[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/emotet-malware-summary-epoch-4-5/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/emotet-malware-summary-epoch-4-5/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# Emotetの概要: 2021年11月～2022年1月

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Brad Duncan](https://unit42.paloaltonetworks.com/ja/author/brad-duncan/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年5月17日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Emotet](https://unit42.paloaltonetworks.com/ja/tag/emotet-ja/)
  * [Macros](https://unit42.paloaltonetworks.com/ja/tag/macros-ja/)
  * [MealyBug](https://unit42.paloaltonetworks.com/ja/tag/mealybug-ja/)
  * [Mummy Spider](https://unit42.paloaltonetworks.com/ja/tag/mummy-spider-ja/)
  * [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/)
  * [TA542](https://unit42.paloaltonetworks.com/ja/tag/ta542-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/emotet-malware-summary-epoch-4-5/?pdf=download&lg=ja&_wpnonce=04e1ae3768 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/emotet-malware-summary-epoch-4-5/?pdf=print&lg=ja&_wpnonce=04e1ae3768 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Emotetの概要:%202021年11月～2022年1月&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femotet-malware-summary-epoch-4-5%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femotet-malware-summary-epoch-4-5%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femotet-malware-summary-epoch-4-5%2F&title=Emotetの概要:%202021年11月～2022年1月 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femotet-malware-summary-epoch-4-5%2F&text=Emotetの概要:%202021年11月～2022年1月 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femotet-malware-summary-epoch-4-5%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Emotetの概要:%202021年11月～2022年1月%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femotet-malware-summary-epoch-4-5%2F "Share in Mastodon")

## 概要

Emotetは現在の脅威概況でもっともメール配信数の多いマルウェアのファミリの1つです。法執行機関の連携により2021年1月にテイクダウンされたものの、2021年11月にはオペレーションを再開し、それ以来突出した脅威に返り咲いています。

本稿では、Emotetの背景と2021年11月の復活以降の活動を振り返り、復活から2022年1月末までのEmotetオペレーションで観測された変化に関する情報を提供します。本稿で取り上げたサンプルで全体像をつかみつつ、Emotetがいま世界中でどのような脅威となっているのかの理解につながればと思います。

パロアルトネットワークスのお客様は、[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)と[脅威防御](https://www.paloaltonetworks.jp/network-security/threat-prevention)のサブスクリプションを有効化した[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall) と[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)によってEmotetから保護されています。

|--------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 本稿で解説する主なマルウェア     | [Emotet](https://unit42.paloaltonetworks.jp/tag/Emotet-ja/)                                                                                                                                        |
| 影響を受けるオペレーティングシステム | Windows                                                                                                                                                                                            |
| Unit 42の関連トピック     | [Malware](https://unit42.paloaltonetworks.jp/category/malware-2-ja/), [macros](https://unit42.paloaltonetworks.jp/tag/macros-ja/), [phishing](https://unit42.paloaltonetworks.jp/tag/phishing-ja/) |

## 目次

[Emotetの背景](#Background-on-Emotet)  
[ビジュアルタイムライン](#Visual-Timeline)  
[2021年11月のEmotet](#Emotet-in-November-2021)  
[EmotetがMicrosoftのアプリ インストーラーを悪用](#Emotet-Abuses-Microsoft-App-Installer)  
[2021年12月のEmotet](#Emotet-in-December-2021)  
[2022年1月のEmotet](#Emotet-in-January-2022)  
[結論](#Conclusion)  
[IoC](#Indicators-of-Compromise)  
[付録A: 2021年11月18日のEmotetエポック4の活動](#Appendix-A-Emotet-epoch-4-activity)  
[付録B: 2021年11月30日のアプリ インストーラーを悪用するEmotetエポック4](#Appendix-B-Emotet-epoch-4-abusing-App-Installer)  
[付録C: 2021年12月21日のEmotetエポック4感染](#Appendix-C-Emotet-epoch-4-infection)  
[付録D: 2022年1月11日のEmotetエポック5感染](#Appendix-D-Emotet-epoch-5-infection)  
[追加リソース](#Additional-Resources)

## Emotetの背景

Emotetは2014年に最初に登場したWindowsベースのバンキング型トロイの木馬マルウェアで、GeodoやFeodoと呼ばれることもあります。登場以降、さまざまな機能を実行するモジュラー型マルウェアへと進化し、情報窃取やスパムボット活動、他のマルウェアのロードなども行うようになっています。

Emotetの背後にいるアクターは[Mealybug](https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/evolution-emotet-trojan-distributor)、[MUMMY SPIDER](https://www.crowdstrike.com/blog/meet-crowdstrikes-adversary-of-the-month-for-february-mummy-spider/)、[TA542](https://www.proofpoint.com/us/threat-insight/post/threat-actor-profile-ta542-banker-malware-distribution-service)などさまざまな呼び名で知られています。

主な拡散手段は電子メールです。

Emotetはばらまき型のスパム送信を行います。Emotetに感染したコンピュータはスパムボットとして動作することも多く、それらはEmotetをプッシュするメールを毎分10数通ばらまきます。つまり1台のホストから毎日何千通ものEmotetメールを送信可能です。Emotet感染ホストが常時数百台活動しているとすれば、Emotetの活動中、1日数十万通のEmotetメールが生成されることになります。

