[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/emerging-ransomware-groups/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/emerging-ransomware-groups/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/ "ランサムウェア")  
  [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)

# 注目すべき新興ランサムウェア攻撃グループ: AvosLocker、Hive、HelloKity、LockBit 2.0

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Ruchna Nigam](https://unit42.paloaltonetworks.com/ja/author/ruchna-nigam/)
  * [Doel Santos](https://unit42.paloaltonetworks.com/ja/author/doel-santos/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2021年8月24日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Avos](https://unit42.paloaltonetworks.com/ja/tag/avos-ja/)
  * [AvosLocker](https://unit42.paloaltonetworks.com/ja/tag/avoslocker-ja/)
  * [HelloKitty](https://unit42.paloaltonetworks.com/ja/tag/hellokitty-ja/)
  * [Hive](https://unit42.paloaltonetworks.com/ja/tag/hive-ja/)
  * [Hive Leaks](https://unit42.paloaltonetworks.com/ja/tag/hive-leaks-ja/)
  * [Hive Leaks](https://unit42.paloaltonetworks.com/ja/tag/hive-leaks-ja/)
  * [LockBit 2.0](https://unit42.paloaltonetworks.com/ja/tag/lockbit-2-0-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/emerging-ransomware-groups/?pdf=download&lg=ja&_wpnonce=4a1c13b7e7 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/emerging-ransomware-groups/?pdf=print&lg=ja&_wpnonce=4a1c13b7e7 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=注目すべき新興ランサムウェア攻撃グループ:%20AvosLocker、Hive、HelloKity、LockBit%202.0&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femerging-ransomware-groups%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femerging-ransomware-groups%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femerging-ransomware-groups%2F&title=注目すべき新興ランサムウェア攻撃グループ:%20AvosLocker、Hive、HelloKity、LockBit%202.0 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femerging-ransomware-groups%2F&text=注目すべき新興ランサムウェア攻撃グループ:%20AvosLocker、Hive、HelloKity、LockBit%202.0 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femerging-ransomware-groups%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=注目すべき新興ランサムウェア攻撃グループ:%20AvosLocker、Hive、HelloKity、LockBit%202.0%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femerging-ransomware-groups%2F "Share in Mastodon")

## 概要

私たちUnit 42は、ランサムウェア攻撃を阻止する取り組みの一環としてランサムウェアハンティングを行い、進化した新たなランサムウェア亜種からお客様を確実に保護しています。ランサムウェアハンティングでは、既存グループの活動を監視したり、ダークウェブのリークサイトや新興 .onion サイトを検索したり、ランサムウェア界の新顔を特定してその戦術、技術、手順（TPP）を研究しています。こうした取り組みを行うなかで、現在さまざまな組織に影響を与えているランサムウェア攻撃グループのうち、今後さらに勢力を拡大するおそれのある4つの新興ランサムウェアグループを確認しました。

* AvosLockerは6月下旬にオペレーションを開始したRaaS（Ransomware as a Service、サービスとしてのランサムウェア）です。被害者とのコミュニケーションや新たなアフィリエイトの募集を目的とした「プレスリリース」に、青いカブトムシのロゴを使って自社を識別しています。AvosLockerは、ダークウェブのディスカッションフォーラムなどで、RaaSプログラムの宣伝やアフィリエイトの募集を行っていたことが確認されています。AvosLockerは、多くの競合他社同様、「失敗しない」「低検出率」「大きなファイルも処理可能」と謳う暗号化ソフトウェアを提供します。また、この暗号化ソフトウェアにより攻撃を受けた被害者には、ファイルを回復するためのテクニカルサポートを提供します。このランサムウェアには恐喝サイトもあり、米国、英国、アラブ首長国連邦、ベルギー、スペイン、レバノンの6つの組織に影響を与えたと主張しています。最初の身代金要求額は50,000ドルから75,000ドル（およそ 550万円から825万円）であることが確認されています。
* Hiveランサムウェアは6月にオペレーションを開始した二重恐喝型のランサムウェアです。以来、Hiveは同グループの恐喝サイトに掲載している28の組織に影響を与えてきました。このなかにはあるヨーロッパの航空会社や米国の3つの組織などが含まれます。Hiveは、恐喝に使えるあらゆるツールを駆使して被害者に圧力をかけます。たとえば最初の侵害が発生した日、カウントダウン、実際に自分のサイトでリークが開示された日、さらには開示されたリークをソーシャルメディアで共有するオプションなどが含まれます。
* HelloKittyは新しいランサムウェアグループではありません。このグループは2020年時点ですでに追跡可能になっていたグループで、主にWindowsシステムを標的としています。ただしこの7月には、クラウドやオンプレミスのデータセンタで広く利用されているVMware ESXi ハイパーバイザを標的とするHelloKittyのLinux版が確認されています。私たちは2つのアクティビティのクラスタも確認しています。観測されたサンプルでは、電子メールでのコミュニケーションを好む脅威アクターもいれば、被害者とのコミュニケーションにTorチャットを使用する脅威アクターもいました。観測された亜種は、イタリア、オーストラリア、ドイツ、オランダ、米国の5つの組織に影響を与えていました。このグループで観測された身代金要求最高額は1,000万ドル（およそ10億円）でしたが、本稿執筆時点で、脅威のアクターが受け取った取引は3件のみで、その合計額は約148万ドル（およそ1億6000万円）でした。
* LockBit 2.0（旧称ABCDランサムウェア）は、開始3年目となるRaaS事業者で、6月に新規アフィリエイトを募集するための巧妙なマーケティングキャンペーンを開始後は、最近の著名な攻撃複数に関連しています。このグループはランサムウェア市場で最も高速な暗号化を提供すると謳っています。同グループは複数の業界に影響を与えており、グループのリークサイトには52の被害者が掲載されています。この被害者には、米国、メキシコ、ベルギー、アルゼンチン、マレーシア、オーストラリア、ブラジル、スイス、ドイツ、イタリア、オーストリア、ルーマニア、英国の組織が含まれています。

