[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/digital-quartermaster-scenario-demonstrated-in-attacks-against-the-mongolian-government/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/digital-quartermaster-scenario-demonstrated-in-attacks-against-the-mongolian-government/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# モンゴル政府に対する攻撃で デジタル クオーターマスター シナリオが実証される

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Bryan Lee](https://unit42.paloaltonetworks.com/ja/author/bryanlee/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2016年3月14日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [BBSRAT](https://unit42.paloaltonetworks.com/ja/tag/bbsrat-ja/)
  * [Cmstar](https://unit42.paloaltonetworks.com/ja/tag/cmstar-ja/)
  * [Digital Quartermaster](https://unit42.paloaltonetworks.com/ja/tag/digital-quartermaster-ja/)
  * [Mongolia](https://unit42.paloaltonetworks.com/ja/tag/mongolia-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/digital-quartermaster-scenario-demonstrated-in-attacks-against-the-mongolian-government/?pdf=download&lg=ja&_wpnonce=7570bbad6f "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/digital-quartermaster-scenario-demonstrated-in-attacks-against-the-mongolian-government/?pdf=print&lg=ja&_wpnonce=7570bbad6f "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=モンゴル政府に対する攻撃で%20デジタル%20クオーターマスター%20シナリオが実証される&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdigital-quartermaster-scenario-demonstrated-in-attacks-against-the-mongolian-government%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdigital-quartermaster-scenario-demonstrated-in-attacks-against-the-mongolian-government%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdigital-quartermaster-scenario-demonstrated-in-attacks-against-the-mongolian-government%2F&title=モンゴル政府に対する攻撃で%20デジタル%20クオーターマスター%20シナリオが実証される "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdigital-quartermaster-scenario-demonstrated-in-attacks-against-the-mongolian-government%2F&text=モンゴル政府に対する攻撃で%20デジタル%20クオーターマスター%20シナリオが実証される "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdigital-quartermaster-scenario-demonstrated-in-attacks-against-the-mongolian-government%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=モンゴル政府に対する攻撃で%20デジタル%20クオーターマスター%20シナリオが実証される%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdigital-quartermaster-scenario-demonstrated-in-attacks-against-the-mongolian-government%2F "Share in Mastodon")

## 概要

Unit 42は、2015年8月から2016年2月の間に展開された、モンゴル政府のさまざまなオフィスを標的にした複数のスピア フィッシング メール、武器化された文書ファイル、およびペイロードを収集しました。これらのフィッシング電子メールおよび文書ファイルは、魅力的な疑似餌として、北京でのイベント、ダライラマ、北朝鮮関係、ジカウイルス、正規のものに見える各種の告知など、さまざまな地政学的に微妙な項目を利用していました。収集した各種サンプルの分析の結果、以前に報告した攻撃者グループ、攻撃活動、および彼らのツールセットと多くの共通点を持っており、[デジタル クオーターマスター](https://www.fireeye.com/content/dam/fireeye-www/global/en/current-threats/pdfs/rpt-malware-supply-chain.pdf)(補給担当責任者)の概念を示していることがわかりました。

デジタル クオーターマスターの概念は、特に新しいものではありません。これは、サイバー スパイ活動を支援する悪意のあるツールを提供および管理することを使命とする1つ以上のグループが存在するという概念です。デジタル クオーターマスターの存在は、インテリジェンス コミュニティではしばらく前から話題に上っていますが、この概念が実際に使用されていると確信して断言できるほど十分な共通点は存在していません。しかし、Unit 42 が収集し、分析したデータでは、複数の活動グループが存在する可能性はあるが、使用されているツールを提供および管理しているのはデジタル クオーターマスターであるという可能性を強く示しています。

### 攻撃の分析

AutoFocusツールを使用して発見された新しい [BBSRAT](https://blog.paloaltonetworks.com/2015/12/bbsrat-attacks-targeting-russian-organizations-linked-to-roaming-tiger/) インスタンスを調査したときに、Unit 42 は、2015年8月から2016年2月までの間にVirusTotalにアップロードされた追加のサンプル、武器化された文書、およびフィッシング電子メールを収集することができました。WildFireおよびVirusTotalを使用して収集された各サンプルには、使用された戦術、使用されたツール、コマンドおよびコントロールチャネルのためのインフラストラクチャに多くの共通点が含まれていました。さらに、VirusTotalから収集されたサンプルの大半は、モンゴルの1つのエンティティからアップロードされたものでした。

