[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/curious-serpens-falsefont-backdoor/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/curious-serpens-falsefont-backdoor/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/ "脅威アクター グループ")
* [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/ "国家支援型サイバー攻撃")  
  [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/)

# Curious Serpens の FalseFont バックドアの技術分析・検出・防御

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Tom Fakterman](https://unit42.paloaltonetworks.com/ja/author/tom-fakterman/)
  * [Daniel Frank](https://unit42.paloaltonetworks.com/ja/author/daniel-frank/)
  * [Jerome Tujague](https://unit42.paloaltonetworks.com/ja/author/jerome-tujague/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2024年3月21日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/)
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/)
  * [Curious Serpens](https://unit42.paloaltonetworks.com/ja/tag/curious-serpens-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/curious-serpens-falsefont-backdoor/?pdf=download&lg=ja&_wpnonce=5f0cc26d8b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/curious-serpens-falsefont-backdoor/?pdf=print&lg=ja&_wpnonce=5f0cc26d8b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Curious%20Serpens%20の%20FalseFont%20バックドアの技術分析・検出・防御&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcurious-serpens-falsefont-backdoor%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcurious-serpens-falsefont-backdoor%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcurious-serpens-falsefont-backdoor%2F&title=Curious%20Serpens%20の%20FalseFont%20バックドアの技術分析・検出・防御 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcurious-serpens-falsefont-backdoor%2F&text=Curious%20Serpens%20の%20FalseFont%20バックドアの技術分析・検出・防御 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcurious-serpens-falsefont-backdoor%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Curious%20Serpens%20の%20FalseFont%20バックドアの技術分析・検出・防御%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcurious-serpens-falsefont-backdoor%2F "Share in Mastodon")

## **概要**

本稿では、最近発見された FalseFont バックドアについてレビューします。このバックドアは、Unit 42 が Curious Serpens として追跡している、イランと関連する疑いのある攻撃者によって使われていたものです。Curious Serpens (別名 Peach Sandstorm) は、これまで航空宇宙分野やエネルギー分野を標的にしてきた既知のスパイ活動グループです。FalseFont は、Curious Serpens の武器庫の最新ツールです。私たちが分析した事例は、攻撃者がどのようにして正規の人事管理ソフトウェアを模倣し、偽の求人プロセスを使って被害者をだまし、バックドアをインストールさせたかを示すものです。

弊社の詳細な技術分析は、セキュリティ専門家による FalseFont へのより深い理解と、同脅威に対するより効果的な防御に役立ちます。本稿は、新たに発見された FalseFont バックドアとその機能の分析に焦点を当てます。最後に、この標的型バックドアを検出・防止する方法について説明します。

パロアルトネットワークスのお客様は、次の方法で本稿で解説した脅威からより強力に保護されています。

* [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) セキュリティ サブスクリプションを有効にした[次世代ファイアウォール](https://docs.paloaltonetworks.com/ngfw)は、マルウェアの C2 トラフィック防止に役立ちます。
* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering) と [DNS Security](https://docs.paloaltonetworks.com/dns-security) は 既知の C2 のドメインと IP アドレスを悪意があるものとして分類します。
* [Unit 42 インシデント レスポンス チーム](https://start.paloaltonetworks.jp/contact-unit42.html)は、本稿で取り上げた脅威をはじめ、さまざまな脅威への個別対応を提供しています。
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) と [Prisma Cloud Compute](https://www.paloaltonetworks.jp/resources/datasheets/prisma-cloud-compute-edition-aag) と [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM) プラットフォームと組み合わせは、本稿で言及した脅威の検出・防止を支援します。
* [Advanced WildFire](https://www.paloaltonetworks.jp/resources/datasheets/advanced-wildfire) はこの新しいマルウェアを考慮し、機械学習モデルと分析手法の見直しと更新を行いました。

|---------------------------------|-----------------------------------------------------------------------------------------------------------------------------------|
| **関連する Unit 42 のトピック**          | [**Iran**](https://unit42.paloaltonetworks.jp/tag/iran-ja/), [**Backdoors**](https://unit42.paloaltonetworks.jp/tag/backdoor-ja/) |
| **Curious Serpens APT グループの別名** | Peach Sandstorm, APT33, Elfin, HOLMIUM, MAGNALIUM, REFINED KITTEN                                                                 |