本稿ではこれらのランサムウェアグループのアクティビティを観測して得られた情報を共有しますので、自組織をランサムウェアから守るのにお役立てください。

[パロアルトネットワークスの次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)をご利用のお客様は、[脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)、[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)などのセキュリティサブスクリプションを通じてこれらの脅威から保護されています。またお客様は[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)を通じてこの脅威から保護されています。このほか[AutoFocus](https://www.paloaltonetworks.jp/cortex/autofocus)で関連エンティティを追跡できます。

## AvosLocker

AvosLockerは2021年7月4日に[最初に](https://www.bleepingcomputer.com/forums/t/754311/avoslocker-ransomware-avos-support-topic/)観測された新しいランサムウェアでRaaSモデルを採用しています。同名のランサムウェアオペレータavosは、Dreadでアフィリエイトプログラムを宣伝していました（図1）。Dreadは、Redditに似たダークウェブのディスカッションフォーラムで、ダークネット市場に関するニュースや「サブドレッド」を掲載しています。このプログラムのアナウンスには、ランサムウェアの特徴についての情報が含まれていて、AvosLockerのオペレータが交渉や恐喝行為に対応することをアフィリエイト担当者に伝えています。また、「Avos」というユーザーが、ロシアのフォーラム「XSS」で個人を勧誘しようとしている様子が確認されています。
![このスクリーンショットは、ダークウェブのディスカッションフォーラムDreadに投稿されたメッセージを示しています。これは、私たちが確認した4つの新興ランサムウェアグループの1つである「AvosLocker」のアフィリエイトプログラムのアナウンスです。メッセージのタイトルは「AvosLocker - Ransomware \[ACCEPTING AFFILIATES\]」となっています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/08/word-image-19.png) 図 1 DreadでのAvosLockerのアナウンス

AvosLockerを実行すると、まず暗号化処理の進捗状況を示すWindowsシェルが開きます。暗号化が完了すると、暗号化されたファイルに拡張子 .avos を付加し、暗号化されたすべてのディレクトリに身代金要求メモGET\_YOUR\_FILES\_BACK.TXTをドロップします（図2）。私たちは最初に観測されたサンプルと全く同じ動作をする別のAvosLockerサンプルも観測しましたが、これには「Message from agent」という文字列が含まれ、被害者にファイルが流出したことを知らせていました。

![AvosLockerの身代金要求メモ（Get\_Your\_Files\_Back.txtファイルより）「注意!お客様のファイルはAES-256で暗号化されています。暗号化処理が完了していない場合、ファイルが破損する可能性がありますので、コンピュータをシャットダウンしないことを強くお勧めします。ファイルを復号するには復号キーとアプリケーション代を支払う必要があります。」メモはその次に被害者がランサムウェアオペレータに連絡する手順を説明しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/08/word-image-20.png) 図 2a AvosLockerの身代金要求メモ。「注意! お客様のファイルはAES-256で暗号化されています。暗号化処理が完了していない場合、ファイルが破損する可能性がありますので、コンピュータをシャットダウンしないことを強くお勧めします。ファイルを復号するには復号キーとアプリケーション代を支払う必要があります。」とした後で被害者がランサムウェアオペレータに連絡する手順を説明している ![AvosLockerが暗号化したファイルには、この図が示すように、通常は「.avos」という拡張子が使われます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/08/word-image-21.png) 図 2b 暗号化されたファイル