その攻撃自体は、観察した期間全体を通して、一貫したプレイブックに従っていました。最初はCVE-2012-0158のみに対するエクスプロイトを含む武器化されたMicrosoft Word文書を使用し、非常によく使用されている'Tran Duy Linh'ツールキットを使用していました。その後、私たちが収集した3つの最新のサンプルでは、CVE-2014-1761に対する別のエクスプロイトが追加されました。両方の脆弱性に対するエクスプロイトを含むこの新しい文書は、'HCL'によって作成されて公開されているPoCをほとんどもしくはまったく変更しないで使用しています。2つ以外の武器化された文書はすべて、おとり文書つまり正規のものに思える文書(実行された武器化された文書が実際は正規のものであると思わせるために生成してユーザーに提示)を表示しながら、Cmstarローダーまたはわずかに変更を加えたCmstarの亜種を、被害者ホストで実行しました。Cmstarが被害者ホストにロードされた後は、最終的なペイロードの取得が試みられる予定でした。残念ながら、この分析の時点では、Cmstarローダーがダウンロードしようとしていたペイロードの大半を取得できませんでしたが、入手可能であったものはBBSRATの亜種でした。Cmstarを使用しない2つのサンプルでは、単に、武器化された文書にBBSRATが直接埋め込まれていました。

さらに、8月のデータの調査では、この活動はもっと前から開始されており、攻撃者は、モンゴル政府内の侵害された正規の電子メール アカウントと思われるものを使用し、既に足がかりを得ている可能性があることが示されています。

### 攻撃の時系列

![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-1.png)

### 攻撃の詳細

|---------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **SHA256**    | 5beb50d95c1e720143ca0004f5172cb8881d75f6c9f434ceaff59f34fa1fe378                                                                                                                                                                                                                            |
| **日付**        | 8/12/2015                                                                                                                                                                                                                                                                                   |
| **ファイル名**     | Ялалтын баярын ар дахь улс төр.doc (政府の背後での勝利)                                                                                                                                                                                                                                              |
| **標的にされた脆弱性** | CVE-2012-0158                                                                                                                                                                                                                                                                               |
| **使用ツール**     | Cmstar                                                                                                                                                                                                                                                                                      |
| **説明**        | 侵害された可能性が高いアカウント'altangadas@energy.gov.mn'から発信された2つのスピア フィッシング電子メールは、他の複数のモンゴル政府官僚を標的にしています。件名および添付ファイルは、'Ялалтын баярын ар дахь улс төр' (政府の背後での勝利)というタイトルになっています。CVE-2012-0158エクスプロイトが使用され、Cmstarの新しい亜種がドロップされます。ドロップされたおとり文書には、'Victory Day'と呼ばれるロシアのフェスティバルとそのイベントへのモンゴル人の参加が記載されています。 |

![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-2.png)  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-3.png)

|---------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **SHA256**    | 10090692ff40758a08bd66f806e0f2c831b4b9742bbf3d19c250e778de638f57                                                                                                                                                                    |
| **日付**        | 8/28/2015                                                                                                                                                                                                                           |
| **ファイル名**     | Бээжин хотод цэргийн ёслолын жагсаал.doc (北京での軍事パレード)                                                                                                                                                                               |
| **標的にされた脆弱性** | CVE-2012-0158                                                                                                                                                                                                                       |
| **使用ツール**     | Cmstar                                                                                                                                                                                                                              |
| **説明**        | "ganbat\_g@bpo.gov.mn"から送信されたスピアフィッシングメールです。収集されたサンプル中に単一の標的が､見つかりました。件名およびファイル名は"Бээжин хотод цэргийн ёслолын жагсаал"(北京での軍事パレード)です。CVE-2012-0158エクスプロイトが使用され、 Cmstarの新しい亜種がドロップされます。おとり文書には、モンゴルのウランバートルから中国の北京までのフライト旅程が含まれています。 |

![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-4.png)  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-5.png)

|---------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **SHA256**    | 44dbf05bc81d17542a656525772e0f0973b603704f213278036d8ffc999bb79a                                                                                                         |
| **日付**        | 9/15/2015                                                                                                                                                                |
| **ファイル名**     | Путины урилга.doc (プーチンからの招待)                                                                                                                                            |
| **標的にされた脆弱性** | CVE-2012-0158                                                                                                                                                            |
| **使用ツール**     | Cmstar                                                                                                                                                                   |
| **説明**        | "Путины урилга.doc"(プーチンからの招待)というタイトルの武器化されたMicrosoft Word文書が見つかりました。CVE-2012-0158エクスプロイトが使用され、Cmstarの新しい亜種がドロップされます。被害者が悪意のあるファイルをオープンすると、Word文書に埋め込まれた以下のおとり画像が表示されます。 |

![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-6.png)

|---------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **SHA256**    | 91ffe6fab7b33ff47b184b59356408951176c670cad3afcde79aa8464374acd3                                                                                              |
| **日付**        | 9/16/2015                                                                                                                                                     |
| **ファイル名**     | 1.doc                                                                                                                                                         |
| **標的にされた脆弱性** | CVE-2012-0158                                                                                                                                                 |
| **使用ツール**     | Cmstar                                                                                                                                                        |
| **説明**        | 未知のタイトルの武器化されたMicrosoft Word文書が見つかりました。スピアフィッシングメールで配信された可能性があります。CVE-2012-0158エクスプロイトが使用され、Cmstarの新しい亜種がドロップされます。長さ13ページのおとり文書には、世界中の国々に対する米国の干渉について書かれています。 |

