[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/darkhydrus-delivers-new-trojan-that-can-use-google-drive-for-c2-communications/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/darkhydrus-delivers-new-trojan-that-can-use-google-drive-for-c2-communications/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# DarkHydrusがC2通信にGoogleドライブを使用できる新しいトロイの木馬を配布

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Bryan Lee](https://unit42.paloaltonetworks.com/ja/author/bryanlee/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2019年1月18日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [DarkHydrus](https://unit42.paloaltonetworks.com/ja/tag/darkhydrus-ja/)
  * [DNS tunneling](https://unit42.paloaltonetworks.com/ja/tag/dns-tunneling-ja/)
  * [Google Drive](https://unit42.paloaltonetworks.com/ja/tag/google-drive-ja/)
  * [Middle East](https://unit42.paloaltonetworks.com/ja/tag/middle-east-ja/)
  * [RogueRobin](https://unit42.paloaltonetworks.com/ja/tag/roguerobin-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/darkhydrus-delivers-new-trojan-that-can-use-google-drive-for-c2-communications/?pdf=download&lg=ja&_wpnonce=0070e94fe3 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/darkhydrus-delivers-new-trojan-that-can-use-google-drive-for-c2-communications/?pdf=print&lg=ja&_wpnonce=0070e94fe3 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=DarkHydrusがC2通信にGoogleドライブを使用できる新しいトロイの木馬を配布&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdarkhydrus-delivers-new-trojan-that-can-use-google-drive-for-c2-communications%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdarkhydrus-delivers-new-trojan-that-can-use-google-drive-for-c2-communications%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdarkhydrus-delivers-new-trojan-that-can-use-google-drive-for-c2-communications%2F&title=DarkHydrusがC2通信にGoogleドライブを使用できる新しいトロイの木馬を配布 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdarkhydrus-delivers-new-trojan-that-can-use-google-drive-for-c2-communications%2F&text=DarkHydrusがC2通信にGoogleドライブを使用できる新しいトロイの木馬を配布 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdarkhydrus-delivers-new-trojan-that-can-use-google-drive-for-c2-communications%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=DarkHydrusがC2通信にGoogleドライブを使用できる新しいトロイの木馬を配布%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdarkhydrus-delivers-new-trojan-that-can-use-google-drive-for-c2-communications%2F "Share in Mastodon")
  2018年の夏に、Unit 42は、私たちがDarkHydrusと名付けた攻撃者のグループによる、同様の戦略、ツール、および手順(TTP)を使用した中東での一連の活動に関する[レポート](https://unit42.paloaltonetworks.com/unit42-darkhydrus-uses-phishery-harvest-credentials-middle-east/)を[リリース](https://unit42.paloaltonetworks.com/unit42-new-threat-actor-group-darkhydrus-targets-middle-east-government)しました。このグループは、セキュリティ ベンダーまたはテクノロジ ベンダーのドメインのタイプミスを無断で登録し(タイポスクワッティング)、オープンソースの侵入テスト ツールを悪用して、分析回避テクニックとして新しいファイル タイプを使用するなどの戦略を使用しているのが観測されました。

この最初のレポート以降、DarkHydrusの新しい活動は観測されていませんでした。そして、最近になって360TICが、DarkHydrusによるものと思われる配布文書に関するツイートと[続きの調査結果](https://ti.360.net/blog/articles/latest-target-attack-of-darkhydruns-group-against-middle-east-en/)を公開しました。私たちは、配布文書の分析プロセスにおいて、追加の関連サンプルを収集し、GoogleドライブAPIの使用をはじめとするペイロードの追加機能を明らかにして、DarkHydrusによるものである可能性が非常に高いことを確認することができました。分析結果はGoogleに通知済みです。

## 配布文書

私たちは、トロイの木馬RogueRobinの新しい亜種をインストールするDarkHydrusの配布文書を合計3つ収集しました。これら3つの文書は、非常によく似ており、いずれもマクロにより有効化される、.xlsmというファイル拡張子のExcel文書でした。図1に示すように、既知の文書のいずれにも、マクロを実行するために必要な、コンテンツの有効化ボタンをクリックするよう受信者に指示するルアー画像やメッセージは含まれていません。私たちは配布メカニズムについては確認できませんでしたが、コンテンツの有効化ボタンをクリックする指示は、スピアフィッシング電子メールの本文内など、配布時に提供された可能性が高いものと思われます。
[![図1 DarkHydrusの配布文書にはルアー画像やメッセージがない](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/darkhydrus_figure1.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/darkhydrus_figure1.png) 図1 DarkHydrusの配布文書にはルアー画像やメッセージがない