## **Curious Serpens と FalseFont の背景**

私たちが Curious Serpens として追跡している脅威アクターには、[Peach Sandstorm](https://www.microsoft.com/en-us/security/blog/2023/09/14/peach-sandstorm-password-spray-campaigns-enable-intelligence-collection-at-high-value-targets/)、[APT33](https://www.mandiant.com/resources/blog/apt33-insights-into-iranian-cyber-espionage)、[Elfin](https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/elfin-apt33-espionage)、[HOLMIUM](https://www.microsoft.com/en-us/security/blog/2020/06/18/inside-microsoft-threat-protection-mapping-attack-chains-from-cloud-to-endpoint/)、[MAGNALIUM](https://www.dragos.com/threat/magnallium/)、[REFINED KITTEN](https://www.crowdstrike.com/blog/who-is-refined-kitten/) といった別名があります。これらのレポートによると、Curious Serpens は少なくとも 2013 年からは活動を続けています。この脅威アクターはスパイ活動に関与しており、中東、米国、欧州の組織を[標的](https://www.mandiant.com/resources/blog/apt33-insights-into-iranian-cyber-espionage)にしています。

2023 年 12 月、Microsoft Threat Intelligence は「[この脅威アクターは新しいバックドアを使用し始めた](https://twitter.com/MsftSecIntel/status/1737895717870440609)」と指摘し、そのバックドアは FalseFont として識別されました。2024 年 1 月末までに、最初の [FalseFont の分析](https://www.nextron-systems.com/2024/01/29/analysis-of-falsefont-backdoor-used-by-peach-sandstorm-threat-actor/)の公開を私たちは確認しています。本稿では、私たちの観測結果と、私たちが検出・防止したトラフィックおよびプロセスに関する追加情報を共有することにより、FalseFont の分析をさらに進めます。

FalseFont バックドアは ASP.NET Core で書かれています。このバックドアには次のような機能があります。

* 感染マシン上でプロセスとコマンドを実行する
* ファイル システムを操作する
* 画面をキャプチャする
* ブラウザーからクレデンシャルを盗む
* (航空宇宙関連の機微データが含まれている可能性のある) 航空宇宙産業用求人応募プラットフォームのクレデンシャルを盗む

FalseFont は野生で観測されていて、サイズ 182 MB の単一ネイティブ実行可能ファイルにパックされています。この実行可能ファイルには、マルウェア本体に加え、マルウェアの動作に必要なさまざまな .NET コンポーネントやライブラリーが含まれています。FalseFont は [ASP.NET Core SignalR](https://learn.microsoft.com/ja-jp/aspnet/core/signalr/introduction?view=aspnetcore-8.0) も使っています。SignalR は Web アプリケーションを実行するためのオープンソース ライブラリーで、コマンド \& コントロール サーバー (C2) との通信に使われます。

### 航空宇宙・防衛産業の求職者を狙う

FalseFont バックドアは高度に標的型のバックドアであり、これまでのところ、航空宇宙産業や防衛産業の求職者を標的にしていると報告されています。FalseFont は、米国に本拠を置くある航空宇宙会社の求人応募送信用 GUI (グラフィカル ユーザー インターフェイス) のふりをしてこれらの応募者を狙います。図 1 は、同アプリケーションのメイン ウィンドウを示しています。
![画像 1 はログイン パネルです。Log into your account. Display name or email. Password. Remember me. Forgot password?Login. Or don't have an account?Login as guest. Your privacy matters. ビーチと海の空撮画像。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-286597-133071-1.png) 図 1. Windows マシンで FalseFont 実行可能ファイルを実行した後に表示されるログイン パネル

脅威アクターが悪意を持って正規製品を模倣することは珍しいことではなく、悪用された正規製品の側になにか問題や悪意があるということではありません。

この GUI がユーザーの操作のためにアクティブになっている間、バックグラウンドでは、マルウェアの 2 番目の主要コンポーネントが実行されています。実行中、マルウェアは永続性を確保し、C2 サーバーに自身を登録します。

