[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/fake-cve-2023-40477-poc-hides-venomrat/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/fake-cve-2023-40477-poc-hides-venomrat/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/ "脆弱性")  
  [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

# WinRAR の CVE-2023-40477 脆弱性のエクスプロイトを謳う偽 PoC (概念実証) が見つかる − PoC 実行で VenomRAT に感染

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます  
Related Products  
[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Robert Falcone](https://unit42.paloaltonetworks.com/ja/author/robert-falcone/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年9月21日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [CVE-2023-25157](https://unit42.paloaltonetworks.com/ja/tag/cve-2023-25157-ja/)
  * [CVE-2023-40477](https://unit42.paloaltonetworks.com/ja/tag/cve-2023-40477-ja/)
  * [Proof of Concept](https://unit42.paloaltonetworks.com/ja/tag/proof-of-concept-ja/)
  * [Remote Access Trojan](https://unit42.paloaltonetworks.com/ja/tag/remote-access-trojan-ja/)
  * [Remote Code Execution](https://unit42.paloaltonetworks.com/ja/tag/remote-code-execution-ja/)
  * [Social engineering](https://unit42.paloaltonetworks.com/ja/tag/social-engineering-ja/)
  * [VenomRAT](https://unit42.paloaltonetworks.com/ja/tag/venomrat-ja/)
  * [WinRAR](https://unit42.paloaltonetworks.com/ja/tag/winrar-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/fake-cve-2023-40477-poc-hides-venomrat/?pdf=download&lg=ja&_wpnonce=b82091c0d3 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/fake-cve-2023-40477-poc-hides-venomrat/?pdf=print&lg=ja&_wpnonce=b82091c0d3 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](<mailto:?subject=WinRAR%20の%20CVE-2023-40477%20脆弱性のエクスプロイトを謳う偽%20PoC%20(概念実証)%20が見つかる%20−%20PoC%20実行で%20VenomRAT%20に感染&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ffake-cve-2023-40477-poc-hides-venomrat%2F> "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ffake-cve-2023-40477-poc-hides-venomrat%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](<https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ffake-cve-2023-40477-poc-hides-venomrat%2F&title=WinRAR%20の%20CVE-2023-40477%20脆弱性のエクスプロイトを謳う偽%20PoC%20(概念実証)%20が見つかる%20−%20PoC%20実行で%20VenomRAT%20に感染> "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](<https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ffake-cve-2023-40477-poc-hides-venomrat%2F&text=WinRAR%20の%20CVE-2023-40477%20脆弱性のエクスプロイトを謳う偽%20PoC%20(概念実証)%20が見つかる%20−%20PoC%20実行で%20VenomRAT%20に感染> "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ffake-cve-2023-40477-poc-hides-venomrat%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](<https://mastodon.social/share?text=WinRAR%20の%20CVE-2023-40477%20脆弱性のエクスプロイトを謳う偽%20PoC%20(概念実証)%20が見つかる%20−%20PoC%20実行で%20VenomRAT%20に感染%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ffake-cve-2023-40477-poc-hides-venomrat%2F> "Share in Mastodon")

# 概要

リサーチャーは、脅威アクターが古い概念実証 (PoC) コードを再利用して、新たにリリースされた脆弱性用の偽 PoC をすばやく作成してしまうことを意識しておく必要があります。2023 年 8 月 17 日に Zero Day Initiative は WinRAR のリモート コード実行 (RCE) の脆弱性 ([CVE-2023-40477](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-40477)) を公開しました。同団体は、2023 年 6 月 8 日にベンダーへの開示を行っていました。CVE-2023-40477 の公開から 4 日後、ある攻撃者が whalersplonk というエイリアスを使い、偽の PoC スクリプトを GitHub リポジトリにコミットしました。