私たちは、配布メカニズム以外に、これらの配布文書が攻撃に使用された正確な時刻についても確認できていません。ただし、これら3つの配布文書内で観測されたタイムスタンプによって、DarkHydrusの攻撃者がそれらをいつ作成したかがわかります。作成時刻のタイムスタンプは、悪意のある文書でよく見られるデフォルト時刻の2006-09-16 00:00:00Zでしたが、最終変更時刻がまだ確認可能で、DarkHydrusがこれらの文書を2018年12月と2019年1月に作成したことを示していました。表1は、タイムスタンプとそれに関連するサンプル ハッシュの詳細を示しています。

|-------------------------------------------------------------------------|-----------------------------|
| **SHA256**                                                              | **最終変更日時**                  |
| e068c6536bf353abe249ad0464c58fb85d7de25223442dd220d64116dbf1e022  | 2018-12-15T05:14:32Z  |
| 4e40f80114e5bd44a762f6066a3e56ccdc0d01ab2a18397ea12e0bc5508215b8        | 2018-12-23T05:45:43Z        |
| 513813af1590bc9edeb91845b454d42bbce6a5e2d43a9b0afa7692e4e500b4c8  | 2019-01-08T06:51:21Z  |

*表1 配布文書のタイムスタンプ*

Workbook\_Openサブルーチンにより、コンテンツの有効化ボタンが押されるとすぐにマクロが実行され、攻撃者が作成したNew\_Macro関数が呼び出されます。New\_Macro関数は、最初に複数の文字列を連結して、ファイル%TEMP%\\WINDOWSTEMP.ps1に書き込まれるPowerShellスクリプトを作成します。この関数は、複数の文字列を連結して2番目のファイルの内容を作成しますが、この2番目のファイルは.sctファイルで、ファイル%TEMP%\\12-B-366.txtに書き込まれます。.sctファイルは、多くのアプリケーションで使用されますが、ここではWindowsスクリプト コンポーネント ファイルとして使用されます。次にこの関数は、組み込みShell関数を使用して、次のコマンドを実行し、実際には12-B-366.txtに保存されている.sctファイルを実行します。  
regsvr32.exe /s /n /u /i:%TEMP%\\12-B-366.txt scrobj.dll

|---|----------------------------------------------------------|
| 1 | regsvr32.exe /s /n /u /i:%TEMP%\\12-B-366.txt scrobj.dll |

正規のregsvr32.exeアプリケーションを使用した.sctファイルの実行は、Casey Smith ([@subtee](https://twitter.com/subTee))が最初に発見した、AppLockerをバイパスするための技法として用いられていましたが、最終的には[Metasploitのモジュール](https://github.com/rapid7/metasploit-framework/blob/master/modules/auxiliary/server/regsvr32_command_delivery_server.rb)が作成されました。WINDOWSTEMP.ps1スクリプトは、base64を使用して埋め込み実行ファイルをデコードし、System.IO.Compression.GzipStreamオブジェクトでそれを解凍するドロッパです。このスクリプトは、デコードされて解凍された実行ファイルを%APPDATA%\\Microsoft\\Windows\\Templates\\WindowsTemplate.exeに保存し、%APPDATA%\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\OneDrive.lnkにLNKのショートカットを作成して、Windowsを起動するたびにWindowsTemplate.exeを実行し続けます。WindowsTemplate.exe実行ファイルは、C#で記述されたRogueRobinの新しい亜種です。

## RogueRobin .NETペイロード

DarkHydrusに関する私たちの以前のブログでは、PowerShellをベースとしたペイロードを分析し、RogueRobinと名付けました。一方、.sctファイルのAppLockerバイパス技法を使用した配布文書を分析すると、C#のペイロードが元のRogueRobinのペイロードと機能的に似ていることに気付きました。RogueRobinのPowerShellとC#の亜種に類似性があることから、DarkHydrusグループがコンパイルされた亜種にコードを移植したことがわかります。

RogueRobinのC#の亜種は、その亜種がサンドボックス環境で実行されているかどうかを見破るために、PowerShellの亜種と同じコマンドを使用します。表2に示す一連のコマンドには、システム上で実行される一般的な分析ツールのチェックのほかに、仮想化された環境、メモリ不足、プロセッサ カウントのチェックが含まれています。このトロイの木馬は、デバッガがプロセスに接続されているかどうかもチェックし、デバッガの存在を検出すると終了します。