![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-7.png)

|---------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **SHA256**    | 6f3d4fb64de9ae61776fd19a8eba3d1d828e7e26bb89ace00c7843a57c5f6e8a                                                                                                                                                                                        |
| **日付**        | 9/29/2015                                                                                                                                                                                                                                               |
| **ファイル名**     | Далай ламыг эмч нар амрахыг зөвлөжээ.doc                                                                                                                                                                                                                |
| **標的にされた脆弱性** | CVE-2012-0158                                                                                                                                                                                                                                           |
| **使用ツール**     | Cmstar                                                                                                                                                                                                                                                  |
| **説明**        | "bilguun@masm.gov.mn"から送信されたスピアフィッシングメールです。標的になったのはほぼ2000人の受信者で、全員がモンゴル政府関係者でした。件名およびファイル名は"Далай ламыг эмч нар амрахыг зөвлөжээ"(ダライラマの医師が休養を勧告)です。CVE-2012-0158エクスプロイトが使用され、Cmstarの新しい亜種がドロップされます。おとり文書には、ダライラマの最近の健康状態および2015年後半に行った米国訪問回数が記載されています。 |

![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-8.png)  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-9.png)

|---------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **SHA256**    | e88ea5eb642eaf832f8399d0337ba9eb1563862ddee68c26a74409a7384b9bb9                                                                                                                                                                                                                                                                          |
| **日付**        | 10/2/2015                                                                                                                                                                                                                                                                                                                                 |
| **ファイル名**     | Sudalgaa avah zagvar.doc                                                                                                                                                                                                                                                                                                                  |
| **標的にされた脆弱性** | CVE-2012-0158                                                                                                                                                                                                                                                                                                                             |
| **使用ツール**     | Cmstar                                                                                                                                                                                                                                                                                                                                    |
| **説明**        | "davaa\_ayush@yahoo.com"から送信されたスピアフィッシングメールです。"davaa\_ayush@yahoo.com"は、2015年8月12日の攻撃の標的でした。つまり、このユーザー自身が個人メールアカウントを侵害されている可能性があります。単一の標的が見つかりました。メールの件名は"Fw:_Fwd:_@\_БХЯ-наас"(国防省)です。ファイル名は"Sudalgaa avah zagvar.doc"で、モンゴル語のローマ字表記のようです。CVE-2012-0158エクスプロイトが使用され、Cmstarの新しい亜種がドロップされます。おとりテーブルには、モンゴル軍の個人のランク、階級、生年月日、経験に関する情報が記載されています。 |

![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-10.png)  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-11.png)  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-12.png)

|---------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **SHA256**    | 68f97bf3d03b1733944c25ff4933e4e03d973ccdd73d9528f4d68806b826735e                                                                                                                                                                                                 |
| **日付**        | 10/22/2015                                                                                                                                                                                                                                                       |
| **ファイル名**     | албанушаалтнуудын сарын цалингийнхаа 30 хувийг хасах.doc                                                                                                                                                                                                         |
| **標的にされた脆弱性** | CVE-2012-0158                                                                                                                                                                                                                                                    |
| **使用ツール**     | Cmstar                                                                                                                                                                                                                                                           |
| **説明**        | "Ерөнхий сайд албанушаалтнуудын сарын цалингийнхаа 30 хувийг хасах.doc" (首相albanusha altnuudyn月給30%引き下げ)というタイトルの武器化されたMicrosoft Word文書が見つかりました。スピアフィッシングメールで配信された可能性があります。CVE-2012-0158エクスプロイトが使用され、Cmstarの新しい亜種がドロップされます。この文書では、モンゴル政府内の政府職員の給与に対する変更が記載されています。 |

![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-13.png)  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-14.png)

|---------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **SHA256**    | 00ddae5bbc2ddf29954749519ecfb3978a68db6237ebea8e646a898c353053ce                                                                                                                                                                                        |
| **日付**        | 10/22/2015                                                                                                                                                                                                                                              |
| **ファイル名**     | Улс төрийн www.politik.mn сайт нээгдлээ.doc                                                                                                                                                                                                             |
| **標的にされた脆弱性** | CVE-2012-0158                                                                                                                                                                                                                                           |
| **使用ツール**     | Cmstar                                                                                                                                                                                                                                                  |
| **説明**        | "Улс төрийн www.politik.mn сайт нээгдлээ.doc" (国が国営サイトwww.politik.mnをオープン)というタイトルの武器化されたMicrosoft Word文書が見つかりました。スピアフィッシングメールで配信された可能性があります。CVE-2012-0158エクスプロイトが使用され、Cmstarの新しい亜種がドロップされます。悪意のあるファイルがドロップしたおとり文書には、モンゴル政府が新しくWebサイトをオープンしたことが記載されています。 |

