[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/detecting-malicious-stockpiled-domains/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/detecting-malicious-stockpiled-domains/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# ドメイン戦争終結に向けて: 悪性ストックパイル ドメイン (備蓄ドメイン) を早期発見する機械学習ベース検出器の開発

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Janos Szurdi](https://unit42.paloaltonetworks.com/ja/author/janos-szurdi/)
  * [Shehroze Farooqi](https://unit42.paloaltonetworks.com/ja/author/shehroze-farooqi/)
  * [Nabeel Mohamed](https://unit42.paloaltonetworks.com/ja/author/nabeel-mohamed/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年12月17日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Malicious Domains](https://unit42.paloaltonetworks.com/ja/tag/malicious-domains-ja/)
  * [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/)
  * [Scams](https://unit42.paloaltonetworks.com/ja/tag/scams-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/detecting-malicious-stockpiled-domains/?pdf=download&lg=ja&_wpnonce=f6e4b1f2e6 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/detecting-malicious-stockpiled-domains/?pdf=print&lg=ja&_wpnonce=f6e4b1f2e6 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](<mailto:?subject=ドメイン戦争終結に向けて:%20悪性ストックパイル%20ドメイン%20(備蓄ドメイン)%20を早期発見する機械学習ベース検出器の開発&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdetecting-malicious-stockpiled-domains%2F> "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdetecting-malicious-stockpiled-domains%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](<https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdetecting-malicious-stockpiled-domains%2F&title=ドメイン戦争終結に向けて:%20悪性ストックパイル%20ドメイン%20(備蓄ドメイン)%20を早期発見する機械学習ベース検出器の開発> "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](<https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdetecting-malicious-stockpiled-domains%2F&text=ドメイン戦争終結に向けて:%20悪性ストックパイル%20ドメイン%20(備蓄ドメイン)%20を早期発見する機械学習ベース検出器の開発> "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdetecting-malicious-stockpiled-domains%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](<https://mastodon.social/share?text=ドメイン戦争終結に向けて:%20悪性ストックパイル%20ドメイン%20(備蓄ドメイン)%20を早期発見する機械学習ベース検出器の開発%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdetecting-malicious-stockpiled-domains%2F> "Share in Mastodon")

## 概要

悪意のあるアクターらは、インフラのセットアップを自動化したり、多数のドメイン名を同時に取得することがよくあります。こうした大量に備蓄 (stockpile) されたドメインのことを私たちは「ストックパイル ドメイン」と呼んでいます。 こうした自動化はスクリプトを使って行われることもあります。スクリプトでこれらドメインの DNS 設定や証明書を作成するのです。

攻撃者が使うこれらの自動化は、さまざまなデータ ソースにそのキャンペーン関連情報の痕跡を残すことがあります。セキュリティ担当者は、こうした痕跡を「証明書の透明性 (CT) ログ (証明書フィールドのレピュテーションやタイミング情報など)」や「パッシブ DNS (pDNS) データ (インフラの再利用や特性など)」から見つけることができます。

私たちは、こうした断片情報を活用し、ストックパイル ドメインを識別する検出器を作成しました。ストックパイル ドメイン検出には主な利点が 2 つあります。1 つめは悪性ドメインの対象範囲を拡大できること、もう 1 つは攻撃者が将来の使用に備えてドメインを備蓄した場合に「ゼロ号患者」、つまり最初のドメイン悪用を検出できるようにすることです。

ストックパイル ドメインの検出にあたり、私たちは何テラバイトものデータや数十億件の pDNS と証明書レコードを処理する 300 を超える特徴量を生成しました。また、何百万もの悪性ドメインと良性ドメインのナレッジ ベースを使って証明書と pDNS のレピュテーションを計算し、ランダム フォレスト機械学習アルゴリズムのトレーニングとテストを行いました。

2023 年 7 月時点で、弊社の検出パイプラインは一意なストックパイル ルート ドメイン名を 1,114,499 件発見し、悪性ドメインを毎週数万件識別しています。私たちのモデルは、VirusTotal 上のベンダーとの比較で、平均して 34.4 日早く、ストックパイル ドメインを発見していました。本アプローチの成功は、パッシブ DNS や証明書ログなど複数の大規模データセットを組み合わせることが、悪質キャンペーンの検出においていかに重要であるかを強調するものです。

ストックパイル検出器は、さまざまな詐欺、フィッシング、マルウェア配布、C2 などのキャンペーンを継続的に検出しています。これらのフィッシング キャンペーンの中には、ソフトウェア会社の最大手や、オンライン小売店、銀行、ストリーミング サービスなどをターゲットにしたものもあります。本稿では、数千ものドメインを使った大規模キャンペーンと、若干数のドメインだけを使った小規模キャンペーンの両方を紹介します。

