[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/dualtoy-new-windows-trojan-sideloads-risky-apps-to-android-and-ios-devices/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/dualtoy-new-windows-trojan-sideloads-risky-apps-to-android-and-ios-devices/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# DualToy： 危険なアプリケーションをAndroidデバイスおよびiOSデバイスにサイドロードするWindowsの新しいトロイの木馬

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Claud Xiao](https://unit42.paloaltonetworks.com/ja/author/claud-xiao/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2016年9月13日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [AceDeceiver](https://unit42.paloaltonetworks.com/ja/tag/acedeceiver-ja/)
  * [Adb drivers](https://unit42.paloaltonetworks.com/ja/tag/adb-drivers-ja/)
  * [Android](https://unit42.paloaltonetworks.com/ja/tag/android-ja/)
  * [Apps](https://unit42.paloaltonetworks.com/ja/tag/apps-ja/)
  * [DualToy](https://unit42.paloaltonetworks.com/ja/tag/dualtoy-ja/)
  * [Iappstore](https://unit42.paloaltonetworks.com/ja/tag/iappstore-ja/)
  * [IOS](https://unit42.paloaltonetworks.com/ja/tag/ios-ja/)
  * [ITunes](https://unit42.paloaltonetworks.com/ja/tag/itunes-ja/)
  * [Mobile](https://unit42.paloaltonetworks.com/ja/tag/mobile-ja/)
  * [Trojan](https://unit42.paloaltonetworks.com/ja/tag/trojan-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/dualtoy-new-windows-trojan-sideloads-risky-apps-to-android-and-ios-devices/?pdf=download&lg=ja&_wpnonce=ac4b3be3b8 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/dualtoy-new-windows-trojan-sideloads-risky-apps-to-android-and-ios-devices/?pdf=print&lg=ja&_wpnonce=ac4b3be3b8 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=DualToy：%20危険なアプリケーションをAndroidデバイスおよびiOSデバイスにサイドロードするWindowsの新しいトロイの木馬&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdualtoy-new-windows-trojan-sideloads-risky-apps-to-android-and-ios-devices%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdualtoy-new-windows-trojan-sideloads-risky-apps-to-android-and-ios-devices%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdualtoy-new-windows-trojan-sideloads-risky-apps-to-android-and-ios-devices%2F&title=DualToy：%20危険なアプリケーションをAndroidデバイスおよびiOSデバイスにサイドロードするWindowsの新しいトロイの木馬 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdualtoy-new-windows-trojan-sideloads-risky-apps-to-android-and-ios-devices%2F&text=DualToy：%20危険なアプリケーションをAndroidデバイスおよびiOSデバイスにサイドロードするWindowsの新しいトロイの木馬 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdualtoy-new-windows-trojan-sideloads-risky-apps-to-android-and-ios-devices%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=DualToy：%20危険なアプリケーションをAndroidデバイスおよびiOSデバイスにサイドロードするWindowsの新しいトロイの木馬%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdualtoy-new-windows-trojan-sideloads-risky-apps-to-android-and-ios-devices%2F "Share in Mastodon")

## 概要

過去2年以上に渡って、モバイルデバイスを攻撃するために設計されたMicrosoft WindowsおよびApple iOSのマルウェアを数多く観測しました。この攻撃ベクトルは、全世界のほぼすべての人が1台以上のモバイルデバイスを携帯し、いつでも通信するようになるにつれ、悪意のある攻撃者の間で急速に普及しています。モバイルデバイスに適用されているセキュリティ制御はまだ不十分であるため、これらのデバイスは、広範な悪意のある攻撃者の格好の標的になっています。以下がその例です。

* [WireLurker](https://blog.paloaltonetworks.com/2014/11/wirelurker-new-era-os-x-ios-malware/)はジェイルブレイクされていないiPhonesに悪意のあるアプリケーションをインストールしました。
* 6個の異なるトロイの木馬、アドウェアおよびHackToolファミリは「[BackStab](https://blog.paloaltonetworks.com/2015/12/backstab-mobile-backup-data-under-attack-from-malware/)」攻撃を起動し、iOSデバイスおよびBlackBerryデバイスのバックアップのアーカイブを盗みました。
* [ハッキングチームのRCS](https://securelist.com/blog/mobile/63693/hackingteam-2-0-the-story-goes-mobile/)は、感染したPCおよびMacからジェイルブレイクされたiOSデバイスおよびBlackBerry携帯電話にスパイウェアを配信しました。

