[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/cloud-lateral-movement-techniques/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/cloud-lateral-movement-techniques/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/ "クラウド サイバーセキュリティ リサーチ")  
  [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)

# クラウドを渡る技術: クラウド環境のラテラルムーブ術

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます  
Related Products  
[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Eden Elazar](https://unit42.paloaltonetworks.com/ja/author/eden-elazar/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2024年2月28日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/)
  * [Azure](https://unit42.paloaltonetworks.com/ja/tag/azure-ja/)
  * [Cloud Security](https://unit42.paloaltonetworks.com/ja/tag/cloud-security-ja/)
  * [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/)
  * [Google Cloud](https://unit42.paloaltonetworks.com/ja/tag/google-cloud-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/cloud-lateral-movement-techniques/?pdf=download&lg=ja&_wpnonce=9455982592 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/cloud-lateral-movement-techniques/?pdf=print&lg=ja&_wpnonce=9455982592 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=クラウドを渡る技術:%20クラウド環境のラテラルムーブ術&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcloud-lateral-movement-techniques%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcloud-lateral-movement-techniques%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcloud-lateral-movement-techniques%2F&title=クラウドを渡る技術:%20クラウド環境のラテラルムーブ術 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcloud-lateral-movement-techniques%2F&text=クラウドを渡る技術:%20クラウド環境のラテラルムーブ術 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcloud-lateral-movement-techniques%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=クラウドを渡る技術:%20クラウド環境のラテラルムーブ術%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcloud-lateral-movement-techniques%2F "Share in Mastodon")

## **概要**

本稿では、クラウド環境の野生の攻撃で見られた複数のラテラルムーブ技術を取り上げつつ、それらをレビューしていきます。ラテラルムーブはクラウド API とコンピュート インスタンスへのアクセスの両者を活用することで実現できます。クラウドレベルのアクセスがあれば、その影響はコンピュート インスタンスへと及ぶことがあります。

今回私たちは、3 つの主要クラウド プロバイダーすべてにおけるクラウド ラテラルムーブ技術を探究します。すなわち、Amazon Web Services (AWS)、Google Cloud Platform (GCP)、Microsoft Azure という 3 つのサービスについて、オンプレミス環境における同様の技術との違いを明らかにします。

攻撃者はしばしば、多種多様なラテラルムーブ技術を駆使して組織ネットワーク内の機微データにアクセスします。ラテラルムーブ技術がオンプレミス環境に対する攻撃者のアプローチの一角をなしていることは間違いないので、私たちが本稿で議論するシナリオの多くはオンプレミス環境における状況と似たものとなる可能性があります。そこで本稿は、防御側のクラウド セキュリティ態勢改善に向け、とくにクラウド環境での利用が観測されているラテラルムーブ技術を中心に取り上げます。

クラウド環境において攻撃者は、「ホスト/インスタンス」レベルと「クラウド インフラ」レベルという 2 つのレベルで活動しています。このアプローチにより、攻撃者は従来のラテラルムーブ技術とクラウドに特化したそれとをシームレスに組み合わせることができます。

クラウド サービス プロバイダーらは、ラテラルムーブを制限するためのネットワーク セグメンテーションや、きめ細かい IAM 管理といった手段のほか、ラテラルムーブ検出のための集中型ログ機能も提供しています。それでもまだクラウド API には攻撃者が悪用可能なメカニズムが残されていますし、構成ミスがあれば、悪質な行為がさらに行われる可能性があります。

本稿では、エージェント型ソリューションとエージェントレス型ソリューションがどのように連携しあってラテラルムーブからの保護を提供し、それぞれに独自の強みを発揮するのかについて解説します。この解説は、セキュリティ担当者の皆さんが、両ソリューションの組み合わせがクラウドにおける包括的カバレッジを確保してくれる理由を理解するうえで役に立つことでしょう。

[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cloud-detection-and-response) と [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud) は、本稿で説明するラテラルムーブ技術からの保護を提供します。侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.com までメールにてお問い合わせください (ご相談は弊社製品のお客様には限定されません)。

| **関連する Unit 42 のトピック** | [**Cloud**](https://unit42.paloaltonetworks.jp/category/cloud-ja/) |
|------------------------|--------------------------------------------------------------------|