パロアルトネットワークスは、[次世代ファイアウォール (NGFW)](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)の一連の[クラウド配信型セキュリティサービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions) ([Advanced Wildfire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)、[DNS Security](https://www.paloaltonetworks.jp/network-security/dns-security)、[Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) を含む) の自動分類器を活用し、ストックパイル ドメインに対する保護をお客様に提供しています。

| **関連する Unit 42 のトピック** | [**DNS**](https://unit42.paloaltonetworks.jp/tag/dns-ja/), **[Malicious Domains](https://unit42.paloaltonetworks.jp/tag/malicious-domains-ja/)** , **[Cybercrime](https://unit42.paloaltonetworks.jp/tag/cybercrime-ja/)** |
|------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## ドメイン戦争の概要

以前弊ブログで解説した[高速フラックス](https://unit42.paloaltonetworks.jp/fast-flux-101/)では、サイバー犯罪者らのテクニックが時間経過とともにいかにドメイン戦争に取り込まれ、進化していったのかを論じました。今も続くこの闘争では、法執行機関にボットネットをテイクダウンされにくいよう、犯罪者らが大量のドメイン名を登録するようになっています。

ドメイン戦争は、あらゆる種類のオンライン犯罪に広がっています。これには次のようなものが含まれます。

* フィッシング
* 詐欺
* マルウェアと潜在的に迷惑なプログラム ([Potentially Unwanted Program: PUP](https://ja.wikipedia.org/wiki/%E6%BD%9C%E5%9C%A8%E7%9A%84%E3%81%AB%E8%BF%B7%E6%83%91%E3%81%AA%E3%82%A2%E3%83%97%E3%83%AA%E3%82%B1%E3%83%BC%E3%82%B7%E3%83%A7%E3%83%B3)） の配布
* 敵対的検索エンジン最適化 (SEO)
* 違法コンテンツの配布 (成人向けページ、ギャンブル、海賊版映画など)

本稿では、法執行機関とサイバー犯罪者、つまり、法執行機関のチーフであるエミリアと、前回の[エピソード](https://unit42.paloaltonetworks.jp/fast-flux-101/)に登場したバートの妹、リサとの間のやり取り、という架空のシナリオに戻りたいと思います。

このほか、私たちのモデルが検出した複数のキャンペーンについても説明し、さまざまな特徴量を使って保護を強化する方法についても解説します。

## リサの不幸と仔犬詐欺サイト

私たちの架空のシナリオで、チーフのエミリアは、「[リサーチャーらが提案した](https://janos.szurdi.com/content/academicpapers/weis2018domainPolicy.pdf)、より厳格な登録ポリシー変更は、役には立つかもしれないが変更に時間がかかりすぎる」と考えました。しかもこれらの変更だけではドメイン戦争は解決しません。そこで彼女は、悪性ドメイン名に関するデータを収集し、それらを識別する検出器を開発する研究チームを立ちあげました。

その一方で、新人サイバー犯罪者のリサは、よこしまな計画を抱いていました。リサも常にワルだったわけではありません。実際、彼女はとても心の優しいひとでした。ところが両親が絶対に仔犬を飼わせてくれなかったものだから、だんだんひねくれてしまったのです。

ある日リサは決意します。「こどものころのあたしが仔犬を飼えなかったんだから、ほかの子たちにも飼わせないんだから」。そうして仔犬詐欺の Web サイトを立ち上げたことが、彼女の悪への転落のはじまりでした。図 1 は、仔犬詐欺サイトの実例を示しています。
![画像 1 は、バロネッサ バーニーズ マウンテン ドッグの仔犬の Web サイトのスクリーンショットです。バーニーズ マウンテン ドッグの仔犬の画像があります。入手可能な仔犬を表示するボタンがあります。メニュー オプションには、購入可能な仔犬、私たちについて、仔犬の世話、レビューなどが含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/12/word-image-131595-1.png) 図 1. 仔犬詐欺 Web サイトのスクリーンショット (baronessabernesemountaindogpuppies\[.\]com)

リサはまず大量のドメイン名をためておき、本物の仔犬の Web ショップからコンテンツを切り取って、そこに詐欺の電子メール アドレスや電話番号、支払いサイトを組み込むことから始めました。なお、同一攻撃者が悪意のあるキャンペーンで使うために登録するこれらのドメインを私たちは「ストックパイル ドメイン (備蓄ドメイン)」と呼んでいます。