Emotetは検出を回避します。ハッシュバストと呼ばれる技術を使い、ボットネットでばらまくマルウェアに異なるファイルハッシュを生成します。これにより、マルウェアサンプルのSHA256ハッシュは[感染システムごとに異なる](https://twitter.com/malwaretechblog/status/1251606958592757760)ことになります。またEmotetは最初の感染プロセスで使用されるスクリプトに難読化したコードを使います。

Emotetは敏捷です。ボットネットはコマンド＆コントロール(C2)通信に使うIPアドレスやTCPポートを頻繁に更新します。さらにマルウェアをホストするURLも頻繁に変更し、時には1日に数十の異なるURLを使うこともあります。

Emotetを配布する電子メールには、悪意のある添付ファイルが含まれていたり、悪意のあるファイルへのリンクが含まれていたりします。これらのメッセージにはよくWord文書やExcelスプレッドシートのようなMicrosoft Officeファイルが含まれていて、それらには悪意のあるマクロコードが含まれています。マクロコードは被害者がマクロを有効にした後、脆弱なWindowsホストに感染するようにしくまれています。

Emotetはその隆盛とともに、[Gootkit](https://isc.sans.edu/forums/diary/Emotet+infections+and+followup+malware/24532/)、[IcedID](https://www.malware-traffic-analysis.net/2019/01/18/index.html)、[Qakbot](https://www.malware-traffic-analysis.net/2020/08/10/index.html)、[Trickbotといった](https://unit42.paloaltonetworks.jp/unit42-malware-team-malspam-pushing-emotet-trickbot/)他のマルウェアを配布するようになりました。

2019年9月までに、Emotetのインフラは[3つの別々のボットネットで稼働](https://twitter.com/Cryptolaemus1/status/1174195815876894720)するようになりました。これらのボットネットは、セキュリティ調査チーム[Cryptolaemus](https://paste.cryptolaemus.com/about/)によりエポック1、エポック2、エポック3と命名されています。これらのエポックはよくE1、E2、E3と略されます。

2020年までには、[Emotetをプッシュする悪質なスパム](https://unit42.paloaltonetworks.jp/emotet-thread-hijacking/)の大半が[スレッドハイジャックを使用するようになり](https://unit42.paloaltonetworks.jp/emotet-thread-hijacking/)ました。スレッドハイジャックというのは感染コンピュータのメールクライアントから盗んだ正規メッセージを利用する手法で、Emotetのメールは正規ユーザーを偽装し、盗んだメールへの返信のふりをします。

Emotetはときおり悪質メール配信を休止することがあります。脅威概況から[Emotetが最も長く姿を消した](https://www.proofpoint.com/jp/blog/threat-insight/comprehensive-look-emotets-summer-2020-return)のは2020年2月初旬でこの休止は5カ月以上続きました。Emotetは2020年7月中旬にオペレーションを再開し、悪質スパムの量でまたたく間に[他の脅威を凌駕](https://www.proofpoint.com/jp/blog/threat-insight/comprehensive-look-emotets-summer-2020-return)しました。

2021年1月、法執行機関などの協力により、[Emotetのオペレーションがテイクダウン](https://www.europol.europa.eu/media-press/newsroom/news/world%E2%80%99s-most-dangerous-malware-emotet-disrupted-through-global-action)されました。これによりこの脅威アクターは事実上停止され、Emotetは脅威概況から姿を消しました。

それから約10カ月後、2021年11月中旬にEmotetはオペレーションを再開しています。

## ビジュアルタイムライン

図1は2021年11月中旬の復活から2022年1月までのEmotetのオペレーションを時系列で示したもので、本稿で取り上げた3ヶ月間のEmotetの注目すべき活動を時系列で示しています。
![2021年11月から2022年1月にかけてのEmotetオペレーションのタイムライン: 11月14日 Trickbot感染から新しいEmotetバイナリを確認、11月15日 Emotetがスパムを再開(メールに添付ファイルあり)、11月23日 Emotet感染プロセスにバッチファイルを確認、11月30日 Emotetがアプリインストーラープロトコルの悪用開始、12月7日 Emotet感染からのCobaltStrikeが確認されはじめる、12月21日 Emotetメールに主に初期Officeドキュメントをダウンロードするリンクが使用される、12月7日 Emotet感染からのCobaltStrikeが確認されはじめる、12月21日 Emotetメールに主に初期Officeドキュメントをダウンロードするリンクが使用される、.htaファイルおよびPowerShellスクリプトによる新たな感染手法が確認されはじめる、12月25日 Emotetスパムが停止、1月11日 Emotetスパムが再開、1月21日 Emotet電子メールがリンクではなく再び添付を使用しはじめる。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/figure01-ja-1.png) 図1. Emotetオペレーションのタイムライン(2021年11月〜2022年1月)

## 2021年11月のEmotet

2021年11月14日(日)、セキュリティリサーチャーの[Luca Ebach](https://cyber.wtf/author/lucaebach1/)が、[Trickbot感染を通じて配信](https://cyber.wtf/2021/11/15/guess-whos-back/)される新たなEmotetバイナリを発見しました。11月15日(月)までに、[Emotetのインフラは通常オペレーションを再開](https://isc.sans.edu/diary/Emotet+Returns/28044)し、悪質なスパムを大量に生成しはじめました。

