[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/cuba-ransomware-tropical-scorpius/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/cuba-ransomware-tropical-scorpius/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/ "脅威アクター グループ")
* [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/ "ランサムウェア")  
  [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)

# Cubaランサムウェアに新たなニュース: Tropical Scorpiusからの挨拶状

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Anthony Galiette](https://unit42.paloaltonetworks.com/ja/author/anthony-galiette/)
  * [Daniel Bunce](https://unit42.paloaltonetworks.com/ja/author/daniel-bunce/)
  * [Doel Santos](https://unit42.paloaltonetworks.com/ja/author/doel-santos/)
  * [Shawn Westfall](https://unit42.paloaltonetworks.com/ja/author/shawn-westfall/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年8月12日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)
  * [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Cuba Ransomware](https://unit42.paloaltonetworks.com/ja/tag/cuba-ransomware-ja/)
  * [Investigation and Response](https://unit42.paloaltonetworks.com/ja/tag/investigation-and-response-ja/)
  * [ROMCOM RAT](https://unit42.paloaltonetworks.com/ja/tag/romcom-rat-ja/)
  * [Threat intelligence](https://unit42.paloaltonetworks.com/ja/tag/threat-intelligence-ja/)
  * [Tropical Scorpius](https://unit42.paloaltonetworks.com/ja/tag/tropical-scorpius-ja/)
  * [UNC2596](https://unit42.paloaltonetworks.com/ja/tag/unc2596-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/cuba-ransomware-tropical-scorpius/?pdf=download&lg=ja&_wpnonce=edee969a51 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/cuba-ransomware-tropical-scorpius/?pdf=print&lg=ja&_wpnonce=edee969a51 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Cubaランサムウェアに新たなニュース:%20Tropical%20Scorpiusからの挨拶状&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcuba-ransomware-tropical-scorpius%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcuba-ransomware-tropical-scorpius%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcuba-ransomware-tropical-scorpius%2F&title=Cubaランサムウェアに新たなニュース:%20Tropical%20Scorpiusからの挨拶状 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcuba-ransomware-tropical-scorpius%2F&text=Cubaランサムウェアに新たなニュース:%20Tropical%20Scorpiusからの挨拶状 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcuba-ransomware-tropical-scorpius%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Cubaランサムウェアに新たなニュース:%20Tropical%20Scorpiusからの挨拶状%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcuba-ransomware-tropical-scorpius%2F "Share in Mastodon")

## **概要**

Unit 42は2022年5月初旬からめずらしいツールとテクニックを使ってCubaランサムウェアを展開する脅威アクターを観測しています。私たちは、[こちらの命名規則にしたがい](https://unit42.paloaltonetworks.jp/unit-42-threat-group-naming-update/)、この脅威アクターをTropical Scorpiusの名前で追跡しています。

本稿は、同ランサムウェアの概要からはじめ、Cubaランサムウェアの展開にいたるまでに観測された振る舞いの変遷を中心に見ていきます。この脅威の振る舞いは1年以上一貫していましたが、最近、若干の変化が見られるようになりました。そこで本稿では、ランサムウェアの機能やアルゴリズムの概要、Tropical Scorpiusの使う戦術・技術・手順(TTP)の技術的詳細を解説します。とくに以下を中心に取り上げます。

* Unit 42がROMCOM RATの名前で追跡している新たなマルウェアファミリ
* 兵器化されたSYSTEMへのローカル権限昇格エクスプロイト
* Unit 42がKerberCacheの名前で追跡している新たなKerberosツール
* セキュリティ製品を標的とするカーネルドライバ
* ZeroLogonハックツール使用の識別

パロアルトネットワークスのお客様は、弊社の[クラウド型セキュリティサービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions) [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)を通じ、本稿に説明する脅威からの保護を受けています。またパロアルトネットワークスのお客様は[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)、[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)のマルウェア解析からの保護を受けています。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、infojapan@paloaltonetworks.com まで電子メールにてご連絡ください (ご相談は弊社製品のお客様には限定されません)。また弊社[サイバーリスクマネジメントサービス](https://www.paloaltonetworks.com/unit42/assess)をリクエストいただければ予防的措置を講じることもできます。

本稿に関連して観測されたテクニックやそれに対応してとるべき行動指針全体 (CoA) を視覚化した内容については [Unit 42のATOMビューア](https://unit42.paloaltonetworks.com/atoms/tropicalscorpius/)からご確認ください。

|-------------------------------------|----------------------------|
| 関連するUnit 42のトピック                    | Ransomware                 |
| 本稿で取り上げるCubaランサムウェアを展開する脅威アクターグループ名 | Tropical Scorpius, UNC2596 |

## 目次

[Tropical Scorpius (Cubaランサムウェア)概要: Cubaランサムウェアの展開方法](#post-124395-_1floa7d8o3ke)  
[Tropical Scorpiusの被害者学](#post-124395-_i3z9pmver20)  
[Industrial SpyマーケットプレイスとTropical Scorpius](#post-124395-_xnikeicczfm4)  
[ランサムウェアの機能](#post-124395-_z4p78mvkouoc)  
[防衛回避](#post-124395-_tjp2kqtwr74e)  
[ローカル特権昇格](#post-124395-_bjhzhx1os45z)  
[ラテラルムーブへのチケット](#post-124395-_tt7in3rzheeg)  
[ドメイン管理者へ](#post-124395-_a7udkc2dtw5i)  
[コマンド\&コントロール](#post-124395-_wikwdfvrewdq)  
[ROMCOM 2.0](#post-124395-_6a9q4c9ewacl)  
[保護と緩和策](#post-124395-_p5c2di75xnki)  
[結論](#post-124395-_2shk1ssb4tdm)  
[IoC](#post-124395-_7jvxn2ubekfh)  
[追加リソース](#post-124395-_lpukny55pp6o)

## Tropical Scorpius (Cubaランサムウェア)概要: Cubaランサムウェアの展開方法

Cuba ランサムウェアファミリは2019年12月が初認のランサムウェアファミリです。このランサムウェアファミリの背後にいる脅威アクターはその後戦術やツールを変更し、2022年にはさらに勢力を増しています。このランサムウェアは、歴史的には[Hancitor](https://unit42.paloaltonetworks.jp/hancitor-infections-cobalt-strike/)を通じて配布されてきました。Hancitorじたいは、悪意のある添付ファイルによって配信されます。このほか、Tropical Scorpiusは、[ProxyShell](https://techcommunity.microsoft.com/t5/exchange-team-blog/proxyshell-vulnerabilities-and-your-exchange-server/ba-p/2684705)や[ProxyLogon](https://msrc-blog.microsoft.com/2021/03/16/guidance-for-responders-investigating-and-remediating-on-premises-exchange-server-vulnerabilities/)などの[Microsoft Exchange Server](https://unit42.paloaltonetworks.jp/microsoft-exchange-server-attack-timeline/)の脆弱性を悪用する様子も確認されています。

このランサムウェアグループは、侵害被害にあったとされる組織を暴露するリークサイトで二重恐喝を行います(図1aおよび図1b参照)。ただしこのグループは2019年の初認時にはリークサイトを持っておらず、その後[Maze](https://unit42.paloaltonetworks.jp/threat-brief-maze-ransomware-activities/)や[REvil](https://unit42.paloaltonetworks.jp/revil-threat-actors/)などほかのランサムウェアグループにヒントを得てリークサイトを追加したものと思われます。Cubaランサムウェアのリークサイトには有料セクションもあり、そこでは希望者に売却されたリーク情報が共有されています。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image.png) 図1a. Cubaランサムウェア攻撃グループのリークサイトのスクリーンショット。無料で利用可能なコンテンツのセクション ![Cubaランサムウェア攻撃グループのリークサイトの有料セクションのスクリーンショット。ここでデータが販売されているこの図には\[view all\] というオプションとある組織が記載されている](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-1.png) 図1b. Cubaランサムウェア攻撃グループのリークサイトの有料セクションのスクリーンショット。ここでデータが販売されている

