[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/emissary-panda-attacks-middle-east-government-sharepoint-servers/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/emissary-panda-attacks-middle-east-government-sharepoint-servers/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/ "脅威アクター グループ")
* [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/ "国家支援型サイバー攻撃")  
  [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/)

# Emissary Pandaが中東政府のSharepointサーバーを攻撃

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Tom Lancaster](https://unit42.paloaltonetworks.com/ja/author/tom-lancaster/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2019年5月28日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [APT27](https://unit42.paloaltonetworks.com/ja/tag/apt27-ja/)
  * [Bronze Union](https://unit42.paloaltonetworks.com/ja/tag/bronze-union-ja/)
  * [China Chopper](https://unit42.paloaltonetworks.com/ja/tag/china-chopper-ja/)
  * [CVE-2019-0604](https://unit42.paloaltonetworks.com/ja/tag/cve-2019-0604-ja/)
  * [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/)
  * [Emissary Panda](https://unit42.paloaltonetworks.com/ja/tag/emissary-panda-ja/)
  * [ETERNALBLUE](https://unit42.paloaltonetworks.com/ja/tag/eternalblue-ja/)
  * [HyperBro](https://unit42.paloaltonetworks.com/ja/tag/hyperbro-ja/)
  * [Lucky Mouse](https://unit42.paloaltonetworks.com/ja/tag/lucky-mouse-ja/)
  * [MS17-010](https://unit42.paloaltonetworks.com/ja/tag/ms17-010-ja/)
  * [TG-3390](https://unit42.paloaltonetworks.com/ja/tag/tg-3390-ja/)
  * [Webshell](https://unit42.paloaltonetworks.com/ja/tag/webshell-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/emissary-panda-attacks-middle-east-government-sharepoint-servers/?pdf=download&lg=ja&_wpnonce=04e1ae3768 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/emissary-panda-attacks-middle-east-government-sharepoint-servers/?pdf=print&lg=ja&_wpnonce=04e1ae3768 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Emissary%20Pandaが中東政府のSharepointサーバーを攻撃&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femissary-panda-attacks-middle-east-government-sharepoint-servers%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femissary-panda-attacks-middle-east-government-sharepoint-servers%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femissary-panda-attacks-middle-east-government-sharepoint-servers%2F&title=Emissary%20Pandaが中東政府のSharepointサーバーを攻撃 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femissary-panda-attacks-middle-east-government-sharepoint-servers%2F&text=Emissary%20Pandaが中東政府のSharepointサーバーを攻撃 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femissary-panda-attacks-middle-east-government-sharepoint-servers%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Emissary%20Pandaが中東政府のSharepointサーバーを攻撃%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femissary-panda-attacks-middle-east-government-sharepoint-servers%2F "Share in Mastodon")

## 概要

2019年4月、Unit 42はEmissary Panda脅威グループ(別名APT27、TG-3390、Bronze Union、Lucky Mouse)が、中東のある2国の政府組織の侵害を目的とし、Sharepointサーバーにwebshellをインストールした様子を観測しました。私たちは同攻撃グループが、最近[パッチが公開された](https://support.microsoft.com/en-us/help/4462211/description-of-the-security-update-for-sharepoint-enterprise-server) Microsoft SharePointの脆弱性([CVE-2019-0604](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-0604))を悪用したものと考えています。当該脆弱性はリモートコード実行の脆弱性で、サーバーを侵害して最終的にwebshellをインストールするために使用されます。攻撃者は侵入先ネットワークでの追加活動実施のためさまざまなツールをアップロードしていましたが、これらのツールには、資格情報をダンプするものやネットワーク上のシステムを追加で検索し、さらに侵攻するためのツールが含まれています。特に注目に値するのは [CVE-2017-0144](https://cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0144)の脆弱性をもつシステムを識別するためにそれらのツールが利用された点です。この脆弱性は、2017年のWannaCry攻撃で最もよく知られているEternalBlueにより悪用されたものと同じ脆弱性です。

この活動は、[Saudi Arabian National Cyber Security Center(サウジアラビア国立サイバーセキュリティセンター)](https://www.ncsc.gov.sa/wps/portal/ncsc/home/Alerts/!ut/p/z1/lVLRboJAEPwaH8kud-cBj2elYKkxYgpyLwYR67VyaEts-_c9apM2aYS6T3PJ3O7szIKEJUidn9Rj3qha53vzziRf2fbYDUmA9zMnGqMYzRe3QxpQMUVIQIIsdHNodpDp4rXYq_UAWzDAXV2VZ7xq4arULflQqA1khBPGiyGxkOWOxYiXW57tEWvLGS9dToi33kD6NR0njIU2I9EsRkRBkzCk7o2NAQX5W5w7cgTOEZOJmER0HvHv_x0E2b1cz3zyv_l4oQReqf-vQNndfmEcvzuTLntoIlZPx6MUJsdaN-V7A8v-INM2yh5z-uRlZj3nZ70g8bjpEDt-Evt0ljBIT6p8gwddv1TmFhdXXk-IcKgql34oU1aQWs_bqU_ZJ0-OxIA!/dz/d5/L2dBISEvZ0FBIS9nQSEh/#collapseOne1) と[Canadian Center for Cyber Security(カナダサイバーセキュリティセンター)](https://cyber.gc.ca/en/alerts/china-chopper-malware-affecting-sharepoint-servers)からの最近のセキュリティアラートで言及されているCVE-2019-0604を悪用するキャンペーンに関連しているようです。先のエクスプロイト後に利用されたツールに加え、攻撃者はこれらのwebshellを使用して正規の実行可能ファイルをアップロードします。この正規実行ファイルはDLLサイドローディングに使われ、[Emissary Pandaによる攻撃](https://www.nccgroup.trust/uk/about-us/newsroom-and-events/blogs/2018/may/emissary-panda-a-potential-new-malicious-tool/)であることが知られているコードと重複するコードを含む悪意のあるDLLを実行します。また、SharePointサーバー上にはChina Chopperのweblshellが見つかっています。同webshellはEmissary Panda脅威攻撃グループも使用するものです。