WinRAR の脆弱性のエクスプロイト用とされたこの偽 PoC は、GeoServer というアプリケーションの SQL インジェクション脆弱性 ([CVE-2023-25157](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-25157)) を悪用する公開済みの PoC スクリプトを元にしていました。私たちが偽 PoC スクリプトと感染チェーン内のリンクをすべて分析したところ、これは最終的に VenomRAT のペイロードをインストールしていました。

私たちは、攻撃者がとりたててリサーチャーを狙ってこの偽 PoC スクリプトを作成したとは考えていません。むしろ、攻撃者は日和見的で、新たな脆弱性を自らのオペレーションに導入しようとしているべつの犯罪者を侵害しようとした可能性があります。

事象発生の時系列から考えてこの攻撃者はインフラやペイロードを偽 PoC とはべつに作成していたと考えられます。この脆弱性が公開されると、攻撃者らは人気アプリの深刻な RCE を利用しようとすばやく行動に移りました。WinRAR は[世界中に 5 億人以上のユーザー](https://www.win-rar.com/start.html?&L=0)がいると述べています。

Cyber Threat Alliance (CTA) のメンバーである Broadcom/Symantec ([@threatintel](https://twitter.com/threatintel?ref_src=twsrc%5Egoogle%7Ctwcamp%5Eserp%7Ctwgr%5Eauthor)) に、この CVE の初期サンプルを共有してくださったことに対する感謝を申し上げます。

パロアルトネットワークス製品をご利用中のお客様は、この偽 PoC コードが作成される以前に WildFire と Advanced URL Filtering により同感染チェーンからの保護を受けていました。なお checkblacklistwords\[.\]eu というドメインが感染で必要とされるさまざまなファイルや VenomRAT のペイロードのホストに使われていましたが、これは PoC が GitHub にコミットされる以前に、自動でマルウェアとして分類されていました。

| **関連する Unit 42 のトピック** | [**Vulnerability**](https://unit42.paloaltonetworks.jp/category/vulnerability-ja/), [**Remote Access Trojan**](https://unit42.paloaltonetworks.jp/tag/remote-access-trojan-ja/) |
|------------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## 「ないなら騙せばいいじゃない」

whalersplonk というエイリアスを使う正体不明の攻撃者が WinRAR の RCE 脆弱性 (CVE-2023-40477) 用とする偽 PoC スクリプトを公開しました。この PoC は対象とされる脆弱性をエクスプロイトしていないニセモノで、GeoServer に存在する脆弱性 (CVE-2023-25157) のために公開された PoC コードをベースにしています。この PoC スクリプトは言われているような WinRAR の脆弱性のエクスプロイトは行いません。いくつかの手順をへて、VenomRAT のペイロードをインストールする感染チェーンをトリガーします。

WinRAR における CVE-2023-40477 脆弱性によって、攻撃者は対象システム上で、悪意のあるファイルを開くコードを実行できます。2023 年 8 月 24 日に[ベンダーが発表](https://www.win-rar.com/singlenewsview.html?&L=0&tx_ttnews%5Btt_news%5D=232&cHash=c5bf79590657e32554c6683296a8e8aa)した内容によると、2023 年 6 月 8 日に [Zero Day Initiative](https://www.zerodayinitiative.com/advisories/ZDI-23-1152/) が CVE-2023-40477 の脆弱性を最初に報告し、2023 年 8 月 17 日に一般に開示しました。ZIP アーカイブ内のタイムスタンプは、この攻撃者が脆弱性が公表されてから 4 日後の 2023 年 8 月 21 日にファイルを GitHub にコミットしたことを示唆しています。