最近、新たなWindowsのトロイの木馬を発見し、「DualToy」と名付けました。これは、悪意のあるまたは危険なアプリケーションをAndroidデバイスとiOSデバイスの両方にUSB接続を介してサイドロードします。

2015年1月にDualToyが拡散し始めたときにはAndroidデバイスに感染する機能しかありませんでした。しかし悪意のある攻撃者は、6カ月も経たないうちにiOSデバイスに感染する機能を追加しました。DualToyは今もアクティブで、これまでにこのトロイの木馬ファミリに属する固有サンプルを8,000個以上検出しました。主な標的は中国人ユーザーですが、米国、英国、タイ、スペイン、およびアイルランドの個人および組織にも影響が及んでいます。

プロセス インジェクション、ブラウザ設定の変更、広告の表示など従来のWindows PCのマルウェアで見つかっている機能に加えて、DualToyは以下のアクティビティもAndroidデバイスとiOSデバイスで実行します。

* Android Debug Bridge（ADB）およびWindows向けのiTunesドライバのダウンロードとインストール。
* 感染しているPCの既存のペアリングおよび認証の記録を使用してUSBケーブルを介してAndroidデバイスおよびiOSデバイスと通信。
* Androidのアプリケーションをダウンロードし、これをバックグラウンドで接続されているAndroidデバイスにインストール。ほとんどの場合、アプリケーションはリスクウェアまたはアドウェアです。
* 接続されているAndroidデバイスにネイティブコードをコピーしてこれを直接実行し、別のカスタムをアクティブ化してルート特権を取得し、バックグラウンドのAndroidのアプリケーションを追加でダウンロードおよびインストール。
* 接続されているiOSデバイスの情報（IMEI、IMSI、ICCID、シリアル番号、電話番号など）を盗む。
* iOSのアプリケーションをダウンロードし、これをバックグラウンドで接続されているiOSデバイスにインストール。このアプリケーションはApple IDとパスワードを要求し、これらをユーザーが知らないうちにサーバに送信（[AceDeceiver](https://blog.paloaltonetworks.com/2016/03/acedeceiver-first-ios-trojan-exploiting-apple-drm-design-flaws-to-infect-any-ios-device/)と同じ動作）。

数年前、AndroidおよびiOSは、ユーザー通信において、デバイスを認証し、他方のデバイスとペアにする要求を始めました。この目的はDualToyが使用するようなサイドロード攻撃を防ぐためでした。しかし、DualToyは、物理的に接続されたモバイルデバイスが接続先の感染したPCと同じ所有者のものであると想定しています。つまり、ペアリングはすでに認証されている可能性が高いことになります。DualToyは、既存のペアリング記録を再使用し、バックグラウンドのモバイルデバイスと直接通信しようとします。この攻撃ベクトルの機能は、この脅威を緩和する追加のメカニズム（ADBの有効化、iOSサンドボックスなど）によって大幅に制限することができますが、DualToyは、攻撃者がモバイルデバイスに対してどのようにUSBサイドロードを使用し、プラットフォーム間でマルウェアがどのように広がるかを再認識させてくれます。

### Androidデバイスの感染

DualToyのほぼすべてのサンプルは、侵害されたWindows PCと接続されているAndroidデバイスにUSBケーブルを介して感染する機能があります。この機能は通常、NewPhone.dll、DevApi.dllまたはapp.dllという名前のモジュールに実装されています。

DualToyは、接続されているAndroidデバイスでADBが有効になっていることを想定しています。ADBが有効になっていない（デフォルト）場合、一部のユーザー、特にPCまたはMacからAndroidのアプリケーションをインストールするユーザー、さらに、Androidデバイスで高度な操作を行うユーザーには、ADBがUSBを介してAndroidデバイスを操作するためのWindowsコンピュータまたはMacコンピュータの唯一の公式インターフェースであり、デバッグインターフェースであるためです。

### ADBドライバのインストール

このモジュールは、読み込まれると、まずユニバーサルWindows ADBドライバをC2サーバ（http\[:\]//www.zaccl.com/tool/new\_tool.zipなど）からダウンロードし、これをインストールします。  
[![図1 C2サーバからダウンロードされたWindows ADBドライバファイル](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_1.png)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_1.png) 図1 C2サーバからダウンロードされたWindows ADBドライバファイル