## **はじめに**

クラウドやオンプレミスにおけるラテラルムーブを調べてみると、両者の顕著な違いが明らかになります。いずれの環境もそれぞれに防御側にとっての課題をもたらしますが、クラウド環境の場合、過度に寛容なアクセス ポリシーやリソースの構成ミスは、脅威アクターによるクラウド機能悪用の機会を広げるおそれがあります。

こうした機会は多様なラテラルムーブ技術を招きます。そうした技術とクラウド内の強力な API アクセスと組み合わせれば、環境内で実行されているコンピュート インスタンスにすらアクセスを許しかねません。

クラウド サービスにおいてAPI は、コミュニケーション上だけでなくラテラルムーブを容易にする上でも極めて重要な役割を果たしています。攻撃者が適切なクラウド権限 (通常は書き込みアクセス) を備えていれば、API 呼び出しを実行することで、クラウド サービスと直接対話できるようになります。そうした場合、クラウド内でのアクセスとコンピュート インスタンスへのアクセスとを隔てる防壁はいささか頼りないものとなります。攻撃者がそこにつけいれば、クラウド リソースを作成したり、変更したり、ラテラルムーブを効率よく行ったりできるようになります。

オンデマンドでリソースをプロビジョニングさせてくれるクラウド環境のスケーラビリティは、こうしたプロセスを簡素化してくれます。こうした環境では、攻撃者は新しいコンピュート インスタンスを簡単に作成し、オペレーションを拡張し、既存コンピュート インスタンスを制御できるのです。

## クラウドにおけるラテラルムーブ技術

### 技術 1: スナップショットの作成

#### AWS: Elastic Block Store (EBS)

ある事例では、攻撃者がクラウド環境へのアクセスを取得し、[Amazon Elastic Compute Cloud (EC2)](https://aws.amazon.com/jp/ec2/) インスタンス間をピボットしようとしていました。この攻撃者はまず、従来のラテラルムーブ技術 (デフォルトのオープン ポートの悪用や既存の SSH キーの悪用など) を使って EC2 インスタンスにアクセスしようとしました。

これらの方法でうまくいかないことがわかると、次はクラウド特有のラテラルムーブ技術の利用に移りました。この攻撃者は比較的強力な IAM 認証情報をもっていたので、べつのアプローチでインスタンス内のデータにアクセスできました。

このアプローチでは、ターゲット インスタンス上に存在するランタイム環境 (メモリー内のデータや、当該インスタンスのクラウド メタデータ サービス内で利用可能な IAM 認証情報などのデータを含む) へのアクセスは許可されません。ただし、ターゲット インスタンスのディスクに保存されているデータへのアクセスは許可されます。

攻撃者はまず、自身の SSH キーのセットを使って新しい EC2 インスタンスを作成しました。その後、ターゲットの EC2 インスタンスの [EBS](https://aws.amazon.com/jp/ebs/) スナップショットを CreateSnapshot API を使って作成しました。次にそれを自身の制御下にある EC2 インスタンスにマウントしました (図 1)。
![画像 1 は、AWS でスナップショットを作成するために使われるコマンドのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-304178-132775-1.png) 図 1. 技術 1 で使われるコマンド

このクラウド環境では、対話的にアクセスできないホストへのアクセスを部分的に代替するために、ホストの仮想ブロック デバイスに保存されているデータに対するアクセスが可能でした。これは、侵害された IAM 認証情報のもつ比較的強力な権限と、クラウド プロバイダーの API とを使って実現されていました。

その後、自身の EC2 インスタンスにマウントした EBS スナップショットを使い、この攻撃者はターゲット EC2 インスタンスのディスクに保存されているデータへのアクセスに成功しました。図 2 は、このイベント チェーンを示したものです。
![画像 2 は、攻撃者が制御するインスタンスにマウントされた RBS スナップショットのツリー図です。認証情報から伸びる 2 つのブランチは、CreateSnapshot と RunInstances が使われることを示しています。上のサーバーは、下のサーバーに対し、CreateVolume と AttachVolume を実行します。これによりディスク データに至ります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-308209-132775-2.png) 図 2. 攻撃者が制御するインスタンスに EBS スナップショットをマウント