![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-15.png)

|---------------|---------------------------------------------------------------------------------------------------------------------------------------------------------|
| **SHA256**    | c2ebaf4366835e16f34cc7f0b56f8eaf80a9818375c98672bc678bb4107b4d8c                                                                                        |
| **日付**        | 10/28/2015                                                                                                                                              |
| **ファイル名**     | unkown                                                                                                                                                  |
| **標的にされた脆弱性** | CVE-2012-0158                                                                                                                                           |
| **使用ツール**     | Cmstar                                                                                                                                                  |
| **説明**        | 未知のタイトルの武器化されたMicrosoft Word文書が見つかりました。スピアフィッシングメールで配信された可能性があります。CVE-2012-0158エクスプロイトが使用され、Cmstarの新しい亜種がドロップされます。おとり文書には、モンゴル政府内での2016年度予算審議が記載されています。 |

![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-16.png)

|---------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **SHA256**    | aa86f4587423c2ff677aebae604614030f9f4d38280409501662ab4e4fe20c2a                                                                                                                     |
| **日付**        | 12/23/2015                                                                                                                                                                           |
| **ファイル名**     | СОНОРДУУЛГА.doc                                                                                                                                                                      |
| **標的にされた脆弱性** | CVE-2012-0158                                                                                                                                                                        |
| **使用ツール**     | BBSRAT                                                                                                                                                                               |
| **説明**        | "СОНОРДУУЛГА.doc" (発表)というタイトルの武器化されたMicrosoft Word文書が見つかりました。スピアフィッシングメールで配信された可能性があります。CVE-2012-015エクスプロイトが使用され、BBSRAT が埋め込まれています。文書には、2015年10月16日に外国の銀行/金融機関と締結した融資契約の発表が記載されています。 |

![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-17.png)

|---------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **SHA256**    | fc21814a5f9ed2f6bef9e15b113d00f9291a6553c1e02cc0b4c185c6030eca45                                                                                                                                               |
| **日付**        | 1/4/2016                                                                                                                                                                                                       |
| **ファイル名**     | Өвлийн өвгөнийн үг.doc                                                                                                                                                                                         |
| **標的にされた脆弱性** | CVE-2012-0158                                                                                                                                                                                                  |
| **使用ツール**     | BBSRAT                                                                                                                                                                                                         |
| **説明**        | "Өвлийн өвгөнийн үг.doc" (サンタの言葉)というタイトルの武器化されたMicrosoft Word文書が見つかりました。スピアフィッシングメールで配信された可能性があります。CVE-2012-015エクスプロイトが使用され、BBSRAT が埋め込まれています。おとり文書（理由は不明ですが、スペースが削除されています）には、クリスマスシーズンの子供向けの歌や詩がたくさん記載されています。 |

![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-18.png)

|---------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **SHA256**    | 7e031a04e570cddda907d0b4b7af19ce60dc481394dfb3813796ce0e6d079305                                                                                                                                                                                             |
| **日付**        | 2/17/2016                                                                                                                                                                                                                                                    |
| **ファイル名**     | Хойд Солонгост хориг арга хэмжээ авна.doc                                                                                                                                                                                                                    |
| **標的にされた脆弱性** | CVE-2012-0158 and CVE-2014-1761                                                                                                                                                                                                                              |
| **使用ツール**     | Cmstar and BBSRAT                                                                                                                                                                                                                                            |
| **説明**        | 'Хойд Солонгост хориг арга хэмжээ авна.doc'(北朝鮮制裁)というタイトルの武器化されたMicrosoft Word文書が見つかりました。CVE-2012-0158およびCVE-2014-1761を標的としたエクスプロイトが使用され、最終的なペイロードとしてBBSRATをダウンロードしたCmstarの個別の新しい亜種がドロップされました。おとりドキュメントは、北朝鮮に対して行われた制裁に関して韓国大統領が最近行ったスピーチについて説明しています。  |

![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-19.png)

|---------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **SHA256**    | 5c7e3cde4d286909154e9a5ee5a5d061a1f0efaa9875fb50c9073e1e8b6cfaef                                                                                                                                                                                                       |
| **日付**        | 2/19/2016                                                                                                                                                                                                                                                              |
| **ファイル名**     | Зика Монголд ойртсоор.doc                                                                                                                                                                                                                                              |
| **標的にされた脆弱性** | CVE-2012-0158 and CVE-2014-1761                                                                                                                                                                                                                                        |
| **使用ツール**     | Cmstar and BBSRAT                                                                                                                                                                                                                                                      |
| **説明**        | 'Зика Монголд ойртсоор'(ジカ、モンゴルに接近)というタイトルの武器化されたMicrosoft Word文書が見つかりました。CVE-2012-0158およびCVE-2014-1761を標的としたエクスプロイトが使用され、最終的なペイロードとしてBBSRATをダウンロードしたCmstarの個別の新しい亜種がドロップされました。おとりドキュメント内で見つかった翻訳されたモンゴル語のテキストは、ジカウイルスが中国とロシアの両国、および全世界のその他の国々でどのように観察されたかについて説明しています。 |

