[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/darkgate-malware-uses-excel-files/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/darkgate-malware-uses-excel-files/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# DarkGate: Excel ルアーから公開 Samba へつづく感染チェーンと回避戦術の分析

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 8 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Code to Cloud Platform icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Code to Cloud Platform](https://unit42.paloaltonetworks.com/ja/product-category/code-to-cloud-platform-ja/ "Code to Cloud Platform")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Vishwa Thothathri](https://unit42.paloaltonetworks.com/ja/author/vishwa-thothathri/)
  * [Yijie Sui](https://unit42.paloaltonetworks.com/ja/author/yijie-sui/)
  * [Anmol Maurya](https://unit42.paloaltonetworks.com/ja/author/anmol-maurya/)
  * [Uday Pratap Singh](https://unit42.paloaltonetworks.com/ja/author/uday-pratap-singh/)
  * [Brad Duncan](https://unit42.paloaltonetworks.com/ja/author/brad-duncan/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2024年7月10日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Anti-analysis](https://unit42.paloaltonetworks.com/ja/tag/anti-analysis-ja/)
  * [AutoIT](https://unit42.paloaltonetworks.com/ja/tag/autoit-ja/)
  * [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/)
  * [Microsoft Excel](https://unit42.paloaltonetworks.com/ja/tag/microsoft-excel-ja/)
  * [Sandbox](https://unit42.paloaltonetworks.com/ja/tag/sandbox-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/darkgate-malware-uses-excel-files/?pdf=download&lg=ja&_wpnonce=9455982592 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/darkgate-malware-uses-excel-files/?pdf=print&lg=ja&_wpnonce=9455982592 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=DarkGate:%20Excel%20ルアーから公開%20Samba%20へつづく感染チェーンと回避戦術の分析&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdarkgate-malware-uses-excel-files%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdarkgate-malware-uses-excel-files%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdarkgate-malware-uses-excel-files%2F&title=DarkGate:%20Excel%20ルアーから公開%20Samba%20へつづく感染チェーンと回避戦術の分析 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdarkgate-malware-uses-excel-files%2F&text=DarkGate:%20Excel%20ルアーから公開%20Samba%20へつづく感染チェーンと回避戦術の分析 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdarkgate-malware-uses-excel-files%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=DarkGate:%20Excel%20ルアーから公開%20Samba%20へつづく感染チェーンと回避戦術の分析%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdarkgate-malware-uses-excel-files%2F "Share in Mastodon")

## **概要**

本稿は 2024 年 3 月から 4 月にかけて発生した DarkGate マルウェア キャンペーンについて振り返ります。このキャンペーンでは、Microsoft Excel ファイルを使って、公開されている SMB ファイル共有から悪意のあるソフトウェア パッケージがダウンロードされていました。これは比較的短期間のキャンペーンでしたが、脅威アクターがいかに合法ツールやサービスを巧みに悪用してマルウェアを配布しているかを示すものでした。

DarkGate は 2018 年に初めて報告され、マルウェア・アズ・ア・サービス (MaaS) の提供へと進化しました。2023 年 8 月に Qakbot のインフラが崩壊した後、DarkGate のアクティビティは急増しました。

パロアルトネットワークスのお客様は、[Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)、[Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering)、[Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention) などの[Cloud-Delivered Security Services (クラウド配信型セキュリティサービス)](https://www.paloaltonetworks.jp/network-security/security-subscriptions) を有効にした[次世代ファイアウォール (NGFW)](https://www.paloaltonetworks.jp/network-security/next-generation-firewall) により、DarkGate やそのほかのマルウェア ファミリーからより強力に保護されています。[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) は悪意のあるサンプルをブロックできます。[Prisma Cloud Defender Agent](https://docs.prismacloud.io/en/classic/compute-admin-guide/technology-overviews/defender-architecture) は Advanced WildFire 製品が生成したシグネチャを使って、本稿で言及したマルウェア ファイルを検出し、クラウドベースの VM を保護できます。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちら](https://start.paloaltonetworks.jp/contact-unit42.html)の問い合わせフォームからご連絡いただくか、infojapan@paloaltonetworks.com まで電子メールにてお問い合わせください (ご相談は弊社製品のお客さまには限定されません)。

| **関連する Unit 42 のトピック** | [**DarkGate**](https://unit42.paloaltonetworks.jp/tag/darkgate-ja/), **[Sandbox](https://unit42.paloaltonetworks.jp/tag/sandbox-ja/)** |
|------------------------|----------------------------------------------------------------------------------------------------------------------------------------|

**DarkGate の背景**

DarkGate マルウェア ファミリーは、[2018 年に enSilo によって最初に文書化されました](https://www.fortinet.com/blog/threat-research/enter-the-darkgate-new-cryptocurrency-mining-and-ransomware-campaign)。当時のこの脅威は、C2 サーバーに接続してきた新規感染マシンからの通知に対し、配置された人間のオペレーターが対応するような、高度なコマンド \& コントロール (C2) インフラを使って運用されていました。

DarkGate はその後 MaaS サービスへと進化し、[顧客数](https://0xtoxin.github.io/threat%20breakdown/DarkGate-Camapign-Analysis/#intro)を厳密に管理するようになりました。DarkGate は、隠ぺいされた仮想ネットワーク コンピューティング (hVNC) やリモート コードの実行、暗号通貨のマイニング、リバース シェルなど、さまざまな機能を謳っています。

RastaFarEye というアカウントが DarkGate に関する最新情報やプロジェクト情報を [Exploit.IN フォーラム](https://falconfeeds.io/blog/post/uncovering-the-dark-web-underground-forum-exploitin-a-nexus-for-illicit-cyber-activities-603888) や [XSS.is フォーラム](https://medium.com/@qbruiqrsetioj/unveiling-the-wonders-of-xss-is-forum-a-dive-into-the-digital-realm-82b73a80955a) などの地下サイバー犯罪マーケット上に投稿しています。下の図 1 は、RastaFarEye が DarkGate バージョン 5 の修正と機能を発表した 2023 年 10 月の投稿を示しています。
![これはソフトウェアに関連するさまざまな技術的な更新とバグ修正について議論している、ユーザー RastaFarEye による「UPDATE」というタイトルのフォーラム投稿のスクリーンショットです。この投稿には、ファイルのダウンロードとスキャナーのリンク、製品サブスクリプションの割引に関するお知らせが含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-57196-135464-1.png) 図 1. DarkGate 開発者 RastaFarEye による 2023 年 10 月 の Exploit.IN フォーラムへの投稿 (出典: [Trellix](https://www.trellix.com/blogs/research/the-continued-evolution-of-the-darkgate-malware-as-a-service/))