## Tropical Scorpiusの被害者学

最新の[Unit 42 ランサムウェア脅威レポート](https://start.paloaltonetworks.jp/unit-42-ransomware-threat-report.html)には、33組織に影響を与えたCubaランサムウェアの観測結果が記載されています。またこれら33組織とは別に、2022年7月時点で、「専門・法律サービス」、「州政府・地方政府」、「製造」、「輸送・物流」、「卸売・小売」、「不動産」、「金融サービス」、「ヘルスケア」、「ハイテク」、「公益事業・エネルギー」、「建設」、「教育」など複数の業種にまたがる27の組織にもTropical Scorpiusは影響を及ぼしています。このランサムウェアグループは2019年の登場以来、合わせて60の組織をリークサイトに暴露しました。

ただし被害者が身代金を支払えばデータは公開されないことが多いことから、ほんとうの被害者数はリークサイトが示す数より多いものと思われます。[FBIによるとCubaランサムウェアグループは身代金支払いで少なくとも4,390万ドル(およそ59億円)を稼ぎだし](https://www.ic3.gov/Media/News/2021/211203-2.pdf)、そのさい少なくとも7,400万ドル(およそ100億円)を要求していたとのことです。
:chart: 図2. Cubaランサムウェアのリークサイトに記載された組織の業種別分布

現在活動継続中のほかのランサムウェアグループとはちがい、このランサムウェアのリークサイトの被害組織は、地理的分布に偏りが見られます。同ランサムウェアグループに影響を受けた被害者の実数がリークサイトにすべて反映されているわけではないにせよ、同グループの標的に関しては、ここからある程度、目星がつけられます。Cubaランサムウェアのリークサイトに記載された60件のうち40件は所在地が米国で、これは侵害を受けたとされる組織全体の66%に相当します。これにくらべ、[LockBit](https://unit42.paloaltonetworks.jp/lockbit-2-ransomware/)のリークサイトに記載された被害組織のうち米国が所在地の組織はおよそ3割に過ぎません。
![Cubaランサムウェアの標的となった組織の地理的分布(同グループのリークサイトにもとづく)最も集中して狙われたのは米国で、カナダ、イタリア、オーストラリア、そのほか世界中の国々が続いている](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/chart-1.png) 図3. Cubaランサムウェアの標的となった組織の地理的分布(同グループのリークサイトにもとづく)

## Industrial SpyマーケットプレイスとTropical Scorpius

2022年5月、BleepingComputerが「Industrial Spyマーケットプレイスがランサムウェア事業に進出」と[報じました](https://www.bleepingcomputer.com/news/security/industrial-spy-data-extortion-market-gets-into-the-ransomware-game/)。2022年4月の登場以降、Industrial Spyは「攻撃アクターが利用登録すれば侵害被害組織から盗まれたデータを購入できるサイト」として知られるようになりました。悪意のある活動という意味での接点はありますが、同マーケットプレイスのランサムウェア事業への進出にはTropical Scorpiusとのつながりがあるように見受けられます。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-2.png) 図4. Industrial Spyのランディングページ

BleepingComputerはこのなかで「Industrial Spyランサムウェアの身代金要求メモはCubaランサムウェアの身代金要求メモに酷似しており両者は同一の連絡先を記載している」としています。ランサムウェアグループは、ほかのグループの身代金要求メモをくすねて自分たちのサンプルにすることが多いのですが、Industrial SpyとCubaランサムウェアとの関係はそれにはとどまらないと考えられます。

Unit 42は、Cubaランサムウェアのペイロードが侵害システム上のファイルを暗号化するさい、ファイルに.cubaという拡張子を追加する様子を確認しました。ただしその後、流出したデータはIndustrial Spyマーケットプレースに販売目的で掲載されている様子が確認されています。

Tropical Scorpiusの脅威アクターがなぜ独自のリークサイトでなくIndustrial Spyマーケットプレイスを利用することにしたのかはわかっていませんが、BleepingComputerが公表した調査結果やこの不可思議なインシデントに鑑みるに、両者は当初考えられていたより深く関わっているものと考えられます。

## ランサムウェアの機能

Tropical Scorpiusの脅威アクターがつねにツールキットを開発・更新していることは明らかですが、中核となるCubaランサムウェアのペイロードは2019年の発見以来ほぼ同じままです。暗号アルゴリズムはいまもWolfSSLのオープンソースリポジトリから取得されています。具体的にいうと、ファイル暗号化にはChaChaが、鍵の暗号化にはRSAが利用されています。
![CubaランサムウェアとWolfSSLのRSA暗号化機能とのコードの重複。スニペットの最初の行はv14 = a3;](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-3.png) 図5. CubaランサムウェアとWolfSSLのRSA暗号化機能とのコードの重複。

多くのランサムウェアファミリ同様、Cubaランサムウェアも対象ファイルをそのサイズに応じて異なる方法で暗号化します。ファイルサイズが0x200000バイト未満ならファイル全体が暗号化されます。そうでなければ、Cubaランサムウェアは0x100000バイトのチャンク単位でファイルを暗号化します。また暗号化されたチャンク同士の間隔が全体のサイズしだいで変わります。たとえばサイズが0x200000バイトから0xA00000バイトまでのファイルであれば、ファイルの終わりまで、0x400000バイトの間隔をあけて変更されます。
![ファイル暗号化前にチャンクの間隔を決めているところ。スニペットの最初の行は \*a4 = 0xFFFFFFF;](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-4.png) 図6. ファイル暗号化前にチャンクの間隔を決めているところ。

|--------------------------|----------|------------|
| ファイルのサイズ                 | チャンクのサイズ | チャンク同士の間隔  |
| 0x200000 未満              | 全サイズ     | 対象外        |
| 0x200000 から 0xA00000     | 0x100000 | 0x400000   |
| 0xA00000 から 0x3200000    | 0x100000 | 0x800000   |
| 0x3200000 から 0xC800000   | 0x100000 | 0x1000000  |
| 0xC800000 から 0x280000000 | 0x100000 | 0xC800000  |
| 0x280000000 以上           | 0x100000 | 0x1F400000 |

*表1 Cubaランサムウェアのファイルサイズによるチャンクの間隔*

暗号化された各ファイルの先頭には1024バイトのヘッダが付加されます。このヘッダには、マジックナンバーとしてFIDEL.CA(キューバをテーマにしていることから「カストロ議長」として知られるフィデル カストロ氏を指していると思われる)とファイル固有のChaChaキー、nonceを含むRSA 4096暗号化ブロックが続きます。ファイルの暗号化に成功すると、ファイル名に拡張子.cubaが付加されます。
![FIDEL.CAのマジックナンバーの後に暗号化されたRSAのブロブが続く](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-5.png) 図7 FIDEL.CAのマジックナンバーの後に暗号化されたRSAのブロブが続く

[Trend Micro](https://www.trendmicro.com/en_us/research/22/f/cuba-ransomware-group-s-new-variant-found-using-optimized-infect.html)も解説していたとおり、Cubaランサムウェアの開発者は、実行時に終了対象とするプロセスやサービスのリストをつくり、暗号化の対象から除外するディレクトリや拡張子も追加しています。