[@AabyssZG の投稿](https://twitter.com/AabyssZG/status/1693820967477539216)によると、この偽 PoC のアーカイブは、whalersplonk という名前のユーザーの [GitHub リポジトリ](https://github.com/whalersplonk/CVE-2023-40477)にホストされていました (図 1)。このリポジトリはその後削除されたため、アクセスすると 404 エラーが返ります。
![画像 1 は X (旧 Twitter) への投稿のスクリーンショットです。ユーザー名は @AabyssZG です。プロフィールの写真には、コンピューターに座って後ろを向いている髪の短い人が写っています。投稿には、中国語の文字が混じっています。投稿の内容は「CVE-2023-40477の PoCには問題があるので実行しないでください」というものです。投稿の日付は 2023 年 8 月 21 日の午後 11 時 02 分で、スクリーンショットが撮影された時点での投稿閲覧回数は 13,100 回となっています。この投稿は 8 回リポストされ、3 回引用され、「いいね」が 33 件ついていて、ブックマークが 6 件ついています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-130016-1.png) 図1. whalersplonk の GitHub リポジトリでホストされている偽 PoC コードに関する投稿

この偽 PoC は CVE-2023-40477-main.zip という名前の ZIP アーカイブとして VirusTotal にアップロードされました。中身は Python スクリプトで、poc.py という名前がつけられています。以下のコード スニペットは、7-Zip 内の CVE-2023-40477-main.zip アーカイブの内容を示したものです。私たちはこの CVE-2023-40477-main.zip というファイル自体は GitHub の \[Download ZIP\] ボタンをクリックし、リポジトリ全体をダウンロードすることで生成したものと考えています。

Listing archive: CVE-2023-40477-main.zip -- Path = CVE-2023-40477-main.zip Type = zip Physical Size = 2360 Comment = 82cb695f463b93b9cc089253cd6b5e32dce46c35 Date Time Attr Size Compressed Name ------------------- ----- ------------ ------------ ------------------------ 2023-08-21 21:15:49 D.... 0 0 CVE-2023-40477-main 2023-08-21 21:15:49 ..... 752 442 CVE-2023-40477-main/README.md 2023-08-21 21:15:49 ..... 3656 1424 CVE-2023-40477-main/poc.py ------------------- ----- ------------ ------------ ------------------------ 2023-08-21 21:15:49 4408 1866 2 files, 1 folders

|-------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 | Listing archive: CVE-2023-40477-main.zip -- Path = CVE-2023-40477-main.zip Type = zip Physical Size = 2360 Comment = 82cb695f463b93b9cc089253cd6b5e32dce46c35 Date Time Attr Size Compressed Name ------------------- ----- ------------ ------------ ------------------------ 2023-08-21 21:15:49 D.... 0 0 CVE-2023-40477-main 2023-08-21 21:15:49 ..... 752 442 CVE-2023-40477-main/README.md 2023-08-21 21:15:49 ..... 3656 1424 CVE-2023-40477-main/poc.py ------------------- ----- ------------ ------------ ------------------------ 2023-08-21 21:15:49 4408 1866 2 files, 1 folders |

### ソーシャル エンジニアリング

図 2 は ZIP アーカイブ内の README.md というファイルです。このファイルは CVE-2023-40477 の脆弱性の概要と poc.py スクリプトの使用手順を提供することで、さらにユーザーをだましてシステムを侵害しようとするものです。この使用手順には streamable\[.\]com にホストされているビデオへのリンクも含まれています。このビデオはすでに README.mdファイル内にある URL 上にはホストされていません。2023 年 8 月 25 日午前 5:35:00 UTC に期限切れになるように設定されていました。
![画像 2 は Wordpad で README を閲覧したスクリーンショットです。CVE-2023-40477. POC WinRAR vulnerable to remote code execution, A widely used Windows-only utility, WinRAR can create an extract file archives in various compression formats. CVE-2023-40477 is the remote code execution vulnerability that could allow remote threat actors to execute arbitrary code on an affected WinRAR installation. Usage. Create “test.rar” and place in the same directory as poc.py. Put any files you want inside test.rar. Execute command: poc.py -c CMD command to execute. Done!Now after someone open any file inside .rar file will execute that command hiddenly. Video: streamable dot com forward slash nx20wk.](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-130016-2.png) 図2. ZIP アーカイブ内の README.md。CVE-2023-40477 の脆弱性の概要と PoC の使用手順を提供している