![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-20.png)

|---------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **SHA256**    | 0b0e6b40a63710b4f7e6d00d7a4a86e6db2df720fef48640ab6d9d88352a4890                                                                                                                                                                                                                                                                               |
| **日付**        | 2/19/2016                                                                                                                                                                                                                                                                                                                                      |
| **ファイル名**     | Хятадад "Зика" вирусын хоёр дахь тохиолдол илэрчээ.doc                                                                                                                                                                                                                                                                                         |
| **標的にされた脆弱性** | CVE-2012-0158 and CVE-2014-1761                                                                                                                                                                                                                                                                                                                |
| **使用ツール**     | Cmstar and BBSRAT                                                                                                                                                                                                                                                                                                                              |
| **説明**        | 'Хятадад "Зика" вирусын хоёр дахь тохиолдол илэрчээ'(中国の「ジカ」ウイルスの2つの例)というタイトルの武器化されたMicrosoft Word文書が見つかりました。CVE-2012-0158およびCVE-2014-1761を標的としたエクスプロイトが使用され、最終的なペイロードとしてBBSRATをダウンロードしたCmstarの個別の新しい亜種がドロップされました。ドロップされたおとりドキュメントには、2016/02/16のプレス リリースが含まれています。このプレス リリースは、内モンゴルの石炭産業に対する変更、中国でのG-20会議、経済・社会開発の５カ年計画、およびジカウイルスの2つの例を説明しています。 |

![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-21.png)

### デジタル クオーターマスター: ツールの重複

この攻撃活動で使用されたことが観察されたツールは、私たちが収集して分析できた6カ月のデータを通して一貫していました。しかし、本レポートの調査結果の前には、この活動で使用されたツールのどれも相互に組み合わせて使用された例は観察されませんでした。 [Kasperskyの2013年のレポート](https://kasperskycontenthub.com/wp-content/uploads/sites/43/vlpdfs/kaspersky-the-net-traveler-part1-final.pdf), では、Kasperskyは、コマンドおよび制御インフラストラクチャに類似性があり、中国の少数民族を標的にしていることからNetTravelerがLurid/Enfal攻撃者と接点があったかもしれないと想定しましたが、その後、強力な証拠は見つかりませんでした。 [CMStar](https://blog.paloaltonetworks.com/2015/05/cmstar-downloader-lurid-and-enfals-new-cousin/) は、2015年5月に私たちが発見したLuridの亜種で、NetTravelerで以前観察されたのと同様の対象を標的にしていましたが、この時にも強力な接点はありませんでした。 [BBSRAT](https://blog.paloaltonetworks.com/2015/12/bbsrat-attacks-targeting-russian-organizations-linked-to-roaming-tiger/) は、2015年12月に私たちが発見して公表した比較的新しいトロイの木馬です。私たちは、これを2014年にESETによって'Roaming Tiger'と名付けられた活動と関連付けました。この活動は、特にロシアおよびロシア語を話す国を標的にしているようでした。これらのツールのどれも、今日まで個々の活動での同時使用を公に観察されたことはありません。

* 武器化された文書ファイルに埋め込まれている初期ドロッパーは、NetTravelerマルウェア ファミリで文字列を識別不能にするために以前使用された減算暗号を使用して識別不能にされていました。
* 新しいCmstarの亜種と以前レポートされたNetTravelerのサンプルとのBinDiff比較では、80%のコード類似率を示しています。
* 攻撃に使用される最初の段階のローダーはCmstar、または若干変更した亜種です。Cmstarは、Enfalによるトロイの木馬と関連があるLuridと緊密に関連しています。
* 取得された最も新しい武器化された文書の最終ペイロードはBBSRATでした。これは、ロシアおよびロシア語を話すその他の国を標的にしていた「Roaming Tiger」と呼ばれる攻撃活動と以前関連付けられていました。

異なるオペレータによって使用されるこれらの一見異なるツールに確かに存在する1つの共通点は、中国という地理的なつながりです。2011年、TrendMicroは、Lurid/Enfalは、中国以外を拠点とするオペレータが原因であると強く示唆しましたが、このことを主張するには至りませんでした。NetTravelerに関するKasperskyの2013年のレポートでは、中国を拠点とするオペレータとの別の強い結び付きがありました。ESETの「Roaming Tiger」のレポートでは、この攻撃を特定の国家が原因であるとはしませんでしたが、コマンドおよび制御インフラストラクチャを調査し、WHOISデータが再び中国を拠点とするオペレータを示唆しました。