本稿では、これらの侵害されたSharePointサーバーで私たちが観測したツールと戦術の詳細を示し、これらがEmissary Pandaの脅威グループとどのように関連すると考えられるかを説明し、その調査結果をSaudi Arabian National Cyber Security CenterとCanadian Center for Cyber Securityの調査内容と相関し、調査で得られたIOCを提供します。本稿に詳述する活動については、[こちら](https://pan-unit42.github.io/playbook_viewer/)のAdversary Playbook(攻撃者のプレイブック)も参考にしてください。  
攻撃の概要

このwebshellの活動は、2019年4月1日から2019年4月16日の間に2つの異なる政府機関がホストする3つのSharePointサーバーで行われ、攻撃者は3つのSharePointサーバーに合計24個のユニークな実行可能ファイルをアップロードしました。図1は、これらの実行可能ファイルが3つのwebshellにアップロードされた際のタイムラインを示しています。このタイムラインは3つのwebshellにまたがる3つの主な活動内容をグループ化したもので、2019年4月2日のごくわずかな時間枠内の2つの別々のwebshell(緑色とオレンジ色)で活動が行われた様子がうかがえます。またその2週間後の2019年4月16日には、3つめのwebshellに関連した活動が行われています。攻撃者は、これら3つのwebshellに同じツールをいくつかアップロードしていました。このことから、インシデント間の関係と、単一の脅威グループが関与している可能性が高いことが示唆されます。

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-77.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/05/image7-1.png)*図1 3つの関連webshell間でのファイルアップロードのタイムライン*

webshellにアップロードされたツールのなかには、cURLのような正規のアプリケーションからMimikatzのようなエクスプロイト後に利用されるツールまでさまざまなものがありました。これら脅威攻撃者は、ネットワーク内の潜在的脆弱性をスキャンして悪用するツールもアップロードしていました。たとえば[MS17-010](https://docs.microsoft.com/en-us/security-updates/securitybulletins/2017/ms17-010) で修正された既知のSMB脆弱性は、ネットワーク上のほかのシステムに横展開する目的でEternalBlueによってよく悪用されているものです。また、攻撃者が [一般にEmissary Pandaに関連付けられているHyperBro](https://securelist.com/luckymouse-hits-national-data-center/86083/) と呼ばれるカスタムバックドアをアップロードしている様子も観測しました。webshellにアップロードされたさまざまなツールの機能から、同攻撃者はSharePointサーバーを侵害し、そこを上陸拠点として窃取した資格情報と脆弱性を使ってネットワーク内に横展開しようとしたものと見られます。

### インストールされたwebshell

前述のとおり、2つの異なる組織でホストされている3つのSharePointサーバーにwebshellがインストールされている様子を確認しました。うち2つは同じ名前(errr.aspx )をもち、残りは error2.aspxというファイル名でした。webshellは、侵入先サーバー上で次のパスにホストされていました。

/\_layouts/15/error2.aspx

/\_layouts/15/errr.aspx

私たちは、攻撃者がやりとりしている様子を観測できたwebshellのひとつの収集に成功しました。それが前述のerror2.aspxというファイルです。 error2.aspxファイル(SHA256： 006569f0a7e501e58fe15a4323eedc08f9865239131b28dc5f95f750b4767b38 )は[Antak webshell](https://www.labofapenetrationtester.com/2014/06/introducing-antak.html)の亜種で、[Nishang](https://github.com/samratashok/nishang)と呼ばれるレッドチーム演習ツールに含まれるものです。この特定のAntak亜種error2.aspxに含まれているのはバージョンv0.5.0で、2015年8月にv0.7.6に更新されたwebshellの古いバージョンです。この亜種には、ベーシックな認証機能とSQLクエリの実行機能が含まれています。攻撃者は、Antak v0.5.0を[Nishang GitHubリポジトリ](https://github.com/samratashok/nishang)から入手した可能性があります。 また、[SecWikiのGitHub](https://github.com/SecWiki/WebShell-2/blob/master/Aspx/Antak%20Webshell.aspx)にもAntak v0.5.0が存在しています。図2は、SharepointサーバーのひとつにロードされたAntak webshellを示しています。

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-78.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/05/image8.png)*図2 Antak webshell 「error2.aspx」がエクスプロイトツールのアップロードに使用されていた*

私たちは上記のAntak webshellに脅威攻撃者が追加ツールをアップロードしている様子を確認しましたが、Sharepointサーバーにはほかにもいくつかwebshellがインストールされていました。これら追加のwebshellは具体的にはstylecs.aspx 、 stylecss.aspx、test.aspx です(表1参照)。なお、これらのファイルは、China Chopperのwebshellとの関連しているようです。ただし、複数の攻撃者がSharePointサーバーを悪用した可能性があるため、これらのwebshellすべてが同一の攻撃者によってインストールされたかどうかは確認できていません。たとえば、China Chopper関連のwebshellは、複数のグループが簡単にコピーして使用できる1行のJScriptコードであり、Antak webshellは、公開されているリポジトリから簡単に入手できます。ですが、China Chopperのインストール、Emissary Pandaとの関連が知られているカスタムペイロード、そしてAntak webshellのアップロードという内容から、これらの攻撃が関連したものである可能性が高いことは示唆されます。同脅威攻撃グループは [過去にもChina Chopperでサーバーを侵害したことがある](https://www.secureworks.com/research/threat-group-3390-targets-organizations-for-cyberespionage)からです。

|---------------|------------------------------------------------------------------|
| **ファイル名**     | **SHA256値**                                                      |
| stylecs.aspx  | 2feae7574a2cc4dea2bff4eceb92e3a77cf682c0a1e78ee70be931a251794b86 |
| stylecss.aspx | d1ab0dff44508bac9005e95299704a887b0ffc42734a34b30ebf6d3916053dbe |
| test.aspx     | 6b3f835acbd954af168184f57c9d8e6798898e9ee650bd543ea6f2e9d5cf6378 |