DarkGate は 2021 年までは比較的[目立たない](https://medium.com/s2wblog/detailed-analysis-of-darkgate-investigating-new-top-trend-backdoor-malware-0545ecf5f606#:~:text=DarkGate%20was%20not%20widely%20used%20until%202021%2C%20although%20it%20was,the%20analysis%20report%20of%20DarkGate.)存在でした。弊社のテレメトリーからは、DarkGate の急増が[2023 年 9 月から始まった](https://www.linkedin.com/posts/unit42_darkgate-timelythreatintel-wireshark-activity-7123453508560797697--dJn/)ことが明らかになっています (図 2 参照)。これは、[2023 年 8 月の複数の政府による Qakbot のインフラの崩壊とテイクダウン](https://www.justice.gov/opa/pr/qakbot-malware-disrupted-international-cyber-takedown)からまもなくのことでした。
![横軸に 2023 年 8 月 1 日から 2024 年 3 月 1 日までの日付、縦軸に 0 から 15 までのカウントを取り、一定期間のデータを表示する棒グラフ。棒グラフは変動する値を示しており、2023 年 11 月頃にピークがある。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-62102-135464-2.png) 図 2. 弊社テレメトリー内で見つかった DarkGate マルウェア サンプルのヒット件数

これらのキャンペーンでは、[AutoIt](https://www.splunk.com/en_us/blog/security/enter-the-gates-an-analysis-of-the-darkgate-autoit-loader.html) や [AutoHotkey スクリプト](https://securityintelligence.com/news/malware-using-autohotkey-scripts/)を使って被害者を DarkGate に感染させていました。弊社のテレメトリーによると、このアクティビティは北米やヨーロッパのほか、アジアのかなりの部分に広がっています。

早くも 2024 年 1 月の時点で DarkGate は 6 番目のメジャー バージョンをリリースしており、これは [Spamhaus によって](https://x.com/spamhaus/status/1750491586494873904)バージョン 6.1.6 の更新サンプルであることが特定されています。

2023 年 8 月以降、次のようなさまざまな方法を使って DarkGate マルウェアを配布するキャンペーンが確認されています。

* 被害者を騙して [Teams チャット経由で送信されたリンクから DarkGate のインストーラー](https://www.linkedin.com/posts/unit42_darkgate-timelythreatintelligence-threatintel-activity-7118377814826905600-idoc/)をダウンロードさせる
* メールの添付ファイルを使い、被害者が[CAB 形式 (.cab) のアーカイブからコンテンツをダウンロード・実行する](https://www.linkedin.com/posts/unit42_darkgate-timelythreatintel-wireshark-activity-7123453508560797697--dJn/)よう仕向ける
* [正規プログラムによる DLLサイドローディング](https://www.linkedin.com/posts/unit42_darkgate-timelythreatintel-malwaretraffic-activity-7136107640379637760-F4OH/)によって DarkGate をインストールさせる感染チェーンを使う
* PDF 添付ファイルに ZIP アーカイブをダウンロードするリンクを含めておき、この ZIP アーカイブで [Windowsショートカット (.lnk) ファイルを取得させて DarkGate をインストールする](https://www.linkedin.com/posts/unit42_darkgate-timelythreatintel-threatintelligence-activity-7138645787709767680-mgL_/)
* [URL ファイルを含めた ZIPアーカイブ](https://www.linkedin.com/posts/unit42_darkgate-unit42threatintel-timelythreatintel-activity-7156413691289116672-W3GG/)で DarkGate をダウンロード・インストールさせる感染チェーンを使う
* [Java アーカイブ (.jar) ファイルを使った感染チェーンで](https://www.forcepoint.com/blog/x-labs/phishing-script-inside-darkgate-campaign)脆弱なホストを DarkGate に感染させる
* HTML (.html) ファイルを使って[ユーザーを騙し、悪意のあるスクリプトをコピーさせて Windows の \[ファイル名を指定して実行\] に貼り付けさせる](https://www.linkedin.com/posts/unit42_darkgate-timelythreatintel-unit42threatintel-activity-7196580114761928704-Nblk/)ことでホストを DarkGate に感染させる
* [DarkGate マルウェアを配布する悪質な広告を打つ](https://www.malwarebytes.com/blog/threat-intelligence/2023/08/darkgate-reloaded-via-malvertising-campaigns)

[2024 年 3 月からは](https://www.linkedin.com/posts/unit42_darkgate-unit42threatintel-timelythreatintel-activity-7176227299975946241-o6qb/)、公開された [Samba](https://ja.wikipedia.org/wiki/Samba) ファイル共有を実行するサーバーを使い、そこにホストしたファイルを使って DarkGate に感染させるキャンペーンが観察されました。本稿の分析は この 2024 年 3 月から 4 月にかけて実行されたキャンペーンを中心に取り上げます。

## **2024 年 3 月～ 4 月のキャンペーンの分析**

2024 年 3 月、DarkGate の背後にいる攻撃者は Microsoft Excel (.xlsx) ファイルを使う新たなキャンペーンを開始しました。このキャンペーンは当初は北米を主なターゲットにしていましたが、徐々にヨーロッパやアジアの一部にも広がりました。弊社のテレメトリーはアクティビティのピークを複数示しています。とくに目立っていたのが 2024 年 4 月 9 日で、その日だけで約 2,000 個のサンプルが記録されていました (下図 3 参照)。
![この画像は、2024 年 3 月 3 日から 2024 年 4 月 28 日までのデータを追跡した棒グラフを示しています。2024 年 4 月 9 日にピークがあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-64749-135464-3.png) 図 3. テレメトリーから取得した DarkGate マルウェア サンプル (2024 年 3 月〜 4 月)