新しいEmotetのインフラは、エポック4、エポック5と名付けられた2つの異なるボットネットで稼働しています。これらはよくE4、E5と略されます。

11月15日時点でEmotetの悪質スパムには、パスワード保護されたZIPアーカイブ、Word文書、Excelスプレッドシートの3種類のいずれかの添付ファイルが含まれていました。これは以前のEmotet感染でよく観測された手法を踏襲しています。そのサンプルと詳細は、筆者の投稿「[Emotet Returns (Emotetの帰還)](https://isc.sans.edu/diary/Emotet+Returns/28044)」に記載しています。イベントチェーンを文書化したフローチャートは以下図2を参照してください。
![2021年11月15日(月)に観測されたEmotet感染チェーンを文書化したフローチャート。スレッド乗っ取りメール、パスワード保護されたZIPまたはOffice文書、マクロの有効化、Emotet DLLのWebトラフィック、Emotet DLL、Emotet C2トラフィック](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-1-ja.png) 図2. 2021年11月15日(月)に観測されたEmotetの感染イベントチェーン

[付録A](#Appendix-A-Emotet-epoch-4-activity)に11月18日(水)に発生した感染からのIoC(侵害指標)を記載します。

11月23日(月)までには以下図3のように感染プロセスにバッチファイルが追加されました。
![2021年11月23日(月)に観測されたEmotet感染チェーン。脅威によるメールスレッドのハイジャック、パスワード保護つきZIPまたはOffice文書、マクロの有効化、バッチファイルをC:\\ProgramData\\directoryにドロップ、Emotet DLL用のWebトラフィック、Emotet DLL、Emotet C2トラフィック](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-2-ja.png) 図3. 2021年11月23日(月)に観測されたEmotetの感染イベントチェーン

Emotetは世界のさまざまな地域を標的にしています。ただし被害者が英語話者でなくても、Office文書のテンプレートは英語のままです。以下の図4と図5はイタリアをターゲットにしたメールの例です。
![Emotetは世界のさまざまな地域を標的にしています。ただし被害者が英語話者でなくても、Office文書のテンプレートは英語のままです。この図はイタリアをターゲットにしたメールの例です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-3.jpeg) 図4. 2021年11月23日のイタリアを標的とするEmotetメールのスクリーンショット ![Emotetは世界のさまざまな地域を標的にしています。ただし被害者が英語話者でなくても、Office文書のテンプレートは英語のままです。この図はイタリアをターゲットにしたメールの例で、Excelスプレッドシートが含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-4.jpeg) 図5 イタリア語のメールにはEmotet用のExcelスプレッドシートが添付されているがテンプレートは英語

この時点ではマクロを有効化してもEmotetのDLLを直接ダウンロード・実行できませんでした。そのかわりこのマクロコードは図6で示すバッチファイルをドロップし、以下のコマンドで実行しました。

C:\\WINDOWS\\system32\\cmd.exe /c c:\\programdata\\sdfhiuwu.bat
![この時点ではマクロを有効化してもEmotetのDLLを直接ダウンロード・実行できませんでした。そのかわりこのマクロコードはこの図で示すバッチファイルをドロップし、C:\\WINDOWS\\system32\\cmd.exe /c c:\\programdata\\sdfhiuwu.bat で実行しました。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-5.jpeg) 図6. 2021年11月23日のEmotet感染ではマクロ有効化後にバッチファイルがドロップされた

バッチファイル内のスクリプトは検出回避のために難読化されています。これがEmotet DLLを取得し、被害者のホスト上で実行するPowerShellコマンドを生成します。このPowerShellコマンドはbase64エンコードした文字列を使っています(図7参照)。
![バッチファイル内のスクリプトは検出回避のために難読化されています。これがEmotet DLLを取得し、被害者のホスト上で実行するPowerShellコマンドを生成します。このPowerShellコマンドはこの図が示すようにBase64エンコードした文字列を使っています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-6.jpeg) 図7 PowerShellコマンドはBase64エンコードした文字列を使っている

このbase64文字列をASCIIテキストに変換すると、以下図8のようなスクリプトが現れます。このスクリプトの目的は7つあるURLのいずれか1つからEmotet DLLを取得してC:\\ProgramData\\ディレクトリに保存することです。このEmotet DLLはランダムな文字列をエントリポイントとしてrundll32.exeによって実行されます。
![このスクリプトの目的は7つあるURLのいずれか1つからEmotet DLLを取得してC:\\ProgramData\\ディレクトリに保存することです。このEmotet DLLはランダムな文字列をエントリポイントとしてrundll32.exeによって実行されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-7.jpeg) 図8 図4のbase64文字列による難読化を解除したスクリプト

新たなEmotet DLLは2021年1月のテイクダウン前のEmotet DLLに似ています。Emotetは感染ユーザーのAppData\\Local\\Tempディレクトリ下のランダムな名前のフォルダ下で永続化されます。永続化されるDLLの更新日は感染日時のかっきり1週間前に巻き戻されます。EmotetはWindowsレジストリを書き換えることで永続化されます。図9は11月23日に観測されたサンプルです。
![Emotetはこの図のようにWindowsレジストリを書き換えることで永続化されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-8.jpeg) 図9 再起動後もEmotetを永続化するためにレジストリを書き換える

2021年11月の再登場以降、Emotetの感染後のC2活動には暗号化されたHTTPSトラフィックが使われます。EmotetのC2のHTTPSトラフィックの証明書発行者データは、他のマルウェアファミリでもよく見られる値が使用されています。図10はWiresharkでフィルタリングを行い、EmotetのC2活動の証明書発行者データを表示した例です。
![Wiresharkでフィルタリングを行い、EmotetのC2活動の証明書発行者データを表示した例。重要な箇所を赤い矢印のついた赤枠で囲んであります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-9.jpeg) 図10 EmotetのHTTPS C2トラフィックの証明書発行者データをWiresharkで確認したところ