これらの事実によって、私たちは考え得る次の結論に導かれ始めています: 特定のツールに関連付けられた以前の攻撃活動は、実際には1つの大きな包括的なオペレーション ユニットによってすべて実行された。もしくは、以前の攻撃活動は、個別だが関係のあるオペレーション ユニットによって、ツールとして共通のデジタル クオーターマスターにアクセスして実行された。あるいは、両方のシナリオの組み合わせも考えられる。

### 使用ツールの技術分析

これらの攻撃で利用されたすべてのMicrosoft Wordドキュメントで、エクスプロイトCVE-2012-0158とCVE-2014-1761が使われていました。どのエクスプロイト ドキュメントも同じ組織を標的にし、同じエクスプロイト テクニックを利用していることに加え、最終的にBBSRATの特定のバージョンをドロップします。検出されたサンプルの大多数はCmstarダウンローダーの新バージョンを使ってこの処理を実行していましたが、中にはBBSRATを直接ドロップして実行するドキュメントもありました。エクスプロイトに成功すると、エクスプロイト ドキュメントは次のいずれかの手法を使ってペイロードをドロップして実行します。

1. エクスプロイト ドキュメント自体がパス%TEMP%\\xpsfiltsvcs.tmpのファイルをドロップして実行する。このファイルには、 [以前のブログ](https://blog.paloaltonetworks.com/2015/05/cmstar-downloader-lurid-and-enfals-new-cousin/)で取り上げたオリジナルのCmstarダウンローダーが含まれています。
2. ファイル「MSOProtect.acl」、「offcln.log」、および「offcln.pip」が%APPDATA%\\Microsoft\\Office\\ディレクトリにドロップされる。MSOProtect.aclファイルには、Cmstarマルウェア ファミリの新型亜種が含まれています。offcln.pipは、合法的なMicrosoft Wordおとりドキュメントを開く操作を受け持つDLLです。offcln.logファイルには、おとりドキュメントを開くコマンドが記述されています。このコマンドを実行するため、offcln.pipによってoffcln.logファイルが使用されます。
3. %APPDATA%\\comctl32.dllファイルがドロップされ、その後ロードされる。このファイルには、Cmstarダウンローダーの新しいインスタンスか、 [パロアルトネットワークスが2015年12月に取り上げた](https://blog.paloaltonetworks.com/2015/12/bbsrat-attacks-targeting-russian-organizations-linked-to-roaming-tiger/)BBSRATマルウェア ファミリのコピーが含まれています。

新型のCmstarダウンローダー

大半のスピア フィッシング添付ファイルでは、[以前に取り上げた「Cmstar」という名前のダウンローダー](https://blog.paloaltonetworks.com/2015/05/cmstar-downloader-lurid-and-enfals-new-cousin/)が利用されていました。その機能のほとんどは、2015年7月および8月にコンパイルされた最新亜種にもそのまま残っています。参考までに、オリジナルのCmstarダウンローダー マルウェアのサンプルは2015年2月にコンパイルされています。

新しいサンプルには最小限の変更しか加えられていないようで、実際、オリジナルのサンプルに記述されているデバッグ ステートメントが多数の最新亜種にも数多く見受けられます。ペイロードのダウンロードを受け持つ隠蔽ルーチンは、779バイトから943バイトにサイズが増加しています。このサイズ増加は、エラー制御の追加によるものです。このルーチンは現在も1バイトのXOR演算で暗号化されていますが、

Cmstarの最新の亜種では、異なるルーチンを使ってバイナリ内の重要な文字列を隠蔽しています。これは、Pythonで記述された次のコードによって行われています。  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-22.png)

マルウェアのアナリストであれば、このルーチンに見覚えがあるかもしれません。このルーチンは、中国のウズベキスタン大使館に勤務する個人を標的にした[NetTravelerのサンプル(過去の記事)](https://blog.paloaltonetworks.com/2016/01/nettraveler-spear-phishing-email-targets-diplomat-of-uzbekistan/)で観察されたものとまったく同じだからです。次の図に示すように、新型のCmstarダウンローダーの隠蔽ルーチンのコードは、過去に検出されたNetTravelerダウンローダーのものと100%一致します。  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-23.png)  
*図1 CmstarダウンローダーとNetTravelerダウンローダーのコードの重複*

これらのCmstarのサンプルでは次のURLが使われていることが判明しています。

* http://thbaw.ofhloe\[.\]com/cgl-bin/conime.cgi
* http://dolimy.celeinkec\[.\]com/cgl-bin/upl.cgi
* http://question.eboregi\[.\]com
* http://pplime.savecarrots\[.\]com/cgl-bin/upsd.cgi
* http://dolimy.celeinkec\[.\]com/bin/r0206/update.tmp

