[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/exchange-server-credential-harvesting/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/exchange-server-credential-harvesting/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/ "脆弱性")  
  [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

# 攻撃者によるMicrosoft Exchange Serverの脆弱性悪用で Cortex XDRが認証情報の収集を防止

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 2 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSOAR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSOAR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsoar-ja/ "Cortex XSOAR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2021年4月15日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/)
  * [CVE-2021-26855](https://unit42.paloaltonetworks.com/ja/tag/cve-2021-26855-ja/)
  * [CVE-2021-26857](https://unit42.paloaltonetworks.com/ja/tag/cve-2021-26857-ja/)
  * [CVE-2021-26858](https://unit42.paloaltonetworks.com/ja/tag/cve-2021-26858-ja/)
  * [CVE-2021-27065](https://unit42.paloaltonetworks.com/ja/tag/cve-2021-27065-ja/)
  * [Microsoft Exchange Server](https://unit42.paloaltonetworks.com/ja/tag/microsoft-exchange-server-ja/)
  * [Webshell](https://unit42.paloaltonetworks.com/ja/tag/webshell-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/exchange-server-credential-harvesting/?pdf=download&lg=ja&_wpnonce=5f0cc26d8b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/exchange-server-credential-harvesting/?pdf=print&lg=ja&_wpnonce=5f0cc26d8b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=攻撃者によるMicrosoft%20Exchange%20Serverの脆弱性悪用で%20Cortex%20XDRが認証情報の収集を防止&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fexchange-server-credential-harvesting%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fexchange-server-credential-harvesting%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fexchange-server-credential-harvesting%2F&title=攻撃者によるMicrosoft%20Exchange%20Serverの脆弱性悪用で%20Cortex%20XDRが認証情報の収集を防止 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fexchange-server-credential-harvesting%2F&text=攻撃者によるMicrosoft%20Exchange%20Serverの脆弱性悪用で%20Cortex%20XDRが認証情報の収集を防止 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fexchange-server-credential-harvesting%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=攻撃者によるMicrosoft%20Exchange%20Serverの脆弱性悪用で%20Cortex%20XDRが認証情報の収集を防止%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fexchange-server-credential-harvesting%2F "Share in Mastodon")

## 概要

最近発見・修正されたMicrosoft Exchangeの脆弱性（[CVE-2021-26855](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26855)、[CVE-2021-26857](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26857)、[CVE-2021-26858](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26858)、[CVE-2021-27065](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-27065)）は、その悪用数の多さとそこから組織が被る影響の深刻さから高い注目を集めています。2021年3月6日、未知の攻撃者がMicrosoft Exchange Serverの脆弱性を悪用し、EMEA（ヨーロッパ、中東、アフリカ）地域の金融機関のサーバーにWebシェルをインストールしました。私たちは当該Webシェル自体にはアクセスできませんでしたがこれはおそらく[China Chopper](https://unit42.paloaltonetworks.jp/china-chopper-webshell/)サーバーサイドJScriptの亜種の1つであったものと思われます。

2021年3月12日、Webシェルのインストールから6日後、アクターはインストールされたWebシェルを使ってPowerShellコマンドを実行し、ローカルサーバーとActive Directoryから情報を収集して侵害したExchangeサーバーから認証情報を窃取しました。次にアクターは、インターネットインフォメーションサービス（IIS）サーバーがインターネットに公開しているフォルダ内にキャビネットファイルを作成し、そのなかに情報収集と認証情報の収集に関連するファイルを圧縮しました。2021年3月12日と13日、アクターは直接それらのファイルの場所にアクセスしてこれらのキャビネットファイルを窃取しようとしました。

私たちは、インストールされたWebシェルを介してコマンドの実行を行うインバウンドリクエストのIPアドレスと、結果ファイルのダウンロードをリクエストするIPアドレスを分析しました。観測されたIPアドレスはいずれもアクター所有のインフラストラクチャではないようで、おそらくはフリーのプロキシやVPN、侵害されたサーバーを選んで使っていた可能性があります。ログに表示されたIPアドレスからは、さらなるアクティビティをピボット検索するための足がかりは得られませんでした。