この技術は AWS に限ったものではなく、ほかのクラウド サービス プロバイダーに対しても有効です。

### 技術 2: SSH キー

#### AWS: EC2 Instance Connect

またべつのシナリオでは、侵害された ID およびアクセス管理 (IAM) 認証情報を持つ攻撃者が、AuthorizeSecurityGroupIngress API を使ってセキュリティ グループにインバウンドの SSH ルールを追加していました。その結果、これまでセキュリティ グループによってインターネット アクセスから保護されていたインスタンスが、攻撃者が制御する IP アドレスなどからアクセスできるようになりました。

セキュリティ グループのルールを変更することで、古典的なネットワーク ラテラルムーブが可能になります。これは、オンプレミス環境と比べたクラウドのネットワーク リソース設定の容易さを示すものでした。この後、手に入れた強力な IAM 権限によって、攻撃者は EC2 Instance Connect サービス (これがマシン上の SSH キーを管理している) を使えるようになりました。図 3 に示すように、SendSSHPublicKey API を使って一時的に公開 SSH キーをプッシュすることができたのです。
![画像 3 は、Amazon Web Services の技術 2 で使われたコードのスクリーンショットです。このコマンドは SSH 公開キーの送信から始まります。これには、インスタンス ID、ユーザー名、公開キーも含まれます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-310938-132775-3.png) 図 3. AWS の技術 2 のコマンド

これにより、攻撃者に対し、EC2 インスタンスへの接続と、当該インスタンス上のデータへのアクセスが許可されました。これは、オペレーティング システムがもともと備えている認証・認可テクノロジーと並び、クラウド サービス プロバイダーも独自にコンピュート インスタンスへのアクセス メカニズムを備えていることを示したよい例です。ただし、通常はこれら 2 つのテクノロジーはつながっています。

クラウドとクラウド内で実行されているコンピュート インスタンスの間には防壁が設けられていますが、こうした防壁はデザイン上透過性があり、異なる認証・認可システム間での行き来を可能にしています。これは、強力な IAM 認証情報があれば、どのようにしてコンピュート インスタンス (コンテナーや RDS データベースなど) へのアクセスを許可しうるのかを示したよい例といえます。クラウドネイティブではないテクノロジーが、クラウドの外側で独立して動く独自の認証方式を備えている場合でも、攻撃者は自身にアクセスを許可させることができます。

当該 EC2 インスタンス内でこの攻撃者は、ディスクに平文で保存されていた認証情報 (なんと秘密 SSH キーと AWS アクセス トークン) を追加で発見しました。これらのアクセス認証情報を使って、攻撃者は追加の EC2 インスタンスへとピボットしました。

ラテラルムーブに SSH とクラウド トークンを使うことは、攻撃者が従来のラテラルムーブ技術とクラウドのラテラルムーブ技術の両方を組み合わせて使っていることを示しています。結局攻撃者はこれらの認証情報を利用してほかの開発環境へとピボットしていました。図 4 はこのイベント チェーンのフローチャートです。
![画像 4 は、EC2 Instance Connect サービスが SSH キー インジェクションにどのように使われるかを示すツリー図です。キー \> データのアイコン \> サーバーのアイコン \> ディスク データのアイコンが並んでいます。ディスク データは、SSH というラベルが付いた 3 つのサーバーにブランチしています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-313549-132775-4.png) 図 4. SSH キーのインジェクションに EC2 Instance Connect サービスを利用

#### **GCP: メタデータベースの SSH キー**

構成ミスによる同等のラテラルムーブ技術は GCP にも存在します。[Compute Engine インスタンス](https://cloud.google.com/compute/docs/instances?hl=ja)は、[OS Login](https://cloud.google.com/compute/docs/oslogin?hl=ja) サービスが使われていない限り、インスタンスのメタデータに SSH キーを保存するように設定できます。

これらの SSH キーはインスタンスのメタデータに保存されていることから、個々のインスタンスへのアクセスが容易になります。ただしインスタンスの SSH キーはプロジェクトのメタデータにも保存できます。つまりこれらのキーはプロジェクト内のすべてのインスタンスへのアクセスを許可することになります。