*表1 Sharepointサーバーでホストされている追加のwebshell*

stylecs.aspx webshellは非常に重要な機能を果たします。同webshellの開発者は、HTTPリクエスト内で提供されるすべてのJScriptコードを実行するよう同webshellをJScriptで作成しているからです。 図3は、パラメータe358efa489f58062f10dd7316b65649eのURL内でbase64エンコード形式で提供されるJScriptを実行する同webshellのコードを示したものです。このパラメータ e358efa489f58062f10dd7316b65649eは興味深いことにChina Chopperの既知のパラメータである「t」という文字をMD5ハッシュにしたものです(次のセクションで説明)。

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-79.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/05/image9.png)*図3 China Chopperのコードがstylecs.aspx* *のSharePointサーバー上のwebshellで確認された*

stylecss.aspxというwebshellは stylecs.aspxと非常によく似ています。前者は、e358efa489f58062f10dd7316b65649e というURLパラメータ内で提供されているJScriptを実行します。ただし、stylecss.aspx webshellはbase64でエンコードされたJScriptは受け付けません。攻撃者がURLセーフなテキストとして提供する平文のJScriptを受け付けます。 図4 は、stylecss.aspx内のコードを示しています。 図3と比較すると、上記にはBase64デコード関数 FromBase64String() がありません。

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-80.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/05/image1.png)*図4 China Chopperコード。stylecss.aspx* *というSharePointサーバー上のwebshell内で見つかったもの。*

Sharepointサーバーから最後に抽出されたwebshellのファイル名はtest.aspx で、これは、 stylecs.aspx に非常によく似たwebshellでした。こちらもリクエストのURL内で提供されたbase64エンコード済みJScriptを実行します。ただし test.aspx webshellは、侵入先組織に関連するパラメータを使用してbase64エンコードのJScriptを取得し、それをブラウザ内で実行・表示します。test.aspx webshellには、HTTPレスポンスステータスを「404 Not Found」に設定するコードも含まれています。 これによりエラーページが表示されますが、提供されたJScriptは実行されます。 図5はtest.aspxファイル内のコードを示しています。

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-81.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/05/image3.png)*図5 China Chopperコード。test.aspx* *というSharePointサーバー上のwebshell 内で見つかったもの。*

### セキュリティアドバイザリとのリンク

2019年4月に複数の国家安全保障機関がCVE-2019-0604の悪用に関するアドバイザリを公表しました。そのなかに[Saudi Arabian National Cyber Security Center(サウジアラビア国立サイバーセキュリティセンター)](https://www.ncsc.gov.sa/wps/portal/ncsc/home/Alerts/!ut/p/z1/lVLRboJAEPwaH8kud-cBj2elYKkxYgpyLwYR67VyaEts-_c9apM2aYS6T3PJ3O7szIKEJUidn9Rj3qha53vzziRf2fbYDUmA9zMnGqMYzRe3QxpQMUVIQIIsdHNodpDp4rXYq_UAWzDAXV2VZ7xq4arULflQqA1khBPGiyGxkOWOxYiXW57tEWvLGS9dToi33kD6NR0njIU2I9EsRkRBkzCk7o2NAQX5W5w7cgTOEZOJmER0HvHv_x0E2b1cz3zyv_l4oQReqf-vQNndfmEcvzuTLntoIlZPx6MUJsdaN-V7A8v-INM2yh5z-uRlZj3nZ70g8bjpEDt-Evt0ljBIT6p8gwddv1TmFhdXXk-IcKgql34oU1aQWs_bqU_ZJ0-OxIA!/dz/d5/L2dBISEvZ0FBIS9nQSEh/#collapseOne1) 、[Canadian Center for Cyber Security(カナダサイバーセキュリティセンター)](https://cyber.gc.ca/en/alerts/china-chopper-malware-affecting-sharepoint-servers) のものも含まれていました。これらのアドバイザリはいずれも、攻撃者がCVE-2019-0604を使ってSharePointサーバーを侵害し、China Chopper webshellをインストールする攻撃キャンペーンについて説明したものです。これらのアドバイザリで説明されている内容のすべてを確認することはできませんが、私たちが確認した、侵害されたSharePointサーバー上にホストされているwebshellと、これらのアドバイザリで言及されているwebshellとが重複していることがわかりました。

Saudi Arabian National Cyber Security Centerのアドバイザリには、攻撃者の活動に関する詳細が提供されています。当該アドバイザリには、攻撃で観察されたChina Chopper webshellに関連したコードも含まれていました。そのコードに Request.Item \["t"\] という、URLの「t」パラメータからJScriptコードを取得するコードが含まれています。先のセクションでも述べたように、 stylecs.aspx とstylecss.aspxの両方がパラメータ e358efa489f58062f10dd7316b65649eを使用していますが、この文字列は「t」のMD5ハッシュ値です。このことから、Saudi Arabian National Cyber Security Centerのアドバイザリに記載された攻撃と、私たちが観測した攻撃との間で、攻撃者が全面的に同じ機能を保持しつつもスクリプトをわずかに変更したことが示唆されます。また、Saudi Arabian National Cyber Security Centerによるアドバイザリでは攻撃者が stylecss.aspxというファイル名を使ったと説明されていますが、このファイル名は、China Chopperに関連付けられているファイル名と同じファイル名でした。

Canadian Center for Cyber Securityからのアドバイザリには、同攻撃キャンペーンに関連するファイルのSHA256ハッシュのひとつとして、05108ac3c3d708977f2d679bfa6d2eaf63b371e66428018a68efce4b6a45b4b4 という値が含まれていました。これは、pay.aspxというファイルのハッシュ値でした。 pay.aspxファイルはChina Chopper webshellの一部で、上記で説明したstylecss.aspx webshell に非常によく似ています。主な相違は、URL内の「vuiHWNVJAEF」というURLパラメータのみで、同URLパラメータをpay.aspx webshellはJScriptの取得・実行に使用します。次の図6は stylecss.aspxと pay.aspx ファイルを比較したものです。