リサには残念なお知らせですが、エミリアのチームは長年にわたって新規登録ドメイン (Newly Registered Domains: NRD) を監視していて、そうしたドメインをとくに厳しく調査していました。エミリアのチームは、サイト コンテンツをスクレイピングし、登録時の振る舞いを分析し、基盤インフラを発見しました。これは私たちパロアルトネットワークスのやっていることとまったく同じで、私たちは [NRD にとくに注意を払い](https://unit42.paloaltonetworks.jp/newly-registered-domains-malicious-abuse-by-bad-actors/)、たくさんの[悪性ドメイン](https://unit42.paloaltonetworks.jp/proactive-detector/)を見つけています。結果的にリサの詐欺 Web サイトはすぐに見つかってテイクダウンされてしまいました。

リサはしかし、絶対にやりぬくことを決意していました。そこで彼女は、仔犬詐欺キャンペーンを始める前に、それらの Web サイトで使うドメイン名のエイジング (熟成) を始めました。さまざまな詐欺キャンペーンを監視するなかで、エミリアは戦略的にドメインを熟成させる戦術 ([エイジングしたドメインに関する弊社の調査](https://unit42.paloaltonetworks.jp/strategically-aged-domain-detection/)参照) にただちに気づきました。そこで彼女は休眠ドメインがアクティブ化されるタイミングを監視するよう、チームを整えました。

エミリアのチームにサイトをスクレイピングされないよう、リサはさまざまな技術を駆使しました。たとえば、クローラーであることが疑われる場合は良性のコンテンツを表示してみせる「クローキング (cloaking) 技術」や、特定のユーザーにしか悪意のあるコンテンツを見せない「ユーザー ターゲティング技術」などです。

[リサーチャーらはこれまで、サイバー犯罪者がさまざまなクローキング技術やユーザー ターゲティング技術を使っていることを示して](https://dl.acm.org/doi/10.1145/3442381.3450071)きました。これらの技術は悪性ドメインの検出上、大きな障害となっています。パロアルトネットワークスの場合、[Web トラフィックをインラインで検査することで](https://unit42.paloaltonetworks.jp/patient-zero-web-threats/)、クローキング技術やユーザー ターゲティング技術が使われている場合でも悪意のある Web サイトをブロックできるようにしています。

ただ、インライン検出にも限界はあります。そこでエミリアのチームは、さまざまな大規模データセット (証明書ログや pDNS を含む) を組み合わせた機械学習モデルのトレーニングに着手しました。このモデルでは、似たような自動化やインフラを用いる悪性ドメインや、同じ犯罪グループが所有する悪性ドメインを検出できます。

結局、捕まらずに詐欺活動を続けるのはむずかしくなりました。

ある日リサは、仔犬を販売する本物のWeb ショップを眺めていました。すると、彼女が小さいころ飼いたかった仔犬とうりふたつの仔犬が目にとまったのです。その瞬間、リサは自分がどれほど邪悪なことをしていたのかを悟りました。「こんな犯罪生活はもうやめなければ」。彼女はその仔犬を大人として引き取りました。そして、エミリアのチームに加わり、不正行為を一部でも償うため、サイバー犯罪と戦うことにしたのです。

## 現実世界の詐欺サイト

残念ながら、すべてのサイバー犯罪者が改悛するわけではありません。現実世界には、調査すべき同様の例がたくさんあります。図 1 は実際の仔犬詐欺 Web サイト (baronessabernesemountaindogpuppies\[.\]com) と、この詐欺の検出において、弊社の検出モデルがどのように有利であるかを示したものです。

脅威アクターは 2023 年 4 月 21 日にこのサイトを登録しました。弊社のストックパイル検知器が最初にこのドメインにフラグを立てたのは 2023 年 4 月 24 日でした。その 2 日後、VirusTotal のベンダー 1 社が同ドメインを「悪性」とマークしました。そして 2023 年 8 月 22 日、詐欺のハンティングを行う Web サイトである [Artists Against 419](https://wiki.aa419.org/index.php/Main_Page) のボランティアが、同ドメインを[詐欺サイトとしてマークしました](https://db.aa419.org/fakebanksview.php?key=163076)。

### 悪性/フィッシング ドメインの早期検出

ドメイン戦争の戦いはグローバル コミュニティによる取り組みです。そこで私たちは、学術研究者や法執行機関、サイバーセキュリティ専門家、政策立案者、ボランティアの皆さんが積み上げてきた成果に頼って戦っています。かつてリサーチャーらは、[WHOIS](https://dl.acm.org/doi/10.5555/1855686.1855692) や [pDNS](https://dl.acm.org/doi/10.5555/1929820.1929844) のデータが、一括登録された悪性ドメイン名を見つけるのに役立つことを明らかにしてきました。