これは、インスタンスがプロジェクト全体にわたる SSH キーを制限していない限り機能します。以下の図 5 に示すように、公開 SSH キーは Google Cloud CLI を使ってインスタンスのメタデータにアペンドできます。
![画像 5 は、SSH キーをアペンドするために使われるコマンドのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-316457-132775-5.png) 図 5. GCP のインスタンス メタデータに SSH キーをアペンドするコマンド

同様に、特権昇格によって公開 SSH キーをプロジェクト メタデータに追加することもできます。これにより、十分に強力なクラウド認証情報を持つ攻撃者は、図 6 に示すコマンドを使い、その特定プロジェクト内の全インスタンスにアクセスできるようになります。
![画像 6 は、Google Cloud のメタデータに SSH キーを追加するために使われるコマンドのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-319076-132775-6.png) 図 6. GCP のプロジェクト メタデータに SSH キーを追加するコマンド

仮想プライベート クラウド ネットワークのセキュリティ設定により、SSH キーの構成ミスを防げます。

#### **Azure: VMAccess 拡張機能**

もうひとつの注目すべきラテラルムーブ技術は、Azure での [VMAccess 拡張機能](https://learn.microsoft.com/ja-jp/azure/virtual-machines/extensions/vmaccess)の悪用です。VMAccess 拡張機能は仮想マシン (VM) へのアクセスをリセットするために使われますが、Linux VM の機能にはユーザー用 SSH 公開キーの更新が含まれています。

十分に強力なクラウド認証情報を持つ攻撃者は、この拡張機能を使って、指定された VM 内の特定ユーザー用 SSH キーをリセットすることにより、VM にアクセスできるようになります。これは、図 7 に示すコマンドを使って Azure CLI で実行されます。
![画像 7 は、特定の Azure ユーザーの SSH キーをリセットするために使われるコマンドのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-321649-132775-7.png) 図 7. Azure の特定のユーザーの SSH キーをリセットするコマンド

この技術をさらに拡張し、図 8 に示すコマンドを使って、同一リソース グループ内の複数の VM にわたって特定ユーザーを侵害することもできます。
![画像 8 は、Azure の複数の仮想マシンに対して特定のユーザーの SSH キーをリセットするために使われるコマンドのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-324413-132775-8.png) 図 8. Azure の複数の VM に対し特定ユーザーの SSH キーをリセットするコマンド

### 技術 3: シリアル コンソール アクセス

#### **AWS: シリアル** コンソール アクセス

私たちが観測したもうひとつの技術には、[シリアル コンソール](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/ec2-serial-console.html)のアクセスが使われています。シリアル コンソールは 3 つの主要なクラウド プロバイダーすべてに存在していて、通常はインスタンス上で対話型シェルを提供します。これはネットワーク機能がない場合のトラブルシューティング ツールとして機能します。

EC2 Instance Connect での技術とは対照的に、このアプローチにはより大きな制限をともないます。[ユーザー パスワード](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/configure-access-to-serial-console.html#set-user-password)や [SysRq](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/SysRq.html) などの追加機能を、対象インスタンスのオペレーティング システムに事前に設定しておく必要があるのです。

ここでの場合、ある攻撃者が SSH の代わりにシリアル コンソールを選択していました。シリアル コンソールなら、インスタンスに設定されたセキュリティ グループ ルールをバイパスできるからです。ある事例では、攻撃者が EC2 Instance Connect サービスを再度利用し、SendSerialConsoleSSHPublicKey API を使って、公開 SSH キーを一時的にプッシュしていました。図 9 に示すコマンドを参照してください。
![画像 9 は、EC2 Instance Connect サービスを悪用するために使われるコマンドのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-326935-132775-9.png) 図 9. EC2 Instance Connect サービスの使用

ただし今回のこの行為は、攻撃者が EC2 インスタンスへのシリアル コンソール接続を確立し、ファイル システムにアクセスし、インスタンス内でシェル コマンドを実行できるようにするものです。

#### GCP: SSH キー認証

GCP の場合、シリアル コンソールが SSH キー認証に依存しているので、対象のプロジェクトまたはインスタンス メタデータに公開 SSH キーを追加する必要があります。十分なクラウド API 権限を持つ攻撃者であれば、図 10 の次のコマンドにより、Google Cloud CLI で Compute Engine インスタンスへのシリアル コンソール接続を確立することがありえます。
![画像 10 は、Google Cloud でシリアル コンソール接続を確立するコマンドのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-329740-132775-10.png) 図 10. GCP のインスタンスへのシリアル コンソール接続を確立