身代金要求メモには、被害者を特定するための情報やIDが記載されており、AvosLockerのTorサイトにアクセスするよう指示しています（図3）。

![この図のAvosLockerのTORサイトには「お客様のネットワークやハードディスクは軍用のAES-256暗号を使って暗号化されています。AvosLockerは影響を受けたファイルの復旧を支援します。続けるには、ID（ノートに提示されています）を入力してください。期限内にご連絡いただけない場合、追加料金や損害賠償が発生することがあります。私たちはデータリークをプレスリリースブログで公開しています。」と書かれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/08/word-image-22.png) 図3 AvosLockerのランディングページ。「お客様のネットワークやハードディスクは軍用のAES-256暗号を使って暗号化されています。AvosLockerは影響を受けたファイルの復旧を支援します。続けるには、ID（ノートに提示されています）を入力してください。期限内にご連絡いただけない場合、追加料金や損害賠償が発生することがあります。私たちはデータリークをプレスリリースブログで公開しています。」と書かれている

IDを送信すると、被害者はサポートチャットと身代金の要求に出迎えられます。観測された事例では、Monero（XMR）で5万ドルから7万5000ドル（およそ 550万円から825万円）までの支払い要求が確認されています。他のランサムウェアグループでも見られるように、AvosLockerも被害者が指定期間内の支払いを行わないと身代金要求額を引き上げます（図4参照）。
![ここに表示されているAvosLockerのサポートページにはランサムウェアに関する情報と、AvosLockerは攻撃に関与せず、代わりに仲裁者としての役割を果たしているという主張が掲載されています。また、カウントダウン、テスト復号ウィジェット、サポートスタッフとのチャットの機会、支払い方法の情報なども提供しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/08/word-image-23.png) 図4 AvosLockerのサポートページ。ランサムウェアに関する情報と、AvosLockerは攻撃に関与せず、代わりに仲裁者としての役割を果たしているという主張が掲載されている。カウントダウン、テスト復号ウィジェット、サポートスタッフとのチャットの機会、支払い方法の情報なども提供している

同グループのサイトを調べると、すでに7つの組織が影響を受けていることがわかりました。その中には、イギリスとアメリカの法律事務所2社、スペインの物流会社、ベルギーの不動産会社、トルコの持ち株会社、シリアの輸送組織、アメリカのある都市などが含まれていました。

AvosLockerの最初のサイト投稿は2021年1月1日で、サイトが正式にオンラインになったことを知らせるものでした（図5）。また、ユーザーavosは複数のサブドレッドでデータをリークし始めたと発表しました。これは、より多くのアフィリエイトやサイトへのアクセスを集めるために行われたと考えられます。
![AvosLockerの最初のサイト投稿は2021年1月1日で、サイトが正式にオンラインになったことを知らせるものでした。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/08/word-image-25.png) 図5 AvosLockerのリークサイトやDreadの複数の広告

## Hive ランサムウェア

Hiveランサムウェアは2021年6月にオペレーションを開始しました。被害者の身をいっさい案じないことで知られており、医療機関やランサムウェア攻撃への備えのできていない中規模組織などを攻撃しています。Hiveは6月下旬に自前リークサイト「Hive Leaks」で最初の被害者を公表しました（図6）。以来、ヨーロッパの航空会社、米国のハードウェア小売業、製造業、法律事務所の3つの組織を含む28人の被害者がHive Leaksサイトに公開されています。投稿には、被害に遭った日時が書かれています。
![弊社が確認した4つの新興ランサムウェアグループの1つである「Hive Ransomware」に関連する「Hive Leaks」サイトでは、ここに示すように、被害者が被害を受けた日時の情報が掲載されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/08/image12.png) 図6 Hive Leaks