Unit 42のアナリストは、アクターがWebシェルとの対話を自動化し、そこで2つの異なるPowerShellスクリプトを実行しているものと考えています。Webシェルを介して実行された2つのPowerShellスクリプトは3秒間隔で発行されており、2つの異なるインバウンドIPアドレスを持っていました。この自動化には、アクティビティの分析や相関がされにくいように、IPアドレスの意図的な切り替え処理も含まれているようです。こうした自動化は、攻撃者がもっと大きな攻撃キャンペーンの一部としてこの特定の攻撃を実行していたことをうかがわせます。

さいわいこのEMEAの金融機関でのアクターによる認証情報収集試行は、LSASSプロセスからメモリダンプをダウンロードするインバウンドリクエストが失敗したことから不首尾に終わりました。このExchangeサーバーには、追加の保護措置としてパスワードの窃取を防止するモジュールを有効にしたCortex XDRがインストールされていました。このため、ダンプされたメモリからはアクターの欲しがる認証情報へのポインタは削除されていました。ですのでたとえファイルのダウンロードが正常にできていたとしてもメモリダンプからMimikatzを使って容易に認証情報を抽出することはできなかったことになります。

このインシデントは、単一のアクターか、一般的なツールセットを使う複数のアクターが実行した大規模キャンペーンの1インシデントにすぎなかったようです。Unit 42はアクターがこのインシデントで使用したWebシェルと共通の属性を複数持ち、同様の振る舞いをする177個のWebシェルを検出しました。これら関連するWebシェルによる影響を受けた組織は、さまざまな業界や地理上の場所にわたっていました。これはこのインシデントに関連したアクターが日和見的であり、きまった標的のリストは持たず、スキャンをして侵害するExchangeサーバーを見つけている可能性が高いことを示しています。

パロアルトネットワークスのお客様は、[脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)、[URLフィルタリング](https://www.paloaltonetworks.jp/products/threat-detection-and-prevention/web-security)の各セキュリティサブスクリプションを有効にした[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)と、[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)、[Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/xsoar)によりMicrosoft Exchange Serverへの攻撃から保護されています。

## Webシェルアクティビティ

2021年3月11日と12日、Unit 42は6つの異なる組織のMicrosoft Exchangeサーバー上のWebシェルとやりとりするアクターを観測しました。これらの攻撃におけるアクターのアクティビティを理解するために、侵害されたExchangeサーバーの1つからのインターネットインフォメーションサービス（IIS）ログを分析しました。これにより、WebシェルへのインバウンドWebリクエストと、生成された関連プロセスのアクティビティを観測することができました。これらのログのタイムスタンプを使用して、この特定のアクターとインシデントに関連するアクティビティのタイムラインを作成しました。これをこの分析の残りの部分で「攻撃」と呼びます。図1は、2021年3月6日のアクティビティの開始から始まるタイムラインを示しています。ここに示されているように、2021年3月12日のエクスプロイト後のアクティビティ開始までには6日間の空白があります。
![このタイムラインは、2021年3月6日に観察されたアクティビティの開始から、最終的に認証情報収集の試みが失敗するまでの過程で、Exchange Serverに関連付けられたアクターのアクティビティを追跡したものです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-85.png) 図1 Exchangeサーバーに関連付けられたアクターのアクティビティのタイムライン