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-82.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/05/image2.png)*図6 stylecss.aspx* *webshellとpay.aspx* *webshell の比較。Canadian Center for Cyber Securityのアドバイザリで論じられているキャンペーンのもの*

### アップロードされたツール

この攻撃キャンペーンの調査中、Unit 42は、2つの政府機関の3つのwebshellに攻撃者がアップロードしたツールを複数収集しました。 図7は同一のツールがwebshellにアップロードされている様子を示したもので、ここから同攻撃キャンペーン活動同士がリンクしている最初の兆候が読み取れます。webshellにアップロードされたうち、重複しているツールの1つが、正規のcURLアプリケーションです。このツールは、複数のグループが使用している可能性があります。このほかに重複しているファイルとして、攻撃者がネットワーク上のほかのシステムを探索するために使うツール( etool.exe)や、MS07-010で修正されたCVE-2017-0144(EternalBlue)に対して脆弱であるかどうかを確認するツール( checker1.exe)、さらに[Impacket](https://github.com/SecureAuthCorp/impacket) (psexec.exe )の提供するPsExecと似た、リモート実行機能によってシステムへの展開を広げるツールなどが挙げられます。これらのツールは攻撃者がカスタム化したものではありませんが、これらの活動がリンクしているという確度を中程度に度裏付けるものです。私たちはこれに加えて、攻撃者がHyperBroバックドアをwebshellのひとつにアップロードしたこと、正規の実行ファイルがサイドローディングする悪意のあるDLL内に、Emissary Pandaの活動に紐付けられているコードとの重複が見られることも確認しました。

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-83.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/05/image6-1.png)

*図7 SharePointサーバーでホストされている3つのwebshellにアップロードされたツール間の関係*

攻撃者は10個のPEファイルをerror2.aspx webshellにアップロードしています(表2参照)。このwebshellにアップロードされたツールのリストには、cURLや悪意のあるDLLをサイドロードするために使用されるSublime Textのコンポーネントなど、正当なアプリケーションも含まれています。これについては次のセクションで説明します。またこのリストには、資格情報をダンプするためのMimikatzや、ローカルネットワーク上のほかのシステムの場所を突き止めて侵害するために使用されるコンパイル済みPythonスクリプトなど、いくつかのハッキングツールも含まれています。最後に、私たちは攻撃者がHyperBroと呼ばれるカスタムバックドアをアップロードしている様子を確認しました。このカスタムバックドアも過去のEmissary Pandaのオペレーションに関連しています。HyperBroツールの分析については後述します。

|-----------------|------------------------------------------------------------------|--------------------------------------------------------------------------------------------------------------------|
| **ファイル名**       | **SHA256値**                                                      | **説明**                                                                                                             |
| m2.exe          | b279a41359367408c627ffa8d80051ed0f04c76fbf6aed79b3b2963203e08ade | Mimikatzツールをパックしたもの                                                                                                |
| psexec.exe      | 7eea6e15bb13a3b65cca9405829123761bf7d12c6dc3b81ce499d8f6a0b25fb7 | コンパイル済み[のImpacket psexec](https://github.com/SecureAuthCorp/impacket/blob/master/examples/psexec.py)               |
| s.exe           | 04f48ed27a83a57a971e73072ac5c769709306f2714022770fb364fd575fd462 | HyperBroバックドア                                                                                                      |
| curl.exe        | abc16344cdfc78f532870f4dcfbb75794c9a7074e796477382564d7ba2122c7d | 正規のcURL                                                                                                            |
| curl.exe        | bbb9cd70fdc581812822679e6a875dcf5b7d32fd529a1d564948a5a3f6f9e3ab | 正規のcURL                                                                                                            |
| checker1.exe    | 090cefebef655be7f879f2f14bd849ac20c4051d0c13e55410a49789738fad98 | コンパイル済み[EternalBlue脆弱性チェック用スクリプト](https://github.com/3ndG4me/AutoBlue-MS17-010/blob/master/eternalblue_checker.py) |
| etool.exe       | 38fa396770e0ecf60fe1ce089422283e2dc8599489bd18d5eb033255dd8e370c | C#のツールで[https://github.com/mubix/netview](https://github.com/mubix/netview.)から取得したものか?                             |
| plugin\_host.exe | 738abaa80e8b6ed21e16302cb91f6566f9322aebf7a22464f11ee9f4501da711 | 正規のSublime Textプラグインホスト                                                                                            |
| PYTHON33.dll    | 2dde8881cd9b43633d69dfa60f23713d7375913845ac3fe9b4d8a618660c4528 | Sublime TextによってロードされるサイドロードDLL                                                                                    |
| curl.exe        | bbb9cd70fdc581812822679e6a875dcf5b7d32fd529a1d564948a5a3f6f9e3ab | 正規のcURL                                                                                                            |

*表2 SharePointサーバーにインストールされた* *error2.aspx webshellにアップロードされたユニークなツール*

errr.aspx webshellは、ある政府機関のSharePointサーバーのひとつにホストされており、ここに17種類のツールがアップロードされた様子が確認されました。当該政府は図7の中心に記載されています。 表3は攻撃者がwebshellにアップロードしたことが確認されたツールをすべて表示しています。このリストには、資格情報のダンプ、リモートシステムの検索、利用、ネットワーク上のほかのシステムのピボット検索に使用されるツールが含まれています。