|-------------------------------------------------------------------------------------|-------------------------------------------------------------|
| **PowerShellコマンド**                                                                  | **説明**                                                      |
| 'gwmi -query "select \* from win32\_BIOS where SMBIOSBIOSVERSION LIKE '%VBOX%'"      | win32\_BIOS WMIクラスからVirtualBox環境の検出を試みるクエリ                   |
| gwmi -query "select \* from win32\_BIOS where SMBIOSBIOSVERSION LIKE '%bochs%'"      | win32\_BIOS WMIクラスからBochs環境の検出を試みるクエリ                        |
| gwmi -query "select \* from win32\_BIOS where SMBIOSBIOSVERSION LIKE '%qemu%'"       | win32\_BIOS WMIクラスからQEMU環境の検出を試みるクエリ                         |
| gwmi -query "select \* from win32\_BIOS where SMBIOSBIOSVERSION LIKE '%VirtualBox%'" | win32\_BIOS WMIクラスからVirtualBox環境の検出を試みるクエリ                   |
| gwmi -query "select \* from win32\_BIOS where SMBIOSBIOSVERSION LIKE '%VM%'"         | win32\_BIOS WMIクラスからVMWare環境の検出を試みるクエリ                       |
| gwmi -query "Select \* from win32\_BIOS where Manufacturer LIKE '%XEN%'"             | win32\_BIOS WMIクラスからXen環境の検出を試みるクエリ                          |
| gwmi win32\_computersystem                                                           | このクエリは、文字列"VMware"のシステム情報をチェックするために使用されます。                  |
| gwmi -query "Select TotalPhysicalMemory from Win32\_ComputerSystem"                  | このクエリは、物理メモリの合計が2,900,000,000バイト未満かどうかをチェックするために使用されます。     |
| gwmi -Class win32\_Processor | select NumberOfCores                                 | このクエリは、CPUコア数が1個未満かどうかをチェックするために使用されます。                     |
| Get-Process | select Company                                                       | 実行中のプロセスに"Wireshark"または"Sysinternals"という会社名があるかどうかをチェックします。 |

*表2 RogueRobinのC#の亜種によるサンドボックス回避チェック*

元のバージョンと同様に、RogueRobinのC#の亜種は、DNSトンネリングを使用して、さまざまなDNSクエリ タイプを使用するC2サーバーと通信します。このトロイの木馬は、サンドボックス チェックと同様に、DNSクエリを発行するたびに接続されているデバッガをチェックし、デバッガを検出すると、DNSクエリを発行して676f6f646c75636b.gogle\[.\]coを解決します。このドメインは、Googleが所有している正規のものです。このサブドメイン676f6f646c75636bは、16進数でエンコードされた文字列で、デコードするとgoodluckになります。このDNSクエリは、リサーチャーがC2機能に移動するためのパッチを初期デバッグ チェックに適用済みの場合にのみトリガされるため、リサーチャーへのメモとして存在する可能性が高いですが、分析回避手段として存在している可能性もあります。図2は、接続されているデバッガを検出して対応するDNSリクエストを発行するコードです。
[![図2 デバッガが検出されるとDNSクエリをgogle.coに発行するコード](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/darkhydrus_figure2.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/darkhydrus_figure2.png) 図2 デバッガが検出されるとDNSクエリをgogle.coに発行するコード

RogueRobinによって発行されたDNSリクエストはすべて、組み込みのnslookup.exeアプリケーションを使用してC2サーバーと通信し、トロイの木馬はさまざまな正規表現を使用して、DNS応答からデータを抽出します。まず、トロイの木馬は次の正規表現を使用して、C2サーバーがC2通信をキャンセルしようとしているかどうかを調べます。  
216\.58.192.174|2a00:1450:4001:81a::200e|2200::|download.microsoft.com|ntservicepack.microsoft.com|windowsupdate.microsoft.com|update.microsoft.com

|---|----------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 | 216.58.192.174|2a00:1450:4001:81a::200e|2200::|download.microsoft.com|ntservicepack.microsoft.com|windowsupdate.microsoft.com|update.microsoft.com |

また、トロイの木馬RogueRobinは、表3の正規表現を使用して、DNS応答から情報を抽出するのに適切なデータがその応答に含まれているかどうかを確認します。

|------------------------------------------------------------------------------------------------------------------------|
| **正規表現**                                                                                                               |
| (\[^r-v\\\\s\])\[r-v\](\[\\\\w\\\\d+\\\\/=\]+)-\\\\w+.(\<domainList\[0\]\>|\<domainList\[1\]\>|\<domainList\[n\]\>) |
| Address:\\\\s+((\[a-fA-F0-9\]{0,4}:{1,4}\[\\\\w|:\]+){1,8})                                                           |
| Address:\\\\s+((\[a-fA-F0-9\]{0,4}:{1,2}){1,8})                                                                        |
| (\[^r-v\\\\s\]+)\[r-v\](\[\\\\w\\\\d+\\\\/=\]+).(\<domainList\[0\]\>|\<domainList\[1\]\>|\<domainList\[n\]\>)       |
| (\\\\w+).(\<domainList\[0\]\>|\<domainList\[1\]\>|\<domainList\[n\]\>)                                               |
| Address:\\\\s+(\\\\d+.\\\\d+.\\\\d+.\\\\d+)                                                                            |