図 2 および 3 に示すように、FalseFont の実行は Cortex XDR によって検出・防止されます。
![画像 2 は、実行可能ファイルの振る舞いが検出されたさいの Cortex XDR のスクリーンショットです。このスクリーンショットには、タグ、モジュール、深刻度、説明、実行すべきアクションが含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/image5.jpg) 図 2. Cortex XDR を検出モードにした場合のアラート。FalseFont 実行可能ファイルが悪質な動作を試みたことを明らかにしている ![画像 3 は Cortex XDR のスクリーンショットです。このスクリーンショットには、タグ、モジュール、深刻度、アクション、説明が含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/image14.jpg) 図 3. Cortex XDR が FalseFont マルウェアの実行をブロックしたようす

## **FalseFont の技術分析**

### GUI コンポーネント

FalseFont 実行可能ファイルは、図 1 で示したように、航空宇宙会社になりすましたログイン インターフェイスを表示します。被害者がユーザー名とパスワードを入力すると、マルウェアはこのデータを HTTP POST リクエストを通じ、JSON 形式で 64.52.80\[.\]30 にある攻撃者の C2 サーバーの 8080/tcp 宛に送信します。以下の図 4 および 5 に示すように、通常のログインとゲスト ログインの URL は異なります。
![画像 4 は、HTTP POST リクエスト コードのスクリーンショットです。情報の一部は割愛してあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-296467-133071-4.jpeg) 図 4. FalseFont の GUI からゲストとしてログインするさいに生成される HTTP POST リクエスト ![画像 5 は、FalseFont からの検証ありのログインを使用したさいに生成される HTTP POST リクエストのスクリーンショットです。情報の一部は割愛してあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-299243-133071-5.jpeg) 図5 FalseFont の GUI からの通常ログインをするさいに生成される HTTP POST リクエスト

FalseFont GUI のログイン用フィールドのすぐ下には、\[Remember Me (ユーザー名を記憶させる)\] というラベルのついたチェックボックスがあります。被害者がこのチェックボックスにチェックを入れると、ユーザー名とパスワードが %localappdata% 以下に data.txtというファイル名で保存されます。その後、アプリケーション起動時に、data.txtファイルがすでに存在していれば、このマルウェアはログイン データを C2 サーバーに自動的に送信します。このファイルがすでに存在する場合や、C2 サーバーが正常応答した場合には、同マルウェアはログイン ビューを折りたたんで、図 6 に示す履歴書の収集ページを表示します。
![画像 6 は履歴書を収集するページのスクリーンショットです。このページには、個人情報、雇用履歴、資格、学歴に関するフィールドが含まれます。情報の一部は割愛してあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-301861-133071-6.png) 図 6. FalseFont GUI が履歴書を収集するページを表示したところ

被害者がこれらのフィールドに入力すると、FalseFont はその内容をシリアライズした JSON に変換し、それを GET リクエストとして C2 サーバーの IP アドレスに送信します。C2 サーバーが応答すると、GUI には「Your information has been registered, our colleagues will contact you (あなたの情報が登録されました。担当者からご連絡させていただきます)」と表示され、履歴書のデータは %localappdata% 以下に data2.txt というファイル名で保存されます。

### バックドア コンポーネント

#### 初期化

初期化中、FalseFont は C2 ドメインとの最初のハンドシェイクを確立します。このマルウェアは、マシンのホスト名、ログイン ユーザー名、オペレーティング システムの詳細を収集して送信します。以下の図 7 は、C2 に送信されたパケットを示しています。これには、FalseFont のコードにハードコードされた攻撃者のクレデンシャルが含まれています。
![画像 7 は、最初のコマンド \& コントロール ハンドシェイクの HTTP POST リクエストのスクリーンショットです。これは TCP ストリーム形式です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-305071-133071-7.jpeg) 図 7. 最初の C2 ハンドシェイクの HTTP POST リクエストを TCP ストリームとして表示したところ

FalseFont では、以下のコマンドライン引数を使用できます。これらは、プログラムのコードでは AppReset、AppUpdate として参照されています。

* SsQP's\*(58vaP!tF4 (AppReset)
* SQP's\*(58vaP!tF4 (AppUpdate)