そして最近は、[証明書データセットを調査していた研究者ら](https://swarm.ptsecurity.com/discovering-domains-via-a-time-correlation-attack/)が、これらのデータセットを使うことで、(潜在的には登録された日時とは無関係に) ストックパイル ドメインを発見できることを明らかにしました。犯罪者らは自動スクリプトを使用する可能性が高く、証明書の設定内容が似たものになりがちだからです。私たちの研究に最も近いのは、[AlSabah らによる](https://dl.acm.org/doi/abs/10.1145/3545948.3545958)研究です。この研究の著者らは、証明書の透明性 (CT) ログと、pDNS の両方を調べてフィッシング ドメインを特定しました。

### ストックパイル ドメイン名の検出

自動化がさまざまなデータセットに断片情報を残す可能性があることを認識した私たちは、証明書の透明性ログ、pDNS データ、ドメイン名の文字列から特徴量を抽出し、これを使って検出器が悪性ドメイン名を見つけられるようにしました。ブラウザーは、証明書の監視・監査のために証明書の透明性を強制することで、サイバー犯罪者らが悪意のある証明書を使いづらいようにしています (たとえば認証局が侵害された場合など)。

私たちは日々、イミュータブル (変更不可) な証明書の記録を保持している[証明書の透明性ログ サーバー](https://certificate.transparency.dev/howctworks/)から、何百万もの証明書とドメインを収集しています。同様に、[pDNS](https://www.enyo.de/fw/software/dnslogger/first2005-paper.pdf) は、世界中から (たとえばユーザーがさまざまな Web リソースにアクセスしたり電子メールを送信したりしたときに) 受動的に収集した DNS リクエスト/レスポンス ペアのデータベースで、弊社の pDNS データベースは日次数十億件の DNS レコードによって構成されています。

これらのデータセットから私たちは、次の 6 つのカテゴリーの特徴量を収集します (図 2)。

* 証明書の特徴量
* ドメイン名の語彙的特徴量
* 証明書のドメインの集約特徴量
* 証明書のレピュテーションと集約特徴量
* pDNS と証明書の集約特徴量
* pDNS のレピュテーションと集約特徴量

![画像 2 は、ストックパイル検出器の特徴量抽出パイプラインの概要図です。この図は証明書の透明性ログから始まり、特徴量抽出パイプラインへと流れ、そのなかではラベル付きドメインからのインプットを受けます。最後は特徴量ストアで終わります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/12/word-image-131595-2-ja.png) 図 2. ストックパイル検出器の特徴量抽出パイプラインの概要

この後、一連の手順に従ってさらに情報を収集します。

**証明書固有の特徴量**

これらの特徴量には、証明書の有効期間や証明書内のルート ドメイン名の数などが含まれます。サイバー犯罪者らは処理の自動化にあたり、これら詳細の変更を考慮しない可能性があります。

**ドメイン固有の証明書の特徴量**

これらの特徴量にはたとえば、あるドメイン名について確認された証明書数や発行者数が含まれます。ここから、所有者がそれらを似た方法で処理していることがわかることがあります。

**さまざまな証明書フィールドに関する証明書のレピュテーションと集約特徴量**

このカテゴリーにはたとえば、悪性ドメイン名の割合や、証明書の特定フィールドにおける単語の分布などが含まれます。私たちは証明書のフィールド (有効期間の長さ、確認時刻、発行日、フィンガープリント) のレピュテーション スコアを計算します。証明書レピュテーションの特徴量は、悪意のあるオペレーションで設定されがちな特定フィールドの値を、分類器が理解しやすいようにしてくれます。

**ドメインの語彙的な特徴量**

私たちはドメイン名自体から、名前のランダム性や単語数、トップレベル ドメイン (TLD) のエンコード、ドメイン名にブランド名が含まれているかどうかなどの特徴量を計算します。これらの特徴量は、悪意のあるキャンペーンが特定ブランドを標的にしているかどうかや、ドメイン名を同じアルゴリズムで生成しているかどうかを把握するのに役立ちます。

**pDNS のレピュテーションと集約特徴量**

私たちはpDNS から、特定の IP アドレス (または /24 サブネット) に対する証明書の数、ドメインが生成されてからの平均的な経過時間、既知の悪性・良性ドメインの割合などの特徴量を計算します。pDNS のレピュテーションは、ストックパイル ドメイン名が共有するインフラについての理解を深めやすくします。

**証明書と pDNS の集約特徴量**

これらの特徴量には、ある証明書内の全ドメインの IP アドレス数などが含まれます。複数のデータ ソース (証明書や pDNS など) の集約は、証明書の設定とストックパイル ドメイン名のインフラとの間のより深い関係を理解するために不可欠です。