#### Azure: VMAccess 拡張機能

Azure の場合、この技術にはいくつか[制限](https://learn.microsoft.com/ja-jp/troubleshoot/azure/virtual-machines/serial-console-overview#prerequisites-to-access-the-azure-serial-console)があります。十分なクラウド API 権限を持つ攻撃者であれば、VMAccess 拡張機能を使って、パスワードを指定した新しいローカル ユーザーを作成するか、既存のローカル ユーザーのパスワードをリセットすることができます。次に、攻撃者は Azure CLI のコマンドを使って、VM へのシリアル コンソール接続を開始します (図 11 参照)。
![画像 11 は、Azure でシリアル コンソール接続を確立するコマンドのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-332235-132775-11.png) 図 11. Azure 内の VM へのシリアル コンソール接続を確立

### 技術 4: 管理サービス

#### AWS: Systems Manager

べつのユース ケースでは、Systems Manager サービスに対する IAM 権限を持つ攻撃者が、当該サービスの管理するインスタンスを標的にしていました。この事例で攻撃者は、StartSession API を使って各インスタンス上で対話型シェルのセッションを開始していました。これにあたっては、図 12 に示すコマンドが使われていました。
![画像 12 は、Amazon Web Services でコンピュート インスタンスへの接続を確立するコマンドのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-334793-132775-12.png) 図 12. AWS のコンピュート インスタンスへの接続を確立

この方法では、対象 EC2 インスタンスの対応するセキュリティ グループに SSH インバウンド ルールが必要ないので、セキュリティ グループ ルールが事実上バイパスされることに注意してください。

この攻撃者はまた、SendCommand API を使って多数のマネージド インスタンスに対してスクリプトを同時に実行することにより、とくに認証情報ファイルを標的とする大規模な情報収集を可能にしていました。これを行うコマンドを図 13 に示します。
![画像 13 は、Amazon Web Services でコンピュート インスタンスのコマンドがどのように実行されるかを示すスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-338243-132775-13.png) 図 13. AWS のコンピュート インスタンスでのコマンド実行

以下の図 14 は、この攻撃イベント チェーンを図解したフローチャートです。
![画像 14 は、脅威アクターが Amazon Web Services Systems Manager でシェル コマンドを大規模に実行する方法を示すツリー図です。キー アイコン \> クラウド サーバー アイコン \> SendCommand \> シェル スクリプト (3 つのサーバーへのブランチ) が描かれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-340885-132775-14.png) 図 14. AWS Systems Manager を利用してシェル コマンドを大規模に実行

## **エージェントとエージェントレス: 一緒でよりよく**

クラウドの性質を考慮すると、攻撃者の技術は「ホスト」と「クラウド」の 2 層に分類できます。ホスト層にはクラウド インスタンス内で実行されるすべてのアクションが含まれ、クラウド層にはクラウド環境内で行われるすべての API 呼び出しが含まれます。私たちが観測した各技術では、攻撃者はクラウド API とホストレベルでの操作の両方を利用して、クラウド−インスタンス間をシームレスに行き来していました。

マネージド コンピュート インスタンスで通常使われている認証・認可技術がどんなものであれ、防御側は、これらがさほど強力な防壁にはならないことを想定しておく必要があります。攻撃者が強力なクラウド認証情報を持っていれば、クラウド環境内のコンピュート インスタンスにアクセスする術は残されているからです。

本稿に述べたアクティビティを検出するには、エージェント型ソリューションとエージェントレス型ソリューションの両方からデータを得てそれらを相関させ、クラウド環境を包括的に可視化する必要があります。

ホストにアクセスできる攻撃者は、多くの場合、ホスト上で実行されているローカル セキュリティの制御やセキュリティ エージェントの無効化に足る権限を持っています。したがって、ホストからの関連ログ ストリームが停止した場合は、侵害の可能性を示す兆候として注意を払うことが重要です。

