレイブックをデプロイ -- Ransomware Manual for incident response*                      |
| *CORTEX XSOAR*               | *XSOARのプレイブックをデプロイ - Palo Alto Networks Endpoint Malware Investigation*             |

^*表1 BlackCatランサムウェアの行動指針* *†これらの機能は次世代ファイアウォールのサブスクリプションサービスの一部として提供されている*^

## 結論

BlackCatは、革新性が高く洗練されたランサムウェアファミリです。高度にカスタマイズされた個別の攻撃を行えることから急速に評価を高めています。プログラミング言語Rustを利用することで、さまざまなOSアーキテクチャ用に簡単にコンパイルでき、ある被害者からまた別の被害者へと展開していけます。ほかのランサムウェアファミリ同様、BlackCatはRaaSモデルで運営されており、複数の恐喝手法を用いた後、リークサイトに公開して被害者に身代金の支払いを迫ります。

パロアルトネットワークスはBlackCatランサムウェアを次の方法で検出/防止します。

* [WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire): 既知のサンプルはすべてマルウェアとして識別されます。
* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr):
  * BlackCatのインジケータを含みます。
  * ランサムウェア対策モジュールでBlackCatの暗号化の振る舞いを検出します。
  * Windows上でローカル分析・検出機能によりBlackCatバイナリを検出します。
  * BTPルールは、Linux上でランサムウェアの活動を防止します。
* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall): DNSシグネチャが既知のコマンド\&コントロール(C2)ドメインを検出し、[URLフィルタリング](https://www.paloaltonetworks.com/products/threat-detection-and-prevention/web-security)で同ドメインをマルウェアとして分類します。

IoC(侵害指標)とBlackCatに関するTTPはUnit 42 ATOMビューアの[BlackCat](https://autofocus.paloaltonetworks.com/#/tag/Unit42.BlackCat)からご確認ください。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[infojapan@paloaltonetworks.com](mailto:infojapan@paloaltonetworks.com) まで電子メールにてご連絡ください(ご相談は弊社製品のお客様には限定されません)。

パロアルトネットワークスは本稿で見つかったファイルサンプルや侵害の兆候などをふくむ調査結果をCyber Threat Alliance(CTA サイバー脅威アライアンス)のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使用して、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害することができます。詳細については [Cyber Threat Alliance](https://www.cyberthreatalliance.org)からご覧ください｡

## 追加リソース

* [Noberus: Technical Analysis Shows Sophistication of New Rust-Based Ransomware (Noberusテクニカル分析が示すRustベースの新ランサムウェアの高度化)](https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/noberus-blackcat-alphv-rust-ransomware)
* [『2021 Unit 42 ランサムウェア脅威レポート』からの注目ポイント](https://unit42.paloaltonetworks.jp/ransomware-threat-report-highlights/)

## 謝辞

サンプルの収集、マルウェアやインフラの解析にご協力いただいたSimon Conant氏に感謝いたします。

## 更新情報

* 2022-02-01 10:56 JST 英語版 2022-01-31 09:30 PST の更新を反映
* 2022-02-09 09:30 JST 英語版 2022-02-08 01:31 PST の更新を反映
  トップに戻る

### タグ

* [ALPHV](https://unit42.paloaltonetworks.com/ja/tag/alphv-ja/ "ALPHV")
* [BlackCat ransomware](https://unit42.paloaltonetworks.com/ja/tag/blackcat-ransomware-ja/ "BlackCat ransomware")
* [Conti ransomware](https://unit42.paloaltonetworks.com/ja/tag/conti-ransomware-ja/ "conti ransomware")
* [DDoS](https://unit42.paloaltonetworks.com/ja/tag/ddos-ja/ "DDoS")
* [DDoS](https://unit42.paloaltonetworks.com/ja/tag/ddos-ja/ "DDoS")
* [Hive](https://unit42.paloaltonetworks.com/ja/tag/hive-ja/ "Hive")
* [LockBit 2.0](https://unit42.paloaltonetworks.com/ja/tag/lockbit-2-0-ja/ "LockBit 2.0")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Excelアドインの兵器化\[前編\]: 悪意のあるXLLファイルとAgent Teslaのケーススタディ](https://unit42.paloaltonetworks.com/ja/excel-add-ins-malicious-xll-files-agent-tesla/ "Excelアドインの兵器化[前編]: 悪意のあるXLLファイルとAgent Teslaのケーススタディ")

### 目次

* 

### 関連記事

* [Muddled Libraの脅威評価: より深く、より速く、より影響ある攻撃](https://unit42.paloaltonetworks.com/ja/muddled-libra/ "article - table of contents")
* [\[2025-05-16 更新\] 脅威グループの評価: Muddled Libra](https://unit42.paloaltonetworks.com/ja/threat-group-assessment-muddled-libra-2024/ "article - table of contents")
* [ランサムウェア振り返り: 2024 年上半期](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