ドメイン名、証明書ログ、pDNS から特徴量を生成した後、[ランダムフォレスト](https://www.ibm.com/topics/random-forest#:~:text=Random%20forest%20is%20a%20commonly,both%20classification%20and%20regression%20problems.)の機械学習分類器をトレーニングし、ストックパイル ドメイン名を予測します。私たちは、何百万件もの悪性・良性ドメイン名に関する広範な知識をラベル付きデータとして活用し、分類器のトレーニングと微調整を行って、高い精度を実現しています。

悪性ドメインの多くはストックパイル ドメインではない可能性があり、サイバー犯罪者が証明書ログや pDNS データになんら情報の痕跡を残していない可能性があるにもかかわらず、私たちの分類器は 99% の適合率 (precision) と 48% の再現率 (recall) を達成できています。

2023 年 7 月以来、弊社の検出パイプラインは一意なストックパイル ルート ドメイン名を 1,114,499 件発見し、悪性ドメインを毎週数万件識別しています。その後は、ほかのコンテンツ/振る舞い分析ベースの検出器により、ストックパイル ドメインから 45,862 個のマルウェア、8,989 個のフィッシング、844 個の C2 ドメインが識別されました。

私たちのモデルは、VirusTotal のベンダーよりも平均で 34.4 日早く、ストックパイル ドメインを検出していました。ほかの検出器が識別済みのストックパイル ドメインを検出することから、この平均遅延は増加していくものと予想されます。

弊社のストックパイル検出器は、詐欺、フィッシング、マルウェア配布、C2 などのさまざまなキャンペーンを検出していました。以下に、ストックパイル検出器が早期に検出できた興味深いキャンペーンをいくつかご紹介します。

## 悪意のあるリダイレクト キャンペーン

弊社の検出器は、悪意のあるリダイレクト キャンペーンに含まれる、9,000 件を超える登録ドメインを捕捉しました。以下に例を示します。

* whdytdof\[.\]tk
* pbyiyyht\[.\]gq
* rthgjwci\[.\]cf
* cgptvfjz\[.\]ml

VirusTotal 上のベンダーは、これらのドメインの 31.7% のみを悪性ドメインとしてマークしていました。これらのベンダーが悪性ドメインを見つけた場合でも、弊社の検出器は平均して 32.3 日早くそのドメインを発見可能でした。

犯罪者らがこれほど大規模にキャンペーンを立ち上げたのなら、機械学習モデルに使える貴重な情報が何かしら残っているものです。これらのドメインは Cloudflare を使っているので pDNS ベースの識別は困難ですが、ほかの痕跡をたどることはできます。

最近の例では、犯罪者らは品質の低い TLD を使ってドメインをランダムに生成していました。また、これらすべてのドメインの証明書は有効期間が同じでした。また、アクティブ化した日付こそ異なりますが、すべてごく最近アクティブ化されていました。

このキャンペーンでは、被害者がランディング ページ (通常、アドウェアか詐欺ページ) に到達する前に、別の Web サイトにリダイレクトされます。たとえば、図 3 は、リダイレクト後にクローラーが受信した最終ペイロードのスクリーンショットを示しています。

どちらの場合も、クローラーはクリックベイトを使用した偽の通知詐欺にリダイレクトされました。偽の警告メッセージを表示して、攻撃者の配下にある Web サイトからブラウザー通知の送信を許可するよう迫ります。さらに、どちらのページにも Web サイトの下部にクリックベイト広告があります。
![画像 3 は、偽の警告メッセージのスクリーンショットです。ビデオプレーヤーが埋め込まれています。Warning message: To access the video, press allow. 赤い矢印は、プッシュ通知を許可するかどうかの通知を指しています。No Thanks と Allow のオプションが表示されています。レオナルド ディカプリオとジジ ハディッドが一緒に写っている写真を使い、「本当にデートしているのかどうかを確認する」というクリックベイト広告もあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/12/word-image-131595-3.jpeg) 図 3. pbyiyyht\[.\]gq からの悪意のあるリダイレクト例の後で表示される偽の警告メッセージ

さらに分析を進めると、これらすべてのホスト名がユーザーを 2 つのホスト名 (thewinjackpot\[.\]life と winjackpot\[.\]life) のいずれかにリダイレクトしていることがわかります。検出されたいくつかのホスト名の内容を視覚的に分析した結果、これら 2 つのホスト名の URL がタイムアウト付きで windows.location.href に割り当てられていることがわかりました (図 4 参照)。おそらくキャンペーンの所有者はこれら両ホスト名を所有しており、後で被害者をべつの Web サイトにリダイレクトすると考えられます。
![画像 4 は、ユーザーを悪性 Web サイトにリダイレクトする JavaScript コードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/12/word-image-131595-4.png) 図 4. JavaScript スニペットのサンプル (出典: whdytdof\[.\]tk)。これがユーザーを悪性 Web サイトにリダイレクトする