|-----------------|------------------------------------------------------------------|--------------------------------------------------------------------------------------------------------------------|
| **ファイル名**       | **SHA256値**                                                      | **説明**                                                                                                             |
| smb1.exe        | 88027a44dc82a97e21f04121eea2e86b4ddf1bd7bbaa4ad009b97b50307570bd | SMBバックドア、[smbrelay3](https://github.com/abatchy17/WindowsExploits/blob/master/MS08-068/src/smbrelay3.cpp)をベースにしたもの |
| mcmd.exe        | 738128b4f42c8d2335d68383d72734130c0c4184725c06851498a4cf0374a841 | コンパイル済み[zzz\_exploit.py](https://github.com/worawit/MS17-010/blob/master/zzz_exploit.py)                            |
| mcafee.exe      | 3bca0bb708c5dad1c683c6ead857a5ebfa15928a59211432459a3efa6a1afc59 | コンパイル済み[zzz\_exploit.py](https://github.com/worawit/MS17-010/blob/master/zzz_exploit.py)                            |
| dump.exe        | 29897f2ae25017455f904595872f2430b5f7fedd00ff1a46f1ea77e50940128e | pwdump                                                                                                             |
| checker1.exe    | d0df8e1dcf30785a964ecdda9bd86374d35960e1817b25a6b0963da38e0b1333 | コンパイル済みMS17-010 [チェックツール](https://github.com/worawit/MS17-010/blob/master/checker.py)                              |
| memory.exe      | a18326f929229da53d4cc340bde830f75e810122c58b523460c8d6ba62ede0e5 | Mimikatzをパックしたもの                                                                                                   |
| checker.exe     | 090cefebef655be7f879f2f14bd849ac20c4051d0c13e55410a49789738fad98 | コンパイル済みMS17-010 [チェックツール](https://github.com/worawit/MS17-010/blob/master/checker.py)                              |
| psexec.exe      | 7eea6e15bb13a3b65cca9405829123761bf7d12c6dc3b81ce499d8f6a0b25fb7 | コンパイル済み[のImpacket psexec](https://github.com/SecureAuthCorp/impacket/blob/master/examples/psexec.py)               |
| etool.exe       | 38fa396770e0ecf60fe1ce089422283e2dc8599489bd18d5eb033255dd8e370c | C#のツールで[https://github.com/mubix/netview](https://github.com/mubix/netview)から取得したものか?                                                                |
| smb.exe         | 4a26ec5fd16ee13d869d6b0b6177e570444f6a007759ea94f1aa18fa831290a8 | SMBバックドア、[smbrelay3](https://github.com/abatchy17/WindowsExploits/blob/master/MS08-068/src/smbrelay3.cpp)をベースにしたもの |
| agent\_Win32.exe | b2b2e900aa2e96ff44610032063012aa0435a47a5b416c384bd6e4e58a048ac9 | [Termite](https://klionsec.github.io/2017/11/02/termite/)                                                          |
| smb\_exec.exe    | 475c7e88a6d73e619ec585a7c9e6e57d2efc8298b688ebc10a3c703322f1a4a7 | [httprelay](https://github.com/abatchy17/WindowsExploits/blob/master/MS08-068/src/httprelay.cpp)                   |
| curl.exe        | bbb9cd70fdc581812822679e6a875dcf5b7d32fd529a1d564948a5a3f6f9e3ab | 正規のcURL                                                                                                            |
| incognito.exe   | 9f5f3a9ce156213445d08d1a9ea99356d2136924dc28a8ceca6d528f9dbd718b | [Incognito](https://github.com/mwrlabs/incognito)                                                                  |
| nbtscan.exe     | c9d5dc956841e000bfd8762e2f0b48b66c79b79500e894b4efa7fb9ba17e4e9e | nbtscan                                                                                                            |
| fgdump.exe      | a6cad2d0f8dc05246846d2a9618fc93b7d97681331d5826f8353e7c3a3206e86 | pwdump                                                                                                             |
| smbexec.exe     | e781ce2d795c5dd6b0a5b849a414f5bd05bb99785f2ebf36edb70399205817ee | コンパイル済み[Impacketのsmbexec](https://github.com/SecureAuthCorp/impacket/blob/master/examples/smbexec.py)              |

*表3 SharePointサーバーにインストールされた* *errr.aspx webshell にアップロードされたユニークなツール*

このうち2つのツール、特にコンパイル済みのzzz\_exploit.py とchecker.py から、攻撃者がリモートシステムをチェックし、MS17-010用のパッチが適用されているかどうかを確認している様子がうかがえます。このMS17-010では、CVE-2017-0144(EternalBlue)の脆弱性が修正されています。また、Mimikatzとpwdumpツールを使用することにより、攻撃者が侵害したシステムで資格情報をダンプしようとしていることが示唆されます。私たちはまた、攻撃者がSMBのバックドア smb1.exeを実行するさいに使用したコマンドライン引数を収集することに成功しました。次の引数は、SMBバックドアを使用し、ドメインのユーザー名とアカウントのパスワードハッシュを使ってリモートホスト上で m.batというバッチスクリプトを実行しようとする攻撃者の様子を示しています(編集済み)。

c:\\programdata\\smb1.exe \<10.0.0.0/8のIPアドレス\> \<ドメイン\>\\\<ユーザー名\> :\<特定のパスワードハッシュ\> winsk c:\\programdata\\m.bat

次のerrr.aspx webshellににアップロードされたPEファイル数ははるかに少ないことがわかりました。具体的には、 表4に示す3ファイルが確認されました。このwebshellにアップロードされたファイルには、 errr.aspx webshellでも確認された、CVE-2017-0144(EternalBlue)に対して脆弱なリモートシステムをスキャンするコンパイル済みPythonスクリプトが含まれていました。また、攻撃者が悪意のあるDLLをサイドロードする正規のMicrosoftアプリケーションをアップロードしていることを確認しました。これは、 error2.aspxwebshellにアップロードされたSublime TextプラグインホストがサイドロードするDLLと非常によく似たものでした。

|----------------------|------------------------------------------------------------------|---------------------------------------------------------------------------------------|
| **ファイル名**            | **SHA256値**                                                      | **説明**                                                                                |
| checker1.exe         | d0df8e1dcf30785a964ecdda9bd86374d35960e1817b25a6b0963da38e0b1333 | コンパイル済みMS17-010 [チェックツール](https://github.com/worawit/MS17-010/blob/master/checker.py) |
| CreateMedia.exe      | 2bb22c7b97e4c4d07e17a259cbc48d72f7e3935aa873e3dd78d01c5bbf426088 | MicrosoftのSystem Center 2012 Configuration Managerからの正規のCreateMedia.exeアプリケーション       |
| CreateTsMediaAdm.dll | 06510504f30feb1adc7e423d5a24e67e5b97acbfafe40f253a054be8b1c4e8d7 | CreateMedia.exeによってサイドロードされるDLL                                                       |