**標的とされるプロセスとサービス:** MySQL  
MySQL82SQLSERVERAGENT  
MSSQLSERVER  
SQLWriter  
SQLTELEMETRY  
MSDTC  
SQLBrowser  
sqlagent.exe  
sqlservr.exe  
sqlwriter.exe  
sqlceip.exe  
msdtc.exe  
sqlbrowser.exe  
vmcompute  
vmms  
vmwp.exe  
vmsp.exe  
outlook.exe  
MSExchangeUMCR  
MSExchangeUM  
MSExchangeTransportLogSearch  
MSExchangeTransport  
MSExchangeThrottling  
MSExchangeSubmission  
MSExchangeServiceHost  
MSExchangeRPC  
MSExchangeRepl  
MSExchangePOP3BE  
MSExchangePop3  
MSExchangeNotificationsBroker  
MSExchangeMailboxReplication  
MSExchangeMailboxAssistants  
MSExchangeIS  
MSExchangeIMAP4BE  
MSExchangeImap4  
MSExchangeHMRecovery  
MSExchangeHM  
MSExchangeFrontEndTransport  
MSExchangeFastSearch  
MSExchangeEdgeSync  
MSExchangeDiagnostics  
MSExchangeDelivery  
MSExchangeDagMgmt  
MSExchangeCompliance  
MSExchangeAntispamUpdate  
Microsoft.Exchange.Store.Worker.exe

**除外されるディレクトリ:**  
\\windows\\  
\\program files\\microsoft office\\  
\\program files (x86)\\microsoft office\\  
\\program files\\avs\\  
\\program files (x86)\\avs\\  
\\$recycle.bin\\  
\\boot\\  
\\recovery\\  
\\system volume information\\  
\\msocache\\  
\\users\\all users\\  
\\users\\default user\\  
\\users\\default\\  
\\temp\\  
\\inetcache\\  
\\google\\

**除外される拡張子:**  
.exe  
.dll  
.sys  
.ini  
.lnk  
.vbm  
.cuba

またランサムウェアがドロップする身代金要求メモにも大幅な変更が見られます。Torサイトだけに依存するのを避け、TOXによるコミュニケーションも提供するようになりました。TOXには安全にメッセージ交換を行う機能があり、ランサムウェアグループの間で人気が高まりつつあります。
![身代金要求メモのサンプル。メモは「Greetings!」から始まっている。その後は、「Unfortunately we have to report you that your company were compromised. All your files were encrypted and you can't restore them without our private key. Trying to restore it without our help may cause complete loss of your data. Also we researched whole your corporate network and downloaded all your sensitive data to our servers. If we will not get any contact from you in 3 next days we will public it in our news site. You can fine it there.」とつづく。その後、脅威アクターに連絡をとる方法の詳細が説明されている](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/Figure-8.png) 図8. Cubaランサムウェアグループがドロップする身代金要求メモ

## 防衛回避

Unit 42はランサムウェア展開前のTropical Scorpiusを観測しました。彼らは興味深いツールやテクニックを複数使って検出回避や侵害環境内のラテラルムーブを行っていました。

Tropical Scorpiusはあるドロッパーを使ってファイルシステムにApcHelper.sysという名前のカーネルドライバを書き込んでいました。このカーネルドライバはセキュリティ製品を狙って終了させます。ドロッパーは署名されていませんでしたが、カーネルドライバは[LAPSUS](https://unit42.paloaltonetworks.jp/lapsus-group/)によるNVIDIAのリークで見つかった証明書で署名されていました。
![カーネルドライバのデジタル署名。このスクリーンショットは署名者がNVIDIA corpとなっており、シリアル番号も表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-7.png) 図9 カーネルドライバのデジタル署名。

カーネルドライバのドロッパー/ローダーは、実行時に複数のWindows APIを使ってリソースセクションを検索し、Driverというリソースタイプ名をロードします。このDriverは、埋め込まれたPEファイルであり、またカーネルドライバでもあります。このカーネルドライバがこの後に続くAPI呼び出しで最終的にファイルシステムに書き込まれます。
![カーネルドロッパーのリソース部分。このスクリーンショットは「Driver \> 143 : 2052」と表示している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-8.png) 図10 カーネルドロッパーのリソース部分。

このカーネルドライバがファイルシステムに書き込まれると、カーネルドライバのローダーが対象のファイルパスに対し、cmd.exe経由で del コマンドの引数を実行します。

![このカーネルドライバがファイルシステムに書き込まれると、カーネルドライバのローダーが対象のファイルパスに対し、cmd.exe経由で del コマンドの引数を実行します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/cmdImage.png)

その後、カーネルドライバのローダーは、cmd.exeで新たなサービスを作成し、以下の引数を実行してカーネルドライバのサービスを設定します。

![その後、カーネルドライバのローダーは、cmd.exeで新たなサービスを作成し、図の引数を実行してカーネルドライバのサービスを設定します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-10.png)

次にこのカーネルドライバのローダーは、セキュリティ製品を終了させる役割を担うカーネルドライバをファイルシステム上にコピーします。

![次にこのカーネルドライバのローダーは、セキュリティ製品を終了させる役割を担うカーネルドライバをファイルシステム上にコピーします。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-11.png)

ドロップ・ロードされるこのカーネルドライバの主な機能は、機能の実行のために追加でカーネルAPIを解決することと、セキュリティ製品のリストを終了対象にすることです。

これらの追加のAPIでは、対象API名を文字列定数を使って解決しています。以下の各Windows APIをMmGetSystemRoutineAddressへの関数呼び出しで使って、ここから対象関数へのポインタを得ています。以下は、サンプル内で発見された、解決された追加のカーネルAPIのリストです。
![カーネルドライバのランタイムAPI。Cubaランサムウェアのサンプル内で発見されたもの。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-12.png) 図11 カーネルドライバのランタイムAPI。

この終了対象となるセキュリティ製品のリストは、[Mandiant](https://www.mandiant.com/resources/unc2596-cuba-ransomware)が以前解説した「BURNTCIGAR」と呼ばれるツールで観測されたリストと重複しています。この特定のカーネルドライバはMandiantが観測したものの亜種です。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-13.png) 図12. 終了対象とされたセキュリティ製品。

追加のAPIを解決後、セキュリティ製品を対象とするプロセスが開始されます(対象の製品は上の図12に記載)。このプロセスはdo-whileループ(以下図13参照)を用意していて、そのなかでシステム上で実行されているプロセスが対象のセキュリティ製品項目に該当するかどうかを確認しようとします。この該当の有無のチェックは次のように行われます。まず各ThreadIDを調べ、関数PsLookupThreadByThreadIdを呼び出し、対象スレッドの[ETHREAD](https://docs.microsoft.com/en-us/windows-hardware/drivers/kernel/eprocess)構造体へのポインタを見つけます。ETHREAD構造体はカーネルオブジェクトです。この構造体は、重要プロセス/スレッド構造体へのさまざまな参照や、オペレーティングシステムがタスクの処理やCPUでの実行にさいして必要とするオブジェクトを保持しています。ここで返されたETHREADへのポインタを、関数PsIsThreadTerminatingが使い、対象のスレッドが終了していないことを確認します。

あるスレッドオブジェクトが存在している場合は、関数PsGetThreadProcessを使って、そのスレッドが属するプロセスを見つけます。この戻り値はPEPROCESSです。[PEPROCESS](<https://www.vergiliusproject.com/kernels/x64/Windows%2010%20%7C%202016/2110%2021H2%20(November%202021%20Update)/_EPROCESS>)は、プロセスオブジェクトをカーネルオブジェクトとして表したもので、プロセスに関連する情報が格納されている場所へのポインタを保持しています。対象のスレッドにPEPROCESSが存在している場合は、デコンパイルされた出力のインスタンス内にある変数にImageFileNameオフセットが代入されます。図13の「v3」という名前の変数がその変数です。この変数「v3」には、do-whileループ内で現在処理対象となっているスレッド/プロセス(コンピュータシステム上の任意のアクティブなプロセス)のプロセスイメージファイル名が格納されることになります。