次に、一部の亜種は、標準ADB Windowsクライアントであるadb.exeという名前のファイルを直接ドロップします。その他の亜種は、ADBクライアントのソースコードをモジュールにコンパイルし、ADB操作も実行できるようにします。adb.exeの代わりに、新しい亜種は、tadb.exeをドロップします。これはテンセントのAndroid管理ソフトウェアからカスタマイズしたADBクライアントです。

なお、バージョン4.2 (2013年の初めにリリース)以降のAndroidでは、ADBセッションの確立に先立ち、ユーザーは手動による確認を行ってPCを認証する必要があります。これはUSB経由でアプリをサイドローディングするといった攻撃を防ぐために設計されました。しかしユーザーが過去に自分のPCを認証したことがある場合、関連するキー ファイルはPC上の%HOME%/.androidディレクトリに保存されます。DualToyはこうしたキー ファイルを再利用して、意図されていたセキュリティ チェックを回避します。

**アプリのダウンロードおよびインストール**

ADB環境がセットアップされるとDualToyはAndroidデバイスがUSB経由で接続されるのを待ちます。デバイスが接続されるとすぐにC2サーバからURLの一覧を取得してアプリをダウンロードし、ダウンロードしたアプリを"adb.exe install"コマンドによりバックグランドでAndroidデバイスにインストールします。  
[![図2 AndroidアプリをダウンロードするためのC2サーバー上のURL](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_2.png)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_2.png) 図2 AndroidアプリをダウンロードするためのC2サーバー上のURL  
[![図3 DualToyによりAndroidデバイスにインストールされたアプリ](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_3.png)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_3.png) 図3 DualToyによりAndroidデバイスにインストールされたアプリ

図3は、DualToyによりダウンロード、インストールされたアプリを示しています。これらのアプリはいずれもデフォルト言語として中国語を使っているゲームであり、公式のGoogle Playストアで手に入るものは1つもありません。

### バイナリ コードのインストールおよび実行

最近の亜種において、DualToyはC2サーバから"guardmb"という名前のELF実行形式ファイルだけでなく"appdata.exe"という名前のPE実行形式ファイルもダウンロードします。このappdata.exeファイルは、ADBのソース コードを一部カスタマイズしたものをコンパイルして作成されたものです。DualToyはコマンド ライン"appdata.exe shell am start"を使ってこれを実行します。このコマンド ラインから起動されるとappdata.exeは、guardmbファイルを接続済みのAndroidデバイスの/data/local/tmpディレクトリにコピーした後、これを実行します。  
[![図4 appdata.exeがAndroidデバイス上でguardmbを実行する](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_4.png)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_4.png) 図4 appdata.exeがAndroidデバイス上でguardmbを実行する  
[![図5 guardmbがAndroidデバイス上で特定のサービスを開始する](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_5.png)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_5.png) 図5 guardmbがAndroidデバイス上で特定のサービスを開始する

このguardmbファイルは、ARMアーキテクチャ向けのELF実行形式ファイルです。その機能は単純で、Androidのシステム コマンド"am"を実行してサービス"com.home.micorsoft.service.BootWakeService"を開始します。また、Guardmbはパッケージ名が"com.home.micorsoft"であるサード パーティのアプリ内で実装された同じサービスも指定しました。

分析中、私たちは"com.home.micorsoft"アプリを見つけることができませんでした。しかし類似パッケージ名"com.mgr.micorsoft"が付いた別のAndroidアプリを発見しました。同一のタイプミス("micorsoft")および同一のバイナリ コード フィンガープリントから、これら2つのアプリは同一のソースを持っており、同一の機能を有している可能性が高いと私たちは確信しています。

このアプリは改変されたSUデーモン プログラムを埋め込みましたが、このデーモン プログラムはSuperSUプロジェクトのソース コードから再コンパイルされたものでした。私たちは、この特定のAndroid版トロイの木馬に"RootAngel"という名前を付けました。guardmbによりサービスが開始されると、RootAngelはSUデーモンをインストールします。またそれだけでなく、C2サーバに接続し、さらに多くのAndroidアプリをダウンロードし、これらを"pm install"コマンドによりバックグラウンドでインストールします。  
[![図6 RootAngelがC2サーバからダウンロード済みのAndroidアプリをインストールする](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_6.png)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_6.png) 図6 RootAngelがC2サーバからダウンロード済みのAndroidアプリをインストールする