ログによると、このアクターは2021年3月6日02:38:16にWebシェルをExchangeサーバーのC:\\inetpub\\wwwroot\\aspnet\_client\\supp0rt.aspxに保存することでインストールしていました。インストールされたWebシェルへのパスはIISサーバーのルートディレクトリ内に存在しています。このルートディレクトリが、/aspnet\_client/supp0rt.aspxにアクセスする訪問者にWebシェルを提供します。なお/aspnet\_client/supp0rt.aspxというURLはこの攻撃に特有のものではなく、Unit 42が以前「[Microsoft Exchange Serverを標的とした最近の攻撃の捜索](https://blog.paloaltonetworks.com/security-operations/attacks-targeting-microsoft-exchange/?lang=ja)」というブログで述べたように、Exchange関連の多くの攻撃でWebシェルにこのURLの使用が確認されています。[最近のCISAレポート](https://us-cert.cisa.gov/ncas/analysis-reports/ar21-072f)によると、Exchange関連の攻撃で使用されたsupp0rt.aspxは、「ExternalUrl」フィールドにWebシェルの追加されたオフラインアドレスブック（OAB）構成ファイルでした。

[![JScript](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/04/js.png)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/04/js.png)

私たちはこの特定の攻撃で使用されたsupp0rt.aspxファイルにはアクセスできませんでしたが、同様の機能を含む177個のsupp0rt.aspxファイルを分析することができました。分析された各ファイルにはChina ChopperのサーバーサイドJScriptが含まれていました。このJScriptは、英数字32文字からなる名前をもつ一意なパラメータ内で提供されるコードを評価するものです。たとえば次のコードはsupp0rt.aspx Webシェルから抽出したもので、54242e9b610a7ca15024a784969c9e0dというパラメータ内でアクターが提供したコードを実行します。

この攻撃では、アクターがsupp0rt.aspxWebシェルに対し、実行するコードを6b83ccc96b4abd4cea1c7c607688a8adという名前の付いたパラメータ内で提供している様子が観測されました。先に見たとおり、私たちは高い確度でアクターがこれらの攻撃で同じWebシェルコードを使用したものと確信しています。そのさいは、パラメータ54242e9b610a7ca15024a784969c9e0dのところでかわりのパラメータ6b83ccc96b4abd4cea1c7c607688a8adを使っていたものと考えています。たしかにChina ChopperのサーバーサイドJScriptはオンラインで簡単に入手可能ですが、同じWebシェルの組み合わせを使っていること、supp0rt.aspxというファイル名、それにPowerShellコードを実行するのにランダムな32文字の英数字からなるパラメータ名を使っていること、これらから考えて、背後にいるのは同一のアクターであるか、同じツールを使う複数のアクターであることが示唆されます。

アクターがサーバーを悪用してWebシェルをインストールするために使用したIPアドレスは正確にはわかっていません。これは、supp0rt.aspxファイルがディスクに書き込まれてから1分以内に、Exchangeの脆弱性を悪用しようとする/ecp/program.jsへの成功したHTTP POSTリクエストが複数あったためです。パス/ecp/program.jsはこの攻撃に特有のものではないようで、[他のセキュリティリサーチャーも](https://twitter.com/SecShoggoth/status/1368699174066266115?s=20)Exchange Serverを悪用するためにこのパスが使われていることを確認していると述べています（[CVE-2021-26855](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26855)）。成功したすべてのリクエストはUser-AgentとしてExchangeServicesClient/0.0.0.0を使用していました。また、送信元IPアドレスは以下のものでした。

* 156\.194.127\[.\]178
* 112\.160.243\[.\]172
* 221\.179.87\[.\]175
* 73\.184.77\[.\]174
* 41\.237.156\[.\]15
* 223\.16.210\[.\]90
* 63\.76.255\[.\]110
* 218\.103.234\[.\]104
* 83\.110.215\[.\]7