*表3 RogueRobinで使用される正規表現*

PowerShellバージョンと同様に、C#の亜種はDNSクエリを発行して、どのクエリ タイプがC2サーバーと正常に通信できるかを調べます。図3は、DNSリクエストを発行して、TXT、SOA、MX、CNAME、SRV、AおよびAAAAのクエリ タイプを使用するC2ドメインのカスタム作成されたサブドメインを解決するRogueRobinペイロードを示しています。
[![図3 さまざまなDNSクエリ タイプをテストするRogueRobin](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/darkhydrus_figure3.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/darkhydrus_figure3.png) 図3 さまざまなDNSクエリ タイプをテストするRogueRobin

aqhpc.akdns\[.\]liveなどのテスト クエリのドメインには、トロイの木馬のプロセスIDの桁を表4の文字に置き換えて(たとえば、PID 908はqhp)、これらの文字を静的な文字aとcで囲むことによって生成されるサブドメインがあります。C2サーバーは、どのクエリ タイプにも応答し、トロイの木馬が変数に保存してその後のDNSリクエストで使用する一意のID値を提供できます。

|--------|-------|
| **文字** | **桁** |
| h      | 0     |
| i      | 1     |
| j      | 2     |
| k      | 3     |
| l      | 4     |
| m      | 5     |
| n      | 6     |
| o      | 7     |
| p      | 8     |
| q      | 9     |

*表4 RogueRobinで使用される文字の置き換え*

トロイの木馬はその後のDNSリクエストを使用してC2サーバーからジョブを取得し、これをコマンドとして処理します。ジョブを取得するために、トロイの木馬は、次の構造を持つサブドメインを構築し、DNSクエリをC2サーバーに発行します。

c\<一意のID\>\<3桁にするために'0'がパディングされたジョブID\>\<シーケンス番号\>c

生成されたサブドメインは次に、数字を文字に置換(表4の逆方向)する機能が適用され、事実上サブドメインのすべての桁が文字に変換されます。トロイの木馬は、表3の正規表現を使用してこのクエリの応答をチェックします。トロイの木馬は、キャンセルではない応答を受信すると、DNS応答からデータを抽出し、これをコマンドと見なします。表5は、RogueRobinのC#の亜種が処理できるコマンドを示しています。これは既に分析済みのPowerShellの亜種と非常によく似ています。

|-------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **正規表現**          | **説明**                                                                                                                                                                                                        |
| ^kill            | 指定されたスレッド名に基づいて、トロイの木馬で実行されているスレッドを強制終了します                                                                                                                                                                    |
| ^\\$fileDownload | DNSトンネルを介してC2サーバーにファイルをアップロードします                                                                                                                                                                              |
| ^\\$importModule | 提供されたPowerShellコマンドを実行して、'modules'というリストに追加します                                                                                                                                                                |
| ^\\$x\_mode       | 代替モードである'x\_mode'をオンにして、代替C2チャネルを使用します。前に"OFF"が付いている場合は、'x\_mode'をオフにします。それ以外の場合、このコマンドは、この代替C2機能を使用するための改行区切りの設定を追加します。                                                                                        |
| ^\\$ClearModules | 前に実行した'modules'リストをクリアします                                                                                                                                                                                     |
| ^\\$fileUpload   | このコマンドには、新規ファイルをシステムに保存するためのパスとして使用される文字列が続きます。次にこのコマンドは、C2サーバーにアクセスし、データを取得してこのファイル パスに保存します。                                                                                                                |
| ^testmode        | テスト機能を実行して、C2と正常に通信できるDNSクエリ タイプを調べます。                                                                                                                                                                        |
| ^showconfig      | C2ドメインや使用可能なDNSクエリ タイプのリストなどの、サンプルの設定を含む縦線("|")で区切られた文字列を作成します。                                                                                                                                              |
| ^changeConfig    | パイプ(縦線"|")で区切られた文字列を使用してトロイの木馬の設定内でC2の値を設定できるようにします。文字列のフォーマットは"\<ドメインのリスト\>|\<最小クエリ サイズ\>|\<最大クエリ サイズ\>|\<hasGarbage\>|\<sleepPerRequest\>|\<最大リクエスト\>|\<クエリ タイプ\>|\<hibridMode\>|\<現在のクエリ モード\>"です |
| ^slp             | スリープ値とジッタ値を設定します                                                                                                                                                                                              |
| ^exit            | トロイの木馬を終了します                                                                                                                                                                                                  |

*表5 RogueRobinのC#の亜種内で使用可能なコマンド*

## C2のGoogleドライブの使用

RogueRobinの以前のPowerShellの亜種では使用できなかったものの、新しいC#の亜種で使用できるのがx\_modeです。これは、代替コマンドを有効にして、GoogleドライブAPIを使用するチャネルを制御する、非常に興味深いコマンドです。x\_modeコマンドはデフォルトでは無効になっていますが、DNSトンネリング チャネルから受信したコマンドで有効にすると、RogueRobinは、GoogleドライブAPIリクエストを使用して一意のIDを受信し、ジョブを取得できるようになります。

x\_modeでは、RogueRobinは、ファイルをGoogleドライブ アカウントにアップロードし、ファイルの変更時刻を継続的にチェックして、攻撃者が変更を加えたかどうかを確認します。攻撃者は最初に、トロイの木馬が今後の通信に使用する一意のIDを含めるようにファイルを変更します。トロイの木馬は、攻撃者によるその後のすべてのファイルの変更をジョブと見なし、そのジョブをコマンドとして見なして、表5に示す同じコマンド ハンドラで処理します。