Streamable が提供するメタデータからは、同ビデオに関する興味深い情報が見つかりました。表 1 は Streamable でホストされているビデオに関する重要な情報を示したものです。この情報には同ビデオがアップロードされた日付も含まれていて、この日付は時系列と一致しています。再生回数からはこのビデオが重複なしで 100 回以上視聴されたことがわかります。

|-----------------|-------------------------------------------------|
| **メタデータ フィールド** | **値**                                           |
| date\_added      | 1692656432.078 (2023 年 8 月 21 日午後 10:20:32 UTC) |
| original\_name   | 22.08.2023\_00.17.56\_REC.mp4                     |
| duration        | 20.303278 秒                                     |
| plays           | 121 (2023-08-22 05:38:32 現在)                    |

*表1. ビデオのメタデータ フィールドとその値*

私たちは Streamable にアップロードされた 22.08.2023\_00.17.56\_REC.mp4 に関連する 2 つのスクリーンショットも入手しましたが、これらはビデオの一部を表示するサムネイル画像として使われていました。1 つめのスクリーンショットはユーザーがビデオの再生ボタンをクリックする前に Streamable が表示する画像で、これには脅威アクターのデスクトップとタスク マネージャーが表示されています。

図 3 はタスク マネージャーに Windows.Gaming.Preview という名前のプロセスが表示されていることを示しています。このプロセスは本稿で後述する VenomRAT のペイロードと同一の実行可能ファイル名です。この攻撃者はペイロードのテストとデモビデオの作成を同一のシステム上で行ったものと考えられます。
![画像 3 はデスクトップのスクリーンショットです。タスク マネージャーが開かれています。Windows.Gaming.Preview というのは VenomRAT ペイロードの実行可能ファイル名です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-130016-3.jpeg) 図3. 22.08.2023\_00.17.56\_REC.mp4 の 1 つめのサムネイル画像はビデオの再生前に表示される。アクターのシステム上で実行中の VenomRAT プロセスを表示している

図 4 に示した 2 つめのスクリーンショットは、Streamable がビデオの途中でキャプチャしたものと思われます。この画像でアクターは Burp Suite のアーカイブや 311138 というパスワード、PuTTY クライアントを表示しています。この攻撃者は、悪意のあるアーカイブを作成し、そのスクリプトを使って WinRAR における CVE-2023-40477 の脆弱性をエクスプロイト方法を示すふりをしていたと考えられます。

さらに重要なのは、このスクリーンショットの Windows の時計が 2023 年 8 月 21 日午後 3 時 17 分という日時を示していることです。これまでの時系列にこの情報を使えば、この時刻が時系列のどこに当てはまるかを判断し、ほかのアクティビティからアクターの在住するタイム ゾーンを推測できます。
![画像 4 はデスクトップのスクリーンショットです。タスク マネージャーが開かれています。Burp Suite の試用版も開かれています。メモ帳で開いているファイルには「pass: 311138」と書かれています。PuTTY の構成が開いています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-130016-4.jpeg) 図4. 22.08.2023\_00.17.56\_REC.mp4 の 2 つめのサムネイル画像。Burp Suite のアーカイブが表示されている

私たちは、先のビデオの burpsuite\_pro\_v2023.2.2.zip アーカイブが Telegram の投稿から取得されたものと考えています (図 5)。Telegram の投稿が提供している Burp Suite アプリケーションは、[PortSwigger の Web サイト](https://portswigger.net/burp/releases)から入手可能ですが、私たちはこれが正規バージョンであるかどうかの分析や確認はしていません。
![画像 5 は Telegram 投稿のスクリーンショットです。Burpsuite (not official)Burpsuite\_pro\_v2023.2.2.zipPass: 311138README inside, plz read it before run BS. Happy hacking!(Party emoji)Telegram のリンクは t\[.\]me/burpsuite/390 です。スクリーンショットの時点でこの投稿は 33,200 回閲覧されていました。これは 3 月 6 日 10 時 58 分に投稿されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-130016-5.png) 図5. アクターがデモビデオで使った burpsuite\_pro\_v2023.2.2.zip アーカイブを示す Telegram の投稿

