[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/crypto-clipper-targets-portuguese-speakers/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/crypto-clipper-targets-portuguese-speakers/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# ポルトガル語話者を狙う暗号通貨窃取マルウェアCryptoClippy

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Veronika Senderovych](https://unit42.paloaltonetworks.com/ja/author/veronika-senderovych/)
  * [Anthony Galiette](https://unit42.paloaltonetworks.com/ja/author/anthony-galiette/)
  * [Amer Elsad](https://unit42.paloaltonetworks.com/ja/author/amer-elsad/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年4月5日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/)
  * [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/crypto-clipper-targets-portuguese-speakers/?pdf=download&lg=ja&_wpnonce=ac4b3be3b8 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/crypto-clipper-targets-portuguese-speakers/?pdf=print&lg=ja&_wpnonce=ac4b3be3b8 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=ポルトガル語話者を狙う暗号通貨窃取マルウェアCryptoClippy&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcrypto-clipper-targets-portuguese-speakers%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcrypto-clipper-targets-portuguese-speakers%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcrypto-clipper-targets-portuguese-speakers%2F&title=ポルトガル語話者を狙う暗号通貨窃取マルウェアCryptoClippy "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcrypto-clipper-targets-portuguese-speakers%2F&text=ポルトガル語話者を狙う暗号通貨窃取マルウェアCryptoClippy "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcrypto-clipper-targets-portuguese-speakers%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=ポルトガル語話者を狙う暗号通貨窃取マルウェアCryptoClippy%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcrypto-clipper-targets-portuguese-speakers%2F "Share in Mastodon")

## 概要

Unit 42は最近、ポルトガル語話者を標的とするマルウェア キャンペーンを発見しました。このキャンペーンは正規ユーザーのウォレットから脅威アクターの管理するウォレットに暗号通貨をリダイレクトしようとします。このキャンペーンではリダイレクトの実現に「暗号通貨クリッパー」と呼ばれる種類のマルウェアを使います。暗号通貨クリッパーは、暗号通貨ウォレットのアドレスがコピーされた兆候がないかどうか、被害者のクリップボードを監視します。

私たちがCryptoClippyと呼ぶこのマルウェアは、ユーザーの実際のウォレット アドレスを脅威アクターのものに置き換えることで、ユーザーが意図せず脅威アクターに暗号通貨を送るようしむけます。Unit 42 Managed Threat Huntingチームは、製造業・ITサービス業・不動産業などのセクターで被害者を確認していますが、おそらくは仕事用マシンで個人用ウォレットを使った人々に影響したものと考えられます。

このキャンペーンで脅威アクターはGoogle広告(Google Ads)とトラフィック配信システム(TDS)の両方を使ってマルウェアをユーザーのコンピューターに配信し、被害者を正規WhatsAppのWebアプリケーションに偽装した悪性ドメインにリダイレクトしていました。被害者が生身の人間であること、ポルトガル語の話者であることを確かめるためです。脅威アクターは悪性ドメインにリダイレクトされたユーザーをだまし、最終ペイロードにつながる.zipファイルないし.exeファイルを含めた悪質なファイルをダウンロードさせようとします。

パロアルトネットワークスのお客様は[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)を通じてこのキャンペーンからの保護を受けています。次世代ファイアウォールのクラウド型セキュリティサービス、[高度なURLフィルタリング](https://docs.paloaltonetworks.com/advanced-url-filtering/administration)と[DNSセキュリティ](https://docs.paloaltonetworks.com/dns-security)は、CryptoClippyのキャンペーンに関連するドメインを「malicious (悪意あるもの)」として識別します。

| **関連するUnit 42のトピック** | [**Cryptocurrency**](https://unit42.paloaltonetworks.jp/tag/cryptocurrency-ja/), **[Bitcoin](https://unit42.paloaltonetworks.jp/tag/bitcoin-ja/)** |
|----------------------|----------------------------------------------------------------------------------------------------------------------------------------------------|

## 暗号通貨クリッパーとは

暗号通貨マルウェアは暗号通貨資金を正規ユーザーのウォレットから脅威アクターの管理するウォレットにリダイレクトしようとします。コンピューターが暗号通貨クリッパーに感染すると、クリップボードが継続的に監視され、暗号通貨のウォレット アドレスをコピーしたかどうかがチェックされます。この背後にあるのは「ウォレットのアドレスをクリップボードにコピーしているということは、あるウォレットから別のウォレットへ暗号通貨を転送しようとしているところかもしれない」という考えです。

このクリッパー マルウェアは、そのアドレスがどのような種類の暗号通貨に関係するものかを正規表現(regex)で特定した後、一見似てはいるけれども攻撃者の管理下に置かれた同じ種類の暗号通貨ウォレット アドレスにクリップボードの項目を置き換えます。この後被害者がクリップボードからアドレスを貼り付けて取引すると、実際には脅威アクターに暗号通貨を直接送ることになります。

ウォレット アドレスは通常、英数字で40文字以上と非常に長いため、たいていのひとはこのアドレス変更に気づかないでしょう。これがクリッパー マルウェアがうまく機能する原因になっています。

## CryptoClippyの概要

Unit 42 Managed Threat Huntingチームは、製造業・ITサービス業・不動産業など、さまざまなセクターの被害者を確認しています。この脅威は特定の業界を標的にしておらず、影響を受けたデバイスは日和見的に攻撃されたものです。

CryptoClippy感染はSEOポイズニングに始まります。このSEOポイズニングでは、「WhatsApp Web」と検索することで、脅威アクターの管理するドメインに誘導されます。このドメインにたどり着いた被害者は悪意のあるスクリプトで構成された.lnkファイルを含む.zipファイルをダウンロードするよう促されます。これらのスクリプトが、クリッパー マルウェアをインストールするイベント チェーンを引き起こします。この脅威はその後、被害者のクリップボードでのBitcoin取引操作を監視し、被害者の有効な暗号化ウォレットのアドレスを脅威アクター管理下のものに置き換えられるようにします。