Googleドライブを使用するために、DNSトンネリングを使用してC2サーバーから受け取ったx\_modeコマンドの後に、Googleドライブ アカウントとのやり取りに必要な改行区切りの設定のリストが追加されます。図4に、x\_modeコマンドを処理するRogueRobinのコードを示します。このコードは具体的には、改行でコマンド データを分割し、生成された配列を使用して、x\_modeの設定として使用される変数を設定します。
[![図4 x\_modeコマンドと改行区切りの設定](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/darkhydrus_figure4.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/darkhydrus_figure4.png) 図4 x\_modeコマンドと改行区切りの設定

図4に示すように、設定は表6に示す変数に格納され、これらを使用して攻撃者が制御するGoogleアカウントに対して認証を実行した後、Googleドライブからファイルをアップロードおよびダウンロードします。

|-----------|-------------------------------------------------|
| **変数名**   | **説明**                                          |
| gdu       | ファイルをGoogleドライブ アカウントにダウンロードするためのGoogleドライブのURL |
| gduu      | ファイルをGoogleドライブ アカウントにアップロードするためのGoogleドライブのURL |
| gdue      | Googleドライブ アカウントでファイルを更新するためのGoogleドライブのURL     |
| gdo2t     | OAUTH access\_tokenの取得に使用されるGoogleドライブのURL       |
| client\_id | OAUTHアプリケーションのclient\_id                         |
| cs        | OAUTHのclient\_secret                             |
| r\_t       | OAUTHのrefresh\_token                             |

*表6 GoogleドライブをC2として使用するために必要な設定を格納するために使用される変数*

OAUTHアクセス トークンを取得して、攻撃者が提供したGoogleアカウントに対して認証を実行するために、トロイの木馬はHTTPヘッダーおよびPOSTデータに追加されたgrant\_type、client\_id、client\_secret、およびrefresh\_tokenフィールドを使用して、gdo2t変数に格納されているURLにHTTP POSTリクエストを送信します。図5に示すように、これらのフィールドの値は、x\_modeコマンドの発行時に最初に設定された変数に設定されます。
[![図5 OAUTHアクセス トークンを取得するためのHTTP POSTリクエスト](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/darkhydrus_figure5.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/darkhydrus_figure5.png) 図5 OAUTHアクセス トークンを取得するためのHTTP POSTリクエスト

次に、トロイの木馬は以下の正規表現を使用して、HTTP応答からアクセス トークンを取得します(図5を参照)。

\\"access\_token\\":(.\*)

有効なアクセス トークンで認証されると、トロイの木馬はGoogleドライブ アカウントへのファイルのアップロードを試みます。ファイルをアップロードするために、トロイの木馬はまずgduuに格納されているURLへのHTTP POSTリクエストを作成し、以下のJSONデータをGoogleドライブ アカウントに送信します。

{ "name" :"\<process ID of Trojan\>.txt" }

Googleドライブは、ヘッダーにLocationフィールドを含むHTTP応答でこのリクエストに応答します。このフィールドには、トロイの木馬が\<トロイの木馬のプロセスID\>.txtファイルのコンテンツのアップロードに使用するURLが含まれます。これは\<トロイの木馬のプロセスID\>.\<C2ドメイン\>という構造で、プロセスIDは表4と同じ文字置換関数でエンコードされます。次に、トロイの木馬は以下の正規表現を使用して、コンテンツ アップロード リクエストに対するHTTP応答のファイルID値を確認します。

\\"id\\":(.\*)

トロイの木馬はこのファイルID値を使用して\<トロイの木馬のプロセスID\>.txtファイルの変更時間に対する変更をチェックすることで、攻撃者によりファイルに加えられた変更を監視します。トロイの木馬は、次のような構造のURLに対するHTTPリクエストを作成して、ファイルの変更時間をチェックします。

\<'gdu'のGoogleドライブのURL\> + \<ファイルID\> + "?supportTeamDrives=true\&fields=modifiedTime"

次に、トロイの木馬は以下の正規表現を使用して、HTTP応答からファイルの変更時間を取得します。これは、modification\_timeという名前の変数に保存されます。

\\"modifiedTime\\":(.\*)