数日間は活動が見られませんでしたが、2021年3月12日2:35:27にアクターは121.150.12\[.\]35から最初にWebシェルにアクセスし、/aspnet\_client/supp0rt.aspxに移動しました。HTTPリクエストには、6b83ccc96b4abd4cea1c7c607688a8adというラベルの付いたパラメータが含まれていました。このパラメータにはWebシェルがデコードして実行するbase64エンコードされたPowerShellスクリプトが含まれていました。次のスクリプトは、実行中のプロセスを一覧表示し、文字列oamoisjmdoと文字列sodknousfnfdkljとの間の挟んでリストを返します。  
[![Jscript2](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/04/js2.png)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/04/js2.png)  
アクターは実行中のプロセスを列挙してLocal Security Authority Subsystem Service（LSASS）プロセスのプロセスID（PID）を見つけようとしました。メモリをダンプして認証情報を収集するためです。アクターは、6b83ccc96b4abd4cea1c7c607688a8adパラメータ内にある/aspnet\_client/supp0rt.aspxにある同じWebシェルにアップロードされた2番目のPowerShellスクリプト内でLSASSのPID（584。後の例を参照）を使用します。アクターは、2021年3月12日2:35:30、最初のPowerShellから3秒後に2番目のPowerShellをWebシェルにアップロードし、その後164.68.156\[.\]31にIPアドレスを切り替えたようです。Webシェルへの2つのインバウンドリクエスト間隔が短く、IPアドレスを切り替えていることから、アクターはこのプロセスをある程度自動化しているものと考えられます。Unit 42は、アクターがWebシェルとのやりとりを自動化してオペレーションをスケーリングし、侵害済みExchangeサーバーの長いリストに対してエクスプロイト後のアクティビティをしかけられるようにしていたと考えています。2番目のPowerShellスクリプトには、バッチスクリプトをサーバー上のtest.batに保存する次の内容が含まれていました。その後、cmd.exeプロセスを生成してこれが実行されます。  
[![jscript3](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/04/js3.png)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/04/js3.png)  
このtest.batというバッチスクリプトは、次の4つのコマンドを実行しようとします。これらのコマンドでは実質上、comsvcs.dllでLSASSのメモリをダンプし、dsqueryでネットワーク上のユーザーに関するより多くのコンテキスト情報を取得し、makecabで前の2つの漏出用コマンドの結果からキャビネットファイルを作成しています。

[![Jscript4](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/04/js4.png)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/04/js4.png)  
数時間後の2021年3月12日10:07:09、アクターはIPアドレスを45.77.140\[.\]214に変更し、dsqueryコマンドの結果が含まれるキャビネットファイルf4\[●●●●\]9b.dmp.zipを正常にダウンロードしたようです。User-AgentがMozilla/5.0 (Windows NT 6.1; Trident/7.0; rv:11.0) like Geckoであることから、アクターはWindows 7システムのInternet Explorer 11ブラウザで正しいURLにアクセスしてこのキャビネットファイルをダウンロードしたようです。私たちがf4\[●●●●\]9b.dmp.zipファイルを確認したところ、この中には、f4\[●●●●\]9b.tmpファイルが含まれていることがわかりましたがこのファイルは空でした。これはつまりバッチスクリプトによって実行されたdsqueryコマンドは、Active Directoryからユーザー情報をうまく収集できなかったということを示しています。

その1秒後の2021年3月12日10:07:10、アクターは45.77.140\[.\]214から/aspnet\_client/f4\[●●●●\]9b1.dmp.zipに対してGETリクエストを出してLASSのメモリダンプを含むキャビネットファイルをダウンロードしようとしましたが、サーバーは「404 Not Found」エラーで応答しました。アクターは2021年3月12日17:35:15まで継続してこのファイルのダウンロードを試みました。ここで、2021年3月13日の05:40:05と05:40:06にファイルのダウンロードをさらに2回リクエストされるまでの間、アクティビティが中断されました。キャビネットファイルをダウンロードするすべてのリクエストには同じ404エラーメッセージが返っていました。

それから20分も経たない2021年3月13日06:02:04、アクターは再びIPアドレスを変更し（今回は78.141.218\[.\]225）、さらにこのキャビネットファイルのダウンロードを試みました。アクターは2021年3月13日16:33:03までこの試行を続け、合計33回のリクエストを発行し、そのすべてにHTTP 404 応答が返されました。