### 偽の PoC (概念実証)

ZIP アーカイブ内の偽 PoC 用 Python スクリプトの名前は poc.py です。このスクリプトは、オープンソースの CVE-2023-25157 の PoC を元にしていて、図 6 に示すような変更をいくつか加えてあります。CVE-2023-25157 からの PoC コードの変更内容は次のとおりです。

* CVE-2023-25157 の脆弱性の詳細に関するコメントの削除
* ネットワーク関連の脆弱性であることを示唆するコード行の削除 (たとえば PROXY や PROXY\_ENABLED などの名前がついた変数設定)
* geoserver という文字列を exploit という文字列に変更
* 「Check dependency (依存関係の確認)」というコメントを付けたバッチ スクリプトのダウンロード・実行コードの追加

![画像 6 は 2 つのスクリーンショットを並べたものです。左は CVE-2023-25157 の本物の PoC です。右は偽の CVE-2023-40477 の PoC です。どちらも Python で書かれています。この比較は削除・変更・追加されたコードを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-130016-6.png) 図6. 正規の CVE-2023-25157 の PoC (左) と偽の CVE-2023-40477 の PoC (右) の比較

poc.py はコードが数行削除されたために正常に実行されませんが、スクリプトに追加された悪意のあるコードはスクリプトの例外による終了前に正常に実行されます (図 7)。
![画像 7 は、コマンド プロンプトの poc.py スクリプトのスクリーンショットです。一部の情報は伏せられています。このスクリプトは、悪意のあるコードが実行されると終了します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-130016-7.png) 図7. 悪意のあるコードを実行後に poc.py スクリプトは例外によってクローズされる

上図 6 で右側にある CVE-2023-25157 の PoC コード内に、緑色で表示されている行にはコードが追加されていて、これがバッチ スクリプトを %TEMP%/bat.bat に作成します。このスクリプトは次の URL にアクセスし、レスポンス内容を実行します。

* http://checkblacklistwords\[.\]eu/check-u/robot?963421355?Ihead=true

上記の URL にホストされているバッチ スクリプトはエンコードされた PowerShell スクリプトを実行し、これが別の checkblacklistwords\[.\]eu/c.txt からの PowerShell スクリプトをダウンロードします。次にスクリプトはこのファイルを %TEMP%\\c.ps1 に保存して実行します (以下のコード ブロック参照)。
![保存された PowerShell スクリプトをダウンロードして実行するスクリプト。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-130016-8.png) 保存された PowerShell スクリプトをダウンロードして実行するスクリプト

ダウンロードされた PowerShell スクリプトは、実行可能ファイルを checkblacklistwords\[.\]eu/words.txt からダウンロードし、これを %APPDATA%\\Drivers\\Windows.Gaming.Preview.exe として保存します。この PowerShell スクリプトは実行可能ファイルを実行するほか、Windows.Gaming.Preview という名前のスケジュール タスクも作成します。このタスクはペイロードを永続的に実行するために 3 分ごとに実行可能ファイルを実行します。

この Windows.Gaming.Preview.exe という実行可能ファイルは VenomRAT の亜種で、これは README.md ファイル (上図 3) でビデオ再生中にタスク マネージャーが表示していた実行プロセス名と同じ名前です。このことは攻撃者がビデオ作成時にシステム上で VenomRAT ペイロードを実行していた可能性を示唆しています。