次に、トロイの木馬は2つ目のファイルをGoogleドライブにアップロードします。アップロードした最初のファイルを攻撃者が変更するのを待機する間、トロイの木馬がこのファイルに継続的に書き込めるようにするためです。トロイの木馬は、\<トロイの木馬のプロセスID\>を\<トロイの木馬のプロセスID\>-U.txtという名前のGoogleドライブ インスタンスに保存されている2つ目のファイルに書き込みます。通信ループの繰り返しごとに、トロイの木馬は最初のファイルの変更時間が変更されているかどうかを確認し、更新されていない場合は、次のような構造のURLに対するHTTP POSTリクエストを作成し、文字列b\<一意のID\>c\<5つのランダムな英小文字\>.\<C2ドメイン\>をファイルに書き込んで2つ目のファイルを更新します。

\<Google Drive URL in 'gdue'\> + \<second file identifier\> + "?supportsTeamDrive=true\&uploadType=resumable\&fields=kind,id,name,mimeType,parents"

あるRogueRobinサンプル(SHA256: f1b2bc0831...)で、作成者はx\_modeコマンドを発行するときに、攻撃者が提供したGoogleドライブのURLを使用せず、替わりにハードコードされたGoogleドライブのURLを組み込みました(図6を参照)。これは、我々が確認した中で、RogueRobinにハードコードされたGoogleドライブのURLが組み込まれた唯一の事例であり、作成者はテスト中にこれを見落とした可能性があります。
[![図6 ハードコードされたGoogleドライブのURLが使用されたRogueRobinのサンプル](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/darkhydrus_figure6.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/darkhydrus_figure6.png) 図6 ハードコードされたGoogleドライブのURLが使用されたRogueRobinのサンプル

最初のファイルのmodification\_timeが変更されると、トロイの木馬はGoogleドライブにアップロードされた最初のファイルからコンテンツをダウンロードします。トロイの木馬は、次のような構造のURLに対するHTTPリクエストを作成して、このファイルのコンテンツをダウンロードします。

\<Google Drive URL in 'gdu'\> + \<first file identifier\> + "?alt=media"

トロイの木馬は、ダウンロードしたファイルのコンテンツを使用して、modification\_time変数を現在の変更時間に設定し、攻撃者がファイルに更なる変更を加えたときにわかるようにします。トロイの木馬は、ダウンロードしたデータを、TXTクエリ モードを使用し、DNSトンネリング プロトコルを介して取得されたものと見なして、一意のIDの場合と同じ方法で処理します。具体的には、以下の正規表現を使用してデータを検索して処理します。

\\"(\\\\w+).(\<domainList\[0\]\>|\<domainList\[1\]\>|\<domainList\[n\]\>).\\"

トロイの木馬は、Googleドライブ上のファイルから取得した一意のID値を使用し、Googleドライブ通信チャネルを使用してジョブを取得しようとします。Googleドライブ アカウントからジョブを取得するために、トロイの木馬はまず以下のような構造の文字列を作成します。サブドメイン内の各要素は、表4の文字置換の数値によって決まります。

c\<一意のID\>\<3桁にするために'0'がパディングされたジョブID\>\<シーケンス番号\>c.\<C2ドメイン\>

次に、トロイの木馬は前に一意のIDを取得したときと同じ方法で、Googleドライブに対するOAUTHアクセス トークンを取得します。トロイの木馬はこのアクセス トークンを使用して、上の文字列をGoogleドライブにアップロードされた最初のファイル\<トロイの木馬のプロセスID\>.txtに書き込みます。このファイルに書き込んだ後、トロイの木馬は、このファイルの変更時間に対する変更を継続的にチェックするループに入り、攻撃者がファイルに変更を加えるのを効率的に待機します。攻撃者がファイルを変更してmodification\_timeが変更されると、トロイの木馬は以下の構造のURLに対するHTTPリクエストを作成して、ファイルからコンテンツをダウンロードします。

\<'gdu'のGoogleドライブのURL\> + \<'f\_id'のファイルID\> + "?alt=media"

トロイの木馬は、ファイル内のダウンロードされたデータを、TXTクエリ モードを使用してDNSトンネリング チャネルから受け取ったデータからジョブを取得する場合と同じ方法で処理します。具体的には、以下の正規表現を使用し、データを検索して処理します。

(\[^r-v\\\\s\]+)\[r-v\](\[\\\\w\\\\d+\\\\/=\]+).(\<domainList\[0\]\>|\<domainList\[1\]\>|\<domainList\[n\]\>)

トロイの木馬は、一致するデータ、具体的にはセパレータ上のサブドメイン(すなわちrとvの間の文字)を分割し、より多くのデータが必要な場合は、セパレータの前にあるデータを使用してシーケンス番号やブール値(0または1)を取得します。セパレータの後にあるデータは、表5に示すコマンド ハンドラに従う文字列として使用します。