私たちはf4\[●●●●\]9b1.dmpファイルを確認しました。確かにこのファイルにはLSASSプロセスのメモリ内容が含まれていましたが、Mimikatzを使用して認証情報をダンプすることはできませんでした。このExchangeサーバーでは、パスワード取得防止モジュール（Password Theft Protection）を有効にしたCortex XDRを稼働しており、このためにダンプファイルから認証情報へのポインタが削除されていたことが分かりました。つまり、アクターがメモリダンプを含むキャビネットファイルf4\[●●●●\]9b1.dmp.zipを正常にダウンロードできていたとしても、組織にさらに被害を与えるべく追加のアクティビティを行うのであれば必要となる認証情報は、Mimikatzを使って抽出することができなかったことになります。

## 結論

Microsoft Exchange Serverの最近の脆弱性に対し、大規模な悪用が横行しています。組織が[サーバーにすばやくパッチを適用しよう](https://blog.paloaltonetworks.com/2021/03/patching-microsoft-exchange-servers/?lang=ja)とする一方で、攻撃者はチャンスがあるうちは悪用しようとしています。Unit 42は、さまざまなアクターがこれらの脆弱性を使用して多種多様なWebシェルをインストールし、侵害したExchangeサーバーを侵入口として、Exchangeサーバーやそのネットワーク上でさらなるアクティビティを実行しようとする様子を観測してきました。

EMEA地域の金融機関に対するあるインシデントでは、攻撃者がWebシェルをインストールし、自動化のアプローチでWebシェルとやりとりし、情報を収集し、侵害されたサーバーから認証情報をダンプする様子を観測しました。さいわいこのインシデントでは、被害組織がCortex XDRをインストールしてパスワード取得防止モジュールを有効にしていたために、アクターが認証情報収集用に取得しようとしたメモリダンプからは認証情報のハッシュへのポインタが削除されていました。このためMimikatz を使ってアクターが認証情報をダンプすることはできなくなりました。

Unit 42 ブログ「[脅威の評価: Microsoft Exchange Serverにおける4つのゼロデイ脆弱性の悪用が活発化](https://unit42.paloaltonetworks.jp/microsoft-exchange-server-vulnerabilities/)」で説明したとおり、パロアルトネットワークスのお客様は、製品エコシステム全体でMicrosoft Exchange Serverへの攻撃から保護されています。また、本攻撃に特化した保護を次の製品やサブスクリプションに展開済みです。

* 次世代ファイアウォール
  * 脅威防御（4つの脆弱性を検出するContent Pack 8380を展開）
  * URLフィルタリング
* [Cortex XDR 7.3.1](https://docs.paloaltonetworks.com/cortex/cortex-xdr/7-3/cortex-xdr-agent-release-notes/cortex-xdr-agent-release-information/features-introduced-in-cortex-xdr-agent.html)
* Cortex XSOAR

#### 追加資料

* [Microsoft Exchange Serverへの攻撃のタイムライン](https://unit42.paloaltonetworks.jp/microsoft-exchange-server-attack-timeline/)
* [脅威の評価: Microsoft Exchange Serverにおける4つのゼロデイ脆弱性の悪用が活発化](https://unit42.paloaltonetworks.jp/microsoft-exchange-server-vulnerabilities/)
* [Microsoft Exchange Serverの脆弱性の修復手順](https://unit42.paloaltonetworks.jp/remediation-steps-for-the-microsoft-exchange-server-vulnerabilities/)
* [China Chopper Webシェルを使用したMicrosoft Exchange Serverに対する攻撃の分析](https://unit42.paloaltonetworks.jp/china-chopper-webshell/)