## 欧州の郵政公社を騙るフィッシング キャンペーン

イタリア語・ドイツ語の話者を狙った郵便のフィッシング キャンペーンでは、フィッシング ページが被害者のログイン クレデンシャルを収集していました。私たちの検出器は、関連するドメインのグループを発見しました。

VirusTotal のベンダーはサンプル ドメイン 4 つのうち 2 つについてのみ悪性としてマークしていました。

* abschlussschritte-info\[.\]com
* aksunnatechnologies\[.\]com
* 222camo\[.\]com
* rothost\[.\]best

abschlussschritte-info\[.\]com は 2023 年 6 月 2 日に登録されていました。弊社の検出器はその 10 日後の 2023 年 6 月 12 日にこれを悪性と判定しました。私たちは 2 か月後の 2023 年 8 月 11 日に VirusTotal ベンダーがこのドメインを検出したことを確認しました。

図 5 は、 poste\[.\]it の正規 Web ページがどのように見えるかを示したものです。
![画像 5 は、イタリア郵政公社の正規 Web サイト Posteitaliane のページのスクリーンショットです。電球の上に腕を置いている金髪の女性の画像があります。Web サイトの言語はイタリア語です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/12/word-image-131595-5.png) 図 5. 正規のイタリア郵政公社 poste\[.\]it のページ

図 6 は、フィッシング ドメイン 222camo\[.\]com のスクリーンショットで、オリジナルの Web サイトになりすましています。
![画像 6 は、イタリア郵政公社のページ「Posteitaliane」になりすましたフィッシング ドメインのスクリーンショットです。このページには、正しい書体、ロゴ、正規ページとして識別できるその他の情報が含まれています。言語はイタリア語です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/12/word-image-131595-6.png) 図 6. フィッシング ドメイン 222camo\[.\]com が poste\[.\]it になりすましている

これら 4 つのドメインは明らかに同一コンテンツを持っており、同じキャンペーンの一部でした。ただし、私たちの検出器で使える、自動化に関する痕跡が若干存在していました。

これらのドメインの有効期間は同じでしたが、登録日は大幅に異なり、IP アドレスも異なっていました。したがって、私たちのモデルは主に証明書フィールドからの特徴量と、pDNS のレピュテーションからの特徴量に依存して、このキャンペーンのドメインを識別しました。

## USPS (米国郵政公社) を騙るフィッシング キャンペーン

私たちの検出器は、米国郵政公社 (USPS) になりすましたキャンペーンを捕捉しました。このキャンペーンは、30 を超えるドメイン (以下の例を含む) を使って同一の Web サイトをホストしていました (図 7)。

* delivery-usps\[.\]vip
* delivery-usps\[.\]wiki
* delivery-usps\[.\]ren

これらのドメインはたった 4 つの証明書を使って登録されています。弊社のストックパイル ドメイン検出器は、VirusTotal による最初の検出の前に、これらドメインをすべて検出していました。また、私たちのストックパイル ドメイン検出器は、数日 (usps-redelivery\[.\]art の場合は 3 日）から数週間 (usps-redelivery\[.\]live の場合 2 週間)、これらのドメインをほかのベンダーに先んじて検出できていました。

これらのドメインは、2023 年 6 月 17 日から 2023 年 8 月 28 日までの期間に登録され、ドメイン証明書は登録当日に取得されていました。これらのドメインが 2、3 件の証明書に集約されていることや、ドメイン作成タイミングの相関からして、攻撃者はある程度、これらのドメインを自動化して作成したことが示唆されます。この自動化のおかげで、点と点を結び、これらの悪性ストックパイル ドメインをすべて検出することができました。
![画像 7 は、米国郵政公社の Web サイトを装ったフィッシング ページのスクリーンショットです。レイアウト、書体、ロゴはすべて正規のサイトを模倣しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/12/word-image-131595-7.png) 図 7. 異なる TLD に登録された複数のドメインを使って USPS になりすましたフィッシング ページ (delivery-usps\[.\]vip、delivery-usps\[.\]wiki、delivery-usps\[.\]ren など)

## 高利回り投資詐欺キャンペーン

これらのキャンペーンの 1 つは、高利回りの投資詐欺に焦点を当てた 17 件を超えるドメインで構成されていました。これらのキャンペーンでは、詐欺師が「少額の初期投資と引き換えに多額の収益が得られる」とユーザーを説得しようとしています。