大半のURLは分析時には応答していませんでしたが、最後のURLは例外です。このURLから返されるファイルはエンコードされた実行可能ファイルです。このファイルにはドロッパーが含まれていて、このドロッパーがBBSRATをロードします。

#### BBSRAT

BBSRATの大半の機能は、最新の亜種でもそのまま残っています。以前のバージョンと同じく、このマルウェアは実行時にインポート アドレス テーブルを構築し、次のミューテックスを使ってBBSRATのコピーが常時1つ動作している状態にします。

*Global\\\\GlobalAcProtectMutex*

また、ネットワーク構造やURLパターンなど、マルウェアのその他の特徴も変わっていません。BBSRATは、次のレジストリ キーを設定することによって常駐化を図ります。

*HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\\comctl32 -- rundll32.exe %APPDATA%\\comctl32.dll, Enter*

最大の変更点は、コマンドと制御ハンドラに4つのコマンドが追加されている点です。これらのコマンドについては現在も調査中であり、その全機能はまだ判明していません。これまでに特定されたBBSRATコマンド アンド コントロール サーバは次のとおりです。

* cocolco\[.\]com
* ofhloe\[.\]com
* housejjk\[.\]com

### インフラの分析

分析したCmstarサンプルの第1段階のコマンド アンド コントロール インフラを図にしてみると、この攻撃活動のためだけに展開されたと思われるインフラが明らかになります。  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-24.png)  
*図2 Cmstarコマンド アンド コントロール インフラストラクチャ*

単一のドメイン、question.erobegi\[.\]comが再利用されていることが検出されました。このドメインは、最初にCMStarを検出した[2015年5月](https://blog.paloaltonetworks.com/2015/05/cmstar-downloader-lurid-and-enfals-new-cousin/)に最初の段階のコマンド　アンド　コントロールとして、以前に識別されています。ただし、その時点ではペイロードは識別されませんでした。WHOISデータによって、回避手法として、攻撃者がリセラーを多用していることが明らかになりました。ただし、履歴的なWHOISデータの分析から、登録者「[HELENEHELEN@EXCITE.CO.JP](mailto:HELENEHELEN@excite.co.jp)」がCMStarのコマンド　アンド　コントロール　ドメイン(celeinkec\[.\]com)のいずれか、およびBBSRATのプライマリ　コマンド　アンド　コントロール　ドメイン(housejjk\[.\]com)のいずれかを登録し、さらにCMStarとBBSRAT間のリンクをサポートするために使用されたときに、攻撃者が「無害な」いずれかの人物を使用していることが判明しました。

BBSRATコマンド　アンド　コントロール　インフラストラクチャは、2025年12月の以前に報告されたものとまったく同じままです。  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/Quartermaster-25.png)  
図3 BBSRATコマンド　アンド　コントロール　インフラストラクチャ

残念ながら、分析時には各サンプルからすべての最終ペイロードを取得できませんでした。￼気付いた興味ある事実の1つが、プライマリ　ドメイン、ofhloe\[.\]comの使用方法です。BBSRATはpagbine.ofhloe\[.\]comをプライマリ　コマンド　アンド　コントロールとして使用していますが、その一方、おそらくBBSRATを取得するための最初の段階のコマンド　アンド　コントロールとして、Cmstarはthbaw.ofhloe\[.\]comを使用していることもわかりました。

## 結論

Unit 42は、しばしば、セキュリティ業界内での脅威インテリジェンス、ツールおよび手順の共有について言及し、多くの場合、私達が日々直面している攻撃者がまったく同じことを実行しているという事実を指摘しています。引き続き、コミュニティとして、私達が攻撃者グループまたは組織的攻撃を公表するときには、それぞれをカプセル化し、それらを専用の隔離されたバブルに配置する傾向がありますが、それは、攻撃者間で共有されているメッセージとはまったく矛盾しています。その理由は、偽善的であるわけではなく、単に、攻撃者に共有する性質からすべてのグループまたは組織的攻撃が何らかの関連性を持つと結論付けるより、識別と取込みの目的においては各グループまたは組織的攻撃をサイロ化できる方がより簡単だということです。ただし、一般に、多くの攻撃は、大幅に異なって見えたり、以前に観察されたものと同じ TTP を共有していなかったりしても、それらは関連しているという事実を認識する必要があります。

分析したデータのコレクションは、デジタル　クォータマスターが攻撃者間に存在する可能性があるという事実を強く示しています。インフラストラクチャ内のツールセットおよびリンクで使用されている戦術において色濃く重複している部分は、単一のエンティティが使用されるツールの展開と保守を担っており、それと連動して、個別のオペレーター　グループがサイバー　スパイ活動の実際の実行を担っている可能性を示しています。