*表4 SharePointサーバーにインストールされた* *errr.aspx webshell にアップロードされたユニークなツール*

## Emissary Panda独自ツール

これらwebshellにアップロードされたツールの多くは広く公開されており、複数の脅威攻撃者が使用する可能性のあるハッキングツールです。ただし、webshellにアップロードされたツールのなかには、カスタムメイドで、おそらくEmissary Panda脅威攻撃グループに関連しているものもありました。

### HyperBro

s.exe (SHA256: 04f48ed27a83a57a971e73072ac5c769709306f2714022770fb364fd575fd462 )は、error2.aspx webshell にアップロードされたツールで、HyperBroバックドアのひとつである自己解凍型7-zipアーカイブです。 [Kaspersky](https://securelist.com/luckymouse-hits-national-data-center/86083/) と[SecureWorks](https://www.secureworks.com/research/a-peek-into-bronze-unions-toolbox) の調査によれば、HyperBroはEmissary Pandaによって開発・使用されているカスタムメイドのバックドアです。このHyperBroのサンプルは、Kasperskyの調査で説明されたサンプルと似ています。特に、正当なpcAnywhereアプリケーションを使用してDLLをサイドロードし、「thumb.db」という名前のファイルに埋め込まれたペイロードを復号・解凍・実行する点が似ています。 表5は、このHyperBroサンプルに関連付けられている3つのファイルを示しています。これらのファイルは、Kasperskyのブログ(SHA256ハッシュ)に記載されている自己解凍型7zipアーカイブと同じファイル名でした(34a542356ac8a3f6e367c6827b728e18e905c71574b3813f163e043f70aa3bfaと2144aa68c7b2a6e3511e482d6759895210cf60c67f14b9485a0236af925d8233)。

|----------------------|------------------------------------------------------------------|-------------------------------------------|
| **ファイル名**            | **SHA256値**                                                      | **説明**                                    |
| thinprobe.exe        | 76d2e897ca235beab44ee7eaab9ede7bc7868bbaeb7d6cb10b4323c07eb216af | Symantec pcAnywhere ThinProbeアプリケーション     |
| thinhostprobedll.dll | d40414b1173d59597ed1122361fe60303d3526f15320aede355c6ad9e7e239af | thinprobe.exeによってサイドロードされるDLL             |
| thumb.db             | 270ea24f2cef655bd89439ab76c1d49c80caaa8899ffa6f0ef36dc1beb894530 | サイドロードされたDLLによって実行される暗号化・圧縮されたDLLペイロードを含む |

*表5 SharePointサーバー上のwebshellにアップロードされたHyperBroツールに関連するファイル*

機能を提供するペイロードは2019-03-11 02:23:54でコンパイルされたDLLで、バイナリにコマンドライン引数が与えられたかどうかによって2つの異なる役割を果たします。このコマンドライン引数は、-daemon と -worker です。 daemon の機能は、トロイの木馬のC2通信部分を処理することで、 185.12.45\[.\]134と 次のURLを使用してHTTPS経由で通信するよう設定されています。

hxxps://185.12.45\[.\]134:443/ajax

worker の機能は、C2サーバから受信したデータを処理することです。 このときのデータは daemon から worker へ名前付きパイプ(\\pipe\\testpipe)経由で渡されます。workerは受信したデータをコマンドハンドラに渡します。コマンドハンドラで使用可能なコマンドは次の 表6 のとおりです。

|----------|------------|-----------------------------------------------------------|
| **コマンド** | **サブコマンド** | **説明**                                                    |
| 0x12     |            | ファイルマネージャ                                                 |
|          | 0x10       | 論理ストレージボリュームを列挙する                                         |
|          | 0x11       | 指定したファイルを削除する                                             |
|          | 0x12       | ファイルをアップロードする                                             |
|          | 0x13       | ファイルをダウンロードする                                             |
|          | 0x17       | フォルダの内容を一覧表示する                                            |
|          | 0x19       | アプリケーション(CreateProcessW)またはスクリプト/ファイル(ShellExecuteW)を実行する |
| 0x13     |            | シェルでコマンドを実行する                                             |
| 0x16     |            | スクリーンショットを撮る                                              |
| 0x19     |            | 新しく作成したプロセス「msiexec.exe」に挿入するシェルコードを実行する                  |
| 0x1a     |            | 特定のプロセスを強制終了する                                            |
| 0x1e     |            | サービスマネージャ                                                 |
|          | 0x17       | すべてのサービスとその構成を一覧表示する                                      |
|          | 0x19       | 指定したサービスを開始する                                             |
|          | 0x1a       | 指定したサービスを停止する                                             |

*表6 HyperBroツールのコマンドハンドラ内で利用可能なコマンド*

## サイドロードされる未知のペイロード

上記の 表2と表4 には、DLLサイドローディングに使用される2つの正規実行可能ファイル、すなわちSublime Textの plugin\_host.exe アプリケーションとMicrosoftのSystem Center 2012 Configuration Managerからの CreateMedia.exe アプリケーションが含まれています。 plugin\_host.exe アプリケーションは python33 という名前のライブラリからいくつか関数をインポートします。このようにして正規のアプリケーションに悪質なDLLである PYTHON33.dll をサイドローディングさせています。私たちがSublime Textのプラグインホストアプリケーションがサイドローディングに使用された例を確認したのはこれが初めてです。プラグインホストアプリケーションのように、 CreateMedia.exe アプリケーションは CreateTsMediaAdm という名前のライブラリからいくつかの関数をインポートします。これにより、悪意のあるDLL CreateTsMediaAdm.dll をロードします。