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/08/word-image-26.png)ランサムウェアが実行されるとバッチスクリプトが2つドロップされます。1つ目のスクリプトhive.batは自分自身を削除しようとし、2つ目のスクリプトshadow.batはシステムのシャドウコピーを削除する役割を担っています。Hiveランサムウェアは、暗号化されたファイルに\[ランダム化された文字\].hiveという拡張子を追加し、データロスを防ぐための指示やガイドラインを含むHOW\_TO\_DECRYPT.txtというタイトルの身代金要求メモをドロップします（図7）。この身代金要求メモには、被害者が自社の「セールス」部門とチャットできるように、生成されたログイン認証情報が含まれています。Torリンクは、「お客様」をログインページに誘導します。認証情報が送信されるとオペレータと被害者がコミュニケーションをとるためのチャットルームが開きます（図8）。

![Hiveの身代金要求メモには、「お客様のネットワークが侵害されすべてのデータがダウンロードされて暗号化されました。全データを復号し、弊社のWebサイトやマスメディアへの流出を防ぐには、弊社の復号ソフトウェアをご購入いただく必要があります。」とあります。続いて、「ソフトウェア購入方法」や「データロスを防ぐガイドライン」などが紹介されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/08/image11.png) 図7 Hiveの身代金要求メモ。「お客様のネットワークが侵害されすべてのデータがダウンロードされて暗号化されました。全データを復号し、弊社のWebサイトやマスメディアへの流出を防ぐには、弊社の復号ソフトウェアをご購入いただく必要があります。」という説明に続いて「ソフトウェア購入方法」や「データロスを防ぐガイドライン」などが紹介されている

私たちは、この身代金要求メモに記載されているログイン認証情報が特定の被害者用であることに気づきました。そこで追加サンプルを探してみたところ、本稿執筆時点でまだリークサイトに掲載されておらず、影響を受けた被害者がさらに2つ見つかりました。ログイン後、被害者にはチャットが表示され、オペレータと会話して復号用ソフトウェアを手に入れることができます（図8）。
![左のスクリーンショットは、Hiveランサムウェアに関わるオペレータと対話するためのライブチャットオプションが表示されています。右のスクリーンショットは、ログインページを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/08/image17.png) 図8 Hiveのチャット（左）とログインページ（右）

Hiveランサムウェアがどのように配信されているかについての情報はまだありませんが、ランサムウェアオペレータは、特定のネットワークへのアクセス権を購入し、認証情報をブルートフォース（総当り）したり、初期アクセスのためにスピアフィッシングを行ったりすることが知られています。

## Linux版HelloKitty

HelloKittyは、2020年末に初めて登場したランサムウェアファミリで、主にWindowsシステムを対象としています。このマルウェア名は、HelloKittyMutexという同名の[Mutex](https://www.webopedia.com/definitions/mutex/)を使用していることからきています。このランサムウェアのサンプルは目まぐるしく進化しているようで、バージョンが異なると、暗号化されたファイルに.cryptedないし.kittyというファイル拡張子が付与されます。比較的新しいサンプルのなかには、Golangパッカーを使い、最終ランサムウェアコードをメモリ内にのみ読み込ませるようにしたものもあります。おそらくセキュリティソリューションでの検出を回避するためでしょう。

2021年7月、私たちはfunny\_linux.elfという名前のLinux(ELF)サンプルに遭遇しました。このサンプルには、その後のHelloKitty for Windowsのサンプルに見られる身代金要求メモと同じ内容の文言が含まれていました。ここからたどってこのLinux系統のランサムウェア「HelloKitty」の他のサンプルが2020年10月までさかのぼって見つかりました。ただし3月に入ってからは最近Linuxランサムウェアの標的となっている[ESXi](https://www.vmware.com/products/esxi-and-esx.html)を狙うサンプルが登場しました。

奇妙なことに、サンプルが異なると身代金要求メモ内で攻撃者が好む連絡手段も異なっていました。連絡手段は、TorのUrlの場合もあれば、特定の被害者用のProtonmailのメールアドレスの場合もありました。これらが異なる攻撃キャンペーンからのものである可能性も、まったく別の脅威アクターが同一のマルウェアコードベースを使用している可能性もあります。発見されたサンプルには特定の被害者用の身代金要求メモが含まれていたので、ランサムウェアの標的となったのがどのような組織かについても掴むことができました。被害組織にはイタリアとオランダの製薬会社、ドイツの製造業、オーストラリアの産業オートメーションソリューション会社、米国の医療機関と証券会社など、6つの組織が含まれていましたが、奇妙なことに、身代金要求メモに連絡先が記載されていないサンプルもありました。