次に、do-whileループ内のif-then文でプロセスイメージファイル名のチェックを行います。if-then文では、strstr関数に2つの引数を渡しています。1つめの引数はPEPROCESS構造体内のImageFileNameで、これにはプロセスイメージファイル名が入っています。2つめの引数は検索対象のセキュリティ製品名の部分文字列で、これが1つめの引数と比較されます。ここではたとえば「ImageFileNameのプロセス名文字列に『Sophos』という名前が存在するか?」について確認しています。

比較が合致していれば、sub\_140001BE0という名前の次の関数(図13で呼び出されている関数)が、「対象スレッドのステータスコードがSTATUS\_PENDINGに設定されているかどうか」を確認します。ここで真と評価されれば、べつのサブルーチンをZwTerminateProcessを使って呼び出し、対象スレッドを終了させます。対象スレッドオブジェクトへの参照は解除(デリファレンス)され、do-whileループはふたたび次のスレッドに移って、終了評価を行います。
![デコンパイルしたカーネルドライバのサンプル。この図では、関数sub\_140001BE0が呼び出されている様子がわかる。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-14.png) 図13. デコンパイルしたカーネルドライバのサンプル。

Tropical Scorpiusの戦術変更は、期限切れの正規NVIDIA証明書を使っている点と、セキュリティ製品の終了を狙い独自のドライバを使っている点です。以前のバージョンの脆弱なBURNTCIGARドライバでは、文書化されていないIOCTL(Input/Output Controlシステムコール)を悪用する様子が観測されていたことを踏まえると、これらは注目すべき変更点といえます。

## ローカル特権昇格

Tropical Scorpiusが使うローカル権限昇格ツールは当初、Webホスティングプラットフォームのtmpfiles\[.\]orgから、PowerShellのInvoke-WebRequestを使ってダウンロードされていました。

Unit 42はこのアクターが[CVE-2022-24521](https://nvd.nist.gov/vuln/detail/CVE-2022-24521)(Common Log File System: CLFS)の脆弱性を悪用するバイナリを使う様子を観測しました。このエクスプロイトはCLFS.sysにおける論理エラー、具体的にはCClfsBaseFilePersisted::LoadContainerQ()関数に存在する問題を悪用したものです。形式不良のBLFファイルを使い、ユーザーモードアドレスをもつコンテナコンテキストオブジェクトの **pContainer**フィールドを破損させることにより、コード実行権限を得ます。このコード実行権限でSystemトークンを盗んで特権昇格します。この脆弱性の詳細とエクスプロイト戦略は、2022年4月25日にPixiePoint SecurityのSergey Kornienko氏が[提供](https://www.pixiepointsecurity.com/blog/nday-cve-2022-24521.html)しています。

Tropical Scorpiusの脅威アクターは、同氏による投稿をエクスプロイトを作るうえで参考にした可能性が高いと思われます。たとえば、パイプ属性のヒープエクスプロイト手法でヒープスプレー攻撃を行う、といったエクスプロイト戦略が、同氏の説明するものと同一でした。

この技術については、2020年のSSTIC(Symposium on Information and Communications Technology Security)で、SynactivのCorentin Bayet氏とPaul Fariello氏が[詳しく解説](https://www.sstic.org/media/SSTIC2020/SSTIC-actes/pool_overflow_exploitation_since_windows_10_19h1/SSTIC2020-Article-pool_overflow_exploitation_since_windows_10_19h1-bayet_fariello.pdf)しています。

## ラテラルムーブへのチケット

Tropical Scorpiusの脅威アクターは初期のシステム偵察にさまざまなツールを使っていました。そのなかにはADFindとNet Scanが含まれていましたが、これらはWebホスティングプラットフォームtmpfiles\[.\]orgから、PowerShellのInvoke-WebRequestを使ってダウンロードされていました。これら2つのツールは意図を隠蔽するため短縮名で同一のシステムにドロップされていました。

また、権限の低いシステムでクレデンシャルを準備・収集するのに、PowerShellベースのスクリプトのGetUserSPNs.ps1が使われていました。この特定スクリプトはサービスアカウントとして使用されているユーザーアカウントを特定することができるもので、3つの異なるシステム上で確認されました。脅威アクターはこのプロセスを使い、狙う価値のあるアカウントをピンポイントで特定し、それらのアカウントに関連するActive DirectoryのKerberosチケットを取得し、取得したKerberosチケットを[Kerberoasting](https://attack.mitre.org/techniques/T1558/003/)と呼ばれる技術によりオフラインでクラックして収集しました。

このクレデンシャル窃取に関連する追加のアクティビティが**GetUserSPNs.ps1**の使用からおよそ1週間後に観測されました。 このときは、ユーザーのワークステーション上のユーザーのドキュメントフォルダにMimikatzがzipファイルとして書き込まれる様子が観測されました。Mimikatzは著名なクレデンシャルスティーラーで、オペレーティングシステム上でクレデンシャルの存在しうるさまざまな場所を標的とするオプションが多数用意されています。

Mimikatzが観測された頃、別のワークステーションではカスタムハックツールが観測されました。このカスタムハックツールは、ホストのLSASSメモリからキャッシュされたKerberosチケットを抽出することを意図したもので、ユーザーのドキュメントフォルダにドロップされました。

Unit 42は、Tropical Scorpiusが使うこのKerberosツールを、その全般的な目的にもとづき、「KerberCache」と命名しました。以下図14はツールの出力画面のスクリーンショットで、ツールの生成した解析済みデータを表示しています。
![Unit 42は、Tropical Scorpiusが使うこのKerberosツールを、その全般的な目的にもとづき、「KerberCache」と命名しました。ツールの出力画面のスクリーンショット。ツールの生成した解析済みデータを表示している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-15.png) 図14 KerberCacheがチケットを抽出したようす

内部に目を向けると、KerberCacheはAPIのLsaConnectUntrustedを呼び出して、以降の呼び出しに使うハンドルを取得します。ハンドルが返されると、続いてLsaLookupAuthenticationPackageを呼び出しますが、そのさい、Kerberosという名前のパッケージと、先のLsaConnectUntrustedAPI呼び出しで得たハンドルを渡します。この関数の処理が正常に終了すると、KerberCacheはAPI LsaCallAuthenticationPackageを呼び出します。以下の図15はこの関数が呼び出されたさいのコントロールフローのフォーマットをデコンパイルしたスニペットで、パースが実行されている様子を示しています。
![デコンパイルしたサンプル。チケットがパースされている。この図はこの関数が呼び出されたさいのコントロールフローのフォーマットをデコンパイルしたスニペットで、パースが実行されている様子を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-16.png) 図15. デコンパイルしたサンプル。チケットがパースされている。

キャッシュされたKerberosチケットの取得が成功すると、これらのチケットはbase64エンコードを行う関数に渡され、ツール実行中のカレントワーキングディレクトリに書き込まれます。このツールの命名規則の出力は、\[user@servername\]\_\[encryption\_type\].\[ticket\_number\].kirbiという形式のセクションに分解できます。ファイルシステムに書き込まれる実際のチケット命名規則は、krbtgt@CORP.INTERNAL\_18.0.kirbi.という出力サンプルのような内容になります。
![デコンパイルしたサンプルがチケットをエンコードしているところ。このツールの命名規則の出力は、\[user@servername\]\_\[encryption\_type\].\[ticket\_number\].kirbiという形式のセクションに分解できる。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-17.png) 図16. デコンパイルしたサンプルがチケットをエンコードしているところ。