#### IoC

* 156\.194.127\[.\]178
* 112\.160.243\[.\]172
* 221\.179.87\[.\]175
* 73\.184.77\[.\]174
* 41\.237.156\[.\]15
* 223\.16.210\[.\]90
* 63\.76.255\[.\]110
* 218\.103.234\[.\]104
* 83\.110.215\[.\]7
* 121\.150.12\[.\]35
* 164\.68.156\[.\]31
* 45\.77.140\[.\]214
* 78\.141.218\[.\]225

#### TTP（戦術、技術、および手順）

|-----------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------|----------------------------------------------------------------------------|
| **テクニック（ID）**                                                                                                               | **テクニックID**                                                 | **説明**                                                                     |
| [Exploit Public-Facing Application（インターネットに公開されたアプリケーションの悪用）](https://attack.mitre.org/techniques/T1190/)                   | [T1190](https://attack.mitre.org/techniques/T1190/)         | アクターがMicrosoft Exchangeの脆弱性を悪用                                             |
| [Server Software Component: Web Shell（サーバーソフトウェアコンポーネント: Webシェル）](https://attack.mitre.org/techniques/T1505/003/)           | [T1505.003](https://attack.mitre.org/techniques/T1505/003/) | アクターが侵害したExchangeサーバーへWebシェルをインストール                                        |
| [Data Encoding: Standard Encoding（データエンコーディング: 標準エンコーディング）](https://attack.mitre.org/techniques/T1132/001/)                 | [T1132.001](https://attack.mitre.org/techniques/T1132/001/) | アクターが実行用base64エンコードスクリプトをWebシェルへ発行                                         |
| [Automated Collection（自動化された収集）](https://attack.mitre.org/techniques/T1119/)                                                | [T1119](https://attack.mitre.org/techniques/T1119/)         | アクターがバッチスクリプトを使い情報を収集しLSASSのメモリをダンプ                                        |
| [Data from Local System（ローカルシステムからのデータ）](https://attack.mitre.org/techniques/T1005/)                                        | [T1005](https://attack.mitre.org/techniques/T1005/)         | アクターが実行中のプロセスを収集しLSASSのプロセスID（PID）を発見                                      |
| [Account Discovery: Domain Account（アカウントの探索: ドメインアカウント）](https://attack.mitre.org/techniques/T1087/002/)                    | [T1087.002](https://attack.mitre.org/techniques/T1087/002/) | アクターが「dsquery」でActive Directory、特にユーザーアカウントから情報を収集                         |
| [OS Credential Dumping: LSASS Memory（OS認証情報のダンプ: LSASSメモリ)](https://attack.mitre.org/techniques/T1003/001/)                 | [T1003.001](https://attack.mitre.org/techniques/T1003/001/) | アクターが「comsvc.dll」内のMiniDump関数を使用してLSASSのメモリをダンプして認証情報をダンプ                  |
| [Archive Collected Data: Archive via Utility（収集データのアーカイブ: ユーティリティによるアーカイブ）](https://attack.mitre.org/techniques/T1560/001/) | [T1560.001](https://attack.mitre.org/techniques/T1560/001/) | アクターが「makecab」ユーティリティを使用し漏出前にファイルを圧縮                                       |
| [Data Staged: Local Data Staging（ステージングされたデータ: ローカルデータステージング）](https://attack.mitre.org/techniques/T1074/001/)              | [T1074.001](https://attack.mitre.org/techniques/T1074/001/) | アクターが漏出用ファイルをc:\\inetpub\\wwwroot\\aspnet\_client\\に保存しブラウザを介してリモートからダウンロード |