今回私たちが調査したCryptoClippy亜種はさまざまな追加機能を備えており、それらの機能で脅威アクターの暗号通貨窃取を成功に導きます。これには、RC4で暗号化したPowerShellスクリプトを実行することによってリモート デスクトップ プロトコル(RDP)のバックドアを確立することも含みます。

このスクリプトには、Windows Management Instrumentation (WMI)、ターミナル サービスのレジストリー操作、[icacls](https://learn.microsoft.com/en-us/windows-server/administration/windows-commands/icacls)、netコマンド、ログ消去などの要素が含まれています。これらにより、攻撃者はメモリー内ペイロードの外部アクセスを維持できます。

さらにこの亜種は、EthereumとBitcoinの暗号通貨ウォレットを標的にした機能も備えています。ラテン アメリカでのデジタル通貨人気を考えれば、これはとくに驚くべきことではないでしょう。

本稿執筆時点で、脅威アクターが管理するウォレットには最近のアクティビティが見られます。Bitcoinアドレスには0.039954 BTCを受け取った形跡があり、これはおよそ982.83ドルに相当します。このBitcoin (BTC)残高は4つの異なるBTC取引からのものです。Ethereum (ETH)アドレスにも資金を受け取った形跡があり、3つの異なるETHアドレスから0.110915556631181819 ETH(およそ186.32ドル)が送金されていました。

このキャンペーンの脅威アクターは、シグネチャ ベースとヒューリスティック ベースのセキュリティ エンジンを回避するため、多段アプローチを採用していました。このアプローチには、難読化されたPowerShellスクリプトや暗号化されたペイロードを使うなど、検出回避のための難読化技術が含まれていました。

VirusTotalでこのマルウェアを検出しているベンダーはほんの一握りのようで、同マルウェアの現在の検出率の低さはこのアプローチの有効性を物語っています。なお検出したベンダーは同マルウェアにジェネリックな名称を割り当てています。

## **CryptoClippyの感染チェーン**

CryptoClippyの感染チェーンは初期.zipファイルの配信から始まります。この.zipファイルには.lnkファイルが含まれていて、この.lnkファイルは難読化されたPowerShellコマンドライン スクリプトで構成されています。被害者が.lnkファイルをダブルクリックすると、PowerShellスクリプトが実行され、第2ステージと難読化・暗号化されたいくつかのペイロード([ステージ1 - ローダー](#post-127621-_dmbu726584d4)で後述)をダウンロードします。

第2ステージのPowerShellスクリプトが実行されると、CryptoClippyローダーの難読化が解除され、復号され、実行されます。その後、このローダーは窃取を行うスティーラーのコンポーネントをsvchost.exeにインジェクトします。

CryptoClippyは、ユーザーモードの[イベント フック](https://learn.microsoft.com/en-us/windows/win32/api/winuser/nf-winuser-setwineventhook)とコールバック関数をクリップボードAPIにセットアップしておき、被害者のEthereum/Bitcoinの暗号通貨ウォレットがクリップボードにコピーされると、それをアクターの暗号通貨ウォレットに置き換えます。CryptoClippyにはC2サーバーとの通信機能も含まれています。

図1はCryptoClippyの感染チェーンです。
![画像1はCryptoClippyの感染チェーンを示した図です。初期配信からC2(図中ではC\&Cと表記)通信までのフローを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/F1-CC-ja-2.png) 図1. CryptoClippyの感染チェーン

## マルバタイジングによる配信

このマルウェア キャンペーンではGoogle広告とトラフィック配信システム(TDS)の利用が確認されています。まず脅威アクターは、ユーザーが「WhatsApp Web」を検索したさいに検索結果に表示されるGoogle検索広告を使いました。これで被害者をだまし、悪意のある.zip圧縮ファイルをダウンロードさせて開かせます。2022年のはじめ、この問題について警告を受けたGoogleは、追加の保護を実装し、新規の攻撃試行を検出・防止するようにシステムを改善したと説明しています。

さらに、脅威アクターはTDSを使って悪意のあるランディング ページで被害者かボットかをフィルタリングしていました。このTDSのフィルターは、クライアントのデバイスが生身の人間か、またポルトガル語話者かをさまざまな基準で判断し、ボットやインターネット クローラーを排除します。

最初にTDSは接続元デバイスがVPN (仮想プライベート ネットワーク)のIPアドレスから来ているかどうかをチェックします。VPNが使われていると攻撃者は被害者のデバイス位置や特徴を把握しづらくなり、悪意のあるコンテンツを配信しにくくなります。

次にTDSはUser-Agentをチェックします。User-AgentはWebブラウザーが自分自身とその機能を識別するためにWebサイトに送信するテキスト文字列です。TDSはクライアント デバイスのUser-Agentを確認することで、Accept-Languageヘッダーを確認し、ブラウザーの優先言語がポルトガル語かどうかを判断します。TDSはデバイスの種類、オペレーティング システム、ブラウザーのバージョン、ジオロケーションなどのほかの情報も確認できます。

最後にTDSはHTTP (Hypertext Transfer Protocol)のGETヘッダーにおける条件を確認します。HTTP GETヘッダーは、リソース取得のためにWebブラウザーからサーバーに送信されるリクエスト メッセージで、ここには要求されたURL、User-Agent、Accept-Language、Refererなどのさまざまな情報を含められます。HTTP GETヘッダーの条件チェックも、TDSがブラウザーの優先言語がポルトガル語であるかどうかを判断する方法のひとつです。