また、オペレータが要求する身代金は、影響を受ける組織によって異なることが確認されています。Moneroで1,000万ドルという高額な要求もあれば95万ドルという少額の要求も見られました（図9）。HelloKittyの背後にいるオペレータはビットコイン（BTC）の使用にも対応していますが、ビットコイン取引だと関連手数料がかさむのでその分高い身代金を請求しています。彼らが被害者に提供したBTCウォレットのアドレス（bc1ql5f3m75qx3ueu2pz5eeveyqsw6pdjs3ufk8r20）を調べたところ、そのアドレスでは3回取引が行われており、合計すると1,477,872.41ドル（およそ1億6200万円）になることが確認できました。
![このスクリーンショットには弊社のリサーチャーが確認した4つの新興ランサムウェアグループの1つであるHelloKittyに関与する脅威アクターとのチャットが表示されています。このチャットには、支払いの詳細についての議論や、脅迫者が被害者に支払いを迫る例が含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/08/image13.png) 図9 HelloKittyのチャットの様子

見つかったサンプルは、主に表1に記載されている引数をさまざまに組み合わせて使用していました。

|--------|---------------------------------------------------------------------------------------------------------------------------------------------------|------------------------------|
| **引数** | **説明**                                                                                                                                            | **値**                        |
| v      | 冗長モード                                                                                                                                             | 0 または 1                      |
| d      | デーモンとしてプロセスを実行                                                                                                                                    | 0 または 1                      |
| e      | このフラグが設定されていると、ランサムウェアは、拡張子が.vmdk、 .vmx、.vmsd、.vmsnのファイルのみを暗号化する  デフォルトでは設定されていないので、開始パスの下にある特定のランサムウェア特有のファイル拡張子に一致しないすべてのファイルが暗号化されることになる | 0 または 1                      |
| k      | このフラグが設定されていると、ランサムウェアはesxcliツールでホスト上で実行されているVMをkillしようとする  デフォルトでは設定されていない                                                                 | 0 または 1                      |
| m      | モード                                                                                                                                               | 5（デフォルト）、10、20、25、33、50のいずれか |
| c      | （目的不明）                                                                                                                                            |                              |

^*表1 ランサムウェア「Linux HelloKitty」が受け取る引数*^

kフラグが設定されている場合、以下のesxcliコマンドが実行されて実行中のVMを強制終了します。  
esxcli vm process list esxcli vm process kill -t=soft -w=%d %(PID) esxcli vm process kill -t=force -w=%d %(PID)

|-------|-----------------------------------------------------------------------------------------------------------------|
| 1 2 3 | esxcli vm process list esxcli vm process kill -t=soft -w=%d %(PID) esxcli vm process kill -t=force -w=%d %(PID) |

マルウェアのサンプルは、その実行パスにあるwork.logファイルに出力を記録します。

最後に、このランサムウェアは、ファイルの暗号化に ECDSA（Elliptic Curve Digital Signature Algorithm 楕円曲線DSA）を使用し、暗号化には共有ライブラリ libcrypto.so の関数を使用します。暗号化されたファイルは .crypt という拡張子で保存されます。暗号化ファイルひとつひとつにそれぞれ対応する拡張子 .README\_TO\_RESTORE の身代金要求メモファイルが存在します。詳細は本稿末尾の付録に記載します。

## LockBit 2.0

LockBitもRaaSモデルを採用しているランサムウェアグループで、そのWebサイトによればアフィリエイトプログラムを2019年9月から開始しています。LockBitは既知のグループではありますが、最近LockBit2.0に進化したことから本稿に掲載しました。2021年6月、このランサムウェアのオペレータは、サイトを刷新して「LockBit 2.0」というブランド名に変更しています。

2021年6月以降彼らは、アルゼンチン、オーストラリア、オーストリア、ベルギー、ブラジル、ドイツ、イタリア、マレーシア、メキシコ、ルーマニア、スイス、英国、米国などに拠点をもつ、会計、自動車、コンサルティング、エンジニアリング、金融、ハイテク、サービス業、保険、法執行機関、法律サービス、製造、非営利エネルギー、小売、輸送・物流業界、公益事業などの52の組織を侵害しました。脅威の行為者がリークサイトに投稿する内容には、機密情報が公開されるまでのカウントダウンが含まれており、被害者にさらなるプレッシャーを与えています（図10）。
![左の画像は、弊社のリサーチャーが確認した4つの新興ランサムウェアグループの1つである「LockBit 2.0」に関連するアフィリエイトプログラムを示しています。この中には、少ない手間でアフィリエイトができるという謳い文句や、「LockBit2.0」の機能についての広告が含まれています。右の画像は、LockBitのリークサイトを修正したものです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/08/image9.png) 図10 アフィリエイトプログラムの説明（左）とリークサイト（右）。少ない手間でアフィリエイトができるという謳い文句や、「LockBit2.0」の機能についての広告が含まれている