初期はすべてのファイルに似通った名前がつけられていて、それが不審を抱かせる一因となっていました。元の URL はまったく似ておらず、アクセス元の企業もやはり違っていました。

よく見られた名前は次のとおりです。

* paper\<NUM\>-\<DD\>-march-2024.xlsx
* march-D\<NUM\>-2024.xlsx
* ACH-\<NUM\>-\<DD\>March.xlsx
* attach#\<NUM\>-\<DATE\>.xlsx
* 01 CT John Doe.xlsx (この「John Doe」の部分は一般的な英語圏の名前に置き換わりうる)
* april2024-\<NUM\>.xlsx
* statapril2024-\<NUM\>.xlsx

こうした名前は、これがある種の正式なあるいは重要な書類であることをを匂わせるよう計算されています。

ユーザーが .xlsx ファイルを Excel で開くと、下の図 4 に示すような、\[Open (開く)\] というボタンのリンク オブジェクトを含むテンプレートが表示されます。

![クラウドからのファイルに関するメッセージと、編集を可能にする \[Open (開く)\] ボタンを表示する Excel Online インターフェイスのスクリーンショット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-67180-135464-4.png) 図 4. DarkGate キャンペーンで使われた .xlsx ファイルのテンプレート ここでユーザーがスプレッドシート上の \[Open (開ける)\] ボタンのハイパーリンク オブジェクトをクリックすると、このスプレッドシート アーカイブの drawing.xml.rels ファイル内にある URL からコンテンツが取得・実行されます。この URL はある Samba/SMB 共有を指していますが、これは一般アクセス可能な Samba 共有で、ここに VBS ファイルがホストされています。例を以下に示します。

* file:///\\\\167.99.115\[.\]33\\share\\EXCEL\_OPEN\_DOCUMENT.vbs

攻撃が進化するにつれ、攻撃者はこれらの Samba 共有上で JS ファイルも共有し始めました。

* file:///\\\\5.180.24\[.\]155\\azure\\EXCEL\_DOCUMENT\_OPEN.JS..........

URL 内には Microsoft Azure クラウド サービス プラットフォーム (CSP) という名前が記載されていますが、このマルウェアと同 Azure CSP の間にはなんら既知のつながりはありません。こうした名前を記載することで、脅威アクターは URL にある種の正当性を匂わせて、検出を避けたり、分かりづらいようにしている可能性があります。

EXCEL\_OPEN\_DOCUMENT.vbs ファイルにはプリンター ドライバーに関連する大量のジャンク コードが含まれていますが、フォローアップ用 PowerShell スクリプトを取得・実行している重要なスクリプト部分を以下の図 5 に強調表示しました。
![IDE 内でコンピューター コードの一部を表示しているスクリーンショット。このコードにはあるプログラミング言語のエラー処理用の構造が含まれており、「if」、「echo」、「set」、「end if」などのキーワードがハイライト表示されています。論理構造を示すため、いくつかの行はインデントされています。この画像は、エラー メッセージの生成と処理に重点を置いていることを示しています。ユーザー テキストとシステム説明用のプレースホルダーがあります。いくつかの行が薄い紫色で強調表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-70615-135464-5.png) 図 5. EXCEL\_OPEN\_DOCUMENT.vbs からのコード (一部)。次の段階の PowerShell スクリプトを要求・実行するコードを薄い紫色で強調表示してある

Excelファイルの埋め込みオブジェクトに .vbs ファイルではなく .js ファイルへの Samba リンクが使われている場合でも、その JavaScript はフォローアップ用 PowerShell スクリプトを取得・実行するという似た機能を呈します。図 6 はこの同等の機能を実行する 11042024\_1545\_EXCEL\_DOCUMENT\_OPEN.js という名前のファイルです。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-73277-135464-6.png) 図 6. .js ファイルからのコード (一部)。次の段階の PowerShell スクリプトを実行する

.vbs ファイルや .js ファイルのコードは PowerShell スクリプトをダウンロードして実行します。この PowerShell スクリプトは 3 つのファイルをダウンロードし、それらを使って AutoHotKey をベースとした DarkGate パッケージを起動します。その一例を図 7 に示します。
![ディレクトリー変更、Invoke-WebRequest を使ったファイル ダウンロード、スクリプト実行、ファイル属性変更を行うコマンドを含む PowerShell スクリプトを表示しているスクリーンショット。このスクリプトには、「a.bin」、「script.ahk」、「test.txt」などの URL やファイル名が含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-75631-135464-7.png) 図 7. AutoHotKey ベースの DarkGate パッケージをダウンロードして実行する PowerShell スクリプト

こうした PowerShell スクリプトはときおり興味深い回避戦術を試みます。図 8 は C:/ProgramData/Kaspersky Lab ディレクトリーの存在を検出し、Kaspersky アンチマルウェア ソフトウェアのインストール有無を確認している PowerShell スクリプトのサンプルです。このディレクトリーが存在する場合、PowerShell スクリプトは正当な AutoHotKey.exe をダウンロードします。これはおそらく Kaspersky のマルウェア対策が起動しないようにとの回避戦術であろうと思われます。

C:/ProgramData/Kaspersky Lab が存在しない場合、この PowerShell スクリプトは AutoHotKey.exe 用の 16 進コードを表す ASCII テキストをダウンロードして a.bin の名前で結果を保存し、-decodehex パラメーターを指定した certutil.exe を使ってこの a.bin を AutoHotKey.exe バイナリーにデコードします。図 8 にこのスクリプトの詳細を示します。
![スクリプトを表示しているスクリーンショット。このスクリプトには、Web リクエスト、ファイル処理、AutoHotkey スクリプトの実行に重点を置いた PowerShell のさまざまなコマンド ラインが含まれています。テキスト エディター上に薄い紫色の背景色とシンタックス ハイライトを設定してある部分があり、そのなかのコマンドやパラメーター、文字列をほかから区別しています。薄紫色で強調表示された範囲は大きいです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-77822-135464-8.png) 図 8. DarkGate をインストールする PowerShell スクリプト。Kaspersky マルウェア対策ソフトウェアのチェックをしている (薄紫色で強調表示)