上記の図10で示すようにEmotet C2のHTTPS トラフィックの証明書発行者データは次の形式になっています。

id-at-countryName=**GB**id-at-statOrProvinceName=**London**id-at-localityName=**London**id-at-organizationName=**Global Security**id-at-organizationalUnitName=**IT Department**id-at-commonName=**example.com**

なお他のマルウェア群も同様の証明書発行者データを使用することがあり、この情報はEmotet独自のものとは限りません。

11月30日、Emotetは再び手口を変え、[Microsoftのアプリ インストーラーを](https://www.malware-traffic-analysis.net/2021/11/30/index.html)感染チェーン内で悪用しはじめました。

## EmotetがMicrosoftのアプリ インストーラーを悪用

現在はMicrosoftに無効化されていますが、アプリ インストーラーは、Webサーバーから直接ソフトウェアをインストールするための[Windows 10のプロトコル](https://docs.microsoft.com/en-us/windows/msix/app-installer/installing-windows10-apps-we)でした。このアプリ インストーラーには拡張子が.appinstallerのXMLベースのアプリ インストーラーファイルが使われていました。このプロトコルは2021年11月に[BazarLoaderマルウェアの攻撃で悪用](https://www.bleepingcomputer.com/news/security/windows-10-app-installer-abused-in-bazarloader-malware-attacks/)されたことがあります。図11にこのタイプのEmotet感染フローチャートを示します。
![Microsoftアプリ インストーラーを悪用するEmotet感染のフローチャート](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-10-ja.png) 図11 Microsoftアプリ インストーラープロトコルを悪用するEmotet感染のフローチャート

この攻撃の手口では、まず苦情の報告をテーマとするメールに悪意のあるページへのリンクが貼られてきます。これらの悪意のあるページは侵害されたWebサイトでホストされています。ブラウザのタブに表示されるGoogle DriveアイコンなどのGoogle Driveのページスタイルをまねて、Google Driveになりすまします。このページにはPDFベースの苦情報告をプレビューできるかのようなリンクが含まれていますが、実際には脆弱なWindows 10ホストをEmotetに感染させようとする悪意のある.appinstallerファイルにリンクしています。

図12は11月30日に観測した悪意のあるリンクを含むスレッドハイジャックされたメールで、図13はそれに関連する悪意のある.appinstallerファイルへのリンクを含む苦情報告ページです。
![11月30日に観測したスレッドハイジャックメール。悪意のあるリンクは上部に表示されていて、一見PDFのように見える。実際の悪意のあるリンク先をスクリーンショット上に赤字で重ねて表示。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-11.jpeg) 図12. 11月30日に観測したスレッドハイジャックメール。悪質なアプリ インストーラーページへのリンクが貼られている ![偽苦情報告ページにEmotetの.appinstallerファイルへのリンクが確認できる。赤い矢印はユーザーがクリックした場合の動作を示す。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-12.jpeg) 図13. Emotetの.appinstallerファイルへのリンクを含む偽の苦情報告ページ

図13に示すように、この.appinstallerファイルはAdobe PDFファイルのように見せかけていますが、実際にはMicrosoft Azureを悪用して悪質なファイルがホストされていました。下の図14は悪意のある.appinstallerファイルをテキストエディタで開いたものです。
![テキストエディタで開いた悪意のある.appinstallerファイル。このファイルは、同じサーバーから.appxbundleというファイル拡張子が付加された悪意のあるZIPアーカイブを取得する。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-13.jpeg) 図14 Emotetに使用された悪質な.appinstallerファイル。11月30日に観測

図14の悪意のある.appinstallerファイルは、同じサーバーから.appxbundleファイル拡張子を持つ悪意のあるZIPアーカイブを取得します。以下、図15にその悪意のある.appxbundleの内容を示します。
![悪意のある.appxbundleの内容。拡張子が.appxのZIPアーカイブを含むさまざまなファイルが含まれている。.appxbundle全体は、Emotet DLLを取得し、脆弱なWindowsホスト上で実行するようにしくまれている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-14.jpeg) 図15. Emotet感染に使用された悪質な.appxbundle。11月30日に観測

Adobeのプログラムを装った悪質な.appxbundleには拡張子.appxのZIPアーカイブを含むさまざまなファイルが含まれています。.appxbundle全体は、EmotetのDLLを取得し、脆弱なWindowsホスト上で実行するようにしくまれています。

11月30日の活動から得られた指標とその詳細は、[Malware Traffic Analysis](https://www.malware-traffic-analysis.net/2021/11/30/index.html)から確認してください。アプリ インストーラーファイルの性質上、この感染手法は当初検出困難でした。さいわいMicrosoftはこのアプリ インストーラーファイルをホストしていたAzureファイルサーバーをすぐに停止しました。[Microsoftは、アプリ インストーラープロトコルも無効にした](https://www.bleepingcomputer.com/news/microsoft/microsoft-disables-msix-protocol-handler-abused-in-emotet-attacks/)ので、Emotetそのほかのマルウェアによる攻撃経路としてもはや残っていません。

[付録B](#Appendix-B-Emotet-epoch-4-abusing-App-Installer)に、11月30日に観測されたMicrosoftのアプリ インストーラーを悪用するEmotet感染のIoC(侵害指標)を記載します。