#### 更新履歴

* 2021-04-30 英語版の更新を反映しました。
  トップに戻る

### タグ

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")
* [CVE-2021-26855](https://unit42.paloaltonetworks.com/ja/tag/cve-2021-26855-ja/ "CVE-2021-26855")
* [CVE-2021-26857](https://unit42.paloaltonetworks.com/ja/tag/cve-2021-26857-ja/ "CVE-2021-26857")
* [CVE-2021-26858](https://unit42.paloaltonetworks.com/ja/tag/cve-2021-26858-ja/ "CVE-2021-26858")
* [CVE-2021-27065](https://unit42.paloaltonetworks.com/ja/tag/cve-2021-27065-ja/ "CVE-2021-27065")
* [Microsoft Exchange Server](https://unit42.paloaltonetworks.com/ja/tag/microsoft-exchange-server-ja/ "Microsoft Exchange Server")
* [Webshell](https://unit42.paloaltonetworks.com/ja/tag/webshell-ja/ "webshell")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:コンテナエンジンCRI-OとPodmanに影響を与える新しい脆弱性(CVE-2021-20291)](https://unit42.paloaltonetworks.com/ja/cve-2021-20291/ "コンテナエンジンCRI-OとPodmanに影響を与える新しい脆弱性(CVE-2021-20291)")

### 目次

* 

### 関連記事

* [npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "article - table of contents")
* [「Shai-Hulud」ワームがサプライチェーン攻撃でnpmエコシステムを侵害 （11月26日更新）](https://unit42.paloaltonetworks.com/ja/npm-supply-chain-attack/ "article - table of contents")
* [AIのデュアルユースのジレンマ：悪意あるLLM](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![Pictorial representation of BeyondTrust vulnerability CVE-2026-1731. Digital art depicting a stylized mountain range with vibrant blue and red hues. The peaks are accentuated by glowing particles and an abstract, starry backdrop, creating a futuristic landscape.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/14_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月19日 [#### BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月17日 [#### 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")  
  ![Pictorial representation of CVE-2025-0921. Digital illustration of a map of North America with interconnected glowing lines and dots symbolizing network connections across the continent.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/06_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月30日 [#### SCADAシステムに存在する特権ファイルシステムの脆弱性](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/)

* [CVE-2025-0921](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-0921/ "CVE-2025-0921")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")

* [SCADA](https://unit42.paloaltonetworks.com/ja/tag/scada/ "SCADA")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/ "SCADAシステムに存在する特権ファイルシステムの脆弱性")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月13日 [#### 最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-22584/ "CVE-2026-22584")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "最新のAI/MLフォーマットとライブラリによるリモート コード実行")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年1月13日 [#### 脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/ja/tag/mongodb-ja/ "MongoDB")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/ "脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年12月12日 [#### React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-66478-ja/ "CVE-2025-66478")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "React Server Components における重大な脆弱性の悪用 (12月12日更新)")  
  ![Pictorial representation of an authentication coercion attack. Panoramic view of a city skyline at night, featuring vibrant light beams from skyscrapers and a deep blue sky.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/07_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月10日 [#### 新たなアップデート。進化し続ける強制認証テクニック](https://unit42.paloaltonetworks.com/ja/authentication-coercion/)

* [Mimikatz](https://unit42.paloaltonetworks.com/ja/tag/mimikatz-ja/ "Mimikatz")

* [PrintNightmare](https://unit42.paloaltonetworks.com/ja/tag/printnightmare-ja/ "PrintNightmare")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/authentication-coercion/ "新たなアップデート。進化し続ける強制認証テクニック")  
  ![Pictorial representation of LANDFALL spyware. An illustration of a glowing red warning icon centered on a detailed blue circuit board background, representing a vulnerability in Samsung Galaxy devices.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/09_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月7日 [#### LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/)

* [Android](https://unit42.paloaltonetworks.com/ja/tag/android-ja/ "Android")

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-21042](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-21042-ja/ "CVE-2025-21042")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア")  
  ![Pictorial representation of CVE-2025-59287. Digital image of a glowing padlock symbol representing cybersecurity on a network grid with blue and orange lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年11月3日 [#### Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/)

* [CVE-2025-59287](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-59287-ja/ "CVE-2025-59287")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Microsoft Vulnerability](https://unit42.paloaltonetworks.com/ja/tag/microsoft-vulnerability-ja/ "Microsoft Vulnerability")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/ "Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