私たちは DarkGate パッケージ内の AutoHotKey スクリプト (.ahk) や AutoIt3 スクリプト (.au3、.a3x) でも同様のチェックや回避技術を確認しています。

図 7 と図 8 の PowerShellスクリプトはどちらも test.txt というファイル名を示しています。このファイルは DarkGate の最終段階のシェルコードですが難読化されています。正規の AutoHotKey.exe が悪意のある AutoHotKey スクリプトの script.ahk を実行します。次に script.ahk は test.txt の難読化を解除してメモリーにロードし、DarkGate の実行可能ファイルとして実行します。

script.ahk ファイルにはランダムな英単語を含むコメント行がいくつかあり、ファイル サイズを 50 KB 以上に膨らませています。有効に機能する AutoHotKey スクリプトのコードはわずか 13 行です。下の図 9 に機能する部分のスクリプトのサンプルを示します。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-80330-135464-9.png) 図 9. script.ahk からコメント行を削除したサンプル

## **DarkGate マルウェアの詳細**

test.txt から難読化を解除され、システム メモリーから実行されたこの最終段階の DarkGate バイナリーは、検出・マルウェア分析回避のための複雑なメカニズムを備えていることで知られています。シェルコードを分析してその機能への理解を深めれば、同マルウェアの分析対策技術に対抗する方法を突き止められます。

### **分析対策技術としての CPU 情報チェック**

DarkGate が採用している分析対策技術の 1 つは標的システムの CPU 識別です。CPU 情報をチェックすれば自分が仮想環境で実行されているのか物理ホスト上で実行されているかが分かるので、動作を止めて制御環境下での分析を避けられます。

図 10 は最終段階の DarkGate 実行ファイルをデバッガーで分析したさいのもので、DarkGate による標的システムの CPU チェック用ルーチンを示しています。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-82840-135464-10.png) 図 10. CPU をチェックする DarkGate のルーチンをデバッガーで表示したところ

### **複数のマルウェア対策プログラムの検出**

DarkGate マルウェアは CPU の情報チェックのほかに、標的システム上のほかのマルウェア対策プログラムも複数スキャンします。DarkGate はインストールされているマルウェア対策ソフトウェアを識別して対象検出メカニズムのトリガーを回避するほか、それらを無効化して分析をさらに回避することすらあります。

表 1 はマルウェア対策プログラムとそれに対応するディレクトリー パスやファイル名を表すリストで、DarkGate はこのリストを使ってシステム上のマルウェア対策プログラムの存在を検出しています。

|-----------------------|-----------------------------------------------------------------------|
| **マルウェア対策製品のブランド名**   | **チェックされる場所 (ディレクトリー) または実行中のプロセス (ファイル名)**                           |
| Bitdefender           | C:\\ProgramData\\BitdefenderC:\\Program Files\\Bitdefender            |
| SentinelOne           | C:\\Program Files\\SentinelOne                                        |
| Avast                 | C:\\ProgramData\\AVASTC:\\Program Files\\AVAST Software               |
| AVG                   | C:\\ProgramData\\AVG C:\\Program Files\\AVG                           |
| Kaspersky             | C:\\ProgramData\\Kaspersky Lab C:\\Program Files (x86)\\Kaspersky Lab |
| Eset-Nod32            | C:\\ProgramData\\ESET egui.exe (ESET GUI)                             |
| Avira                 | C:\\Program Files (x86)\\Avira                                        |
| Norton                | ns.exe nis.exe nortonsecurity.exe                                     |
| Symantec              | smc.exe                                                               |
| Trend Micro           | uiseagnt.exe                                                          |
| McAfee                | mcuicnt.exe                                                           |
| SUPERAntiSpyware      | superantispyware.exe                                                  |
| Comodo                | vkise.exe cis.exe                                                     |
| Malwarebytes          | C:\\Program Files\\Malwarebytes mbam.exe                              |
| ByteFence             | bytefence.exe                                                         |
| Search \& Destroy     | sdscan.exe                                                            |
| 360Total Security     | qhsafetray.exe                                                        |
| Total AV              | totalav.exe                                                           |
| IObit Malware Fighter | C:\\Program Files (x86)\\IObit                                        |
| Panda Security        | psuaservice.exe                                                       |
| Emsisoft              | C:\\ProgramData\\Emsisoft                                             |
| Quick Heal            | C:\\Program Files\\Quick Heal                                         |
| F-Secure              | C:\\Program Files (x86)\\F-Secure                                     |
| Sophos                | C:\\ProgramData\\Sophos                                               |
| G DATA                | C:\\ProgramData\\G DATA                                               |
| Windows Defender      | C:\\Program Files (x86)\\Windows Defender                             |

表 1. マルウェア対策プログラムとそのディレクトリー パス

DarkGate の進化とともに、その開発者は Windows Defender や SentinelOne などの新しいマルウェア対策製品に対するチェックを組み込む更新を実装してきました。ここからは、同マルウェアが最新のセキュリティ対策を回避するべく継続的に進化・適応しているさまがうかがえます。

### **マルウェア分析の識別と VM 対策ツール**

DarkGate マルウェアは CPU 情報やマルウェア対策プログラムのチェックのほかに標的ホスト上で実行中のプロセスもスキャンします。このスキャンでは、通常の Windows プロセスが実行されていることを確認するほか、マルウェア分析に使用できるプロセスや、仮想マシン (VM) 環境であることを示すプロセスが実行されていないことを確認しています。

好ましくないとされるプロセスには、一般的なリバース エンジニアリング ツールやデバッガー、仮想化ソフトウェアなどが含まれることがあります。これらのプロセスを識別し、適切なアクションを取ることで、DarkGate はマルウェア検出を回避したり分析を妨害したりします。