## インフラストラクチャ

[360TIC](https://twitter.com/360TIC/status/1083289987339042817)によりリリースされた513813af15...に関連するC2ドメインの初期のリストは、有名なテクノロジ ベンダーやサービス プロバイダーの名前と見間違えてしまいそうなドメイン名を使用しており、DarkHydrusの以前の活動とテーマが非常によく似ています。このリストは、DarkHydrusにもリンクしているよく似たドメイン名を提供する、ClearSky Securityの一連のツイートによってさらに拡張されました([こちら](https://twitter.com/ClearskySec/status/1083381871411646464)と[こちら](https://twitter.com/ClearskySec/status/1083381924574449664)と[こちら](https://twitter.com/ClearskySec/status/1083776585474457600))。これらのドメインとDarkHydrusとの関連を理解しやすいように、ドメインのリスト間を視覚的にマッピングしました(図7参照)。この図は、DarkHydrusグループがインフラストラクチャで一貫した命名スキーマと構造を使用していることを示しています。DarkHydrusグループは多数のドメインを登録し、ネームサーバーを設定して、C2ドメインのプライマリDNSとして使用しています。
[![図7 DarkHydrusインフラストラクチャの相関図](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/darkhydrus_figure7.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/darkhydrus_figure7.png) 図7 DarkHydrusインフラストラクチャの相関図

このキャンペーンのために、C2用に導入された特定のネームサーバーを使用して、攻撃者インフラストラクチャをクラスタ化できます。図7では、インフラストラクチャを3つのグループに明確にクラスタ化しています。2つのクラスタに関連するライブ ペイロードを取り出すことができました。3つ目のクラスタはClearSky Securityとも共有されていましたが、ライブ ペイロードをClearSky Securityと関連付けることはできませんでした。3つ目のクラスタは他の2つのクラスタと直接関係があるようには見えませんが、このクラスタは、ドメインとカスタム ネームサーバーの構造を通じて他の2つのクラスタと関連している可能性が極めて高いと言えます。さらに、ドメイン名自体が非常に似ており、いくつかの例ではまったく同じで、トップ レベル ドメインが異なっていました。

取り出したペイロードに関連付けることができた2つのネーム サーバーのセットは、tbs1/tbs2.microsoftonline.servicesとtvs1/tvs2.trafficmanager.liveです。C2ドメインとそのネームサーバーの分布を図7に示します。

|----------|------------------------------------------------------------------------------------------------------------------------------------------|
| **サンプル** | f1b2bc0831445903c0d51b390b1987597009cc0fade009e07d792e8d455f6db0  5cc62ad6baf572dbae925f701526310778f032bb4a54b205bada78b1eb8c479c |
| **DNS**  | tbs1/tbs2.microsoftonline.services                                                                                                       |
| **ドメイン** | 0ffice365\[.\]agency                                                                                                                     |
|          | 0ffice365\[.\]life                                                                                                                       |
|          | 0ffice365\[.\]services                                                                                                                   |
|          | 0nedrive\[.\]agency                                                                                                                      |
|          | corewindows\[.\]agency                                                                                                                   |
|          | microsoftonline\[.\]agency                                                                                                               |
|          | onedrive\[.\]agency                                                                                                                      |
|          | sharepoint\[.\]agency                                                                                                                    |
|          | skydrive\[.\]agency                                                                                                                      |
|          | skydrive\[.\]services                                                                                                                    |
| **サンプル** | eb33a96726a34dd60b053d3d1048137dffb1bba68a1ad6f56d33f5d6efb12b97                                                                         |
| **DNS**  | tvs1/tvs2.trafficmanager.live                                                                                                            |
| **ドメイン** | akamaiedge\[.\]live                                                                                                                      |
|          | akamaized\[.\]live                                                                                                                       |
|          | akdns\[.\]live                                                                                                                           |
|          | edgekey\[.\]live                                                                                                                         |

*表7: サンプルとドメインの関連*

ドメインの3つ目のクラスタには6つの異なるネームサーバーが関連付けられていますが、他の2つのクラスタとは異なり、すべて互いに直接結び付けられています。各ドメインは6つのネームサーバーを順に利用しているように見えますが、奇妙なことに、複数のドメインが利用していたネームサーバーの1つは現在登録されていないようです。IP解決の履歴を調べると、アクティブなネームサーバー間で共通のIP 107.175.75\[.\]123が存在することがわかりました。このIPは非常に興味深いIPです。このIPのドメイン解決履歴によると、過去にもドメインhotmai1l\[.\]comに解決されていたことがわかりました。これは、DarkHydrusインフラストラクチャとの関連性が非常に高いことが過去に特定されたドメインです。さらに、このIPは、我々がDarkHydrusと関連付けた別のIP 107.175.150\[.\]113 (被害組織の名前を含むドメイン名に解決される)と同じサービス プロバイダーおよびクラスBネットワーク範囲に属しています。