TDSは、上記の条件を*満たさない*接続と判断すると被害者を別のランディング ページ(図2)にリダイレクトし、「Continuar para o WhatsApp Web」(ポルトガル語で「WhatsApp Webへ進む」)をクリックするよう促します。こうして悪意あるアクティビティをそれ以上は行わず、正規のWhatsApp Webドメインにリダイレクトすることで、被害者やセキュリティ ソフトウェアによる検出をかいくぐります。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-2.png) 図2. 悪性ドメインのコンテンツ

ただし、接続元が上記の条件を*満たす* と判断された場合、被害者は悪性ランディング ページにリダイレクトされ、悪意のある.zipファイルをダウンロードするよう促されます(図3、図4)。
![画像3は被害者の閲覧履歴のスクリーンショットです。「whatsapp web」で検索したようすを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-3.png) 図3. 被害者の閲覧履歴

このサイトはWhatsAppの公式Webサイトを装ってWhatsApp Desktopを提供しています。このWhatsApp.zipというファイルをmydigitalrevival\[.\]comからダウンロードすると初期感染につながります(図4)。

![画像4はmydigitialrevival\[.\]comのWebサイトのスクリーンショットです。WhatsAppのロックを解除するオプションを提供しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-4.png) 図4. mydigitalrevival\[.\]comサイト 私たちはこのキャンペーンと関連するべつのドメイン、preflightdesign\[.\]comとpickconferences\[.\]comも確認しています。これらのドメインにもポルトガル語の同じコンテンツがホストされています。

被害者が悪意のあるWebページを読み込んで、そこでホストされている.zipファイルをダウンロードすると、その中にはある.lnkファイルが入っています(図5)。
![画像5は、.lnkファイルを含む.zipファイルのコンテンツのスクリーンショットです。ファイル名は「WhatsApp-RKQT.lnk」です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-5.png) 図5. 初期.zipファイルには.lnkファイルが含まれている

この.lnkファイルの技術的詳細は「[.lnkファイルによる感染](#post-127621-_eel2zvjg0ygs)」を参照してください。

.lnkファイルの実行後、次のファイルがC:\\Users\\\<USERNAME\>\\AppData\\Roaming\\RicolyにダウンロードされることをUnit 42のリサーチャーは確認しています。

* Ricoly.bat
* Ricoly.ps1
* 難読化・暗号化されたファイル2つ(ps、sc)
* 難読化・暗号化された補助configファイル1つ(pf)

Ricoly.batというバッチファイルが、1つめのPowerShellスクリプト ローダーであるRicoly.ps1を起動して実行します。Ricoly.ps1スクリプトの目的は、第2ステージの難読化・暗号化されたスクリプト(ps)の復号です。これらローダー ファイルについては「[ステージ1 - ローダー](#post-127621-_dmbu726584d4)」と「[ステージ2 - ローダー](#post-127621-_3bcvjj59dymm)」で詳述します。

第2ステージのPowerShellスクリプトのpsは、反射型PEローダーとして機能します。このpsファイルは、ファイル システムに書き込まれるscという名前の暗号化されたEXEファイルを対象にします。このscファイルに対して反射型ロードが行われ、これが最終的にCryptoClippyのメイン ローダーとして機能します。

## メインのCryptoClippy実行ファイル

.lnkファイルとそれに続く2つのPowerShellスクリプトの実行後のCryptoClippyのオペレーションは、実行ファイル形式のローダーと、メインのCryptoClippyの実行ファイルから構成されています。CryptoClippyのローダーは64ビットの実行可能形式(EXE)ファイルです。このローダーの.dataセクション内に、メインのスティーラー用EXEファイルが組み込まれています。このローダーはsyscallを使っていて、実行の実装は[SysWhispers2](https://github.com/jthuraisamy/SysWhispers2)と重複しているようです。

SysWhispers2はステルス性を高めてコードを実行するための実装で、ユーザーモードAPIの検査回避に使われています。こうした回避を実現できるのは、アプリケーションは一般にユーザーモードフック経由でユーザーモードAPIを使っており、AV/EDR製品によるイントロスペクションもこの方法で行われているためです。

メインのCryptoClippyの実行ファイルはC言語で書かれており、TLS (Transport Layer Security)ライブラリーの[Mbed-TLS](https://github.com/Mbed-TLS/mbedtls)を静的にリンクしてコンパイルされています。この実行ファイルの主な機能には、名前生成用の独自アルゴリズムが含まれます。たとえばファイル パスやミューテックス、イベント オブジェクトなどの名前は、この独自アルゴリズムで生成されます。このアルゴリズムの詳細については「[フォルダー名とミューテックス文字列生成関数](#post-127621-_bry43oioklcd)」を参照してください。

このメインの実行ファイルはほかに、暗号化された証明書を含むpfというローカルの補助ファイルを多用します。CryptoClippyは、独自アルゴリズムで補助ファイルの文字ルックアップ テーブルの難読化を解除し、ポインターからルックアップテーブル内の値に変換して平文の証明書を組み立てます。

このほか、さまざまな文字列復号機能に2つの異なるRC4鍵を使います。この文字列復号ルーチンはメモリー内に組み立てた構造体を使ってインデックス位置から構造体、文字列オフセット、文字列サイズを得ます。これらの文字列は、オブジェクト名、ドメイン、暗号通貨ウォレット、永続化スクリプトに関連するものです。

* RC4鍵: 1b43233d5a054808061c190336320e46
* RC4鍵: 4646070B47445451604F291809444703

## 暗号通貨窃取オペレーション

CryptoClippyの主目的は、クリップボードにコピーされる暗号通貨ウォレット文字列の識別です。CryptoClippyはユーザーモードのイベント フックをセットアップしておき、WindowsのクリップボードにコピーされたEthereumまたはBitcoinベースのウォレットを脅威アクターが所有するハードコードされたウォレットの値にコールバック関数を使って置き換えます。この技術的詳細は「[ユーザーモード イベント フックのセットアップ](#post-127621-_8d9pcjfia23t)」を参照してください。