このランサムウェアの背後にいる脅威アクターは自分たちが現在運用している亜種が最速の暗号化ソフトウェアであると主張しています。より多くのアフィリエイト参加者を惹きつけるために、自らの以前の亜種を含む異なるランサムウェアファミリを比較する表を掲載しています（図11）。
![LockBitの開発グループは、自らの宣伝のため、LockBitの暗号化速度と他のランサムウェアの暗号化速度を比較した情報を公開しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/08/word-image-31.png) 図11 LockBitが公開した暗号化速度比較

LockBitが実行されるとファイル暗号化が開始されて .lockbit という拡張子が付加されます。さらにランサムウェアは暗号化したファイルのアイコンをLockBit 2.0のロゴに変更します（図12.b）。暗号化が完了すると、LockBitは「Restore-My-Files.txt」というタイトルの身代金要求メモをドロップします（図12.a）。

![LockBit 2.0の身代金要求メモ「あなたのデータは盗まれて暗号化されました。このデータはTorのWebサイトで公開されます…」このメモには、Webアドレスが記載されており、証拠としてファイルを1つ無料で解読すると提案しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/08/word-image-32.png) 図 12a 身代金要求メモ。「あなたのデータは盗まれて暗号化されました。このデータはTorのWebサイトで公開されます...」とある。Webアドレスを記載し、証拠としてファイルを1つ無料で解読することを提案している ![LockBit2.0で暗号化されたファイルランサムウェアのオペレータは、暗号化したファイルに拡張子 .lockbit を使用します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/08/word-image-33.png) 図 12b 暗号化されたファイル。暗号化したファイルには拡張子 .lockbit を使用

[REvil](https://unit42.paloaltonetworks.jp/revil-threat-actors/)と同様に、LockBit 2.0ランサムウェアは、暗号化プロセスが成功すると被害者のデスクトップの壁紙を変更し、被害者に侵害があったことを気づかせます。またこの壁紙にはすべての組織が被害者となる可能性のあるインサイダー脅威の奨励を目的とした広告が含まれています（図13）。
![LockBitの攻撃が成功すると、このソフトウェアは被害者のデスクトップの壁紙を変更する。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/08/word-image-34.png) 図13 LockBit2.0により変更された壁紙。LockBitの攻撃が成功するとこのソフトウェアは被害者のデスクトップの壁紙を変更する

この広告で脅威アクターはRDPやVPN、企業メールの認証情報などのアクセス方法に関心があると述べ、代償として支払われた身代金の一部を還元するとしています。

被害者がデータを取り戻すためにLockbitのオペレータと連絡を取りたい場合のために、オペレータは身代金要求メモに「復号ID」とTorのリンク（と普通にインターネットから普通にアクセスできるミラーサイトdecoding\[.\]at）を記載しています。この情報を使ってユーザーはログインし、交渉プロセスを開始することができます（図14）。
![左側にLockBit 2.0のサポートサイトのログイン画面、右側にLockBitのサポートチャットの画面が表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/08/image1-2.png) 図14 サポートサイトのログイン（左）とLockBitサポートのチャット（右）

## 結論

REvilやDarksideなどの主要ランサムウェアグループは、法執行機関の追跡やメディアの注目をかわすために活動の休止やブランドの変更を行います。こうして被害者を積極的に狙わなくなったグループに代わり、新たなグループが台頭してきます。本稿では新たな主要プレイヤーになろうとしているランサムウェアグループの悪意のあるアクティビティについて情報を共有しました。LockBitとHelloKittyについては以前からアクティブでしたが、ここのところの彼らの進化は「古いグループがどのようにして再浮上し持続的な脅威となっていくのか」を理解するうえでの格好の材料といえます。Unit 42は、これらのランサムウェアファミリや、今後出現してくるであろう新たなランサムウェアの監視を続けていきます。

パロアルトネットワークスのお客様は、[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)または[脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)と[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)のセキュリティサブスクリプションを備えた次世代ファイアウォール（[Next-Generation Firewall](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)）によって、これらのランサムウェアファミリから保護されています。また、[AutoFocus](https://www.paloaltonetworks.jp/cortex/autofocus)にAvosLocker、Hive、LockBit、HelloKittyの各タグを使用して関連項目を追跡できます。なお、同脅威が利用するテクニックの全概要については、[Unit 42のプレイブックビューア](https://unit42.paloaltonetworks.jp/atoms/)から視覚的にご確認いただくこともできます。