パロアルトネットワークスのお客様は、次世代セキュリティ　プラットフォームを通じて保護されています。

* WildFireは、BBSRAT、Cmstarおよび武器化されたドキュメントを悪意あるものとして正常に検出します。
* AutoFocusは、 [Cmstar](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Cmstar) および [BBSRAT](https://autofocus.paloaltonetworks.com/#/tag/Unit42.BBSRAT) タグ下で使用されるツールを識別します。
* Trapsは、CVE-2012-0158とCVE-2014-1761の両方をアクティブに検出し、エクスプロイトを防ぎます。
* このレポートで述べられたC2ドメインとファイルは、脅威防御を通じてブロックされています。

### セキュリティ侵害の兆候

#### ドキュメントの悪用SHA256ハッシュ

5beb50d95c1e720143ca0004f5172cb8881d75f6c9f434ceaff59f34fa1fe378  
10090692ff40758a08bd66f806e0f2c831b4b9742bbf3d19c250e778de638f57  
44dbf05bc81d17542a656525772e0f0973b603704f213278036d8ffc999bb79a  
91ffe6fab7b33ff47b184b59356408951176c670cad3afcde79aa8464374acd3  
6f3d4fb64de9ae61776fd19a8eba3d1d828e7e26bb89ace00c7843a57c5f6e8a  
e88ea5eb642eaf832f8399d0337ba9eb1563862ddee68c26a74409a7384b9bb9  
68f97bf3d03b1733944c25ff4933e4e03d973ccdd73d9528f4d68806b826735e  
00ddae5bbc2ddf29954749519ecfb3978a68db6237ebea8e646a898c353053ce  
c2ebaf4366835e16f34cc7f0b56f8eaf80a9818375c98672bc678bb4107b4d8c  
aa86f4587423c2ff677aebae604614030f9f4d38280409501662ab4e4fe20c2a  
fc21814a5f9ed2f6bef9e15b113d00f9291a6553c1e02cc0b4c185c6030eca45  
7e031a04e570cddda907d0b4b7af19ce60dc481394dfb3813796ce0e6d079305  
0b0e6b40a63710b4f7e6d00d7a4a86e6db2df720fef48640ab6d9d88352a4890  
5c7e3cde4d286909154e9a5ee5a5d061a1f0efaa9875fb50c9073e1e8b6cfaef

#### BBSRAT SHA256 ハッシュ

567a5b54d6c153cdd2ddd2b084f1f66fc87587dd691cd2ba8e30d689328a673f  
cd3b8e4f3a6379dc36fedf96041e292b4195d03f27221167bce7302678fb2540

#### BBSRAT C2 サーバー

jowwln.cocolco\[.\]com  
pagbine.ofhloe\[.\]com  
cdaklle.housejjk\[.\]com

#### Cmstar SHA256 ハッシュ

c3253409cccee20caa7b77312eb89bdbe8920cdb44f3fabfe5e2eeb78023c1b8  
3e2c0d60c7677d3ead690b1b6d4d7c5aaa2d218679634ac305ef3d75b5688e6a  
3a7348d546d85a179f9d52ff83b20004136ee584993c23a8bfe5c168c00fbaa9  
19ba40a7fa332b750c7d93385dd51bd08ee63f91cedb4ae5a93f9f33ecb38c44  
4e1d59042336c3758e77c5c521f60ae262aad01bf7265581de54e869a02b65bc

#### Cmstar C2 サーバー

http://thbaw.ofhloe\[.\]com/cgl-bin/conime.cgi  
http://dolimy.celeinkec\[.\]com/cgl-bin/upl.cgi  
http://question.eboregi\[.\]com  
http://pplime.savecarrots\[.\]com/cgl-bin/upsd.cgi  
http://dolimy.celeinkec\[.\]com/bin/r0206/update.tmp
トップに戻る

### タグ

* [BBSRAT](https://unit42.paloaltonetworks.com/ja/tag/bbsrat-ja/ "BBSRAT")
* [Cmstar](https://unit42.paloaltonetworks.com/ja/tag/cmstar-ja/ "cmstar")
* [Digital Quartermaster](https://unit42.paloaltonetworks.com/ja/tag/digital-quartermaster-ja/ "Digital Quartermaster")
* [Mongolia](https://unit42.paloaltonetworks.com/ja/tag/mongolia-ja/ "Mongolia")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:PowerSniffマルウェアがマクロベースの攻撃で使用される](https://unit42.paloaltonetworks.com/ja/powersniff-malware-used-in-macro-based-attacks/ "PowerSniffマルウェアがマクロベースの攻撃で使用される")

### 目次

* 

### 関連記事

* [IDAPythonを使って作業を楽に: パート6](https://unit42.paloaltonetworks.com/ja/unit42-using-idapython-to-make-your-life-easier-part-6/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