図6はクリップボード入力を捕捉しているウィンドウを示したものですが通常のローダーの実行フローでこの特定アプリケーションが見えることはありません。
![画像6はクリップボード入力のスクリーンショットです。クリップボードへの入力内容が順次表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-6.png) 図6. クリップボード入力を捕捉している

図7はCryptoClippyのクリップボード処理機能を逆コンパイルしたものです。この図からは、脅威アクターが使うウォレット アドレスがRC4で復号され、この後で暗号通貨ウォレットの置換が生じると、復号されたアドレスが使われることがわかります。

CryptoClippyはクリップボードに入ってきたデータの文字列をチェックします。ここではEthereumやBitcoinベースのウォレットで一般に見られる先頭文字があるかどうかをチェックしています。クリップボードにコピーされた文字列はループ処理されて文字数が判定されます。図7の27行目では、合計文字数から25を引いた結果が9以下かどうかを比較しています。
![画像7はCryptoClippyのクリップボード処理機能を逆コンパイルして表示しているスクリーンショットです。27行目がハイライト表示されています。また文字列チェックオプションがBitcoinやEthereumであるかをチェックしている0xとbc1がハイライトされています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-7.png) 図7 CryptoClippyのクリップボード処理機能を逆コンパイルしたところ

この文字列チェック処理は1から始まるBitcoinアドレスに対して機能します。そうでない場合はコード パスがスキップされ、クリップボード内の文字列がbc1(Bitcoin関連)または0x(Ethereum関連)で始まるかどうかがチェックされます。

図8に示したデバッグ ビューは、GetClipboardData APIと、このAPIからの戻り値を示しています。この戻り値にはコピーされたEthereumウォレットの例が表示されています。
![画像8はEthereumウォレットのスクリーンショットです。ユーザーのEthereumウォレットを示す部分がハイライト表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-8-ja.png) 図8. 使用されたEthereumウォレットの例(0xdB055877e6c13b6A6B25aBcAA29B393777dD0a73)

クリップボードのデータを取得すると、前記の逆コンパイル図で説明した文字列チェックが行われ、特定の暗号通貨ウォレットらしき文字が使われているかどうかが確認されます。図9では、入力としてEthereumウォレットが渡された後、開始文字の値が0xであるかどうかが確認されています。
![画像9はEthereumウォレットのスクリーンショットです。脅威アクターのEthereumウォレットを示す部分がハイライト表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-9-ja.png) 図9. 使用されたEthereumウォレットの例(0xB49aeae711FBa241f657dA46A998833A6591848b)

クリップボードの操作を担当している関数は、ユーザーがコピーしたEthereumのウォレット アドレスを0xB49aeae711FBa241f657dA46A998833A6591848bというEthereumウォレット アドレスにSetClipboardData APIを使って入れ替えます。

ウォレット アドレスのサンプルを一部テストしました。表1は、ユーザーが渡した値がコピーされた後、暗号通貨のクリッパー関数が置き換えた結果です。

|--------|--------------------------------------------|--------------------------------------------|
| **通貨** | **サンプルのウォレット**                             | **置換されたウォレットの値**                           |
| ETH    | 0xdB055877e6c13b6A6B25aBcAA29B393777dD0a73 | 0xB49aeae711FBa241f657dA46A998833A6591848b |
| BTC    | bc1qa5wkgaew2dkv56kfvj49j0av5nml45x9ek9hz6 | 1MVUhqKLr8eEDazESmxxc4mvu6YTaMudMF         |
| BTC    | 17VZNX1SN5NtKa8UQFxwQbFeFc3iqRYhem         | 1MVUhqKLr8eEDazESmxxc4mvu6YTaMudMF         |
| BTC    | 1JqDybm2nWTENrHvMyafbSXXtTk5Uv5QAn         | 1MVUhqKLr8eEDazESmxxc4mvu6YTaMudMF         |
| BTC    | 3EktnHQD7RiAE6uzMj2ZifT9YgRrkSgzQX         | 1MVUhqKLr8eEDazESmxxc4mvu6YTaMudMF         |
| BTC    | 3279PyBGjZTnu1GNSXamReTj98kiYgZdtW         | 1MVUhqKLr8eEDazESmxxc4mvu6YTaMudMF         |
| BTC    | bc1qw508d6qejxtdg4y5r3zarvary0c5xw7kv8f3t4 | 1MVUhqKLr8eEDazESmxxc4mvu6YTaMudMF         |
| BTC    | bc1qa5wkgaew2dkv56kfvj49j0av5nml45x9ek9hz6 | 1MVUhqKLr8eEDazESmxxc4mvu6YTaMudMF         |

*表1. コピーされたウォレットと置換されたウォレットのサンプル*

被害コンピューターへのアクセス維持のため、CryptoClippyはRicoly.lnkをスタートアップ フォルダー(\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\Ricoly.lnk)に追加して永続性を確保します。ユーザーがログインするとRicoly.lnkが起動し、次にRicoly.batスクリプトが実行され、Ricoly.ps1が実行されます。

このほかTozzia.ps1というRC4で暗号化されたPowerShellスクリプトにもアクセス維持のためのしくみが含まれています。svchost.exeにインジェクトされたCryptoClippyペイロードは、Tozzia.batファイルとTozzia.ps1ファイルを抽出します。

ほかの2つのスクリプトとともに、Tozzia.ps1スクリプトにも、ターミナル サービスのレジストリー操作やローカル アカウントの作成、netコマンド、イベント ログ消去などに関連するさまざまな機能が含まれています。これら3つのスクリプトについては「[バックドア](#post-127621-_hkr3os9mll5b)」でさらに掘り下げて解説します。