攻撃者が EC2 Instance Connect サービスを悪用して EC2 インスタンスにアクセスする、ラテラルムーブ技術 2 を見てみましょう。エージェントレス型ソリューションは、実行されたすべてのクラウドレベルの API 呼び出しを可視化することにより、攻撃者のアクセス方法に関する洞察を提供します。たとえば、セキュリティ グループの変更や、SSH キーのインジェクションなどのアクションが、その一例です。AWS パネルでのこれに関するアラートを以下の図 15 に示します。
![画像 15 は、特定の SSH キー変更に対するアラートを示すAmazon Web Services バックエンドのスクリーンショットです。情報の一部は割愛してあります。この情報には、アラート名、重大度、カテゴリ、MITRE Att\&ck の番号が含まれます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-343459-132775-15.png) 図 15. AWS でのクラウド インスタンスの SSH キーの変更に関するアラート

図 16 に示した [Prisma Cloud](https://docs.prismacloud.io/ja) Resource Query Language (RQL) クエリーも、悪意のあるアクターが行った疑わしい SSH 操作の特定に使えます。
![画像 16 は、不審な操作を検出する Prisma Cloud の RQL クエリーのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-347364-132775-16.png) 図 16. 不審な SSH 操作を検出する Prisma Cloud の RQL クエリー

同時に、ホストレベルの可視性を提供する Cortex XDR エージェントが EC2 インスタンスにインストールされていれば、攻撃者が認証情報や機微ファイルを検索しようとしていることが明らかになります。この可視性は、攻撃者がどのようにラテラルムーブを実行し、ほかの環境にピボットしたかを理解する上で重要であることがわかっています。
![画像 17 は Cortex XDR のスクリーンショットです。これには、アラートの説明、ソース プロセス、ユーザー名、ソース コマンド、プロセス パス、インストール タイプなどの情報が含まれています。アラートのカテゴリーは認証情報へのアクセスです。これには、MITRE Att\&ck の情報とアラートの重大度 (ここでは「Medium (中)」) も含まれています。アラートの種類は、さまざまなクラウド プロバイダーのクラウド認証情報ファイルへの不審なアクセスです。アクティビティの時間は伏せてあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-350420-132775-17.png) 図 17. クラウド認証情報ファイルへのアクセスを Cortex XDR エージェントが検出したようす

エージェント型ソリューションとエージェントレス型ソリューションの両方を使うと、クラウド環境の保護効果が高まります。エージェント型は特定インスタンスの完全な可視化と制御に優れたソリューションですが、攻撃者によって無効にされうる点に注意が必要です。

一方、エージェントレス型ソリューションはクラウドレベルの可視性を提供します。加えて、適切に構成されたクラウド ロギング環境は攻撃者が簡単に変更したり無効化したりできないことから、防御側にとって最重要の最終防衛ラインとなります。クラウド環境保護の観点からは、両ソリューションの組み合わせで両方の長所を得られることになります。

## **結論**

クラウド API レベルの十分な権限を持つ攻撃者は、クラウド API を使用したラテラルムーブにクラウド環境の特性を利用することができます。多くの場合、クラウド API を使えば、一般的なオンプレミス環境での従来のラテラルムーブと比べ、わりあい容易にコンピュート インスタンスをピボットすることができます。ただし、オンプレミス環境にもこの種のリスクはつきまといます。たとえば、仮想化レイヤーへのアクセスと同等の権限を攻撃者が仮想化環境に対して持っているような場合です。

本稿で説明したシナリオのなかには、クラウド サービス プロバイダーなどが提供する検出や修復を利用できるものもあります。防御側は、どんなオプションをクラウド セキュリティ態勢の改善に使えるのかを認識しておく必要があります。

構成ミスやそれに類する問題により、組織のクラウド セキュリティが弱まることはよくあります。このため、防御側はクラウド サービス プロバイダーが推奨するベスト プラクティスに従うとともに、セキュリティ上の必要性と構成とが一致していることの確認に、とくに注意せねばなりません。

エージェント型ソリューションとエージェントレス型ソリューションの両方を採用する方法は、従来型技術とクラウドベース技術とを組み合わせてラテラルムーブをしかける攻撃者のハイブリッド戦術検出に有効です。本稿で説明したクラウド ラテラルムーブ技術は、クラウド環境特有の課題に効果的に対処する包括的セキュリティ アプローチを持つことの重要性を物語っています。