PYTHON33.dll と CreateTsMediaAdm.dll ライブラリはBinDiffで見ると非常によく似ており、2つのDLLについては99％の確度で類似度が97％となっています。コードのdiffを 図8 に示します。右側が PYTHON33.dll の復号ルーチン、左側が CreateTsMediaAdm.dll です。いずれも8バイトのXORキーを使用して shikata\_ga\_nai という難読化シェルコードの断片を復号化します。このシェルコードは、正規アプリケーションのエントリポイントにパッチを適用し、シェルコード内で . hlp という拡張子を持つ( PYTHON33.hlp または CreateTsMediaAdm.hlp )ライブラリをロードする役割を果たす、別の関数を呼び出しています。

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-84.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/05/image4.png)*図8 サイドロードに利用される、2つのwebshellsにアップロードされたファイル* *CreateTsMediaAdm.dllと* *PYTHON33.dll のコード比較*

残念ながら、私たちは PYTHON33.hlp 、 CreateTsMediaAdm.hlp のいずれも入手できませんでした。このため、これらのDLLのどちらかによってロードされた最終ペイロードがどのようなものかはわかりません。ただし、[NCCグループ](https://www.nccgroup.trust/uk/about-us/newsroom-and-events/blogs/2018/may/emissary-panda-a-potential-new-malicious-tool/)が2018年5月に発表した調査の内容から、NCCグループがEmissary Pandaキャンペーンに関連していると特定したSysUpdateツールと、当該SysUpdateツールを実行するこれらのDLLやサイドローディングされたDLLとの間でコードに重複が見られることは確認できました。 図9 のコード比較は、 PYTHON33.dll (右)と inicore\_v2.3.30.dll (左)(SHA256： 4d65d371a789aabe1beadcc10b38da1f998cd3ec87d4cc1cfbf0af014b783822 )とを比較したものです。後者は、以前のEmissary Pandaによる攻撃キャンペーンで使われたSysUpdateツールを実行するためにサイドロードされていたものでした。以下のコードの重複は、ロードする実行可能ファイルのエントリポイントを見つけ、エントリポイントにパッチを適用するために使用されるシェルコードの最初の部分を復号化するために同一の手法を含んでいます。

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-85.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/05/image5.png)*図9 webshellにアップロードされサイドローディングされる* *PYTHON33.dll と* *inicore\_v2.3.30.dll ファイル*  
*(以前のEmissary Panda* *攻撃*でサイドローディングに使用された)のコード比較

## 結論

Emissary Panda脅威攻撃グループはChina Chopper webshellを中東の2つの異なる政府組織のSharePointサーバーにロードしていました。私たちはこの攻撃について、高い確度でSharePointのリモートコード実行脆弱性(CVE-2019-0604)が関連しているものとみなしています。 [Microsoftのアドバイザリ](https://support.microsoft.com/en-us/help/4462211/description-of-the-security-update-for-sharepoint-enterprise-server) によれば、本脆弱性は2019年3月12日にパッチが適用されており、私たちが最初に同webshellによる活動を確認したのは2019年4月1日でした。このことから、同脅威攻撃グループは既知の脆弱性をいち早く取り入れ、インターネット上のサーバーをエクスプロイトし、標的ネットワークにアクセスできたことがわかります。

標的のネットワークに上陸拠点を築いた後は、China Chopperそのほかのwebshellを使って、追加ツールをSharePointサーバーにアップロードし、資格情報をダンプし、ネットワーク内を偵察し、ほかのシステムの探索を行っていました。私たちは同攻撃グループが、窃取した資格情報やMS17-010で修正されたCVE-2017-0144 (EternalBlue)脆弱性を悪用してネットワーク上のほかのシステムに展開したものと考えています。私たちはまた、これらの攻撃者が正規のツールをアップロードしてDLLサイドローディングを行っていた様子を観測しました。具体的にはSublime TextのプラグインホストとMicrosoftのCreate Mediaアプリケーションが使われていましたが、これらはいずれも過去にDLLサイドローディングに使用された事例が確認されていません。

パロアルトネットワークスのお客様は、次の方法でこの脅威から保護されています。

* CVE-2019-0604の脆弱性には、Microsoft Sharepoint Remote Code Execution Vulnerability (55411) IPSシグネチャが対応済みです。
* webshellにアップロードされた不正ツールはWildFireによりマルウェアと判定されます。
* AutoFocusは[HyperBro](https://autofocus.paloaltonetworks.com/#/tag/Unit42.HyperBro)を使ってwebshellにアップロードされたことが確認されているカスタムメイドのEmissary Pandaペイロードを同タグで追跡できます。このほかのハッキングツールについては、次のタグで追跡できます(注意: これらのハッキングツールはEmissary Pandaだけでなく複数の攻撃グループが使っているものです):
  * [SmbExec](https://autofocus.paloaltonetworks.com/#/tag/Unit42.SmbExec)
  * [PsExec](https://autofocus.paloaltonetworks.com/#/tag/Unit42.PsExec)
  * [PsExec\_Python](https://autofocus.paloaltonetworks.com/#/tag/Commodity.PsExec_Python)
  * [BChecker](https://autofocus.paloaltonetworks.com/#/tag/Commodity.BChecker)
  * [ZZZ\_Exploit](https://autofocus.paloaltonetworks.com/#/tag/Unit42.ZZZ_Exploit)
  * [Termite](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Termite)
  * [Incognito](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Incognito)
  * [PwDump](https://autofocus.paloaltonetworks.com/#/tag/Unit42.PwDump)

パロアルトネットワークスは本稿で見つかったファイルサンプルや侵害の兆候などをふくむ調査結果をCyber Threat Alliance(CTA サイバー脅威アライアンス)のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使用して、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害することができます。Cyber Threat Allianceの詳細については、次のWebサイトをご覧ください: [www.cyberthreatalliance.org](https://www.cyberthreatalliance.org/)