## 結論

暗号通貨に特化したマルウェアの蔓延がここ数年勢いを増しています。この特定の事例の脅威アクターは自身のキャンペーンに以下のアクティビティを取り入れていました。

* マルバタイジングの組み込み
* TDSの利用
* 標的の範囲の絞り込み
* ペイロードの環境キーイング(keying: ローカルやリモートの環境内にある情報からペイロードを組み立てることで検出を避ける手口)
* ローダーとクリッパーの機能全般を隠蔽する複雑でステルス性の高い技術の採用
* データ操作のためのカスタム アルゴリズム作成

これらの手口からは暗号通貨を狙うマルウェアの興味深い変化が浮かんできます。この手のマルウェア配信方法では、とくに2つの方法が目につきます。1つめは[Laplas ClipperやSmokeloader](https://blog.cyble.com/2022/11/02/new-laplas-clipper-distributed-by-smokeloader/)のようにボットネットを利用する方法、2つめは[Eternity Clipper](https://blogs.blackberry.com/en/2022/06/threat-spotlight-eternity-project-maas-goes-on-and-on)のようにマルウェア・アズ・ア・サービス(MaaS)系の要素を下敷きにする方法です。

### 保護と緩和策

[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)をお使いのパロアルトネットワークスのお客様は、本稿で取り上げたマルウェアの技術からエンドポイント上で保護を受けています。[高度なURLフィルタリング](https://docs.paloaltonetworks.com/advanced-url-filtering/administration)と[DNSセキュリティ](https://docs.paloaltonetworks.com/dns-security)を有効化したパロアルトネットワークスの次世代ファイアウォールをお使いの場合、CryptoClippy攻撃キャンペーンに関連するドメインは「malicious (悪意があるもの)」として識別されます。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* 欧州: +31.20.299.3130
* アジア太平洋: +65.6983.8730
* 日本: +81.50.1790.0200

パロアルトネットワークスはファイルサンプルや侵害の兆候などをふくむこれらの調査結果をCyber Threat Alliance (CTA) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細については[Cyber Threat Alliance](https://www.cyberthreatalliance.org)にてご確認ください｡

## 付録

この付録ではCryptoClippyマルウェアのアクティビティ関連の詳細を説明します。このセクションは、おおよそ図1の感染チェーン図に記載したアクティビティの順序に沿って解説します。

### LNKファイルによる感染

被害者が最初にダウンロードする.zipファイルには.lnkファイルが入っており、このなかにコマンドが不完全な状態で入っています(図A1参照)。このファイルをダブルクリックすると、\[Shortcut\]タブの\[Target\]フィールドに入力されている難読化済みコマンドが実行されます。このコマンドは、アクターが管理するドメインへのチェック インを担っています(図A3)。

![画像10はWhatsApp-RKQT .lnkファイルの\[Properties\]ペインのスクリーンショットです。\[Target\]フィールドに実行されるコマンドが入っています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-10.png) 図A1. LNKファイル。\[Target\]フィールドに実行されるコマンドが入っている .lnkファイルは難読化用に複数の異なる文字パディング方法を利用しています。これには以下の文字セットが含まれています。

* ^
* !!
* :~

図A2はこのパディングが.lnkファイルでどのように使われているかを示したものです。
![画像11は.lnkファイルを難読化する文字パディング方法を示している多数のコード行のスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-11.png) 図A2. LNKファイルの文字の難読化

このLNKの難読化が解除されると、図A3のPowerShellコマンドになります。このコマンドは「uiPX」という文字列をHTTPプロトコル経由で攻撃者が管理するドメインtunneldrive\[.\]comにアップロードします。
![画像12は.lnkの実行によって実行されるPowerShellコマンドのスクリーンショットです。これは脅威アクターの管理するドメインに文字列をアップロードしています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-12.png) 図A3. LNKを実行するとPowerShellコマンドが実行され、アクター管理のドメインに文字列をアップロードする

Unit 42のリサーチャーが観測したケースでは、この感染チェーンの元をたどると拡張子.lnkを持つファイルに行き着いた点にふれておくべきでしょう。これらのファイルは通常.zipアーカイブに含まれています。ただしこのキャンペーンの探索範囲を広げていくなかで、これとは異なる感染チェーンも観測されました。こちらの場合は初期ペイロードが.exeファイル([VirusTotalに報告あり](https://www.virustotal.com/gui/domain/mydigitalrevival.com/relations))で、このファイルは前述のドメインmydigitalrevival\[.\]comとリンクしています。

WhatsApp Webを偽装したこの.exeファイルを調べたところ、このファイルは実行時に前述のtunneldrive\[.\]comドメインにアクセスすることがわかりました。その後、.batファイルをドロップし、実行してから自身を削除します。

この.batファイル(図A4)は[こちらのブログで詳述されているように](https://www.linkedin.com/pulse/malware-dropper-gabriel-sulbaran/)徐々にペイロードを構築していく難読化を採用していますが、難読化のレベルがより高度になっています。またこの難読化手法はDaniel Bohannon氏の[Invoke-Obfuscation](https://github.com/danielbohannon/Invoke-Obfuscation/search?q=environment&unscoped_q=environment)プロジェクトから採用したようで、これはブラジルの脅威アクターが広く採用しています。
![画像13は第1ステージでドロップされたBATファイルに難読化が含まれていることを示す何行にもわたるコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-13.png) 図A4. 第一ステージとしてBATファイルをドロップ