## 2021年12月のEmotet

2021年11月を通じ、数々のEmotet感染サンプルからデータ漏出やスパムボット活動が明らかになりました。2021年12月になるまで、フォローアップマルウェアの指標は公表されませんでした。12月7日には、Cryptolaemusの調査チームがEmotet感染Windowsホストに[Cobalt Strikeが展開されたことを確認](https://twitter.com/Cryptolaemus1/status/1468266929014157316)しました。

2021年12月には、Microsoftのアプリ インストーラープロトコルを悪用しようとするEmotetメールの攻撃波が少なくとももう1回発生しました。しかし、Emotetはすぐほかの感染パターンに移行し、Office文書、主にExcelスプレッドシートのさまざまなテンプレートを使いました。

クリスマスまでの1週間、Emotetのメールには、侵害されたさまざまなWebサイトのWebページへのリンクが含まれていました。またこれらのページには、Googleドライブをよそおって悪意のあるExcelファイルをダウンロードさせるリンクが貼られていました。今回Emotetは図16に示す新たな感染パターンを使いはじめました。
![12月21日～12月24日に観測されたEmotetの感染パターン: メール、メールからのリンク、偽の苦情報告ページ、苦情報告ページからのリンク、Excelファイル、マクロの有効化、cmd.exeがWeb URLでホストされているHTMLアプリケーション(.htaファイル)でmshta.exeを実行、.htaファイルへのWebトラフィック、powershell.exeが別のWeb URLでホストされているスクリプトを実行、PowerShellスクリプトへのWebトラフィック、Emotet DLL、Emotet DLL、Emotet C2トラフィックのWebトラフィック](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-15-ja.png) 図16. 12月21日～12月24日に観測されたEmotetの感染パターン

図16は、少なくとも2022年2月中には使用が見られたEmotetの感染プロセスを示しています。[以前1月にもこのようなバリエーションの詳細をお伝え](https://unit42.paloaltonetworks.jp/new-emotet-infection-method/)したことがあります。[付録C](#Appendix-C-Emotet-epoch-4-infection)に12月21日に観測した、この方法を使うEmotet感染のIoCを記載します。

以下の図17は12月23日に観測されたEmotetをプッシュするメールを、図18はメールにリンクが記載されていたWebサイトを、図19はダウンロードしたExcelスプレッドシートをそれぞれ示しています。
![12月23日に観測したEmotetをプッシュするメール。赤い矢印で悪意のあるリンクに注意を喚起している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-16.jpeg) 図17. 12月23日に観測したEmotetをプッシュするメール ![悪質なExcelスプレッドシートを配信するWebページ。このスクリーンショットでは、悪意のあるスプレッドシートを開くか保存するかのオプションが表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-17.jpeg) 図18. 12月23日に観測したEmotetにつながる悪質なExcelスプレッドシートを配信するWebページ ![悪質なExcelスプレッドシート8278500.xls。このスクリーンショットでは、マクロを有効化してスプレッドシートを開くよう求めている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-18.jpeg) 図19. 図17に示したページからダウンロードされた悪意のあるExcelスプレッドシート

12月24日(木)、クリスマスをテーマにした件名を使い、メッセージ本文にクリスマスのお祝いの言葉を書いてある似たようなメールが複数観測されました。このメール攻撃波は上記図19に示したものと同じスタイルのExcelスプレッドシートを配信していました。

図20はクリスマスをテーマにするメールの一例を、図21はそれらに関連してExcelスプレッドシートを配信するWebページを示しています。
![12月24日に観測されたEmotetをプッシュするメール。クリスマスをテーマにしていた。赤い矢印は悪意のあるリンクを示し、実際のリンク先を赤で表示している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-19.jpeg) 図20. 12月24日に観測されたEmotetをプッシュするメール。クリスマスをテーマにしていた ![Emotetにつながる悪質なExcelスプレッドシートを配信するサイト。ページには File 'Christmas Greetings' is ready for open というメッセージ](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-20.jpeg) 図21. 12月24日に観測したEmotetにつながる悪質なExcelスプレッドシートを配信するWebページ

12月24日以降、Emotetは年明けまでスパムメールを停止しました。

## 2022年1月のEmotet

2022年1月11日(火)、Emotetは[休暇明けにスパムメールを](https://twitter.com/Cryptolaemus1/status/1480893070870818820)再開しました。そのメールでも偽の苦情ページをテーマとしたリンクを使っており、ページ内には受信者名を含めるようなカスタマイズがされている場合もありました。この手口は1月20日まで広く見られました。

図22～図24はその1例で、これらは1月20日に観測されています。この例では、AOLのメールアドレスをもつ受信者名が「Solomon Grundy」という名前を表示するように処理されており、なりすましの送信者は「alan.scott@thegreenlantern\[.\]net」と表示されるように処理されています。
![1月20日に観測したEmotetメール悪意のあるリンクの場所を赤い矢印で示し、その実際のリンク先を赤字で表示している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-21.jpeg) 図22. 1月20日に観測したEmotetメール ![偽の苦情報告ページは図のような悪意のあるExcelスプレッドシートを配信しようとする。このスクリーンショットにはFile 'Preview Compmlaint Report in XLS' is ready for openというメッセージが表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-22.jpeg) 図23. 偽の苦情報告ページ。受信者名つきでEmotet用のExcelスプレッドシートを送信してくる ![偽の苦情報告WebページからダウンロードされたEmotet用Excelスプレッドシートこのスプレッドシートはユーザーをだましてマクロを有効にさせようとしていることに注意](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-23.jpeg) 図24. 偽の苦情報告WebページからダウンロードされたEmotet用Excelスプレッドシート