図 11 はデバッガーで DarkGate サンプルを分析した結果を示しています。ここでは実行中のプロセスのなかから DarkGate が VM 関連のプログラムやマルウェア分析ツールをチェックしています。 通常の Windows プロセスや VM 環境、マルウェア分析ツールに関連した文字列を複数確認できます。DarkGate は、感染行為を進める前に、感染ホスト上でこれらをチェックします。
![16 進コードと対応する ASCII テキストで埋め尽くされた画面に「svchost.exe」や「smsvchost.exe」などのさまざまなシステム プロセスが表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/image15-655x700.png) 図 11. デバッガーからの出力内容。ここからは DarkGate サンプルが識別したさまざまなプロセス名が確認できる

DarkGate サンプルがチェックしていた実行中のプログラムやプロセスのリスト (図 11 にも記載) を以下に示します。

* system
* smss.exe
* csrss.exe
* wininit.exe
* winlogon.exe
* services.exe
* lsass.exe
* svchost.exe
* dwm.exe
* spoolsv.exe
* VGAuthService.exe
* Vm3dservice.exe (ビデオ レンダリングを行う VMware のプロセス)
* Vmtoolsd.exe (VMware Tools 用の VMware のプロセス)
* MsMpEng.exe
* dllhost.exe
* WmiPrvSE.exe
* sihost.exe
* GoogleUpdate.exe
* taskhostw.exe
* RuntimeBroker.exe
* explorer.exe
* msdtc.exe
* SearchIndexer.exe
* ShellExperienceHost.exe
* NisSrv.exe
* OneDrive.exe
* sedsvc.exe
* X32dbg.exe (デバッグ用ソフトウェア)
* Ida.exe (IDA のバイナリー コード 分析ツール)
* ProcessHacker.exe (Process Hacker 分析ツール)
* notepad++.exe
* OutputPE.exe
* SearchUI.exe
* audiodg.exe

### **構成データの復号**

DarkGate マルウェアは標的システムのハードウェアやマルウェア対策プログラム、実行中のプロセスに関する情報を収集した後、このデータを構成復号ルーチンに組み込みます。この構成は複数のフィールドから構成され、それぞれのフィールドには検出の回避に使う特定の情報が含まれています。この情報を使ってマルウェアは自身の挙動を適応させます。収集したデータに基づいて挙動を変えれば、分析を回避し、感染システム上で隠れつづけることができます。

DarkGate 最新バージョンの構成復号用関数は、暗号化されたバッファー、バッファー サイズ、ハードコードされた XOR キーを入力として受け取ります。次に提供されたキーを使って新たな復号キーを作成し、構成バッファーの復号に進みます (図 12、図 13)。

図 12 は、2024 年 3 月 14 日が初認の DarkGate サンプルの構成データを復号後に得られたデバッガーの出力です。
![この画像はデバッガーの出力結果で、情報量が密な 16 進数のコードが示されています。なかには ASCII 文字が散在しています。このテキストには、URL やデータ参照、さまざまな技術用語が含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-92105-135464-12.png) 図 12. 2024 年 3 月 14 日初認の DarkGate サンプルから抽出した構成データ

図 13 は、2024 年 4 月 16 日が初認の DarkGate サンプルの構成データを復号後に得られたデバッガーの出力です。
![この画面は 16 進数値と散在する ASCII 文字で埋まっています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-96871-135464-13.png) 図 13. 2024 年 4 月 16 日初認の DarkGate サンプルから抽出した構成データ

私たちは最近、さまざまなキャンペーンから得た DarkGate マルウェア サンプルの構成を分析しました。フィールドは説明なしの数字として示されますが、追加で調査した結果、これらのフィールドの一部をマルウェア サンプルの機能や値と関連付けることができました。

例えば、生の構成データを見ると 25=admin888 という項目が 図 12 と 13 から見つかります。これをさらに分析すると、この admin888 というのは、これらマルウェア サンプルのキャンペーン ID であることが示されました。

ただし、意味がよくわからないフィールドもあります。例えば図 12 と図 13 の両方に 14=Yes というラベルのついた項目がありますが、この項目の具体的な機能や値はまだ確認されていません。

わかっていないフィールド値もありますが、構成データは DarkGate サンプルの興味深い詳細を明かしてくれます。例えば、同じキャンペーン ID を使用したサンプルから、いくつかの異なるハードコードされた XOR キーが見つかりました。また、異なる XOR キーを持つ一部のサンプルでは、キャンペーン ID が同じであるだけでなく、C2 サーバーの値も同じでした。

構成の特徴が似たサンプル間でも XOR キーが異なっているのは、DarkGate サンプルによる分析妨害の試みという可能性もあります。

XOR キーが顕著に違っている構成データのサンプルをいくつか確認してみましょう。これらの値は JSON 形式で表示しているため、不明なフィールドの数値の前には文字列 flag\_ をつけて示してあります。例えば、生の構成データでの 14=Yes は、JSON 形式では "flag\_14": "Yes" のように表示しています。

#### 同じキャンペーン ID、異なる XOR キー

表 2 は 2024 年 5 月の 2 つのサンプルからの構成内容を JSON 形式に復号して比較したものです。2 つのサンプルは campaign\_id 値が同じですが xor\_key 値は異なっています。

|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **2024 年 5 月 7 日時点で確認されていた DarkGate サンプルの構成**                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | **2024 年 5 月 20 日時点で確認されていた DarkGate サンプルの構成**                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
| "C2": "updateleft.com", "check\_ram": false, "crypter\_rawstub": "DarkGate", "crypter\_dll": "R0ijS0qCVITtS0e6xeZ", "crypter\_au3": 6, "flag\_14": true, "port": 80, "startup\_persistence": true, "flag\_32": false, "anti\_vm": true, "min\_disk": false, "min\_disk\_size": 100, "anti\_analysis": true, "min\_ram": false, "min\_ram\_size": 4096, "check\_disk": false, "flag\_21": false, "flag\_22": false, "flag\_23": true, "flag\_31": false, "flag\_24": ".newtarget", **"campaign\_id": "admin888"**, "flag\_26": false, **"xor\_key": "SbCjRKFB"** , "flag\_28": false, "flag\_29": 2 | "C2":"wear626.com", "flag\_8": "No", "crypter\_rawstub": "DarkGate", "crypter\_dll": "R0ijS0qCVITtS0e6xeZ", "crypter\_au3": "6", "flag\_14": "Yes", "port": "80", "startup\_persistence": "No", "flag\_32": "No", "check\_display": "Yes", "check\_disk": "No", "min\_disk\_size": "100", "check\_ram": "No", "min\_ram\_size": "4096", "check\_xeon": "No", "flag\_21": "Yes", "flag\_22": "No", "flag\_23": "No", "flag\_31": "No", "flag\_24": "traf", **"campaign\_id": "admin888"** , "flag\_26": "No", **"xor\_key": "TNduHZgm"** , "flag\_28": "No", "flag\_29": "2", "flag\_34": "No" |