### ステージ1 - ローダー

Ricoly.batというバッチファイルが、1つめのPowerShellスクリプト ローダーであるRicoly.ps1を起動して実行します。Ricoly.ps1スクリプトの目的は、同じくC:\\Users\\\<USERNAME\>\\AppData\\Roaming\\Ricolyに存在しているドロップ済みの第2ステージ用難読化・暗号化済みスクリプト、psを復号することです。

このRicoly.ps1スクリプトはほぼハードコード(静的に設定)されているXOR鍵を使いますが、このXOR鍵の一部を被害者のコンピューターのプロセッサIDから動的に導出します。こうしてペイロードをキーイング(keying: 環境内の情報からペイロードを組み立てる検出回避手法)することで解析対策レイヤーを追加しています(図A5)。
![画像14は何行もあるコードのスクリーンショットです。XOR復号を担うのはPowerShellスクリプトです。XOR鍵が赤で強調表示されています。起動する.psファイルは紫色で強調表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-14-ja.png) 図A5. 次に実行するスクリプトのXOR復号を担うPowerShellスクリプト

### ステージ2 - ローダー

私たちは以下のCyberChefのXOR Recipe (図A6)を使って第2ステージのペイロードを復号しました。

* XOR鍵: b8 55 2e 7c 48 f6 44 ea c1 7c 9e 09 eb b0 f5 f1 23 f4 22 42 02 15 a1 cb ed 69 50 c1 1b 46 bf eb fb ff 00 08 06 ec bc c5 55 c1 de 96 14 3b bb a8 85 59 13 70 0b 28

![画像15はCyberChefでRecipeを実行後デコードされた第2ステージのPowerShell .psファイルを示す多くの行のスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-15.png) 図A6. 第2ステージのPowerShellスクリプトファイルpsを復号するCyberChef Recipe

前述の第1ステージでダウンロードされたscという名前の暗号化済みEXEファイルがファイル システムに書き込まれます。第2ステージのpsスクリプトは、このEXEファイルを対象とします。

第2ステージのPowerShellスクリプトpsは反射型PEローダーとして機能します。このスクリプトは.NETメソッドとD/invokeを.NETデリゲートと連携させることで検出の回避と動的な名前解決を実現しています。

このpsスクリプトは、オペレーティング システムが32ビットか64ビットかを判定するほか、kernel32.dllからどのようなAPIの機能が必要かを判定することにより反射型ローダーとして機能します。VirtualAllocやCreateThreadなどの必要なAPIは、GetDelegateForFunctionPointerを使って名前解決しています。

その後、このpsスクリプトはペイロードをXOR復号してEXEファイルscを呼び出します(図A7)。
![画像16は何行もあるコードのスクリーンショットです。赤でハイライトしたコードはAPIを示しており、紫でハイライトしたコードはXOR鍵です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-16-ja.png) 図A7. D/invokeのメソッドとXOR演算を使う第2ステージのPowerShellスクリプト

反射型ロードによってメモリーに読み込まれたEXEファイルscは、メインのローダーとして動作し、新たに作成された別のプロセスに対し、syscallを使ってコードをインジェクトします。この新たに作成されたsvchost.exeプロセスにCryptoClippyが含まれています。

### フォルダー名とミューテックス文字列生成関数

このスティーラーのはじめのいくつかの関数は、最初にファイル システムをマッピングして使用するフォルダーを作成します。これはGetWindowsDirectoryA、GetVolumeInformationA、SHGetFolderPathA APIを使って実現しています。

スティーラーには、ユニークな英数字の文字列を作成する関数が含まれています。この文字列生成関数はメイン プログラム内の複数箇所で使われています。この関数はまず、AppDataのパスの下にユニークなフォルダー名を作成するのに使われます。このとき、文字列生成関数へのパラメーターとして、ある定数値が使われます(図A8)。

この事例でこの定数は0x79FE6Dでした。この定数は文字列生成関数で使われ、書式指定文字列の%08x-%08xにマッピングされます。
![画像17は2つのペインのスクリーンショットです。左側で赤くハイライトされているのがフォルダー作成に使われた定数です。右側で紫でハイライトされているがこの文字列生成関数に対する11箇所の参照です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-17-ja.png) 図A8. 参照された定数の値と文字列生成関数へのxref (クロスリファレンス)

この文字列生成関数は、関数に渡された定数の値と、被害者のシステムを照会して得たボリューム シリアル番号を使います。たとえば079fe6d-de786dd1(図A9)という文字列が生成されます。
![画像18は、何行もあるコードのスクリーンショットです。赤で強調されているのが定数の値です。黄色でハイライトされているのはボリューム シリアル番号です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-18-ja.png) 図A9. 定数値とボリューム シリアル番号を連結して書式指定文字列を作成

このアルゴリズムは、文字列079fe6d-de786dd1を各文字ごとに分割してシャッフルします。最初の演算は文字列1文字目と値FFFFFFFFとのXORです。

次にその演算結果が右に1シフトされてから、定数0x82F63B78とXORされます。このXOR演算の後、さらに同様の演算処理を計8回行って、16文字ある文字列079fe6d-de786dd1を1文字ずつ処理します。

このアルゴリズムが完了すると、AppDataディレクトリに追加されるフォルダー名が返されます(図A10)。この例ではフォルダー名が55abf82dで、完全なパスは C:\\Users\\xxx\\AppData\\Roaming\\55abf82dとなりました。演算結果は、ユニークな英数字の文字列を作成するために入力として渡す定数とボリューム シリアル番号しだいで変わります。
![画像19は2つのペインに何行ものコードが並んでいるスクリーンショットです。左のペインで赤くハイライトされているのがアルゴリズムです。右のペインに紫でハイライトされているのが演算結果で、ここでは94ee4d61となっています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-19-ja-1.png) 図A10. 使われたアルゴリズムの結果と作成されるフォルダー名