### IOC

#### WebshellのSHA256ハッシュ値

* 006569f0a7e501e58fe15a4323eedc08f9865239131b28dc5f95f750b4767b38
* 2feae7574a2cc4dea2bff4eceb92e3a77cf682c0a1e78ee70be931a251794b86
* d1ab0dff44508bac9005e95299704a887b0ffc42734a34b30ebf6d3916053dbe
* 6b3f835acbd954af168184f57c9d8e6798898e9ee650bd543ea6f2e9d5cf6378

#### 悪意のあるハッキングツールとペイロードのSHA256ハッシュ値

* 88027a44dc82a97e21f04121eea2e86b4ddf1bd7bbaa4ad009b97b50307570bd
* 738128b4f42c8d2335d68383d72734130c0c4184725c06851498a4cf0374a841
* 3bca0bb708c5dad1c683c6ead857a5ebfa15928a59211432459a3efa6a1afc59
* 29897f2ae25017455f904595872f2430b5f7fedd00ff1a46f1ea77e50940128e
* d0df8e1dcf30785a964ecdda9bd86374d35960e1817b25a6b0963da38e0b1333
* a18326f929229da53d4cc340bde830f75e810122c58b523460c8d6ba62ede0e5
* 090cefebef655be7f879f2f14bd849ac20c4051d0c13e55410a49789738fad98
* 7eea6e15bb13a3b65cca9405829123761bf7d12c6dc3b81ce499d8f6a0b25fb7
* 38fa396770e0ecf60fe1ce089422283e2dc8599489bd18d5eb033255dd8e370c
* 4a26ec5fd16ee13d869d6b0b6177e570444f6a007759ea94f1aa18fa831290a8
* b2b2e900aa2e96ff44610032063012aa0435a47a5b416c384bd6e4e58a048ac9
* 475c7e88a6d73e619ec585a7c9e6e57d2efc8298b688ebc10a3c703322f1a4a7
* 9f5f3a9ce156213445d08d1a9ea99356d2136924dc28a8ceca6d528f9dbd718b
* c9d5dc956841e000bfd8762e2f0b48b66c79b79500e894b4efa7fb9ba17e4e9e
* a6cad2d0f8dc05246846d2a9618fc93b7d97681331d5826f8353e7c3a3206e86
* e781ce2d795c5dd6b0a5b849a414f5bd05bb99785f2ebf36edb70399205817ee
* d0df8e1dcf30785a964ecdda9bd86374d35960e1817b25a6b0963da38e0b1333
* 06510504f30feb1adc7e423d5a24e67e5b97acbfafe40f253a054be8b1c4e8d7
* b279a41359367408c627ffa8d80051ed0f04c76fbf6aed79b3b2963203e08ade
* 7eea6e15bb13a3b65cca9405829123761bf7d12c6dc3b81ce499d8f6a0b25fb7
* 04f48ed27a83a57a971e73072ac5c769709306f2714022770fb364fd575fd462
* 090cefebef655be7f879f2f14bd849ac20c4051d0c13e55410a49789738fad98
* 38fa396770e0ecf60fe1ce089422283e2dc8599489bd18d5eb033255dd8e370c
* 2dde8881cd9b43633d69dfa60f23713d7375913845ac3fe9b4d8a618660c4528

#### HyperBroのC2

* hxxps://185.12.45\[.\]134:443/ajax
* 185\.12.45\[.\]134
  トップに戻る

### タグ

* [APT27](https://unit42.paloaltonetworks.com/ja/tag/apt27-ja/ "APT27")
* [Bronze Union](https://unit42.paloaltonetworks.com/ja/tag/bronze-union-ja/ "Bronze Union")
* [China Chopper](https://unit42.paloaltonetworks.com/ja/tag/china-chopper-ja/ "China Chopper")
* [CVE-2019-0604](https://unit42.paloaltonetworks.com/ja/tag/cve-2019-0604-ja/ "CVE-2019-0604")
* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")
* [Emissary Panda](https://unit42.paloaltonetworks.com/ja/tag/emissary-panda-ja/ "Emissary Panda")
* [ETERNALBLUE](https://unit42.paloaltonetworks.com/ja/tag/eternalblue-ja/ "ETERNALBLUE")
* [HyperBro](https://unit42.paloaltonetworks.com/ja/tag/hyperbro-ja/ "HyperBro")
* [Lucky Mouse](https://unit42.paloaltonetworks.com/ja/tag/lucky-mouse-ja/ "Lucky Mouse")
* [MS17-010](https://unit42.paloaltonetworks.com/ja/tag/ms17-010-ja/ "MS17-010")
* [TG-3390](https://unit42.paloaltonetworks.com/ja/tag/tg-3390-ja/ "TG-3390")
* [Webshell](https://unit42.paloaltonetworks.com/ja/tag/webshell-ja/ "webshell")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Shade ランサムウェアがアメリカ、日本、インド、タイ、カナダのハイテク、卸売、教育セクターを攻撃](https://unit42.paloaltonetworks.com/ja/shade-ransomware-hits-high-tech-wholesale-education-sectors-in-u-s-japan-india-thailand-canada/ "Shade ランサムウェアがアメリカ、日本、インド、タイ、カナダのハイテク、卸売、教育セクターを攻撃")

### 目次

* 

### 関連記事

* [イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "article - table of contents")
* [国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "article - table of contents")
* [デジタル ドッペルゲンガーGh0st RATを配信する進化するなりすましキャンペーンの分析](https://unit42.paloaltonetworks.com/ja/impersonation-campaigns-deliver-gh0st-rat/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of the shadow campaigns. Digital graphic showing a networked globe with various data points and connectivity lines, symbolizing global digital communication and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月5日 [#### Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/)

* [Espionage](https://unit42.paloaltonetworks.com/ja/tag/espionage-ja/ "Espionage")

* [Government](https://unit42.paloaltonetworks.com/ja/tag/government-ja/ "Government")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/ "Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