## ドメイン管理者へ

Tropical Scorpiusは当初、PowerShellのInvoke-WebRequestを使い、Webホスティングプラットフォーム tmpfiles\[.\]orgから自分たちが使うDomain Adminツールをダウンロードしていました。このサンプルは、ThemidaのAnti-VM機能を使ってパックされていました(Themidaは著名商用パッカー)。またこのサンプルはファイル名をFilezillaに偽装していました。

実行時、仮想化環境で動作していることがわかると、このパッカーは次のようなメッセージを表示します。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-18.png) 図17 Themida Anti-VM のサンプル。

ハックツールに紐づいた独自コマンド群は、Zero.exeが高い確度でZeroLogonハックツールであることをうかがわせます。ZeroLogonハックツールは、[CVE-2020-1472](https://nvd.nist.gov/vuln/detail/cve-2020-1472)を悪用してドメインコントローラにNTLMハッシュを要求することにより、ドメイン管理者 (DA) の権限を奪取する目的で使われます。
![ZeroLogonハックツールは、CVE-2020-1472を悪用してドメインコントローラにNTLMハッシュを要求することにより、ドメイン管理者 (DA) の権限を奪取する目的で使われます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-19.png) 図18. ZeroLogonハックツールがパックしたサンプル。

数あるマルウェアファミリのなかでもクライムウェア界隈で攻撃チェーン利用に人気を集めているとされるのがこのZeroLogonハックツールで、このツールは[Qbot](https://thedfirreport.com/2022/02/21/qbot-and-zerologon-lead-to-full-domain-compromise/)や[Hancitor](https://thedfirreport.com/2021/11/01/from-zero-to-domain-admin/)が関連する侵入との重複がみられています。

## Command and Control (コマンド\&コントロール)

前述のツール群に加え、Unit 42は、独自のコマンド＆コントロール(C2)プロトコルを含むカスタムリモートアクセストロージャン/バックドアも発見しています。バイナリに含まれている文字列とその機能から、私たちはこれを「ROMCOM RAT」と名づけました。

ROMCOM RATは2つあるエクスポートのいずれか1つを使って実行できます。

ServiceMain  
startWorker

どちらのエクスポートも同じ関数の実行につながりますが、違いは引数として渡される文字列です。ServiceMainは文字列\_inetを渡し、startWorkerは文字列\_fileを渡します。この文字列ひとつでサンプルの実行フローは完全に異なるものになります。ServiceMainではサンプルがC2サーバーにビーコンを発信しますが、startWorkerではサンプルがシステム上にバックドアを開いて接続を待ち受けます。

### ServiceMainのエクスポート

ServiceMainのエクスポートを実行すると、ROMCOMは以下のコマンドラインを実行します。

C:\\\\Windows\\\\System32\\\\rundll32.exe  
C:\\\\Windows\\\\System32\\\\comDll.dll,startWorker

これがstartWorkerのエクスポート実行につながります。ROMCOMが最初にサービス経由で実行されたと仮定すると、これによって両エクスポートが単一マシン上でアクティブになることになります。
![ROMCOMサンプルをrundll32.exe経由でstartWorker引数をつけて実行](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-20.png) 図19 ROMCOMサンプルをrundll32.exe経由でstartWorker引数をつけて実行

そこからROMCOMはシステム情報とユーザー情報を収集し、ハードコードされたC2サーバーにWinHTTP API経由で送信しようとします。成功するとレスポンスがパースされ、しかるべく処理されます。
![ROMCOMはICMP機能を提供している。スニペットの最初の行はdoICMPRequests = 0。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-21.png) 図20 ROMCOMはICMP機能を提供している ![C2 から受信したパケットのコマンド処理。スニペットの1行目はmenmove(\&v38, receivedData, 4096u164)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-22.png) 図21. C2 から受信したパケットのコマンド処理。

接続が失敗すると、ROMCOMはICMPリクエストでC2サーバーに接続して通信しようとします。IcmpCreateFile()やIcmpSendEcho()などのWindows API関数を使い、レスポンスを受信するまでサーバーにシステム情報とユーザー情報の再送信を試みます。レスポンスを受けとると、HTTPレスポンスのパースとおなじ方法でパースされます。
![ICMPリクエスト機能。レスポンスを受けとると、HTTPレスポンスのパースとおなじ方法でパースされます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-23.png) 図22. ICMPリクエスト機能。

レスポンスの4バイト目が9の場合、ROMCOMは120,000 ms(120秒)スリープします。レスポンスの4バイト目が5の場合、レスポンスにはフォローアップデータのサイズが含まれています。このため、まずはメモリを確保し、その後、最後に使用されたプロトコルに応じてHTTPかICMPでC2に2回目のリクエストを行います。

この2回目のリクエストで受信したデータはある関数に渡されます。この関数はローカルアドレス127.0.0\[.\]3に5555〜5600の間のポートで接続し、自分に渡されたデータをC2に送信します。その後この関数がreturnすると、ROMCOMは127.0.0\[.\]2:5555にバインドしてそこで接続を待ち受け、受け取ったデータがあればC2サーバーに転送します。

![その後この関数がreturnすると、ROMCOMは127.0.0\[.\]2:5555にバインドしてそこで接続を待ち受け、受け取ったデータがあればC2サーバーに転送します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-24.png) 図23. ROMCOMのstartWorkerプロセスがホストしたローカルソケットサーバーに接続する ということで、次はそのstartWorkerのエクスポートの説明をします。

### startWorkerのエクスポート

startWorkerのエクスポートは文字列\_fileをROMCOMのmain関数に渡します。この結果、ServiceMainエクスポートで実行されたコードはスキップされます。その代わりstartWorkerはまずソケットオブジェクトを開いてIP 127.0.0\[.\]3:5555にバインドしようとします。このポートがすでに使用されている場合、ROMCOMはポート番号をインクリメントして再度バインドを試みます。このループはROMCOMが未使用のポートにバインドされるか、ポート番号の値が5600に達するまで続きます。5600に達した場合は5554に設定してからループを再開します。

![ローカルソケットサーバーの設定。コメントで「startWorker export」と「127\[.\]0\[.\]0\[.\]3」をハイライト](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-25.png) 図24. ローカルソケットサーバーの設定。 うまく未使用ポートにバインドされたROMCOMは、着信する接続をリッスンしはじめます。これに対して接続を行うのがServiceMainのエクスポートを実行したプロセスです。接続が着信すると、接続してきたクライアントからのリクエストを処理するスレッドが生成されます。

![コマンドハンドラ。使用可能なコマンド一覧は表2に示す通り。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-26.png) 図25 コマンドハンドラ。

以下の表2に使用可能なコマンドとその目的を示します。

|--------|----------------------------------------------------------------------|
| コマンドの値 | 目的                                                                   |
| 1      | 接続されているドライブの情報を返す                                                    |
| 2      | 指定されたディレクトリのファイル一覧を返す                                                |
| 3      | %ProgramData%フォルダ内でsvchelper.exeという名前でリバースシェルを起動する                   |
| 4      | IShellDispatchを使ってファイルをコピーし、C2にデータをZIPファイルとしてアップロードする                |
| 5      | データをダウンロードして%ProgramData%フォルダ内のworker.txtというファイルに書き込む                |
| 6      | 指定したファイルを削除する                                                        |
| 7      | 指定したディレクトリを削除する                                                      |
| 8      | PIDを偽装(スプーフィング)してプロセスを生成する                                           |
| 9      | このコマンドの対象はServiceMainのみ。このコマンドをC2から受け取るとプロセスは120,000 ms (120秒)スリープする |
| 10     | 実行中のプロセスをイテレートしてPIDの一覧を収集する                                          |