#### ミューテックス

スティーラーはミューテックスの作成でもこの文字列生成関数を使いますが、ミューテックスの場合はべつの定数値(図A11に示す)がパラメーターとして渡されます。この事例ではその値は0x24F2D5です。
![画像20は、ミューテックス作成に使用する定数値とボリューム シリアル番号とのスクリーンショットです。赤枠でハイライトされているのが定数です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-20-ja-1.png) 図A11. ミューテックス作成に定数値とボリューム シリアル番号を使う

### ユーザーモード イベント フックのセットアップ

クリップボードにコピーされた暗号通貨ウォレットを切り抜いてバイナリ内にハードコードされたウォレットと置き換えるため、スティーラーはまずSetWinEventHookというAPIを呼び出してイベント フックをセットアップします。これによって[特定のイベント](https://learn.microsoft.com/en-us/windows/win32/winauto/event-constants)がトリガーされたさい、クリップボード データとのやりとりを行う関数を呼び出します。

* EVENT\_OBJECT\_FOCUS
* EVENT\_OBJECT\_VALUECHANGE
* EVENT\_SYSTEM\_FOREGROUND

このイベント フックのセットアップは、全プロセス、全既存スレッドからのイベントを受けとるプロセス スコープを持ちます。この後フック作成を担う所有プロセスへのフックはスキップされます。イベント フックをセットアップしたら、ウィンドウ イベント オブジェクトを作成します(図A12)。このイベント オブジェクトの作成は、同期に使われるWindows APIのCreateEventAを呼び出すことで行います。このAPIは、特定イベントが発生し、それが完了したさい、スレッドにシグナルを送ります。
![画像21は、ウィンドウのイベント フックとクラスの登録を逆コンパイルしたスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-21.png) 図A12. ウィンドウのイベント フック作成とクラスの登録を行うようすを逆コンパイルして表示

ウィンドウ オブジェクトのイベントを作成した後、スティーラーはRegisterClassExA APIを使います。このAPIには、wcbClassとさまざまな構造体フィールドを含むWNDCLASSEX構造体へのポインターが渡されます。

その後CreateWindowExAが呼び出され、前述のAPIが指す構造体を持つウィンドウが作成されます。ここで分析上重要となる構造体内のフィールドは[lpfnWndProc](https://learn.microsoft.com/en-us/windows/win32/api/winuser/nc-winuser-wndproc)で、このフィールドがマルウェア作者のクリップボード関数を指しています。

### バックドア

実行の過程でCryptoClippyは自身に埋め込まれたファイルのTozzia.batとTozzia.ps1を復号してファイル システムに書き込みます。バッチファイルTozzia.batが実行され、これが次にTozzia.ps1を実行します(図A13)。
![画像22はTozzia.batファイルの内容(一部削除済み)のスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-22.png) 図A13. Tozzia.batのファイルの内容

図A14は、Tozzia.ps1がファイル システムに書き込まれて実行され、永続性を確保するようすを示すものです。
![画像23は何行もあるコードのスクリーンショットです。これはTozzia.ps1ファイルの内容です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-23.png) 図A14. Tozzia.ps1の内容

図A15はTozzia.ps1がスケジュール タスクの作成によって永続性を確保するようすを示しています。
![画像24はTozzia.batファイルが作成したスケジュール タスクのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-24.png) 図A15. Tozzia.batを実行するスケジュール タスク

Tozziaの復号に続いて、Giddia、Knowledgeprojectsというさらに2つのスクリプトが復号されましたが、これらは実行されず、ファイル システムにも書き込まれませんでした。これら2つのスクリプトをメモリーから切り出してみると、中には数百行の追加スクリプト コードがあることがわかります。

Giddiaというスクリプト(図A16、A17)には、ターミナル サービス関連のレジストリー プロパティ値を操作する機能があります。その目的はターミナル サービスの脆弱化です。このほか、netコマンドやローカル アカウント関連の処理を行う機能も含まれています。
![画像25はGiddiaスクリプトのスクリーンショットで、赤枠のハイライト部分に「Giddia」の名前が表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-25.png) 図A16. Giddiaという名前のPowerShellスクリプト ![画像26はGiddiaスクリプトの機能をより詳しく示したスクリーンショットです。紫でハイライトされているのが、ローカル アカウントです。赤色の矢印で「Log Clearing(ログの消去)」がハイライトされています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-26.png) 図A17. Giddiaの機能 ![画像27は、Knowledgeprojectsスクリプトの名前を赤くハイライトしてあるスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-27.png) 図A18. Knowledgeprojectsという名前のPowerShellスクリプト

Knowledgeprojectsスクリプト(図A18、図A19)には、PowerShellでログを消去する機能があります。
![画像28はKnowledgeprojectsスクリプトの機能をより詳しく示したスクリーンショットです。赤色の矢印で「Log Clearing(ログの消去)」がハイライトされています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127548-28-ja-1.png) 図A19. Knowledgeprojectsの機能

## ハント用クエリ

以下のXQLクエリーを使うと、感染のさまざまなステージをハントできます。

**svchost.exe**に対するインジェクション

config case\_sensitive = false timeframe = 30d | dataset = xdr\_data | filter event\_type = ENUM.INJECTION and event\_sub\_type = ENUM.INJECTION\_CREATE\_REMOTE\_THREAD | filter action\_remote\_process\_image\_command\_line = "C:\\WINDOWS\\System32\\svchost.exe" and actor\_process\_image\_name = "powershell.exe" | fields \_time, agent\_hostname, agent\_ip\_addresses, causality\_actor\_process\_command\_line, actor\_process\_command\_line, action\_remote\_process\_image\_command\_line

|-----------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 | config case\_sensitive = false timeframe = 30d | dataset = xdr\_data | filter event\_type = ENUM.INJECTION and event\_sub\_type = ENUM.INJECTION\_CREATE\_REMOTE\_THREAD | filter action\_remote\_process\_image\_command\_line = "C:\\WINDOWS\\System32\\svchost.exe" and actor\_process\_image\_name = "powershell.exe" | fields \_time, agent\_hostname, agent\_ip\_addresses, causality\_actor\_process\_command\_line, actor\_process\_command\_line, action\_remote\_process\_image\_command\_line |