表 2. 2 つの DarkGate サンプルの構成比較。キャンペーン ID は同じだがハードコードされた XOR キーは異なっている

#### 同じキャンペーン ID と C2 サーバー、異なる XOR キー

表 3 は 2024 年 4 月の 2 つのサンプルからの構成内容を JSON 形式に復号して比較したものです。2 つのサンプルは C2 と campaign\_id の値が同じですが xor\_key 値は異なっています。

|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **2024 年 4 月 10 日時点で確認されていた DarkGate サンプルの構成**                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | **2024 年 4 月 27 日時点で確認されていた DarkGate サンプルの構成**                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
| **"C2":"78.142.18.222"**, "flag\_8": "No", "crypter\_rawstub": "DarkGate", "crypter\_dll": "R0ijS0qCVITtS0e6xeZ", "crypter\_au3": "6", "flag\_14": "Yes", "port": "80", "startup\_persistence": "No", "flag\_32": "No", "check\_display": "No", "check\_disk": "No", "min\_disk\_size": "100", "check\_ram": "No", "min\_ram\_size": "4096", "check\_xeon": "No", "flag\_21": "Yes", "flag\_22": "No", "flag\_23": "No", "flag\_31": "No", **"campaign\_id": "tompang,** "flag\_26": "No", **"xor\_key": "ClUqWMEv"**, "flag\_28": "No", "flag\_29": "6", "flag\_33": "No" | **"C2":"78.142.18.222"**, "flag\_8": "No", "crypter\_rawstub": "DarkGate", "crypter\_dll": "R0ijS0qCVITtS0e6xeZ", "crypter\_au3": "6", "flag\_14": "Yes", "port": "80", "startup\_persistence": "No", "flag\_32": "No", "check\_display": "No", "check\_disk": "No", "min\_disk\_size": "100", "check\_ram": "No", "min\_ram\_size": "4096", "check\_xeon": "No", "flag\_21": "Yes", "flag\_22": "No", "flag\_23": "No", "flag\_31": "No", **"campaign\_id": "tompang",** "flag\_26": "No", **"xor\_key": "VzJaSPos"**, "flag\_28": "No", "flag\_29": "2" |

表 3. 2 つの DarkGate サンプルの構成比較。C2 とキャンペーン ID は同じだがハードコードされた XOR キーは異なっている

## **DarkGate C2 トラフィック**

DarkGate C2 トラフィックは暗号化されていない HTTP リクエストを使いますが、データは難読化されており、Base64 でエンコードされたテキストとして表示されます。図 14 は 2024 年 3 月 14 日の DarkGate 感染から発生した C2 に対する最初の HTTP POST リクエストのトラフィックです。
![Wireshark ソフトウェアのスクリーンショット。HTTP ストリームを表示し、さまざまなヘッダーと 16 進数値を含む詳細なネットワーク パケット データをキャプチャしたものを表示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-101797-135464-14.jpeg) 図 14. 2024 年 3 月 14 日の DarkGate 感染で生じた最初の HTTP POST リクエストを HTTP ストリームとして表示したところ

この Base64 でエンコードされたテキストはデコードできますが、結果はさらに難読化されています。[こちらの研究](https://blog.sekoia.io/darkgate-internals/)により、このデータの難読化を完全に解除する方法が明らかになっています。

2024 年 3 月 14 日に行った感染検証では、データの漏出と思われるものが確認されています (図 15)。ここでは 5 つの HTTP POST リクエストで約 218 KB のデータが送信されていました。
![この画像は、Wireshark からのネットワーク トラフィック ログを表形式で表示したスクリーンショットです。列には、左から右に、Time (時間)、Dst (宛先)、Port (ポート番号)、Host (ホスト名)、Content-Length (コンテンツ サイズ)、Info (情報) というラベルが付けられています。各行にはネットワーク内で行われたさまざまな情報のやりとりが並んでいます。タイムスタンプが「YYYY-MM-DD hh:mm:ss」形式で表示されていて、Dst (宛先) にはさまざまな IP アドレスが、Port (ポート番号) にはポート番号が、Host (ホスト) にはドメイン「nextroundstr.com」が表示されています。すべてのトラフィックのリクエストは、「Info (情報)」列の下に表示されているように POST リクエストです。一部の行には右向きの黒い矢印があり、ログ内で強調表示されている特定のエントリーを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-105205-135464-15.jpeg) 図 15. Wireshark でフィルタリングされた DarkGate C2 トラフィックの HTTP POST リクエスト。データ漏出の可能性があることがわかる

このトラフィックの HTTP ストリームを確認すると、このデータ漏出と思われる内容は、HTTP POST リクエストを経由して Base64 エンコードされたテキストとして送信されていることがわかります。図 16 は 2024 年 3 月 14 日に発生した感染からのサンプルの 1 つを示しています。
![Wireshark ソフトウェアのスクリーンショット。HTTP ストリームを表示し、さまざまなヘッダーと 16 進数値を含む詳細なネットワーク パケット データをキャプチャしたものを表示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-108788-135464-16.jpeg) 図 16. 約 218 KB の情報を送信する HTTP POST の HTTP ストリーム。データ漏洩の可能性がある