パロアルトネットワークスのお客様は、以下の製品を通じて、これらの攻撃からさらに強力に保護されています。

### Cortex XDR

[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cloud-detection-and-response) はクラウド ホスト、クラウド トラフィック、監査ログからのアクティビティの内容と、エンドポイントやネットワークのデータとを統合します。この統合により SOC チームはデジタル ドメイン全体を俯瞰したインシデントのストーリーを得ることができます。XDR はこれらすべてのデータセットを使って、クラウド コンピュートのクレデンシャル窃取、クリプトジャック、データ漏えいなど、既知の TTP (戦術・技術・手順) と相関する異常なクラウド アクティビティを検出します。

### Prisma Cloud

[Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud) は、DevOps チームと SOC チームに対し、組織クラウドまたはハイブリッド クラウドのリソース/インフラ全体を俯瞰し、脆弱性や構成、イベント操作を監視する機能を提供します。Prisma Cloud Defender エージェントは、以下の脆弱性、構成ミス、不審なランタイム イベントからの保護と監視を提供します。

* クラウドの Web アプリ
* VM のランタイム イベント
* サーバーレス関数
* ストレージ コンテナーのリソース

これにより、組織は継続的な状況認識と DevOps 実践の改善によって、安全なクラウド環境を維持できるようになります。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

パロアルトネットワークスは、これらの調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細は [Cyber Threat Alliance](https://www.cyberthreatalliance.org) にてご確認ください｡

Google Cloud は、本稿で解説したラテラルムーブ機会からの保護のため、クラウド システムを適切に構成する方法について[ガイダンスを提供](https://cloud.google.com/blog/products/identity-security/how-to-prevent-lateral-movement-techniques-on-google-cloud)しています。
トップに戻る

### タグ

* [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/ "AWS")
* [Azure](https://unit42.paloaltonetworks.com/ja/tag/azure-ja/ "Azure")
* [Cloud Security](https://unit42.paloaltonetworks.com/ja/tag/cloud-security-ja/ "Cloud Security")
* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")
* [Google Cloud](https://unit42.paloaltonetworks.com/ja/tag/google-cloud-ja/ "Google Cloud")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:ライブラリーにひそむ侵入者: DLL ハイジャック探究](https://unit42.paloaltonetworks.com/ja/dll-hijacking-techniques/ "ライブラリーにひそむ侵入者: DLL ハイジャック探究")

### 目次

* 

### 関連記事

* [Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "article - table of contents")
* [AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/ "article - table of contents")
* [「Shai-Hulud」ワームがサプライチェーン攻撃でnpmエコシステムを侵害 （11月26日更新）](https://unit42.paloaltonetworks.com/ja/npm-supply-chain-attack/ "article - table of contents")

## 関連項目 クラウド サイバーセキュリティ リサーチ リソース

![Pictorial representation of autonomous AI attack in cloud environments.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年4月23日 [#### AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [Cloud](https://unit42.paloaltonetworks.com/ja/tag/cloud-ja/ "Cloud")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/ "AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓")  
  ![Close-up of a black woman with glasses examining colorful computer code on a screen. The scene is illuminated by various lights, creating a focused and analytical atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/13_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年2月6日 [#### クラウド脅威アクターの活動を検出する新しい手法](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [IAM](https://unit42.paloaltonetworks.com/ja/tag/iam-ja/ "IAM")

* [MITRE](https://unit42.paloaltonetworks.com/ja/tag/mitre-ja/ "MITRE")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/ "クラウド脅威アクターの活動を検出する新しい手法")  
  ![Pictorial representation of Azure OpenAI DNS resolution issue. Futuristic cityscape illustration with luminous structures and floating cloud elements, showcasing advanced technology and a dynamic, digitally enhanced environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月20日 [#### DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/)

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")

* [Networking](https://unit42.paloaltonetworks.com/ja/tag/networking/ "networking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/ "DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？")  
  ![Pictorial representation of cloud discovery with AzureHound. A digital representation of a cloud composed of blue light particles, superimposed over a blurred background of server racks in a data center.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月24日 [#### AzureHoundを使用したクラウド ディスカバリ](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/)