## IoC

|------------------------------------------------------------------|----------------------------------------------------------------------------------------|
| 7db350f9ec3adb2b7f9a3e9e58c69112b5a7e2ed0337a1c4ac55c9a993116f5c | WhatsApp-RKQT.lnk                                                                      |
| 15f9645e5621e87c96aa6c3497dde36ba83ec80d5f8f43c7cd809e8a636444e5 | WhatsApp.Zip                                                                           |
| 096983764a75f1c0bab73dd2dea8b1e035ec1a03399fab97c71349a26856b759 | Ricoly.bat                                                                             |
| f22683e9d2a6e72b3149ef1f26392a1e080ae5f2f004543f2a45732eb78d1e98 | Ricoly.ps1                                                                             |
| c6c486800bcc9d935931c2c6fbde031942d288a124a60beb1e5d38949105b2ad | ps.ps1                                                                                 |
| b6ab39b49d7d5752dbdade697a76e96d518b1b2df00c344772782c8f5950361e | sc                                                                                     |
| 766d25d37210ddc3f1afa84e597b3acdbf6dfb0917451f4a344ca5e570adb063 | pf                                                                                     |
| 7c3e9b05dcd5588c26e07d149af3c897c8879804eff1c3e2616c3dd1fcad65fe | sc\_deobfuscated                                                                        |
| c88c98930181b6038a0565d9bc08ece16995ecbb01821eee6c5dd3772db694f8 | sc\_embedded\_payload                                                                    |
| 32c9ddcc694ee6c5a38456c4c3e1b433840a18e384e59d63a5d825428abf036b | Tozzia.bat                                                                             |
| 9e19b108f786bf33b58a9efb823619c2aab23107780ceae0baa2d8da19475eb2 | Tozzia.ps1                                                                             |
| 2cff03f9efdaf52626bd1b451d700605dc1ea000c5da56bd0fc59f8f43071040 | cacert.pem                                                                             |
| f00ac1a50c39a4781f8f614205672bc72d55823b39c20bccffa3ba244fa74693 | [DSC\_IMG0003.exe](https://www.virustotal.com/gui/search/name%253ADSC_IMG0003.exe) (公開) |
| 5a1ce64e4fa19531a3222554bbe99aa6aeadb639d51b2a308648cb6e0fa55c05 | [DSCIM100001.exe](https://www.virustotal.com/gui/search/name%253ADSCIM100001.exe) (公開) |
| 89d7c8c7846068c4f618f80d18944f2fcf47cbebe7390d73c1f16ef0ed48d90b | 89d7c8c7846068c4f618f80d18944f2fcf47cbebe7390d73c1f16ef0ed48d90b.sample (公開)           |
| 498b55ff3967cabdd175c5ec11ef39a060ebded0f104575f2ef7ecb88fa9e9f1 | 75aa93e997427c55cc1cbe44d271da1971b7fdafcf85dc6cf69491c2e5931f1d.sample (公開)           |

### インフラ

* tunneldrive\[.\]com - 104\[.\]21.7.130:80
* mydigitalrevival\[.\]com - 172\[.\]67.160.80:80
* hollygap\[.\]com - 172\[.\]67.134.21:443, 104\[.\]21.5.250:443
* yogasmob\[.\]com
* preflightdesign\[.\]com
* pickconferences\[.\]com

## 追加リソース

* [Pervasive Brazilian Financial Malware Targets Bank Customers in Latin America and Europe](https://www.cybereason.com/blog/research/brazilian-financial-malware-banking-europe-south-america) -- Cybereason
* [Weird Ways to Run Unmanaged Code in .NET](https://blog.xpnsec.com/weird-ways-to-execute-dotnet/) - xpnsec
* [Emulating Covert Operations - Dynamic Invocation (Avoiding PInvoke \& API Hooks)](https://thewover.github.io/Dynamic-Invoke/) - The Wover
* [Migrating from P/Invoke to D/Invoke](https://klezvirus.github.io/RedTeaming/Development/From-PInvoke-To-DInvoke/) - klezvirus
* [Offensive P/Invoke: Leveraging the Win32 API from Managed Code](https://posts.specterops.io/offensive-p-invoke-leveraging-the-win32-api-from-managed-code-7eef4fdef16d) - SpecterOps
* [SysWhispers2](https://github.com/jthuraisamy/SysWhispers2) - Github
* [Investigating a Monero Coin Miner](https://www.triskelelabs.com/investigating-monero-coin-miner) - Triskele Labs

*2023-04-06 14:30 JST 英語版更新日 2023-04-05 05:34 PST の内容を反映*
トップに戻る

### タグ

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")
* [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/ "Cryptocurrency")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:脅威に関する情報: Microsoft Outlookにおける特権昇格の脆弱性(CVE-2023-23397)](https://unit42.paloaltonetworks.com/ja/threat-brief-cve-2023-23397/ "脅威に関する情報: Microsoft Outlookにおける特権昇格の脆弱性(CVE-2023-23397)")

### 目次

* 

### 関連記事

* [Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "article - table of contents")
* [01flip:Rustで書かれたマルチプラットフォーム ランサムウェア](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/ "article - table of contents")
* [コーディングに挑戦する開発者を狙うSlow Pisces、カスタマイズされたPythonマルウェアを新たに導入](https://unit42.paloaltonetworks.com/ja/slow-pisces-new-custom-malware/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