[付録D](#Appendix-D-Emotet-epoch-5-infection)に、1月11日に観測された、この方法を使うEmotet感染のIoCを記載します。

1月21日(金)までに、Emotetメールの手口は、Excelスプレッドシートの添付やExcelスプレッドシートを含むパスワード保護つきZIPアーカイブに戻りました。この月の残りの期間いっぱいは、Emotet用のExcelスプレッドシートでは、上の図24に示すテンプレートと下の図25に示すテンプレートとが交互に使われました。
![2022年1月の最後の週に確認されたEmotet用Excelスプレッドシートテンプレート。「This document is protected」というウィンドウがスプレッドシートに表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-24.jpeg) 図25. 2022年1月の最後の週いっぱい確認されたEmotet用Excelスプレッドシートテンプレート

1月にはEmotetがCobalt Strikeをプッシュしているという報告が続けて確認されました。ラボテストではEmotet感染ホストが初期感染から35～45分後にスパムボット活動を開始することが日常的に確認されています。

## 結論

2021年11月の復活以来、Emotetは現在の脅威概況でもっとも配信数の多いマルウェアファミリの1つに返り咲いています。Emotetが積極的にスパム行為を行っている期間は、日に何十万通もの電子メールが生成されることがあります。ハッシュバストやコード難読化などの回避技術によりEmotetは深刻な脅威となっています。

Windowsユーザーは、スパムフィルタリング、適切なシステム管理、ソフトウェアの確実な最新パッチ適用により、Emotetのもたらすリスクを低減できます。パロアルトネットワークスのお客様は、[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)、[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)([WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)および[Threat Prevention](https://www.paloaltonetworks.jp/network-security/threat-prevention)サブスクリプション)により、Emotetからさらに保護されています。

パロアルトネットワークスはファイルサンプルや侵害の兆候などをふくむこれらの調査結果をCyber Threat Alliance (CTA サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使用して、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害することができます。詳細については [Cyber Threat Alliance](https://www.cyberthreatalliance.org)からご覧ください｡

## IoC

ハッシュバスト、日次のマルウェアURL変更、高頻度の感染パターン変更などにより、Emotetには日々何百もの新たな指標が確認されています。これらの指標はあまりに数が多く変化も激しいことからリストを1つ提示しただけでは役に立ちません。[abuse.ch](https://abuse.ch/)は[Emotetボットネットのコマンド＆コントロールサーバー](https://feodotracker.abuse.ch/browse/emotet/)、[EmotetマルウェアをホストするURL](https://threatfox.abuse.ch/browse/tag/Emotet/)、[Emotetマルウェアサンプル](https://bazaar.abuse.ch/browse/tag/Emotet/)などのトラッカーを無償で提供する研究プロジェクトです。

付録[A](#Appendix-A-Emotet-epoch-4-activity)、[B](#Appendix-B-Emotet-epoch-4-abusing-App-Installer)、[C](#Appendix-C-Emotet-epoch-4-infection)、[D](#Appendix-D-Emotet-epoch-5-infection)は本稿で参照した指標のごく一部です。

## 付録A: 2021年11月18日のEmotetエポック4の活動

##### **パスワード保護つきZIPアーカイブの7つのサンプルのSHA256ハッシュ:**

a1ab66a0fbb84a29e5c7733c42337bc733d8b3c11e2d9f9e4357f47fb337c4d5 3.zip  
176cfa7f0742d5a79b9cfbf266c437b965fc763cf775415ca251c6bb2dd5e9e5 9.zip  
6c34e373479e1a7485025dc3ffa5d23db999aea83e4f3759bd8381fb88e2bbbf 435.zip  
8dc28ac1c66f3d17794bb0059445f4deb9db029eb6d4ea1adca734d035bdaecf 1811.zip  
4668e7d6bdb00fb80807ed91eef5ac9f6ba0dfd50d260d3e0240847b0ec16f69 18112021.zip  
bfdad57171267921a678ba9d86fd096c00197524698cc03a84d2cfeefdca5587 433492807279.zip  
66c34636aaf73f74df8da9981ca6054eb4143d1761dbde8e0e83899805590db2 763325738862.zip

##### **上記ZIPアーカイブのパスワード:**

3\.zip password: 008  
9\.zip password: 3854  
435\.zip password: 636  
1811\.zip password: 9483  
18112021\.zip password: 2927  
433492807279.zip password: 209  
763325738862.zip password: 339

##### **抽出された7つのWord文書のSHA256ハッシュ:**

304fba4a048904744d6d1c4d8bfd5d7b4019c2c45aba0499d797ee0d6807dfa8 3.doc  
e5f3a7e75c03d45462992b0a973e7e25b533e293724590c9eb34f5ee729039b0 9.doc  
0cacc247469125b5e0977b9de9814db0eb642c109ca5d13ee9c336aef2ec4c19 435.doc  
801ec1ec71051838efe75fd89344b676fa741d9e7718e534f119c57a899f4792 1811.doc  
cbddc8fea92cdf40f8efac2fe8fa534d52d90cccecbb914f3827002f680da98a 18112021.doc  
fccaf2af38484493d763b0ea37e68a40eb6def3030cfa975fa8d389e96b49378 433492807279.doc  
d655ab6b9350ec4f64c735cd23be62ca87d49165b244cefe75ad0dbb061de3d4 763325738862.doc