これらの引数はマルウェアに対し、C2 サーバーがリセットまたはアップデートのリクエストを送信したかどうかを知らせています。次に、FalseFont は 864H!NKLNB\*x\_H?5 という値を使ってミューテックスを作成しようとします。ミューテックスがすでに存在し、上記いずれの引数も受け取らなかった場合、マルウェアは終了します。

#### 永続化

FalseFont は、次の個別のパスを使って、自分自身の 3 つのコピーを感染マシンにドロップします。

* %username%\\AppData\\Roaming\\host.exe
* %username%\\AppData\\Local\\broker.exe
* %username%\\AppData\\Local\\Microsoft\\System.exe

以下の図 8 は、Cortex XDR が記録したファイル書き込み操作を示しています。
![画像 8 は、FalseFont に関するアラートを Cortex XDR が表示したスクリーンショットです。アクション タイプとファイル パスが表示されています。合計 3 つのファイル書き込みがあります。情報の一部は割愛してあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-307647-133071-8.png) 図 8. Cortex XDR のアラート情報。FalseFont が自身のコピーを 3 つ作成したことを警告している

図 9 に示すように、FalseFont は 3 つのコピーすべてに対し、CurrentVersion\\Run レジストリー キーに新たな値を作成することによって永続性を確保します。
![画像 9 は、Cortex XDR のレジストリー更新のスクリーンショットです。情報の一部は割愛してあります。情報には、ACTION\_TYPE、REGISTRY\_KEY\_NAME、REGISTRY\_DATA が含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-310249-133071-9.png) 図 9. 感染 Windows ホスト上で FalseFont を永続化するためのレジストリー更新のようす

起動後は、マルウェアの GUI を除いてはバックドア コンポーネントのみが実行されます。さらに、Run キー内にすでに値が存在する場合、マルウェアは既存のキーのうち最初のものを編集し、FalseFont のコピーである host.exe も実行されるようにします。どちらが先に起動しても、ほかの 2 つのインスタンスを終了するミューテックスが作成されます。

図 10 に示すように、感染マシンの再起動後の FalseFont の永続化メカニズムは、Cortex XDR によって検出されます。
![画像 10 は、Cortex XDR のツリー ダイアグラムのスクリーンショットです。情報の一部は割愛してあります。このツリーには 3 つのブランチがあり、それぞれが異なる .EXE ファイルに対してアラートを発報します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-313272-133071-10.png) 図 10. 再起動後に開始される FalseFont の永続化コピーを表示する Cortex XDR のアラート

#### エンコーディングと暗号化スキーム

FalseFont はハードコードされた設定をコードの一部として保存し、機能分析の妨害を狙って文字列の一部を隠そうとします。マルウェアの文字列は Base64 でエンコードされ、ハードコードされた AES キーを使って暗号化されます。

この作者らはほとんどのメソッドに復号・デコード対象の文字列と似た名前を与えていたため、マルウェアの機能隠蔽という点ではあまりよい仕事をしたとはいえませんでした。以下の図 11 は文字列が「OS error while executing」にデコード・復号された例を示したものです。
![画像 11 は、コード スニペットのスクリーンショットです。埋め込まれた文字列は暗号化・エンコードされています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-315981-133071-11.png) 図 11. FalseFont のコードのサンプル。埋め込まれた文字列は暗号化・エンコードされている

#### 中核機能

FalseFont は一連のコマンドを C2 から受信できます。これらのコマンドによって攻撃者は以下のアクティビティを実行できます。

* コマンドとプロセスの実行
* ファイルのダウンロードとアップロード
* ファイル システムに関する情報の受信
* マルウェアのアップデート
* クレデンシャルの窃取
* 被害者の画面のキャプチャ

FalseFont は以下の 2 種類の手法で C2 からのコマンドを受信できます。

1. C2 上の特定の[API エンドポイント](https://blog.hubspot.com/website/api-endpoint#:~:text=An%20API%20endpoint%20is%20a,a%20resource%20on%20the%20server.)に対し、0 ～ 5 分ごとに、URI /api/Core/Command/Init への GET リクエストを送信する手法
2. [SignalR](https://en.wikipedia.org/wiki/SignalR#:~:text=SignalR%20is%20a%20free%20and,David%20Fowler%20and%20Damian%20Edwards) クライアントを使う手法