私たちは DarkGate の C2トラフィックからデータ漏出を思わせる兆候を確認しましたが、ほかのソースは [Danabot のような DarkGate の後継マルウェア](https://www.esentire.com/blog/from-darkgate-to-danabot)について報告しています。さらに、DarkGate MaaS を使っているとされている脅威アクターは、以前[ランサムウェア アクティビティに関与していました](https://blog.eclecticiq.com/darkgate-opening-gates-for-financially-motivated-threat-actors)。

**結論**

DarkGate マルウェアはサイバー犯罪エコシステムにおける重大かつ適応性の高い脅威です。2023 年 8 月以降に Qakbot の解体で生じた空白はこのマルウェアが埋める可能性があります。多面的な攻撃ベクトルと本格的な MaaS サービスへの進化により、DarkGate は高度な複雑性、持続性を備えています。

このマルウェアを使用するキャンペーンの感染技術は高度で、フィッシング戦略にくわえ、公開 Samba 共有の悪用などのアプローチも活用されています。DarkGate は侵入手法や分析対策手法の進化と改善を続けていることから、強力で事前対応的なサイバーセキュリティ防御の必要性を強く喚起する存在となっています。

## **製品による保護**

パロアルトネットワークスのお客様は、以下の製品を通じて、本稿で取り上げた脅威からさらに強力に保護されています。

* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) は本稿で言及した DarkGate サンプルのほか、さまざまなステージやペイロードもブロックし、クラウドベースの静的・動的分析機能を通じた広範な保護を提供します。
* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)、[Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering)、[Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) を含む[Cloud-Delivered Security Services](https://docs.paloaltonetworks.com/cdss) ([クラウド配信型セキュリティ サービス](https://docs.paloaltonetworks.com/cdss)) を [Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw) でご利用の場合、これらのドメインや C2 URL は「悪意のあるもの (malicious)」と識別されます。またこれらの製品は、攻撃チェーン全体を記録し、悪意のある振る舞いやサンドボックス回避を特定することもできます。シグネチャの例は次のとおりです。
  * Virus/Win32.WGeneric.efigim
  * Virus/Win32.WGeneric.efypas
  * Virus/Win32.WGeneric.efhzig
* 次世代ファイアウォールで Advanced Threat Prevention セキュリティ サブスクリプションを有効にしている場合、Threat Prevention のシグネチャー [86902](https://threatvault.paloaltonetworks.com/?query=86902) を通じたベスト プラクティスが攻撃防止に役立ちます。
* [Prisma Cloud Defender Agent](https://docs.prismacloud.io/en/classic/compute-admin-guide/technology-overviews/defender-architecture) は Advanced WildFire 製品が生成したシグネチャを使って、本稿で言及したマルウェア ファイルを検出し、クラウドベースの VM を保護できます。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[infojapan@paloaltonetworks.com](https://start.paloaltonetworks.jp/contact-unit42.html) までメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客さまには限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

パロアルトネットワークスは、これらの調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客さまに保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細は [Cyber Threat Alliance](https://www.cyberthreatalliance.org) にてご確認ください｡

## **IoC (侵害指標)**

2024 年 3 月から 4 月にかけて DarkGate マルウェアを配布するキャンペーンで使われた初期ルアーの SHA256 ハッシュ:

|------------------------------------------------------------------|----------------------------------------------------------|
| **SHA256 ハッシュ**                                                  | **ファイルについての説明**                                          |
| 378b000edf3bfe114e1b7ba8045371080a256825f25faaea364cf57fa6d898d7 | 埋め込みオブジェクトを含む XLSX ファイルで、JS ファイルをホストする SMB URL を指しているもの  |
| ba8f84fdc1678e133ad265e357e99dba7031872371d444e84d6a47a022914de9 | 埋め込みオブジェクトを含む XLSX ファイルで、VBS ファイルをホストする SMB URL を指しているもの |
| a01672db8b14a2018f760258cf3ba80cda6a19febbff8db29555f46592aedea6 | 埋め込みオブジェクトを含む XLSX ファイルで、VBS ファイルをホストする SMB URL を指しているもの |
| 02acf78048776cd52064a0adf3f7a061afb7418b3da21b793960de8a258faf29 | 埋め込みオブジェクトを含む XLSX ファイルで、VBS ファイルをホストする SMB URL を指しているもの |
| 2384abde79fae57568039ae33014184626a54409e38dee3cfb97c58c7f159e32 | 埋め込みオブジェクトを含む XLSX ファイルで、VBS ファイルをホストする SMB URL を指しているもの |
| 4b45b01bedd0140ced78e879d1c9081cecc4dd124dcf10ffcd3e015454501503 | 埋め込みオブジェクトを含む XLSX ファイルで、VBS ファイルをホストする SMB URL を指しているもの |
| 08d606e87da9ec45d257fcfc1b5ea169b582d79376626672813b964574709cba | 埋め込みオブジェクトを含む XLSX ファイルで、VBS ファイルをホストする SMB URL を指しているもの |
| 4b45b01bedd0140ced78e879d1c9081cecc4dd124dcf10ffcd3e015454501503 | 埋め込みオブジェクトを含む XLSX ファイルで、VBS ファイルをホストする SMB URL を指しているもの |
| 08d606e87da9ec45d257fcfc1b5ea169b582d79376626672813b964574709cba | 埋め込みオブジェクトを含む XLSX ファイルで、VBS ファイルをホストする SMB URL を指しているもの |
| 585e52757fe9d54a97ec67f4b2d82d81a547ec1bd402d609749ba10a24c9af53 | 埋め込みオブジェクトを含む XLSX ファイルで、JS ファイルをホストする SMB URL を指しているもの  |
| 51f1d5d41e5f5f17084d390e026551bc4e9a001aeb04995aff1c3a8dbf2d2ff3 | 埋め込みオブジェクトを含む XLSX ファイルで、JS ファイルをホストする SMB URL を指しているもの  |
| 44a54797ca1ee9c896ce95d78b24d6b710c2d4bcb6f0bcdc80cd79ab95f1f096 | 埋め込みオブジェクトを含む XLSX ファイルで、JS ファイルをホストする SMB URL を指しているもの  |
| b28473a7e5281f63fd25b3cb75f4e3346112af6ae5de44e978d6cf2aac1538c1 | 埋め込みオブジェクトを含む XLSX ファイルで、JS ファイルをホストする SMB URL を指しているもの  |