## 結論

DarkHydrusグループは活動を継続しており、戦略には新たなテクニックが加わっています。DarkHydrusの最新の配信文書によると、このグループがAppLockerバイパスなどオープンソースの侵入テスト テクニックを悪用していることが判明しました。これらの配信文書によってインストールされたペイロードは、DarkHydrusの攻撃者が以前のPowerShellベースのRogueRobinコードを実行ファイルの亜種に移植したことを示しています。これは、OilRigなどの中東で活動する他の攻撃者のグループでよく見られる振る舞いです。最後に、RogueRobinの新しい亜種は、C2チャネルにGoogleドライブ クラウド サービスを使用できます。これは、DarkHydrusがインフラストラクチャのために正規のクラウド サービスを悪用しようとしていることを示しています。

パロアルトネットワークスのお客様は、以下によって既に保護されています。

* このレポートのすべてのサンプルはWildFire内で悪意があると判断されます
* ドメインは悪意があるものとして分類されています
* 次のような、追加のコンテキストのためのAutofocusタグを使用できます。[DarkHydrus](https://autofocus.paloaltonetworks.com/#/tag/Unit42.DarkHydrus)および[RogueRobin](https://autofocus.paloaltonetworks.com/#/tag/Unit42.RogueRobin)

## IOC

### 配信文書SHA256

513813af1590bc9edeb91845b454d42bbce6a5e2d43a9b0afa7692e4e500b4c8

e068c6536bf353abe249ad0464c58fb85d7de25223442dd220d64116dbf1e022

4e40f80114e5bd44a762f6066a3e56ccdc0d01ab2a18397ea12e0bc5508215b8

### RogueRobin SHA256

eb33a96726a34dd60b053d3d1048137dffb1bba68a1ad6f56d33f5d6efb12b97

f1b2bc0831445903c0d51b390b1987597009cc0fade009e07d792e8d455f6db0

5cc62ad6baf572dbae925f701526310778f032bb4a54b205bada78b1eb8c479c

### RogueRobin C2s

akdns\[.\]live

akamaiedge\[.\]live

edgekey\[.\]live

akamaized\[.\]live

0ffice365\[.\]agency

0nedrive\[.\]agency

corewindows\[.\]agency

microsoftonline\[.\]agency

onedrive\[.\]agency

sharepoint\[.\]agency

skydrive\[.\]agency

0ffice365\[.\]life

0ffice365\[.\]services

skydrive\[.\]services

skydrive\[.\]agency

### ネームサーバー

tvs1.trafficmanager\[.\]live

tvs2.trafficmanager\[.\]live

tbs1.microsoftonline\[.\]services

tbs2.microsoftonline\[.\]services

brit.ns.cloudfronts\[.\]services

dns.cloudfronts\[.\]services

ns2.akadns\[.\]services

britns.akadns\[.\]services

britns.akadns\[.\]live

ns2.akadns\[.\]live

### 関連ドメイン

iecvlist-microsoft\[.\]live

data-microsoft\[.\]services

asimov-win-microsoft\[.\]services

onecs-live\[.\]services

akamaiedge\[.\]services

phicdn\[.\]world

azureedge\[.\]today

nsatc\[.\]agency

Akamai\[.\]agency

t-msedge\[.\]world

トップに戻る

### タグ

* [DarkHydrus](https://unit42.paloaltonetworks.com/ja/tag/darkhydrus-ja/ "DarkHydrus")
* [DNS tunneling](https://unit42.paloaltonetworks.com/ja/tag/dns-tunneling-ja/ "DNS tunneling")
* [Google Drive](https://unit42.paloaltonetworks.com/ja/tag/google-drive-ja/ "Google Drive")
* [Middle East](https://unit42.paloaltonetworks.com/ja/tag/middle-east-ja/ "Middle East")
* [RogueRobin](https://unit42.paloaltonetworks.com/ja/tag/roguerobin-ja/ "RogueRobin")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:クラウドセキュリティ製品をアンインストールする初めてのマルウェア](https://unit42.paloaltonetworks.com/ja/malware-used-by-rocke-group-evolves-to-evade-detection-by-cloud-security-products/ "クラウドセキュリティ製品をアンインストールする初めてのマルウェア")

### 目次

* 

### 関連記事

* [DNS トンネリング技術の悪用範囲がさらに拡大、C2 や VPN のほかユーザー追跡やネットワーク スキャンにも](https://unit42.paloaltonetworks.com/ja/three-dns-tunneling-campaigns/ "article - table of contents")
* [最近観測されている DNS トンネリングのトラフィック](https://unit42.paloaltonetworks.com/ja/dns-tunneling-in-the-wild/ "article - table of contents")
* [xHuntキャンペーン: 新たに発見されたバックドアが削除された電子メールドラフトとコマンド\&コントロール用のDNSトンネリングを使用](https://unit42.paloaltonetworks.com/ja/xhunt-campaign-backdoors/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