これら 2 つの手法により、攻撃者は 2 種類の方法で FalseFont とやりとりできるようになります。1 つめの手法を使うと、数分ごとに実行される事前定義されたコマンド リスト経由で攻撃者がバックドアと通信できるようになります。SignalR を使用する 2 つめの手法を使うと、先にバックドアがリクエストを送信するのを待たなくても、攻撃者が各コマンドをリアルタイムでバックドアに送信できるようになります。

図 12 に示すように、C2 との通信はハードコードされたキーを使って AES 暗号化され、その後 Base64 でエンコードされます。C2 通信に使われるキーと URL リストは [IoC](#post-133121-_re5lfhtpycch) セクションに記載します。
![画像 12 は、数行のコードのスクリーンショットです。FalseFont は通信の暗号化に AES を使っています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-318522-133071-12.png) 図 12. FalseFont のコード スニペット。暗号化通信には AES が使用されている

##### サポートされているコマンド

以下の表 1 は、URI /Core/Command/Init へのクエリーにより FalseFont がサポートするコマンドを示したものです。

|-------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **コマンドの種類**                   | **機能**                                                                                                                                                                                                                                                     |
| Exec                          | 指定されたコマンドライン引数を使って指定されたプロセスを実行します。ProcessStartInfo.UseShellExecute を false に設定し、プロセスを実行可能ファイルから直接実行する必要があることを示します。標準の出力結果か、成功または失敗を示すカスタム文字列を返します。                                                                                                         |
| ExecUseShell                  | 指定されたコマンドライン引数を使って指定されたプロセスを実行します。ProcessStartInfo.UseShellExecute を true に設定し、プロセスの生成にオペレーティング システム シェルを使用する必要があることを示します。標準の出力結果か、成功または失敗を示すカスタム文字列を返します。                                                                                                 |
| ExecAndKeepAlive              | このコマンドの実装は不完全なようです。このコマンドは、Not work という結果とステータス 0 とを返します。                                                                                                                                                                                                  |
| CMD                           | このマルウェアは pass というパラメーターを C2 から受け取った場合、こちらの [GitHub プロジェクト](https://github.com/simpleperson123/ChromeDecryptor)から借用したコードを使い、Chrome、Brave、Edge のユーザー データ フォルダーからパスワードを盗みます。  それ以外の場合は、指定されたコマンドライン引数を使って cmd.exe を実行し、コンソールへの出力またはカスタム エラー メッセージを返します。 |
| PowerShell                    | 提供された引数を使って powershell.exe を実行します。出力結果またはカスタム エラー メッセージを返します。                                                                                                                                                                                              |
| KillByName                    | Process.Kill を使い、名前を指定してプロセスを強制終了しようとします。終了に成功したプロセス ID を返します。                                                                                                                                                                                             |
| KillById                      | Process.Kill を使い、ID を指定してプロセスを強制終了しようとします。終了に成功したプロセス ID を返します。                                                                                                                                                                                            |
| Download                      | C2 サーバー上にホストされているファイルをダウンロードして展開します。成功または失敗を示す文字列を返します。                                                                                                                                                                                                    |
| Upload                        | 単一ファイルまたはディレクトリー、または一連のファイルとディレクトリーを C2 サーバーにアップロードします。データは、C2 が指定するサイズで Base64 エンコードと暗号化が行われたチャンクとして漏出されます。                                                                                                                                               |
| Delete                        | 指定したファイルまたはディレクトリーを削除します。成功または失敗を示すカスタム文字列を返します。                                                                                                                                                                                                           |
| GetDirectories                | 指定されたパス内のファイルとディレクトリーの再帰的なリストを生成し、「|」という文字で区切られた文字列を返します。                                                                                                                                                                                                 |
| ChangeTime                    | SignalR クライアントの自動再接続タイマーを制御する \_timeInterval プロパティを更新します。                                                                                                                                                                                                   |
| SendAllDirectory              | すべての論理ドライブを列挙し、すべてのサブディレクトリーとファイルのリストを C2 に返します。                                                                                                                                                                                                           |
| UpadateApplication            | 新しいバージョンの FalseFont をダウンロード・展開・インストールします。AppUpdate 変数を使って実行し、現在のプロセスを終了します。                                                                                                                                                                                |
| Restart                       | このマルウェアは Run レジストリー キー内で最初に識別された自身のコピーを起動します。そのさい、AppReset 変数内にそれを引数として渡します。現在のプロセスを終了します。                                                                                                                                                                 |
| GetProcess                    | GetProcess を使って、実行中のすべてのプロセスのリストを C2 に返します。                                                                                                                                                                                                                |
| SendAllDirectoryWithStartPath | 指定されたパス、または「\*」という文字で区切られた複数のパスの下にあるサブディレクトリーとファイルの再帰的なリストを返します。                                                                                                                                                                                           |
| default                       | 「Command not register」を返します。                                                                                                                                                                                                                               |