*表2 サポートされるバックドアコマンドとその機能*

ようするにこの特定の実行形態では、まずROMCOMサンプルをサービスとして実行し、HTTP/ICMPリクエストでC2サーバーとコマンドをやりとりします。そこで得られたコマンドは、rundll32.exe経由で実行されたROMCOMサンプルに渡されます。次にこれらのコマンドが実行され、その実行結果が、サービスとして実行されているROMCOMのペイロードに返されます。最後に、HTTP/ICMPリクエスト経由で結果をC2サーバーに渡します。

### ROMCOM 2.0

ROMCOMはいまも活発に開発が続いているようです。2022年6月20日に類似サンプルがVirusTotal(VT)にアップロードされたことを突き止めたのですが、このサンプルは先のものと同一のC2サーバーと通信していました。

元のサンプルの日付が2022年4月10日なのに対し、今回のサンプルはファイルヘッダのタイムスタンプが2022年5月28日で、サイズはおよそ400KB大きくなっていました。startWorkerとServiceMainのエクスポートは以前とおなじですが、今回はstartInetという3つめのエクスポートが含まれていました。また、サンプル内に含まれるデバッグ文字列が増えている点にも着目すべきでしょう。同サンプルは開発完了前にアンチウイルスソフトウェアに検出されていた可能性が考えられます。当該VirusTotalアップローダーID (22b3c7b0)が過去に数百万件のファイルをアップロードしている点も、この推測を裏付けるものとなっています。ある一個人自らがこれほどの数をアップロードした可能性は低いでしょう。

このバージョンでは、ServiceMainはROMCOM 2.0のサンプルを2回実行していました。最初にstartInetのエクスポートを実行し、次にstartWorkerのエクスポートを実行していました。ただし元のROMCOMサンプルのように単純にCreateProcessAを呼び出すのではなく、実行にCOMオブジェクトを好んで使っている点がちがっていました。
![startInetのエクスポートとstartWorkerのエクスポートを実行しているところ。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-27.png) 図26. startInetのエクスポートとstartWorkerのエクスポートを実行しているところ。

各プロセスは、タスクスケジューラの提供するさまざまなCOMインタフェースを使い、システムタスクとして生成されます。ROMCOM2.0ではまずITaskService-\>GetFolderを呼び出してタスクのルートフォルダを取得します。その後、作成対象のタスクと同名の既存タスクがあれば、それらをITaskFolder-\>DeleteTaskで削除します。

|-------|------------------------------------------|
| タスク名  | エクスポート                                   |
| task7 | startInet                                |
| task6 | startWorker                              |
| task1 | startWorker (startInetの実行時にまだ実行されていない場合) |

表3 タスクスケジューラのCOMインタフェース経由で登録されるタスク名

ITaskService-\>NewTaskで空のタスクが作成され、その後セキュリティプリンシパルが修正されます。IPrincipal-\>put\_Idで識別子がNT AUTHORITY\\\\SYSTEMに、IPrincipal-\>LogonTypeでログオンの種類がTASK\_LOGON\_INTERACTIVE\_TOKENに、IPrincipal-\>put\_RunLevelでRunLevelプロパティがTASK\_RUNLEVEL\_HIGHESTに設定されます。
![SYSTEM権限でのタスク作成。ITaskService-\>NewTaskで空のタスクが作成され、その後セキュリティプリンシパルが修正されます。IPrincipal-\>put\_Idで識別子がNT AUTHORITY\\SYSTEMに、IPrincipal-\>LogonTypeでログオンの種類がTASK\_LOGON\_INTERACTIVE\_TOKENに、IPrincipal-\>put\_RunLevelでRunLevelプロパティがTASK\_RUNLEVEL\_HIGHESTに設定されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-28.png) 図27. SYSTEM権限でのタスク作成。

IRegistrationTrigger-\>PutDelayで文字列「PT0S(「P」は接頭辞、「T」は日時のセパレータ文字、「S」は「秒」を表す)」を指定し、タスクに「0秒の遅延」が設定されます。つまり、タスクは生成後すぐに実行されます。
![IRegistrationTrigger-\>PutDelayで文字列「PT0S(「P」は接頭辞、「T」は日時のセパレータ文字、「S」は「秒」を表す)」を指定し、タスクに「0秒の遅延」が設定されます。つまり、タスクは生成後すぐに実行されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-29.png) 図28 タスクトリガーの作成。遅延が0秒に設定されている。

最後に、タスクにアクションが設定されます。アクションパスはrundll32.exeに、引数はC:\\\\Windows\\\\system32\\\\mskms.dll,ARGUMENTに設定されます。なおこのARGUMENTは、渡されたエクスポートに応じ、startWorkerまたはstartInetのいずれかです。
![最後に、タスクにアクションが設定されます。アクションパスはrundll32.exeに、引数はC:\\Windows\\system32\\mskms.dll,ARGUMENTに設定されます。なおこのARGUMENTは、渡されたエクスポートに応じ、startWorkerまたはstartInetのいずれかです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-30.png) 図29. タスクアクションの作成。rundll32.exeがmskms.dllを実行。

このタスクは登録後トリガーされ、ROMCOM2.0のmain関数を実行します。これは元のサンプルと同じ様態で、startInetプロセスはハードコードされたC2サーバーに接続しにいき、受け取ったレスポンスはすべてstartWorkerプロセスに渡してしかるべく処理してもらいます。なお開発者らは、サポートするコマンドのリストを従来の10コマンドから20コマンドに拡張していました。追加されたコマンド群には、システムのスクリーンショット撮影(複数の撮影にも対応)に特化したペイロードをダウンロードするものや、インストール済みの全プログラムのリストを抽出後、C2に送り返すものなどが含まれていました(図30の「SCREENSHOOTER」という文字列が参照している部分)。
![Cubaランサムウェアの開発者であるTropical Scorpiusはサポートコマンドリストを従来の10コマンドから20コマンドに拡張していました。追加されたコマンド群には、システムのスクリーンショット撮影(複数の撮影にも対応)に特化したペイロードをダウンロードするものや、インストール済みの全プログラムのリストを抽出後、C2に送り返すものなどが含まれていました(図30の「SCREENSHOOTER」という文字列が参照している部分)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-31.png) 図30. 先に説明したSCREENSHOOTERのペイロードをダウンロードする部分。