この特定の VenomRAT 亜種は、次のように構成されています。

Por\_ts = null Hos\_ts = null Ver\_sion = Venom RAT + HVNC + Stealer + Grabber v6.0.3 In\_stall = false MTX = fqziwqjwgwzscvfy Paste\_bin = http://checkblacklistwords\[.\]eu/list.txt An\_ti = false Anti\_Process = false BS\_OD = false Group = Default Hw\_id = HEX(MD5(\<cpu count\> + \<username\> + \<hostname\> + \<os version\> + \<system directory\>)) Server\_signa\_ture = TtHk/GR7jC2p75o/t7g/BLsDYghocYu2\[snip\] Server\_certificate = MIICOTCCAaKgAwIBAgIVAPyfwFFMs6h\[snip\]

|-------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 | Por\_ts = null Hos\_ts = null Ver\_sion = Venom RAT + HVNC + Stealer + Grabber v6.0.3 In\_stall = false MTX = fqziwqjwgwzscvfy Paste\_bin = http://checkblacklistwords\[.\]eu/list.txt An\_ti = false Anti\_Process = false BS\_OD = false Group = Default Hw\_id = HEX(MD5(\<cpu count\> + \<username\> + \<hostname\> + \<os version\> + \<system directory\>)) Server\_signa\_ture = TtHk/GR7jC2p75o/t7g/BLsDYghocYu2\[snip\] Server\_certificate = MIICOTCCAaKgAwIBAgIVAPyfwFFMs6h\[snip\] |

設定の Paste\_bin フィールドには、http://checkblacklistwords\[.\]eu/list.txt という URL が値として設定されています。実行可能ファイルはこの URL と通信をしてコマンド \& コントロール (C2) の場所を取得します。この URL は C2 が次の IP アドレスにあることを示しています。

* 94\.156.253\[.\]109:4449

この特定の VenomRAT クライアントはキーストロークを %APPDATA%\\MyData\\DataLogs\_keylog\_offline.txt に記録するキー ロガー機能を開始します。その後、クライアントは C2 サーバーとの通信を開始し、表 2 に示したコマンドについてサーバーからのレスポンスを処理します。

|----------------|----------------------------------------------------------------------------------------------------------------|
| **コマンド**       | **説明**                                                                                                         |
| plu\_gin        | save\_Plugin コマンド経由でレジストリ内のキーに保存されているプラグインを名前で呼び出す                                                              |
| HVNCStop       | cvtres という名前でプロセスを取得してこれを終了する                                                                                  |
| loadofflinelog | %APPDATA%\\MyData\\DataLogs\_keylog\_offline.txt からオフラインのキー ロガー ファイルを アップロードする                                   |
| save\_Plugin    | plu\_gin コマンド経由でレジストリにロード用のプラグインを保存する。プラグインは Software\\\\\<hardware id\> 内の指定されたサブキーに保存される                      |
| runningapp     | 実行中のプロセスを取得する                                                                                                  |
| keylogsetting  | %APPDATA%\\MyData\\DataLogs.conf に保存される新しいキー ログ構成ファイルを提供する                                                     |
| init\_reg       | Software\\\\\<hardware id\> のサブキーを削除する                                                                         |
| Po\_ng          | C2 サーバーに送信された最後の PING メッセージから Po\_ng コマンド 受信までのインターバルを送信する                                                      |
| filterinfo     | インストールされているアプリケーションの一覧をレジストリ (SOFTWARE\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\Uninstall) と実行中のプロセスから取得する |

*表2. VenomRAT 亜種のコマンドとその説明*

VenomRAT サンプルのポータブル実行可能ファイル (PE) のヘッダーにもとづくと、この実行可能ファイルのコンパイル日時は 2023 年 2 月 8 日 22:10:28 UTC でした。私たちはこれと同じコンパイル時刻を持つ 700 個強の VenomRAT サンプルを見つけました。このことは、この特定サンプルが、標準の VenomRAT ビルダーを使い、ベースとなる実行可能ファイルを使って構成を変更しながら作成された可能性が高いことを示唆しています。私たちが作った [SHA と IoC の完全なリストはこちらの GitHub から入手](https://github.com/pan-unit42/iocs/blob/master/venomrat_iocs.csv)できます。