*表 1. C2 の init URI でサポートされているコマンド*

##### SignalR クライアント

[SignalR](https://en.wikipedia.org/wiki/SignalR#:~:text=SignalR%20is%20a%20free%20and,David%20Fowler%20and%20Damian%20Edwards) は ASP.NET ライブラリーのひとつです。チャット アプリケーションによく使われ、サーバーがコンテンツをリアルタイムでクライアントにプッシュできるようにします。

上のセクションで説明した、特定のクエリーを数分ごとに[API エンドポイント](https://blog.hubspot.com/website/api-endpoint#:~:text=An%20API%20endpoint%20is%20a,a%20resource%20on%20the%20server.)にクエリーするメソッドとは対照的に、攻撃者は SignalR を使ってリアルタイムでバックドアにコマンドを送信できます。

FalseFont は、SignalR のデフォルトの JSON ベースのテキスト プロトコルを使います。つまり、攻撃者のサーバーは、クライアント (FalseFont) によって登録されたさまざまなハンドラーによって処理・解析される JSON の形式でメッセージを送信します。SignalR サーバーからのメッセージには、名前と追加のパラメーターが含まれています。

図 13 に示すように、FalseFont は、[HubConnectionExtensions.On](<https://learn.microsoft.com/ja-jp/dotnet/api/microsoft.aspnetcore.signalr.client.hubconnectionextensions.on?view=aspnetcore-8.0#microsoft-aspnetcore-signalr-client-hubconnectionextensions-on(microsoft-aspnetcore-signalr-client-hubconnection-system-string-system-action)>) メソッドを使って 5 つのハンドラーを登録します。登録が完了すると、SignalR クライアントはサーバーからのメッセージを待ちます。メッセージを受信すると、メッセージ名が 5 つある選択肢のいずれかの値に一致するかどうかを確認します。名前が一致する場合、対応するメソッドが実行され、メッセージ パラメーター フィールドが引数として渡されます。
![画像 13 は、多数のコード行からなるスクリーンショットです。これは、SignalR メッセージの登録ハンドラーのリストです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-321373-133071-13.png) 図 13. FalseFont が SignalR メッセージのハンドラーを登録

以下の表 2 は、FalseFont の SignalR クライアントに登録されたハンドラーの概要を示したものです。

|----------------|---------------------------------------------------------------------------------------------------------------------------------------|
| **メソッド**       | **機能**                                                                                                                                |
| Command        | /Core/Command/Init の URI クエリーでサポートされているものと同じリストからコマンドを実行します。                                                                          |
| GetDir         | 指定されたパスにあるファイルとディレクトリーのリストを収集します。/api/LiveDirectory/Send/Dir エンドポイント宛のデータを含む POST リクエストを送信します。                                        |
| GetHard        | 名前や種類、サイズを含めてハードドライブを列挙します。/api/LiveDirectory/Send/Hard API エンドポイント宛のデータを含む POST リクエストを送信します。                                         |
| GetScreen      | 指定した期間、指定した間隔でスクリーンショットをキャプチャする新たなスレッドを作成します。それらのスクリーンショットは JPEG として保存され、Base64 に変換されて、/api/LiveDirectory/Send/Screen エンドポイントに送信されます。 |
| StopSendScreen | 画面キャプチャメソッドを無効化します。                                                                                                                   |