|--------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| コマンドの値 | 目的                                                                                                                                                                                |
| 1      | 接続されているドライブの情報を返す                                                                                                                                                                 |
| 2      | 指定されたディレクトリのファイル一覧を返す                                                                                                                                                             |
| 3      | %TMP%フォルダ内でwinconhost.exeという名前でリバースシェルを起動する                                                                                                                                       |
| 4      | IShellDispatchを使ってファイルをコピーし、C2にデータをZIPファイルとしてアップロードする                                                                                                                             |
| 5      | データをダウンロードして%TMP%フォルダ内のworker.txtというファイルに書き込む                                                                                                                                     |
| 6      | 指定したファイルを削除する                                                                                                                                                                     |
| 7      | 指定したディレクトリを削除する                                                                                                                                                                   |
| 8      | PIDを偽装(スプーフィング)してプロセスを生成する                                                                                                                                                        |
| 9      | このコマンドの対象はstartInetのみ。このコマンドをC2から受け取るとプロセスはランダムな時間スリープする                                                                                                                          |
| 10     | 特定プロセスのPIDを取得する                                                                                                                                                                   |
| 12     | rundll32.exe %TMP%\\\\PhotoDirector.dll,startWorker singleを実行して%TMP%\\\\PhotoDirector.zipをC2 サーバーにアップロードする(スクリーンショットを単発で撮る場合に使うコマンドらしい)                                           |
| 13     | rundll32.exe %TMP%\\\\PhotoDirector.dll,startWorkerを実行する                                                                                                                          |
| 14     | %TMP%\\\\PhotoDirector.zipをC2サーバーにアップロードする                                                                                                                                        |
| 15     | 実行中の全プロセスとプロセスIDを取得する                                                                                                                                                             |
| 16     | SOFTWARE\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\UninstallまたはSOFTWARE\\\\WOW6432Node\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\Uninstallのクエリを使ってインストール済みの全ソフトウェアのリストを取得する |
| 18     | 受信したファイルSCREENSHOOTERを%TMP%\\\\PhotoDirector.dllに書き込む                                                                                                                             |
| 19     | %TMP%\\\\BrowserDataフォルダを作成し、受信したファイルを実行する前に%TMP%\\\\BrowserData\\\\explorer.exeに書き込む                                                                                             |
| 20     | 受信したファイルを%TMP%\\\\win\_sshd.exeに書き込む。「説明」は「FreeSSHd」になっている                                                                                                                         |
| 21     | plink.exe -ssh -pw AeM8soequ@ooNg -R 9999:4444 poncho@CombinedResidency.org\\nと説明されているがC:\\\\Program Files (x86)\\\\freeSSHd\\\\FreeSSHDService.exeを実行しているだけに見える                  |
| 22     | svcnet.exe、FreeSSHDService.exe、plink.exeを終了する                                                                                                                                     |

*表4 ROMCOM2.0のサポートするコマンド群*

## 保護と緩和策

以下のIoC(侵害指標)を活用し、自社への影響をご確認いただくことをお勧めします。

パロアルトネットワークスはCubaランサムウェアとTropical Scorpiusの活動を次の方法で検出/防止します。

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr):
  * Cubaランサムウェアとその関連アクティビティ用の全インジケータ(指標)を検出します。
  * ランサムウェア対策モジュールでWindowsシステム上でのCubaランサムウェアによる暗号化の振る舞いを検出します。
  * Windows環境上でローカル分析によりCubaランサムウェアとROMCOM RATのバイナリを検出します。
  * BTP(振る舞い防御)ルールで関連アクティビティの実行を防止します。
* [WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire): 既知のサンプルはすべてマルウェアとして識別されます。
* [脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)は、Tropical Scorpiusのインフラに対する保護を提供します。
* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)と[DNSセキュリティ](https://www.paloaltonetworks.jp/network-security/dns-security)は、同グループに関連するドメインを悪意あるものとして識別します。

IoC(侵害指標)と関連TTP(戦略・技術・手順)はTropical Scorpiusの[ATOM](https://unit42.paloaltonetworks.com/atoms/tropicalscorpius/)からご確認ください。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[infojapan@paloaltonetworks.com](https://start.paloaltonetworks.jp/contact-unit42.html) まで電子メールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* 欧州: +31.20.299.3130
* アジア太平洋: +65.6983.8730
* 日本: +81.50.1790.0200

サイバー保険にご加入の場合はUnit 42を名前指定でリクエストできます。また弊社 [サイバーリスクマネジメントサービス](https://www.paloaltonetworks.com/unit42/assess)をリクエストいただければ予防的措置を講じることもできます。

## 結論

Tropical Scorpiusは今現在もアクティブな脅威です。今回の同グループのアクティビティから明らかになったのは、「さまざまなツールをうまく組み合わせて低レベルのWindows内部機構を中心に産業スパイの手法で防御回避・ローカル権限昇格を行えば侵入にきわめて有効」ということです。

クライムウェア技術を多数うまいぐあいに組み合わせ利用されている状況で、防衛側はむずかしい対応を迫られています。

この対策としてUnit 42は、SysmonやWindowsコマンドラインログ、PowerShellログなどの高度なログ機能を有効にし、それらを適切に設定しておくことをお勧めします。なんらかのセキュリティ情報イベント管理ツール(SIEM)にログを転送し、そこにクエリをかけて検出できる機会を設けておくのが理想的です。コンピュータシステムの修正プログラムを最新に保ち、エクスプロイト技術に関連する攻撃対象領域を縮小してください。

また、XDR/EDRソリューションを導入してインメモリ検査を実施し、プロセスインジェクション技術を検出してください。セキュリティ製品の防御回避やラテラルムーブ用のサービスアカウント、ドメイン管理者に関連するユーザーの振る舞いに何らかのアノマリ(異常)の兆候がないか、脅威ハンティングを実施してください。

## IoC

ドライバドロッパー:

07905de4b4be02665e280a56678c7de67652aee318487a44055700396d37ecd0  
af6561ad848aa1ba53c62a323de230b18cfd30d8795d4af36bf1ce6c28e3fd4e  
24e018c8614c70c940c3b5fa8783cb2f67cb13f08112430a4d10013e0a324eaa

ZeroLogonハックツール:

ab5a3bbad1c4298bc287d0ac8c27790d68608393822da2365556ba99d52c5dfb  
6866e82d0f6f6d8cf5a43d02ad523f377bb0b374d644d2f536ec7ec18fdaf576  
3febf726ffb4f4a4186571d05359d2851e52d5612c5818b2b167160d367f722c  
3a8b7c1fe9bd9451c0a51e4122605efc98e7e4e13ed117139a13e4749e211ed0  
36bc32becf287402bf0e9c918de22d886a74c501a33aa08dcb9be2f222fa6e24  
1450f7c85bfec4f5ba97bcec4249ae234158a0bf9a63310e3801a00d30d9abcc

Cubaランサムウェア:

0a3517d8d382a0a45334009f71e48114d395a22483b01f171f2c3d4a9cfdbfbf  
0eff3e8fd31f553c45ab82cc5d88d0105626d0597afa5897e78ee5a7e34f71b3

特権昇格ツール:

a4665231bad14a2ac9f2e20a6385e1477c299d97768048cb3e9df6b45ae54eb8

KerberCacheハックツール:

cfe7b462a8224b2fbf2b246f05973662bdabc2c4e8f4728c9a1b977fac010c15

ROMCOM RAT:

B5978cf7d0c275d09bedf09f07667e139ad7fed8f9e47742e08c914c5cf44a53  
324ccd4bf70a66cc14b1c3746162b908a688b2b124ad9db029e5bd42197cfe99

インフラ:

CombinedResidency\[.\]org  
optasko\[.\]com

## 追加リソース

[From Zero to Domain Admin](https://thedfirreport.com/2021/11/01/from-zero-to-domain-admin/)  
[Qbot and Zerologon Lead to Full Domain Compromise](https://thedfirreport.com/2022/02/21/qbot-and-zerologon-lead-to-full-domain-compromise/)  
[CVE-2022-24521: Windows Common Log File System (CLFS) Logical-Error Vulnerability](https://googleprojectzero.github.io/0days-in-the-wild//0day-RCAs/2022/CVE-2022-24521.html)  
[Industrial Spy data extortion market gets into the ransomware game](https://www.bleepingcomputer.com/news/security/industrial-spy-data-extortion-market-gets-into-the-ransomware-game/)  
[(Ex)Change of Pace: UNC2596 Observed Leveraging Vulnerabilities to Deploy Cuba Ransomware](https://www.mandiant.com/resources/unc2596-cuba-ransomware)