パロアルトネットワークスはファイルサンプルや侵害の兆候などをふくむ調査結果をCyber Threat Alliance (CTA サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使用して、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害することができます。Cyber Threat Allianceの詳細については、[Cyber Threat Alliance](https://cyberthreatalliance.org/)のWebサイトをご覧ください。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[infojapan@paloaltonetworks.com](mailto:infojapan@paloaltonetworks.com) まで電子メールにてご連絡ください （ご相談は弊社製品のお客様には限定されません）。[Unit 42のインシデントレスポンス](mailto:infojapan@paloaltonetworks.com)チームは24時間週7日365日対応を行っています。[Ransomware Readiness Assessment（ランサムウェア対応力診断）](https://www.paloaltonetworks.com/ransomware-readiness-assessment)を受け、ランサムウェアへの備えをはじめることができます。

#### IoC

###### AvosLocker

* 43b7a60c0ef8b4af001f45a0c57410b7374b1d75a6811e0dfc86e4d60f503856
* fb544e1f74ce02937c3a3657be8d125d5953996115f65697b7d39e237020706f

###### Hive ランサムウェア

* A0b4e3d7e4cd20d25ad2f92be954b95eea44f8f1944118a3194295c5677db749
* 1e21c8e27a97de1796ca47a9613477cf7aec335a783469c5ca3a09d4f07db0ff
* Fdbc66ebe7af710e15946e1541e2e81ddfd62aa3b35339288a9a244fb56a74cf
* 88f7544a29a2ceb175a135d9fa221cbfd3e8c71f32dd6b09399717f85ea9afd1

###### HelloKitty (Linux版)

* 16a0054a277d8c26beb97850ac3e86dd0736ae6661db912b8782b4eb08cfd36e
* 556e5cb5e4e77678110961c8d9260a726a363e00bf8d278e5302cb4bfccc3eed
* 9f82f22c137688d0b3e7912d415605d2bbc56478311fd0b3dc265f8d0006aa8c
* 8f3db63f70fad912a3d5994e80ad9a6d1db6c38d119b38bc04890dfba4c4a2b2
* bedf30bbcefc54bc48432674255856f47c0ba2ec46e913d078a53e66ac9dcff8
* Ca607e431062ee49a21d69d722750e5edbd8ffabcb54fa92b231814101756041
* b4f90cff1e3900a3906c3b74f307498760462d719c31d008fc01937f5400fb85