##### **上記Word文書により生成されるURL:**

hxxp://jamaateislami\[.\]com/wp-admin/FKyNiHeRz1/  
hxxp://voltaicplasma\[.\]com/wp-includes/wkCYpDihyc8biTPn444B/  
hxxp://linebot.gugame\[.\]net/images/RX6MVSCgGr/  
hxxp://lpj917\[.\]com/wp-content/Cc4KG1MDR4xAWp91SjA/  
hxxp://html.gugame\[.\]net/img/5xUBiRIQ4s3EtKEv67Ebn/  
hxxp://xanthelasmaremoval\[.\]com/wp-includes/VVVcpYsRtGgjQqfgjxbS/  
hxxp://giadinhviet\[.\]com/pdf/log\_in/8kQBFUyohsDRGCJx/

##### **Emotet DLLのファイルサンプル:**

**SHA256ハッシュ:**  
555dff455242a5f82f79eecb66539bfd1daa842481168f1f1df911ac05a1cfba  
**ファイルサイズ:** 485,376バイト  
**ファイルの場所:** hxxp://jamaateislami\[.\]com/wp-admin/FKyNiHeRz1/  
**ファイルの場所:** C:\\ProgramData\\1245045870.dll  
**ファイルの場所:** C:\\Users\\\[username\]\\AppData\\Local\\Tzbklmcf\\ljkklzcncxkf.pgk  
**Windowsレジストリ更新の実行方法:** rundll32.exe *\[filename\]* ,truHNmRuL  
**注1:** 1811.docを使用して生成されたもの  
\*\*注2:\*\*rundll32.exeで使用するエントリポイントには任意の英数字を使用可能

##### 感染WindowsホストからのHTTPS Emotet C2トラフィック:

51\.178.61\[.\]60 port 443  
103\.161.172\[.\]108 port 443  
122\.129.203\[.\]163 port 443

## 付録B: 2021年11月30日のアプリ インストーラーを悪用するEmotetエポック4

##### メール内のリンク:

hxxp://hispanicaidgroup\[.\]org/ufay0vq/keWIgzwT/

##### 悪質なアプリ インストーラー

**SHA256ハッシュ:**  
450cba4a0f2b8c14dee55c33c9c0f522a4dddd1b463e39e8e736ed37dc2fac74  
**ファイルサイズ:** 472バイト  
**ファイルの場所:** hxxps://locstorageinfo.z13.web.core.windows\[.\]net/ioocceneen.appinstaller

##### **悪質なAppxbundle:**

**SHA256ハッシュ:**  
7c55c3656184b145b3b3f6449c05d93fa389650ad235512d2f99ee412085cf3a  
**ファイルサイズ:** 1,261,364バイト  
**ファイルの場所:** hxxps://locstorageinfo.z13.web.core.windows\[.\]net/ioocceneen.appxbundle

##### Appxbundleに含まれる悪意のある実行ファイル:

**SHA256ハッシュ:**  
36a81cd64e7649d9f91925194e89e8463c980682596eef19c4f5df6e1ac77b2a  
**ファイルサイズ:** 192,800バイト  
**Appixbundle内の場所:**  
ioocceneen.appxbundle/Adobe\_1.2.0.0\_x86/CustomParts/wsprotocol.exe

##### Emotet DLLのサンプル:

**SHA256ハッシュ:**  
a04714dcfad52b9dbf2f649810a6c489c5eb2a15118043f0173571310597b8cb  
**ファイルサイズ:** 643,147バイト  
**ファイルの場所:** hxxp://www.thebanditproject\[.\]com/wp-content/BvZK54PFsCqKio6/  
**ファイルの場所:** C:\\Users\\*\[username\]* \\AppData\\Local\\Pvglfpllzel\\bhryuac.wmn  
**実行方法:** rundll32.exe *\[filename\]* ,*\[any alpha-numeric value\]*

##### 感染WindowsホストからのHTTPS Emotet C2トラフィック:

46\.55.222\[.\]11 port 443  
163\.172.50\[.\]82 port 443

## 付録C: 2021年12月21日のEmotetエポック4感染

##### メールに添付されたExcelファイル:

**SHA256ハッシュ:**  
fcf5500a8b46bf8c7234fb0cc4568e2bd65b12ef8b700dc11ff8ee507ba129da  
**ファイルサイズ:** 194,273バイト  
**ファイル名:** REP\_1671971987654103376.xls

##### HTAファイル:

**SHA256ハッシュ:**  
97ebdff655fa111863fbd084f99187c9b6b369fe88fdb1333f8b89aac09fc48d  
**ファイルサイズ:** 10,980バイト  
**ファイルの場所:** hxxp://87.251.86\[.\]178/pp/\_.html

##### Powershellスクリプト:

**SHA256ハッシュ:**  
a08271fe6d67cc6cf678683f58e22412e6872a985a03b8444584bea57aa3cbb7  
**ファイルサイズ:** 721バイト  
**ファイルの場所:** hxxp://87.251.86\[.\]178/pp/PP.PNG

##### 上記Powershellスクリプトで生成されたURL:

hxxp://mustache.webstory\[.\]sa/wp-includes/cRwe2Pkxasj/  
hxxps://vdevigueta\[.\]com/wp-admin/qYOwD7kPD6JX/  
hxxp://bujogradba\[.\]com/5tvjjl/qiP8H0W5GmR5P9fGIw/  
hxxps://daxinghuo\[.\]com/get/oU8lM4P/  
hxxp://masl\[.\]cn/1/4Ilcpoj6PjTsj3eAR/