### iOSデバイスへの感染

2015年6月7日、iOSデバイスに感染する能力を持つDualToyの最初のサンプル(SHA-256: f2efc145d7d49b023d97a5857ad144dd03a491b85887312ef401a82b87fb1b84)に私たちは気付きました。2016年の終わりに新型亜種が現れましたが、私たちの以下の分析では、主としてこの最初の亜種に目を向けます。

サンプルは実行中にいくつかのPEファイルと.iniファイルをドロップします。その中で、insapp.dllはiOSデバイスを感染させるのに使われるモジュールです。DelphiおよびC++を使って開発され、標準のUPXパッカーを使ってパックされています。もう１つ別のファイルinsapp.iniがあります。これにはインストール対象のiOSアプリだけでなくiTunesドライバをダウンロードするためのURLも記述した設定が含まれています。

### **iTunesのダウンロードおよびインストール**

ダウンロードされるとinsapp.dllは侵害を受けたコンピュータにiTunesがインストールされているか調べます。iTunesがインストールされていなければC2サーバからMSI形式のインストーラーを2つダウンロードします。例えば64ビットのWindows PCに対しては、"AppleMobileDeviceSupport64.msi"および"AppleApplicationSupport64.msi"がダウンロードされます。この2つのインストーラーはApple公認のiTunes for Windowsソフトウェアの一部です。iTunes for WindowsソフトウェアにはiOSデバイスとの対話にiTunesが使う、必須のドライバ ファイルがすべて揃っています。

その後DualToyは"msiexec.exe"を実行して、図8で示されるインストーラーを"/qn"パラメーターによりバックグラウンドでインストールします。  
[![図7  設定ファイルにはTunesインストーラーおよびiOSアプリのURLが指定されている](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_7.png)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_7.png) 図7 設定ファイルにはTunesインストーラーおよびiOSアプリのURLが指定されている  
[![図8 DualToyがmsiexec.exeを使ってiTunesインストーラーをインストールする](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_8.png)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_8.png) 図8 DualToyがmsiexec.exeを使ってiTunesインストーラーをインストールする

### iOSデバイスの操作

インストール済みのiTunesドライバによりiOSデバイスを操作するため、DualToyはオープン ソース プロジェクト"[iphonetunnel-usbmuxconnectbyport](https://code.google.com/archive/p/iphonetunnel-usbmuxconnectbyport/)"を再利用します。これを使うことで、DualToyはリフレクションによりiTunesのiTunesMobileDevice.dllファイル内のAPIを呼び出します。そうすればiTunesがしているのとまったく同じようにiOSデバイスと対話をすることが可能になります。  
[![図9 DualToyがiTunesMobileDevice.dllからシンボルをリフレクトする](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_9.png)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_9.png) 図9 DualToyがiTunesMobileDevice.dllからシンボルをリフレクトする

DualToyは、USB接続を監視します。有効なiOSデバイスが接続されると、iTunes APIを使用してそのデバイスに接続しようと試みます。Androidと同様に、Appleもサイドロードを防ぐために、iOS 7から手動によるユーザー承認を導入しました。Androidデバイスの場合と同じく、DualToyは、既存のペアリング記録を再使用するために、そのiOSデバイスがこれまでペアリングされたことがあるかどうかチェックします(図10)。  
[![図10 DualToyは、これまで所有者によってそのデバイスがペアリングされたことがあるかどうかをチェック](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_10.png)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_10.png) 図10 DualToyは、これまで所有者によってそのデバイスがペアリングされたことがあるかどうかをチェック

### iOSデバイス情報を盗む

iOSデバイスへの接続に成功すると、DualToyは、デバイスとシステムの情報を収集し、それらを暗号化してから自らのC2サーバに送信します。以下の情報が収集されます。

* デバイス名、タイプ、バージョン、モデル番号
* デバイスのUUIDおよびシリアル番号
* デバイス ベースバンド バージョン、システム ビルド バージョン、ファームウェア バージョン
* デバイスIMEI
* SIMカードのIMSIおよびICCID
* 電話番号

[![図11   DualToyはiOSデバイス情報を収集](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_11.png)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_11.png) 図11 DualToyはiOSデバイス情報を収集