###### Lockbit 2.0

* F32e9fb8b1ea73f0a71f3edaebb7f2b242e72d2a4826d6b2744ad3d830671202
* 4de287e0b05e138ab942d71d1d4d2ad5fb7d46a336a446f619091bdace4f2d0a
* F3e891a2a39dd948cd85e1c8335a83e640d0987dbd48c16001a02f6b7c1733ae
* Ea028ec3efaab9a3ce49379fef714bef0b120661dcbb55fcfab5c4f720598477
* Bcdb59232137e570d4afb3c635f8df19ceb03e3f57fe558f4fc69a0be778c6ab
* 4efcd774d9d224137c5840e9a2d0f9e56c976e8e7a49158e3c15135dd9fbae9c
* 00260c390ffab5734208a7199df0e4229a76261c3f5b7264c4515acb8eb9c2f8
* E32dc551a721b43da44a068f38928d3e363435ce0e4d2e0479c0dfdb27563c82
* 16a707a3965ebd71ebc831b68863b855b2c8d60aef8efdef1e0c0a6cc28e9bc7
* Bc0b54c19949f407da972f0bedf7f429c0fe25181564d1fb6d053b989925898f
* Acad2d9b291b5a9662aa1469f96995dc547a45e391af9c7fa24f5921b0128b2c
* 0545f842ca2eb77bcac0fd17d6d0a8c607d7dbc8669709f3096e5c1828e1c049
* Bcbb1e388759eea5c1fbb4f35c29b6f66f3f4ca4c715bab35c8fc56dcf3fa621
* 717585e9605ac2a971b7c7537e6e311bab9db02ecc6451e0efada9b2ff38b474
* 73406e0e7882addf0f810d3bc0e386fd5fd2dd441c895095f4125bb236ae7345
* 90af3848d5a0c5eb9c6ddc1ee2e6c539dd6cb5ec5a433d00a6dae22fb221c446
* 4bb152c96ba9e25f293bbc03c607918a4452231087053a8cb1a8accb1acc92fd
* 21879b5a8a84c5fe5e009c85744caf74b817c57203020bf919037d7ccb6b6a58
* 56fd91787c641c2329a86813497d0e6ff219c81a4d61ac10fedef9cd68c3baed
* 9dd6cc25b2f920b825e15682a4d06435a42b281674ba6e99c8e2b2222c9d638f
* 23984141a918be3345296bb6bf50d8d356229cb832c726833499fbb950037d00
* 91d1ab6c305552685996f4d80c44cc1c694355ae7d09243df027827d1df61631
* 1dbe9f956514460774290197ffccb11d817d1a5a5aeab81877ae7b74daa1b592
* 1e3bf358c76f4030ffc4437d5fcd80c54bd91b361abb43a4fa6340e62d986770
* 69d9dd7fdd88f33e2343fb391ba063a65fe5ffbe649da1c5083ec4a67c525997
* 26b6a9fecfc9d4b4b2c2ff02885b257721687e6b820f72cf2e66c1cae2675739
* Ca57455fd148754bf443a2c8b06dc2a295f014b071e3990dd99916250d21bc75
* 5072678821b490853eff0a97191f262c4e8404984dd8d5be1151fef437ca26db
* 410c884d883ebe2172507b5eadd10bc8a2ae2564ba0d33b1e84e5f3c22bd3677
* 0a937d4fe8aa6cb947b95841c490d73e452a3cafcd92645afc353006786aba76
* 286bffaa9c81abfb938fe65be198770c38115cdec95865a241f913769e9bfd3f
* E3f236e4aeb73f8f8f0caebe46f53abbb2f71fa4b266a34ab50e01933709e877
* 0f178bc093b6b9d25924a85d9a7dde64592215599733e83e3bbc6df219564335
* 1b109db549dd0bf64cadafec575b5895690760c7180a4edbf0c5296766162f18
* Ffbb6c4d8d704a530bdd557890f367ad904c09c03f53fda5615a7208a0ea3e4d
* 76a77def28acf51b2b7cdcbfaa182fe5726dd3f9e891682a4efc3226640b9c78
* faa3453ceb1bd4e5b0b10171eaa908e56e7275173178010fcc323fdea67a6869

###### ドメイン

* Decoding\[.\]at
* bigblog\[.\]at

#### 付録 (HelloKitty)

##### 暗号化の際に無視される拡張子

* .crypt
* .README\_TO\_RESTORE
* .tmp\_
* .a
* .so
* .la

##### 暗号化の際に無視されるディレクトリ

* /bin
* /boot
* /dev
* /etc
* /lib
* /lib32
* /lib64
* /lost+found
* /proc
* /run
* /sbin
* /usr/bin
* /usr/include
* /usr/lib
* /usr/lib32
* /usr/lib64
* /usr/sbin
* /sys
* /usr/libexec
* /usr/share
* /var/lib
  トップに戻る

### タグ

* [Avos](https://unit42.paloaltonetworks.com/ja/tag/avos-ja/ "Avos")
* [AvosLocker](https://unit42.paloaltonetworks.com/ja/tag/avoslocker-ja/ "AvosLocker")
* [HelloKitty](https://unit42.paloaltonetworks.com/ja/tag/hellokitty-ja/ "HelloKitty")
* [Hive](https://unit42.paloaltonetworks.com/ja/tag/hive-ja/ "Hive")
* [Hive Leaks](https://unit42.paloaltonetworks.com/ja/tag/hive-leaks-ja/ "Hive Leaks")
* [Hive Leaks](https://unit42.paloaltonetworks.com/ja/tag/hive-leaks-ja/ "Hive Leaks")
* [LockBit 2.0](https://unit42.paloaltonetworks.com/ja/tag/lockbit-2-0-ja/ "LockBit 2.0")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:個人用VPNとその回避テクニック: リスク要因とネットワーク可視性を維持する方法](https://unit42.paloaltonetworks.com/ja/person-vpn-network-visibility/ "個人用VPNとその回避テクニック: リスク要因とネットワーク可視性を維持する方法")

### 目次

* 

### 関連記事

* [ランサムウェア振り返り: 2024 年上半期](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis/ "article - table of contents")
* [2024 年 ランサムウェア振り返り: Unit 42 によるリーク サイト分析](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis-all-2023/ "article - table of contents")
* [教育セクターを狙う持続的脅威Vice Societyのプロファイリング](https://unit42.paloaltonetworks.com/ja/vice-society-targets-education-sector/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