DarkGate への感染に使われる JS または VBS ファイルの SHA256 ハッシュ サンプル:

* 96e22fa78d6f5124722fe20850c63e9d1c1f38c658146715b4fb071112c7db13
* f9d8b85fac10f088ebbccb7fe49274a263ca120486bceab6e6009ea072cb99c0
* 2e34908f60502ead6ad08af1554c305b88741d09e36b2c24d85fd9bac4a11d2f

DarkGate への感染に使われる PowerShell スクリプトの SHA256 ハッシュ サンプル:

* 9b2be97c2950391d9c16497d4362e0feb5e88bfe4994f6d31b4fda7769b1c780
* 9a2a855b4ce30678d06a97f7e9f4edbd607f286d2a6ea1dde0a1c55a4512bb29
* 51ab25a9a403547ec6ac5c095d904d6bc91856557049b5739457367d17e831a7
* b4156c2cd85285a2cb12dd208fcecb5d88820816b6371501e53cb47b4fe376fd

これらの感染に使われた AutoHotKey EXE (悪意のないもの) の SHA256 ハッシュ :

* 897b0d0e64cf87ac7086241c86f757f3c94d6826f949a1f0fec9c40892c0cecb

DarkGate マルウェアが AutoHotKey パッケージの取得・実行に使う URL のサンプル:

2024 年 3 月 12 日:

* hxxp://adfhjadfbjadbfjkhad44jka\[.\]com/aa
* hxxp://adfhjadfbjadbfjkhad44jka\[.\]com/xxhhodrq
* hxxp://adfhjadfbjadbfjkhad44jka\[.\]com/zanmjtvh

2024 年 3 月 13 日:

* hxxp://nextroundst\[.\]com/aa
* hxxp://nextroundst\[.\]com/ffcxlohx
* hxxp://nextroundst\[.\]com/nlcsphze

2024 年 3 月 15 日:

* hxxp://diveupdown\[.\]com/aa
* hxxp://diveupdown\[.\]com/aaa
* hxxp://diveupdown\[.\]com/hlsxaifp
* hxxp://diveupdown\[.\]com/yhmrmmgc

## **追加リソース**

* [List of articles for DarkGate malware](https://malpedia.caad.fkie.fraunhofer.de/details/win.darkgate) -- Malpedia
* [The DarkGate Menace: Leveraging Autohotkey \& Attempt to Evade Smartscreen](https://www.mcafee.com/blogs/other-blogs/mcafee-labs/the-darkgate-menace-leveraging-autohotkey-attempt-to-evade-smartscreen/) -- McAfee Labs
* [Enter The DarkGate - New Cryptocurrency Mining and Ransomware Campaign](https://www.fortinet.com/blog/threat-research/enter-the-darkgate-new-cryptocurrency-mining-and-ransomware-campaign) -- FortiGuard Labs
* [Inside DarkGate: Exploring the infection chain and capabilities](https://www.logpoint.com/en/blog/inside-darkgate/) -- Logpoint
* [The Continued Evolution of the DarkGate Malware-as-a-Service](https://www.trellix.com/blogs/research/the-continued-evolution-of-the-darkgate-malware-as-a-service/) -- Trellix
* [DarkGate Internals](https://blog.sekoia.io/darkgate-internals/) -- Sekoia Blog
* [Detailed Analysis of DarkGate; Investigating new top-trend backdoor malware](https://medium.com/s2wblog/detailed-analysis-of-darkgate-investigating-new-top-trend-backdoor-malware-0545ecf5f606) -- S2W Blog
* [DarkGate - Threat Breakdown Journey](https://0xtoxin.github.io/threat%20breakdown/DarkGate-Camapign-Analysis/) -- Toxin Labs
* [From DarkGate to DanaBot](https://www.esentire.com/blog/from-darkgate-to-danabot) -- eSentire Blog
  トップに戻る

### タグ

* [Anti-analysis](https://unit42.paloaltonetworks.com/ja/tag/anti-analysis-ja/ "anti-analysis")
* [AutoIT](https://unit42.paloaltonetworks.com/ja/tag/autoit-ja/ "AutoIT")
* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")
* [Microsoft Excel](https://unit42.paloaltonetworks.com/ja/tag/microsoft-excel-ja/ "Microsoft Excel")
* [Sandbox](https://unit42.paloaltonetworks.com/ja/tag/sandbox-ja/ "Sandbox")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Visual Studio Code Node.js デバッグによる GootLoader 分析](https://unit42.paloaltonetworks.com/ja/javascript-malware-gootloader/ "Visual Studio Code Node.js デバッグによる GootLoader 分析")

### 目次

* 

### 関連記事

* [イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "article - table of contents")
* [国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "article - table of contents")
* [デジタル ドッペルゲンガーGh0st RATを配信する進化するなりすましキャンペーンの分析](https://unit42.paloaltonetworks.com/ja/impersonation-campaigns-deliver-gh0st-rat/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of Muddled Libra, aka Scattered Spider. A vibrant illustration of the Libra zodiac sign, featuring a stylized balance scale overlaid with a prominent Libra symbol. The background is a starry night sky with shades of purple and blue, suggesting a cosmic theme.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03-1-Muddle-Libra-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月10日 [#### Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/)

* [Muddled Libra](https://unit42.paloaltonetworks.com/ja/tag/muddled-libra-ja/ "Muddled Libra")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")

* [Scattered Spider](https://unit42.paloaltonetworks.com/ja/tag/scattered-spider-ja/ "Scattered Spider")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "Muddled Libraのプレイブックを覗いてみよう")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/ja/category/insights-ja/) 2026年1月29日 [#### 2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/ja/tag/iot-ja/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "2026年冬季オリンピックに対するロシアのサイバー脅威を理解する")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