以下に、このキャンペーンのドメインの例をいくつか示します。

* erinemailbiz\[.\]com
* natashafitts\[.\]com
* makemoneygeorge\[.\]com
* julieyeoman\[.\]com

VirusTotal のベンダーはこれら 17 のドメインのうち 12 を発見していましたが、その発見は私たちの検出器の発見から平均で 34.7 日遅れていました。

犯罪者は、悪意のあるキャンペーン用にこれらのドメインを設定するさい、情報の断片を残していました。たとえば、すべてのドメインの証明書の有効期間が同じで、同じ IP アドレスを使っていました。登録日は異なっていて、レジストラは複数存在していましたが、すべて新しく登録されたドメイン (NRD) でした。

閲覧者には最初、要求がごく控えめなページ (図 8 参照) が表示されます。「お名前と電子メール アドレスを教えてくれれば 500 ドルのデポジットをもらえます。何も損はしませんよね? (Give us your name and email address in return for earning $500 deposits. What is there to lose, right?)」

情報を入力すると被害者は別のページにリダイレクトされ、そのユーザーが騙せる状態かどうかが再確認されます。
![画像 8 は、ある詐欺ドメインのスクリーンショットです。これは「電子メールを送信すれば 1 日あたり 500 ドルのデポジットが得られる」ことを謳うポップアップです。エンドユーザーはフルネームと電子メールアドレスを入力してサインアップできます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/12/Stockpile-F8.png) 図 8. 詐欺ドメイン erinemailbiz\[.\]com の最初のページのスクリーンショット

図 9 に示すように、情報を入力して送信ボタンをクリックすると、checkout.mytraffic\[.\]biz にリダイレクトされます。このページで、被害者は大幅割引を希望するかどうか質問されます。ただし、\[はい (Yes)\] をクリックすると、最終ランディング ページにリダイレクトされます。
![画像 9 はリダイレクト ページのスクリーンショットです。ポップアップに「おっとその前に! (Wait… Before you go!)」と表示されます。\[はい (YES)\]をクリックすれば My Traffic Business プログラムで大幅な割引を受けられる (Click YES to get a MASSIVE discount on My Traffic Business Program.) と説明されています。緑色のボタンには「はい、今すぐ始めます (Yes get me started now!)」と表示されています。赤いボタンには「いいえ、私は十分に稼いでいます (NO, I make enough)」と表示されています。左下の青いボタンには「待っていてはいけない! (Don't wait!)」と表示されています。「Terry G が購入しました。残りは 12 個のみです! (Terry G just purchased! Only 12 left!)」ポップアップの背後には「警告: このページは 1 回しか表示されません。このビデオを最後まで見てください (Warning: You will only see this page one time. Watch this video all the way until the end.)」というテキストが表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/12/word-image-131595-9.png) 図 9. erinemailbiz\[.\]com から checkout.mytraffic\[.\]biz へのリダイレクトページ

最後に被害者は checkout.mytraffic\[.\]biz のランディング ページにリダイレクトされます(図 10)。このページはフィッシング ページにありがちな要素が盛りだくさんです。

* オファーが実際にはありえないほどの好条件
* 情報の入力を急がせるタイマーが設置されている
* 同じページ上に、ほかにもオファーを受けたいひとが待っていると示される
* 同じページ上にこのページが安全であることや 30 日間の返金保証があることを示す大きなロゴをいっぱい詰め込んである

私たちは、一番下のクレジット カード情報入力欄に入力した方が多くないことを願っています。
![画像 10 は、My Traffic Business の詐欺 Web サイトの最終ランディング ページのスクリーンショットです。待って! 手ぶらで帰らないでください (Wait… Don't leave empty-handed.)。My Traffic Business プログラムの 10 ドルの限定割引を申請してください (Claim your $10 discount for the exclusive my traffic business program.)。割引は 03 分 36 秒で期限切れになります (Your discount expires in 03 minutes 36 seconds.)。サイトにはサイトが安全であることを示すセキュリティ保護バッジがあり、クレジット カード情報やそのほかの個人情報を記入するための長いフォームもあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/12/Stockpile-F10.png) 図 10. 被害者は checkout.mytraffic\[.\]biz の最終ランディング ページにリダイレクトされた

## 結論

ドメイン戦争の広がりとともに、サイバー犯罪者らはインフラの設定を自動化し始めました。ただし大量のドメイン登録とインフラの自動化は情報の断片をあとに残し、そこからストックパイル ドメインを検出できる可能性があります。本アプローチの成功は、検出能力を向上させたいセキュリティ担当者にとって、pDNS や証明書ログなど複数の大規模データセットを組み合わせることが、悪質キャンペーンの検出においていかに重要であるかを強調するものです。