*2022-08-12 17:00 JST 英語版更新日 2022-08-10 09:30 PDT の内容を反映
2022-08-18 11:30 JST 英語版更新日 2022-11-08 08:00 PST の内容を反映。誤って記載されていたROMCOM RATのIoCを1つ削除しました。*
トップに戻る

### タグ

* [Cuba Ransomware](https://unit42.paloaltonetworks.com/ja/tag/cuba-ransomware-ja/ "Cuba Ransomware")
* [Investigation and Response](https://unit42.paloaltonetworks.com/ja/tag/investigation-and-response-ja/ "Investigation and Response")
* [ROMCOM RAT](https://unit42.paloaltonetworks.com/ja/tag/romcom-rat-ja/ "ROMCOM RAT")
* [Threat intelligence](https://unit42.paloaltonetworks.com/ja/tag/threat-intelligence-ja/ "threat intelligence")
* [Tropical Scorpius](https://unit42.paloaltonetworks.com/ja/tag/tropical-scorpius-ja/ "Tropical Scorpius")
* [UNC2596](https://unit42.paloaltonetworks.com/ja/tag/unc2596-ja/ "UNC2596")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Bumblebeeの飛翔: メールのやりとりから始まるファイル共有サービスを悪用したマルウェア感染](https://unit42.paloaltonetworks.com/ja/bumblebee-malware-projector-libra/ "Bumblebeeの飛翔: メールのやりとりから始まるファイル共有サービスを悪用したマルウェア感染")

### 目次

* 

### 関連記事

* [パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/ "article - table of contents")
* [\[2023-08-14 更新\] 脅威の概要: Microsoft OfficeおよびWindows HTMLにおけるリモート コード実行の脆弱性(CVE-2023-36884)](https://unit42.paloaltonetworks.com/ja/cve-2023-36884-rce/ "article - table of contents")
* [脅威の評価: Luna Mothのコールバック型フィッシングキャンペーン](https://unit42.paloaltonetworks.com/ja/luna-moth-callback-phishing/ "article - table of contents")

## 関連項目 ランサムウェア リソース

![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of RaaS RansomHouse. Digital representation of cybersecurity concept with a padlock superimposed over computer circuit boards, symbolizing data protection and encryption technologies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/06_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年12月17日 [#### 直線的なものからの複雑化:RansomHouse暗号化のアップグレード](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/)

* [ESXi](https://unit42.paloaltonetworks.com/ja/tag/esxi-ja/ "ESXi")

* [Jolly Scorpius](https://unit42.paloaltonetworks.com/ja/tag/jolly-scorpius-ja/ "Jolly Scorpius")

* [RansomHouse](https://unit42.paloaltonetworks.com/ja/tag/ransomhouse-ja/ "RansomHouse")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/ "直線的なものからの複雑化:RansomHouse暗号化のアップグレード")  
  ![Pictorial representation of 01flip ransomware written in Rust. Digital artwork of a pixelated U.S. dollar bill disintegrating into small blocks against a blue data matrix background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/05_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年12月10日 [#### 01flip:Rustで書かれたマルチプラットフォーム ランサムウェア](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/)

* [Bitcoin](https://unit42.paloaltonetworks.com/ja/tag/bitcoin-ja/ "Bitcoin")

* [CL-CRI-103](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-103-ja/ "CL-CRI-103")

* [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/ "Cryptocurrency")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/ "01flip:Rustで書かれたマルチプラットフォーム ランサムウェア")  
  ![Pictorial representation of malicious LLMs. Close-up view of a digital wall displaying various glowing icons, representing a high-tech network interface.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/AdobeStock_1270203474-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月25日 [#### AIのデュアルユースのジレンマ：悪意あるLLM](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")

* [LLM](https://unit42.paloaltonetworks.com/ja/tag/llm-ja/ "LLM")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/ "AIのデュアルユースのジレンマ：悪意あるLLM")  
  ![Pictorial representation of Unit 42 threat attribution system. Illustration featuring a white triangle centered within an abstract cosmic background of purple and blue swirls and stars.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/Generic-A-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年7月31日 [#### Unit 42のアトリビューション フレームワークの紹介](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Bookworm](https://unit42.paloaltonetworks.com/ja/tag/bookworm-ja/ "Bookworm")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/ "Unit 42のアトリビューション フレームワークの紹介")  
  ![Pictorial representation of the ransomware landscape. Digital artwork of a disintegrating U.S. dollar bill with pixelated effects on a cyber-inspired background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/05_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-report-white-1.svg)トレンド レポート](https://unit42.paloaltonetworks.com/ja/category/trend-reports-ja/) 2025年5月22日 [#### 恐喝とランサムウェアの動向 2025年1月～3月](https://unit42.paloaltonetworks.com/ja/2025-ransomware-extortion-trends/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [Akira ransomware](https://unit42.paloaltonetworks.com/ja/tag/akira-ransomware-ja/ "Akira ransomware")

* [BianLian](https://unit42.paloaltonetworks.com/ja/tag/bianlian-ja/ "BianLian")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/2025-ransomware-extortion-trends/ "恐喝とランサムウェアの動向 2025年1月～3月")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_Ransomware_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2024年8月9日 [#### ランサムウェア振り返り: 2024 年上半期](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis/)

* [Healthcare](https://unit42.paloaltonetworks.com/ja/tag/healthcare-ja/ "Healthcare")

* [LockBit](https://unit42.paloaltonetworks.com/ja/tag/lockbit-ja/ "LockBit")

* [RansomHub](https://unit42.paloaltonetworks.com/ja/tag/ransomhub-ja/ "RansomHub")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis/ "ランサムウェア振り返り: 2024 年上半期")  
  ![Constellation image representing the constellation schema used by Palo Alto Networks Unit 42 to track nation-state and](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/Generic-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2024年8月4日 [#### パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/ja/tag/agent-serpens-ja/ "Agent Serpens")

* [Agonizing Serpens](https://unit42.paloaltonetworks.com/ja/tag/agonizing-serpens-ja/ "Agonizing Serpens")

* [Alloy Taurus](https://unit42.paloaltonetworks.com/ja/tag/alloy-taurus-ja/ "Alloy Taurus")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/ "パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧")  
  ![A pictorial representation of RA World ransomware group. A digital graphic of a U.S. dollar bill disintegrating into pixels, symbolizing digital transformation or the concept of cryptocurrency against a backdrop of a dark, tech-inspired visual theme.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/05_Ransomware_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2024年7月22日 [#### RA Group から RA World へ: ランサムウェア グループの進化](https://unit42.paloaltonetworks.com/ja/ra-world-ransomware-group-updates-tool-set/)

* [Extortion](https://unit42.paloaltonetworks.com/ja/tag/extortion-ja/ "Extortion")

* [Leak site](https://unit42.paloaltonetworks.com/ja/tag/leak-site-ja/ "Leak site")

* [Babuk](https://unit42.paloaltonetworks.com/ja/tag/babuk-ja/ "babuk")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ra-world-ransomware-group-updates-tool-set/ "RA Group から RA World へ: ランサムウェア グループの進化")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/02_Ransomware_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2024年2月6日 [#### 2024 年 ランサムウェア振り返り: Unit 42 によるリーク サイト分析](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis-all-2023/)

* [Ambitious Scorpius](https://unit42.paloaltonetworks.com/ja/tag/ambitious-scorpius-ja/ "Ambitious Scorpius")

* [Ignoble Scorpius](https://unit42.paloaltonetworks.com/ja/tag/ignoble-scorpius-ja/ "Ignoble Scorpius")

* [Leak site](https://unit42.paloaltonetworks.com/ja/tag/leak-site-ja/ "Leak site")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis-all-2023/ "2024 年 ランサムウェア振り返り: Unit 42 によるリーク サイト分析")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