*表 2. SignalR クライアントがサポートするコマンド*

##### クレデンシャルの窃取

FalseFont のクレデンシャル窃取機能を調べたところ、FalseFont は、C2 からコマンド CMD をパラメーター pass 付きで受信した場合、一般的な Web ブラウザーからクレデンシャルを盗もうとすることがわかりました。

さらに FalseFont は Loginvault.db データベースにクエリーを発行してクレデンシャルを窃取しようとします (図 14)。
![画像 14 は何行もあるコードのスクリーンショットです。FalseFont は .DB ファイルへのクエリーを試みます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/word-image-323983-133071-14.png) 図 14. FalseFont のコードが Loginvault.db ファイルに対してクエリー試みているところ

## **結論**

本稿では、イランとの関連が疑われ、Curious Serpens の名で知られている攻撃者が開発した新たなバックドア、FalseFont についての技術分析を提供しました。私たちは、FalseFont のオペレーターが航空宇宙産業や防衛産業に特化した正規人事管理ソフトウェアを模倣し、これらの産業をどのように標的化しているかをレビューしました。この偽装された実行可能ファイルは、最終的には求人プロセスを装ったバックドアのインストールを引き起こします。

次に私たちは、FalseFont の中核となるアーキテクチャ、機能、脅威アクターからのコマンドをリアルタイムで受信するための精巧なインターフェイスについて詳しく説明しました。また、攻撃者が C2 通信に選んだフレームワーク (二重化された通信メカニズム実装を含む) も分析しました。

最後に、Cortex XDR プラットフォームがマルウェアのさまざまな感染コンポーネントをどのように検出・防止できるかも示しました。

私たちは、セキュリティ専門家や防御担当者の皆さんに本レポートを慎重に検討していただき、本稿で提示した情報を活用し、検出・防御・ハントに関する既存の慣行を改善して、最終的には皆さまのセキュリティ態勢全般の強化につなげていただけることを願ってやみません。

## **保護と緩和策**

パロアルトネットワークス製品をご利用のお客様は、弊社の製品・サービスにより、本脅威に関連する以下の対策が提供されています。

Cortex XDR プラットフォームは、前セクションのスクリーンショットで説明した実行フローを検出して防御できます。

[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr) と [XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam) は以下を含む複数のデータ ソースからユーザー アクティビティを分析することで、ユーザーやクレデンシャルに基づく脅威を検出します。

* エンドポイント
* ネットワーク ファイアウォール
* Active Directory
* ID およびアクセス管理 (IAM) ソリューション
* クラウド ワークロード

Cortex XDR と XSIAM は長期にわたるユーザー アクティビティ行動プロファイルを機械学習を使って構築します。Cortex XDR と XSIAM は、過去のアクティビティやピアー アクティビティ、期待される同者の行動と新しいアクティビティとを比較することにより、クレデンシャル ベースの攻撃を示唆する異常なアクティビティを検出します。

さらにこれらの製品は本稿で取り上げた攻撃に関連し、以下の保護も提供しています。

* 既知の悪意のあるマルウェアの実行を防止します
* ローカル分析モジュールにもとづく機械学習と [Behavioral Threat Protection](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention) によって未知のマルウェアの実行防止を支援します

Cortex XDR Pro と XSIAM は振る舞い分析によりクレデンシャル ベース攻撃を含む、[エクスプロイト後のアクティビティ](https://docs.paloaltonetworks.com/cortex/cortex-xdr/cortex-xdr-analytics-alert-reference/cortex-xdr-analytics-alert-reference/analytics-alerts-by-required-data-source)を検出します。

Prisma Cloud Defender エージェント、[XSIAM](https://docs-cortex.paloaltonetworks.com/r/Cortex-XSIAM/Cortex-XSIAM-Administrator-Guide/Pairing-Prisma-Cloud-Compute-with-Cortex-XSIAM-Beta)、[WildFire](https://docs.prismacloud.io/en/compute-edition/32/admin-guide/configure/wildfire) の統合により、Windows ベースの VM、コンテナー、サーバーレス クラウド インフラ内での FalseFont バイナリーの悪意のある実行を検出して防止できます。

[Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) セキュリティ サブスクリプションを有効にした[次世代ファイアウォール (NGFW)](https://docs.paloaltonetworks.com/ngfw)は、Threat Prevention シグネチャー [86805](https://threatvault.paloaltonetworks.com/?query=86805) でマルウェアによる C2 トラフィックのブロックを支援します。

[Advanced WildFire](https://www.paloaltonetworks.jp/resources/datasheets/advanced-wildfire) はこの新たな FalseFont バックドアを考慮して機械学習モデルと分析手法の見直しと更新を行いました。パロアルトネットワークスのポートフォリオにある複数の製品が、Advanced WildFire を活用して FalseFont やそのほかの脅威に対する保護を提供します。

[Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering) と [DNS Security](https://docs.paloaltonetworks.com/dns-security) は 既知の C2 のドメインと IP アドレスを悪意があるものとして分類します。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

パロアルトネットワークスは、これらの調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細は [Cyber Threat Alliance](https://www.cyberthreatalliance.org) にてご確認ください｡

## **IoC (侵害指標)**

FalseFont のパックされた実行可能ファイルの SHA256 ハッシュ:

* 364275326bbfc4a3b89233dabdaf3230a3d149ab774678342a40644ad9f8d614

FalseFont のアンパックされた実行可能ファイルの SHA256 ハッシュ:

* 4145e792c9e9f3c4e80ca0e290bd7568ebcef678affd68d9b505f02c6acaab12

ミューテックス:

* 864H!NKLNB\*x\_H?5

永続化パス:

* %username%\\AppData\\Roaming\\host.exe
* %username%\\AppData\\Local\\broker.exe
* %username%\\AppData\\Local\\Microsoft\\System.exe

C2 ドメイン:

* Digitalcodecrafters\[.\]com

C2 IP アドレス:

* 64\.52.80\[.\]30

C2 ユーザー名:

* MX2

C2 パスワード:

* NooVtlXgx2T3IyN4I0Xf

Base 64 エンコード/ハードコードされた AES の初期化ベクトル IV:

* viOIZ9cX59qDDjMHYsz1Yw==

Base 64 エンコード/ハードコードされた AES キー:

* 3EzuNZ0RN3h3oV7rzILktSHSaHk+5rtcWOr0mlA1CUA=

C2 URI スキーム:

* Login/
* LoginAsGuest/
* realtime/
* api/
  * /Token
  * /AgentRequestTime/Agent
  * /Core/Command/Add/Result
  * /Core/Command/Add/Schedule
  * /Core/Command/Init
  * /Core/Command/Last
  * /Core/Command/Restart
  * /FileStorage
  * /FileStorage/Agent/Init/Upload
  * /FileStorage/Agent/Upload
  * /FileStorage/Agent/Download
  * /LiveDirectory/Send/Dir
  * /LiveDirectory/Send/Hard
  * /LiveDirectory/Send/Screen
    トップに戻る

### タグ

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")
* [Curious Serpens](https://unit42.paloaltonetworks.com/ja/tag/curious-serpens-ja/ "Curious Serpens")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Unit 42 がウクライナのサイバー機関 SCPC SSSCIP と共同研究で Smoke Loader バックドアを暴く](https://unit42.paloaltonetworks.com/ja/unit-42-scpc-ssscip-uncover-smoke-loader-phishing/ "Unit 42 がウクライナのサイバー機関 SCPC SSSCIP と共同研究で Smoke Loader バックドアを暴く")

### 目次

* 

### 関連記事

* [イランによるサイバー脅威の進化：MBRワイパーからアイデンティティの兵器化まで](https://unit42.paloaltonetworks.com/ja/evolution-of-iran-cyber-threats/ "article - table of contents")
* [国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "article - table of contents")
* [AzureHoundを使用したクラウド ディスカバリ](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of the shadow campaigns. Digital graphic showing a networked globe with various data points and connectivity lines, symbolizing global digital communication and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月5日 [#### Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/)

* [Espionage](https://unit42.paloaltonetworks.com/ja/tag/espionage-ja/ "Espionage")

* [Government](https://unit42.paloaltonetworks.com/ja/tag/government-ja/ "Government")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/ "Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