私たちの高精度機械学習ベース検出器は、テラバイト単位の証明書と DNS ログを処理し、毎週何千ものストックパイル ドメインを検出しています。また、私たちの検出パイプラインは、VirusTotal ベンダーよりも早くさまざまな種類のキャンペーンを発見し、VirusTotal ベンダーで検出されなかったドメインも発見しました。

パロアルトネットワークスは、[次世代ファイアウォール (NGFW)](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)の一連の[クラウド配信型セキュリティサービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions) ([DNS Security](https://www.paloaltonetworks.jp/network-security/dns-security)、[Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) を含む) の自動分類器を活用し、ストックパイル ドメインに対する保護をお客様に提供しています。

[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) は、本稿で解説した IoC に鑑み、機械学習モデルと分析手法の見直しと更新を行いました。

## 謝辞

本稿に関し貴重なご意見をいただきました George Jones 氏、Arun Kumar 氏、Alex Starov 氏、Lysa Myers 氏、Bradley Duncan 氏、Erica Naone 氏、Jun Javier Wang 氏にこの場を借りてお礼申し上げます。

## IoC (侵害指標)

**仔犬詐欺のサンプル ドメイン**

* baronessabernesemountaindogpuppies\[.\]com

**悪意のあるリダイレクト キャンペーン ドメイン**

* whdytdof\[.\]tk
* pbyiyyht\[.\]gq
* rthgjwci\[.\]cf
* cgptvfjz\[.\]ml
* thewinjackpot\[.\]life

**欧州の郵政公社を騙るフィッシング キャンペーンのドメイン**

* abschlussschritte-info\[.\]com
* aksunnatechnologies\[.\]com
* 222camo\[.\]com
* rothost\[.\]best

**米国郵政公社 (USPS) のフィッシング キャンペーン ドメインのサンプル**

* delivery-usps\[.\]vip
* delivery-usps\[.\]wiki
* delivery-usps\[.\]ren
* usps-redelivery\[.\]art
* usps-redelivery\[.\]live

**USPS のフィッシング キャンペーンで使われた証明書の SHA-1 フィンガープリント**

* 18:FF:07:F3:05:A7:6A:C2:7A:38:89:C5:06:FD:D7:B8:D9:06:88:AB
* 89:29:97:5E:E9:F7:14:D9:95:16:9B:B3:74:33:0C:7B:D0:8F:98:30
* B6:74:45:84:0C:FF:81:05:C2:28:0F:EF:91:23:D8:A0:E8:ED:3A:2E
* 6A:21:31:8B:F4:0A:04:40:FA:37:46:15:A3:CE:1F:0A:C5:0A:93:C3

**高利回り投資詐欺キャンペーンのドメイン**

* erinemailbiz\[.\]com
* makemoneygeorge\[.\]com
* natashafitts\[.\]com
* julieyeoman\[.\]com
* checkout.mytraffic\[.\]biz

## 追加リソース

* [高速フラックス入門: サイバー犯罪者がインフラストラクチャの復元力を向上させ検出と法執行機関によるテイクダウンを回避する方法](https://unit42.paloaltonetworks.jp/fast-flux-101/) -- パロアルトネットワークス Unit 42
  トップに戻る

### タグ

* [Malicious Domains](https://unit42.paloaltonetworks.com/ja/tag/malicious-domains-ja/ "Malicious Domains")
* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")
* [Scams](https://unit42.paloaltonetworks.com/ja/tag/scams-ja/ "Scams")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Fighting Ursa (APT28) の隠密作戦で学ぶ APT 脅威の被害者学](https://unit42.paloaltonetworks.com/ja/russian-apt-fighting-ursa-exploits-cve-2023-233397/ "Fighting Ursa (APT28) の隠密作戦で学ぶ APT 脅威の被害者学")

### 目次

* 

### 関連記事

* [脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "article - table of contents")
* [脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "article - table of contents")
* [Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of Muddled Libra, aka Scattered Spider. A vibrant illustration of the Libra zodiac sign, featuring a stylized balance scale overlaid with a prominent Libra symbol. The background is a starry night sky with shades of purple and blue, suggesting a cosmic theme.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03-1-Muddle-Libra-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月10日 [#### Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/)

* [Muddled Libra](https://unit42.paloaltonetworks.com/ja/tag/muddled-libra-ja/ "Muddled Libra")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")

* [Scattered Spider](https://unit42.paloaltonetworks.com/ja/tag/scattered-spider-ja/ "Scattered Spider")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "Muddled Libraのプレイブックを覗いてみよう")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/ja/category/insights-ja/) 2026年1月29日 [#### 2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/ja/tag/iot-ja/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "2026年冬季オリンピックに対するロシアのサイバー脅威を理解する")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