### アプリのダウンロードおよびインストール

DualToyは、デバイス情報の収集だけでなく、C2サーバからIPAファイルをダウンロードして、接続済みのiOSデバイスにインストールしようとします。ダウンロード リストの取得に使用されるURLは、http://www.zaccl\[.\]com/tool/apple/wj\_app.xmlです。2016年4月および8月の弊社の分析では、このURLは常に「kuaiyong.ipa」という単一ファイルを返していました。このファイルのダウンロード後、DualToyは、AFCサービスを介して、IPAファイルをiOSデバイスの /var/mobile/Media/PublicStagingディレクトリにコピーし、installation\_proxyサービスを介してそのファイルをインストールします。  
[![図12   DualToyはiOSアプリのダウンロード URLを取得](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_12.png)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_12.png) 図12 DualToyはiOSアプリのダウンロード URLを取得  
[![図13 iTunes APIを介してiOSアプリをインストール](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_13.png)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_13.png) 図13 iTunes APIを介してiOSアプリをインストール

ダウンロードされたkuaiyong.ipaファイルには、 「pWsbshWBn5XN9kk0twBUECAVt2E.dsE7UfuXZdinV60edM4u1Ul0d6hSf66akdZrmp」という難読化されたバンドルIDがあります。「Ningbo Pharmaceutical Co., Ltd」宛に発行されたエンタープライズ証明書によって署名済みですので、今後このアプリがiOSデバイスに正常にインストールされることはありません。しかし、攻撃者は C2サーバによって返されたURLリストを簡単に変更して、他のアプリをプッシュできます。  
[![図14  このiOSアプリはエンタープライズ証明書によって署名済み](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_14.png)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_14.png) 図14 このiOSアプリはエンタープライズ証明書によって署名済み

### AceDeceiverと同様の動作

kuaiyong.ipaの証明書の有効期限が切れているため、独自に開発した証明書で再度署名してから、テスト デバイスにインストールしました。

このアプリは、「[ZergHelper](https://blog.paloaltonetworks.com/2016/02/pirated-ios-app-stores-client-successfully-evaded-apple-ios-code-review/)」と同様の、サードパーティによる別のiOS App Storeです。また、[AceDeceiver](https://blog.paloaltonetworks.com/2016/03/acedeceiver-first-ios-trojan-exploiting-apple-drm-design-flaws-to-infect-any-ios-device/)と非常によく似た動作をします。最初に起動したときに、アプリはユーザーのApple ID とパスワードの入力を求めます(図15)。同時に表示される免責条項には、認証情報はサーバにアップロードされないと記載されています。しかし、弊社のリバース エンジニアリングとデバッグによって次のことが判明しました。Apple IDとパスワードは、固定キー「HBSMY4{#\_msoanchor\_3}\[SU3\] yF」と初期ベクトル「\\x12\\x34\\x56\\x78\\x90\\xab\\xcd\\xef」を使用して、DESアルゴリズムによって暗号化され、Base64で暗号化テキストをエンコードした後、proxy.mysjzs\[.\]comというサーバに送信されます。図16に、Fridaを使用して、CCCrypt関数をフックした結果を示します。また、図17に、サーバにアップロードされた認証情報を示します。

C2トラフィックがHTTPSではなくHTTPであったため、また認証情報のペイロードが単に固定キーを使用したDESによる暗号化であったため、攻撃者がネットワーク トラフィックを盗聴し、ペイロードを捕捉して、ペイロード内のApple IDとパスワードを盗むことができた点に注意してください。  
[![図 15 Kuaiyong.ipaがユーザーのApple ID とパスワードの入力を求める](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_15.png)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_15.png) 図 15 Kuaiyong.ipaがユーザーのApple ID とパスワードの入力を求める  
[![図 16 Apple IDユーザー名とパスワードがDESによって暗号化される](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_16.png)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_16.png) 図 16 Apple IDユーザー名とパスワードがDESによって暗号化される  
[![図 17 暗号化されたApple IDとパスワードがサーバに送信される](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_17.png)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Dualtoy_17.png) 図 17 暗号化されたApple IDとパスワードがサーバに送信される

### 軽減

Palo Alto Networks WildFireが首尾良く対応URLフィルタリングによりC2トラフィックもブロックされ、ドライバや悪意のあるペイロードやアプリのダウンロードができなくなります。また、既知のDualToyサンプルを特定するため、AutoFocusタグを作成しました。

ユーザーおよび組織は、類似の攻撃を防ぐために、エンドポイントベースとネットワークベース双方のマルウェア防御ソリューションを展開するようお勧めします。また、携帯電話をUSB経由で信頼されていないデバイスに接続することは避けるようにしてください。モバイルデバイスが大勢の人々に幅広く使用されるようになったことから、悪意のある攻撃者は引き続きさらに手の込んだ新たなモバイルマルウェアの開発を仕掛けてくるはずです。したがって、ユーザーおよび組織は、これまでデスクトップ、ラップトップ、ネットワークに提供されてきたのと同じレベルの保護とユーザー認識を持って対抗する必要があります。