##### Emotet DLLのサンプル:

**SHA256ハッシュ:**  
7c35902055f69af2cbb6c941821ceba3d79b2768dd2235c282b195eb48cc6c83  
**ファイルサイズ:** 1,257,472バイト  
**ファイルの場所:** hxxp://mustache.webstory\[.\]sa/wp-includes/cRwe2Pkxasj/  
**ファイルの場所:** C:\\Users\\Public\\Documents\\ssd.dll  
**ファイルの場所:** C:\\Users\\*\[username\]* \\AppData\\Local\\Piqvlxzjzu\\vrjlv.srn  
**実行方法:** rundll32.exe *\[filename\]* ,*\[any alpha-numeric value\]*

##### 感染WindowsホストからのHTTPS Emotet C2トラフィック:

54\.37.212\[.\]235 port 80  
144\.202.34\[.\]169 port 443

## 付録D: 2022年1月11日のEmotetエポック5感染

##### メールに記載された偽苦情ページのリンク例:

hxxp://goodmarketinggroup\[.\]com/newish/562\_9559085/

##### ExcelスプレッドシートのダウンロードURL:

hxxp://goodmarketinggroup\[.\]com/newish/562\_9559085/?i=1

##### ダウンロードしたEmotetのExcelファイル例:

**SHA256ハッシュ:**  
292826fa66737d718d0d23f5842dc88e05c8ba5ade7e51212dded85137631b31  
**ファイルサイズ:** 85,352バイト  
**ファイル名:** 06028\_2603.xlsm

##### マクロ有効化後Emotet DLLをダウンロードするURL3つ:

hxxp://mammy-chiro\[.\]com/case/ZTkBzbz/  
hxxp://bluetoothheadsetreview\[.\]xyz/wp-includes/xmdHAGgfki/  
hxxp://topline36\[.\]xyz/wp-includes/css/BB9Ajvjs89U9O/

##### Emotet DLLのサンプル:

**SHA256ハッシュ:**  
4978285fc20fb2ac2990a735071277302c9175d16820ac64f326679f162354ff  
**ファイルサイズ:** 481,792バイト  
**ファイルの場所:** hxxp://mammy-chiro\[.\]com/case/ZTkBzbz/  
**ファイルの場所:** C:\\Users\\*\[username\]* \\dwa.ocx  
**ファイルの場所:** C:\\Users\\*\[username\]* \\AppData\\Local\\Fhcnkauwkz\\gavlgclbak.wwa  
**実行方法:** rundll32.exe *\[filename\]* ,*\[any alpha-numeric value\]*

##### 感染WindowsホストからのHTTPS Emotet C2トラフィック:

41\.226.30\[.\]6 port 8080  
45\.138.98\[.\]34 port 80  
62\.141.45\[.\]103 port 443  
161\.97.77\[.\]73 port 443

## 追加リソース

* [Emotet マルウェア](https://www.cisa.gov/uscert/ncas/alerts/aa20-280a)- 米国国土安全保障省、サイバーセキュリティ・インフラセキュリティ庁(CISA)
* [Emotetのメール攻撃手法「スレッドハイジャック」のケーススタディ](https://unit42.paloaltonetworks.jp/emotet-thread-hijacking/) - パロアルトネットワークス Unit 42
* [世界で最も危険なマルウェアEMOTET、世界規模の連携により崩壊](https://www.europol.europa.eu/media-press/newsroom/news/world%E2%80%99s-most-dangerous-malware-emotet-disrupted-through-global-action) - 欧州刑事警察機構(Europol)
* [Emotetの帰還](https://isc.sans.edu/forums/diary/Emotet+Returns/28044/)- Internet Storm Center
* [Emotetのハッシュバスト](https://twitter.com/malwaretechblog/status/1251606958592757760)- @MalwareTechBlog さんのツイート
* [Emotet、感染にappinstallerを使用](https://www.malware-traffic-analysis.net/2021/11/30/index.html)- malware-traffic-analysis.net
* [Emotet、偽のAdobe Windows アプリ インストーラーパッケージで拡散中](https://www.bleepingcomputer.com/news/security/emotet-now-spreads-via-fake-adobe-windows-app-installer-packages/)- BleepingComputer
* [EmotetがCobalt Strikeをドロップ](https://twitter.com/Cryptolaemus1/status/1468266929014157316)- @Cryptolaemus1さんのツイート
* [Emotetに新たな感染手法](https://unit42.paloaltonetworks.jp/new-emotet-infection-method/)- パロアルトネットワークス Unit 42
  トップに戻る

### タグ

* [Emotet](https://unit42.paloaltonetworks.com/ja/tag/emotet-ja/ "Emotet")
* [Macros](https://unit42.paloaltonetworks.com/ja/tag/macros-ja/ "Macros")
* [MealyBug](https://unit42.paloaltonetworks.com/ja/tag/mealybug-ja/ "MealyBug")
* [Mummy Spider](https://unit42.paloaltonetworks.com/ja/tag/mummy-spider-ja/ "Mummy Spider")
* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")
* [TA542](https://unit42.paloaltonetworks.com/ja/tag/ta542-ja/ "TA542")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:攻撃アクターの目で見るパブリッククラウドのランサムウェア攻撃シナリオ](https://unit42.paloaltonetworks.com/ja/ransomware-in-public-clouds/ "攻撃アクターの目で見るパブリッククラウドのランサムウェア攻撃シナリオ")

### 目次

* 

### 関連記事

* [脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "article - table of contents")
* [脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "article - table of contents")
* [Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