* [Control plane](https://unit42.paloaltonetworks.com/ja/tag/control-plane-ja/ "control plane")

* [Curious Serpens](https://unit42.paloaltonetworks.com/ja/tag/curious-serpens-ja/ "Curious Serpens")

* [Data plane](https://unit42.paloaltonetworks.com/ja/tag/data-plane-ja/ "data plane")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/ "AzureHoundを使用したクラウド ディスカバリ")  
  ![Pictorial representation of a gift card fraud campaign. A glowing skull and crossbones on a circuit board.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/07_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月22日 [#### Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/)

* [CL‑CRI‑1032](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-1032-ja/ "CL‑CRI‑1032")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/ "Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態")  
  ![Pictorial representation of model namespace reuse. A vibrant digital illustration featuring a glowing cloud icon with a padlock, symbolizing cloud security technology, set against a backdrop of glowing circuit lines in blue and orange.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/05_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年9月3日 [#### モデル名前空間の再利用テクニック: AIサプライチェーンの基本的側面を誤用する](https://unit42.paloaltonetworks.com/ja/model-namespace-reuse/)

* [Azure](https://unit42.paloaltonetworks.com/ja/tag/azure-ja/ "Azure")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/model-namespace-reuse/ "モデル名前空間の再利用テクニック: AIサプライチェーンの基本的側面を誤用する")  
  ![Pictorial representation of serverless tokens in the cloud. East Asian woman examining data on multiple screens in a high-tech environment, surrounded by digital graphics and code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/07_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月13日 [#### クラウドにおけるサーバーレス トークン: エクスプロイト攻撃と検出](https://unit42.paloaltonetworks.com/ja/serverless-authentication-cloud/)

* [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/ "AWS")

* [Google Cloud](https://unit42.paloaltonetworks.com/ja/tag/google-cloud-ja/ "Google Cloud")

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/serverless-authentication-cloud/ "クラウドにおけるサーバーレス トークン: エクスプロイト攻撃と検出")  
  ![Pictorial representation of ELF-based malware like NoodleRAT, Winnti, SSHdInjector, Pygmy Goat and AcidPour. Vibrant futuristic cityscape with glowing neon lines, clouds, and a dramatic sky at twilight.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月10日 [#### クラウド運用におけるLinuxバイナリの進化](https://unit42.paloaltonetworks.com/ja/elf-based-malware-targets-cloud/)

* [Endpoint](https://unit42.paloaltonetworks.com/ja/tag/endpoint-ja/ "endpoint")

* [Linux Malware](https://unit42.paloaltonetworks.com/ja/tag/linux-malware-ja/ "Linux Malware")

* [Machine Learning](https://unit42.paloaltonetworks.com/ja/tag/machine-learning-ja/ "Machine Learning")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/elf-based-malware-targets-cloud/ "クラウド運用におけるLinuxバイナリの進化")  
  ![Pictorial representation of AWS Roles Anywhere. Futuristic cityscape with glowing orange and blue structures, elevated clouds, and illuminated, scattered points representing lights or data points.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/01_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月9日 [#### AWS IAM Roles Anywhereの危険性に迫る。](https://unit42.paloaltonetworks.com/ja/aws-roles-anywhere/)

* [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/ "AWS")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/aws-roles-anywhere/ "AWS IAM Roles Anywhereの危険性に迫る。")  
  ![Digital illustration of a glowing blue brain floating above a network of interconnected golden lines and points, symbolizing neural connections and artificial intelligence on a dark background with blue highlights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年5月21日 [#### GitHub Actionsサプライチェーン攻撃: Coinbaseへの標的型攻撃が拡大し、tj-actions/changed-files事件が多発: 脅威評価（4/2更新）](https://unit42.paloaltonetworks.com/ja/github-actions-supply-chain-attack/)

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Supply chain](https://unit42.paloaltonetworks.com/ja/tag/supply-chain-ja/ "supply chain")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/github-actions-supply-chain-attack/ "GitHub Actionsサプライチェーン攻撃: Coinbaseへの標的型攻撃が拡大し、tj-actions/changed-files事件が多発: 脅威評価（4/2更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