### 謝辞

分析に協力いただいたPalo Alto NetworksのZhi XuおよびJosh Grunzweigに感謝いたします。

### 付録

#### 選択されたサンプルのSHA256

b028137e54b46092c5349e0d253144e2ca437eaa2e4d827b045182ca8974ed33 jkting.zip  
bbe5fcd2f748bb69c3a186c1515800c23a5822567c276af37585dab901bf550c new5.zip  
26ff76206d151ce66097df58ae93e78b035b3818c24910a08067896e92d382de NewPhone.dll  
24c79edc650247022878ddec74b13cf1dc59a6e26316b25054d015bdc2b7efc7 new\_tool.zip  
cd432a8a0938902ea3016dae1e60c0a55016fd3c7741536cc9f57e0166d2b1b8 appdata.exe  
42290cefc312b5f1e4b09d1658232838b72d2dab5ece20ebf29f4d0d66a7879a guardmb  
7f7a3ed87c63bd46eb8b91a5bb36b399b4eebaf7d01342c13ef695340b9964a6 Mgr\_700003.apk  
9f84665a891e8d9d3af76b44c1965eba605f84768841dfb748cb05ec119ffd9d phonedata.exe  
c8695fe9decbeedfe1f898464b6aa9da511045721c399486d00b889d888c8121 zWDLzv.dll  
f2efc145d7d49b023d97a5857ad144dd03a491b85887312ef401a82b87fb1b84  
c32c64196bb4e038657c3003586563407b5a36db74afb837a5b72f71cf1fadf1 DevApi.dll  
dee13984156d1b59395126fcac09f407ef7c7d7308643019ccee6e22683ea108 insapp.dll  
eae9fda5ca026d2cc0fbdd6f6300d77867dae95a5c1ab45efdb4959684f188d2 insapp.ini  
899e3c72e2edf720e5d0f3b0dfbf1e2dcc616277c11cf592ab267a9fa0bfbac9 kuaiyong.ipa  
c8695fe9decbeedfe1f898464b6aa9da511045721c399486d00b889d888c8121

#### **C2ドメイン**

www.zaccl\[.\]com  
pack.1e5\[.\]com  
rsys.topfreeweb\[.\]net  
abc.yuedea\[.\]com  
report.boxlist\[.\]info  
tt.51wanyx\[.\]net  
hk.pk2012.info  
center.oldlist\[.\]info  
up.top258\[.\]cn  
dl.dswzd\[.\]com
トップに戻る

### タグ

* [AceDeceiver](https://unit42.paloaltonetworks.com/ja/tag/acedeceiver-ja/ "AceDeceiver")
* [Adb drivers](https://unit42.paloaltonetworks.com/ja/tag/adb-drivers-ja/ "adb drivers")
* [Android](https://unit42.paloaltonetworks.com/ja/tag/android-ja/ "Android")
* [Apps](https://unit42.paloaltonetworks.com/ja/tag/apps-ja/ "apps")
* [DualToy](https://unit42.paloaltonetworks.com/ja/tag/dualtoy-ja/ "DualToy")
* [Iappstore](https://unit42.paloaltonetworks.com/ja/tag/iappstore-ja/ "iappstore")
* [IOS](https://unit42.paloaltonetworks.com/ja/tag/ios-ja/ "iOS")
* [ITunes](https://unit42.paloaltonetworks.com/ja/tag/itunes-ja/ "iTunes")
* [Mobile](https://unit42.paloaltonetworks.com/ja/tag/mobile-ja/ "mobile")
* [Trojan](https://unit42.paloaltonetworks.com/ja/tag/trojan-ja/ "Trojan")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Dukesが研究開発によって新たな分析回避手法を発見](https://unit42.paloaltonetworks.com/ja/unit42-the-dukes-rd-finds-a-new-anti-analysis-technique/ "Dukesが研究開発によって新たな分析回避手法を発見")

### 関連記事

* [脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "article - table of contents")
* [LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/ "article - table of contents")
* [BadPack にご用心: Android アプリの奇妙な分析回避トリック](https://unit42.paloaltonetworks.com/ja/apk-badpack-malware-tampered-headers/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