## 事象発生の時系列

Unit 42 のリサーチャーは、前述のタイムスタンプと社内の製品で確認したタイムスタンプを使って、同インシデントをめぐる事象の発生時刻を図 8 に示す時系列にまとめました。これらのタイムスタンプはとくに次の項目と関連付けてあります。

* CVE-2023-40477 の脆弱性の開示
* 脅威アクターのアクティビティ (インフラのセットアップや偽 PoC のデプロイなど)
* パロアルトネットワークス製品によるカバレッジ

![画像 8 は CVE-2023-40477 の偽 PoC に関連する事象を発生の時系列で並べたものです。時系列は 2023 年 7 月 16 日に checkblacklistwords\[.\]eu に対する最後に変更されたフィールド HTTP 応答から始まっています。WinRAR が 2023 年 8 月 27 日にリリース ノートの一部としてこの脆弱性を公開する時点で終わっています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-130016-9-ja.png) 図8. CVE-2023-40477 の脆弱性の偽 PoC と関連する事象の発生した時系列 この時系列では、CVE-2023-40477 が公開される少なくとも 10 日前に、感染チェーンで使用された checkblacklistwords\[.\]eu というドメインを脅威アクターが作成していたことを示しています。これは同アクターが偽 PoC コードを GitHub にコミットする 14 日前です。ただし、この hxxp://checkblacklistwords\[.\]eu/ という URL に対する HTTP レスポンスの Last-Modified フィールドは、Sun, 16 Jul 2023 18:43:54 GMT に設定されています。この日時からは、同アクターが脆弱性が公開される 1 か月以上前に、サーバーを最初にセットアップしていた可能性が示唆されます。

パロアルトネットワークスの製品カバレッジにもとづくと、[WildFire](https://docs.paloaltonetworks.com/wildfire)、[Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) はいずれも、以下に対し、マルウェアの判定を下していました。

* VenomRAT のペイロード
* checkblacklistwords\[.\]eu のドメイン
* 感染チェーンで確認された 2 つの URL

Advanced URL Filtering は、このアクターによる偽 PoC の公開翌日には、感染チェーン内で確認された残りの URL を自動処理し、「malicious (悪意のあるもの)」という判定を下していました。

この時系列に基づくと、同アクターはこの偽 PoC とはべつにインフラやペイロードを作成していたものと考えられます。この脆弱性が公開されると、攻撃者はすぐに偽 PoC を作成し、WinRAR などの人気アプリの深刻な RCE に乗じ、潜在的被害者を誘い込もうとしていました。

## 結論

正体不明の攻撃者が有名アプリの RCE 脆弱性をエクスプロイトするため、脆弱性の公表後に偽 PoC を公開して個人の侵害を画策していました。この PoC はニセモノで、WinRAR の脆弱性用のエクスプロイトではありません。このことは、この攻撃者が WinRAR などの人気 RCE を利用し、他者を侵害しようともくろんでいたことを示唆しています。この偽 PoC は、GeoServer の脆弱性用の公開コードをもとにしたもので、VenomRAT をインストールする感染チェーンをトリガーします。

その確かな影響や侵害数はわかりかねますが、同アクターが偽のエクスプロイト スクリプトとともに提供した説明ビデオの視聴回数は 121 回でした。

パロアルトネットワークス製品をご利用中のお客様は、偽エクスプロイト スクリプトの作成以前に checkblacklistwords\[.\]euドメインも VenomRAT サンプルも「(malicious) 悪意がある」という判定を受けていたことから、この偽 PoC からは保護されていました。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください (ご相談は弊社製品のお客様に限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

Cyber Threat Alliance (CTA) のメンバーである Broadcom/Symantec ([@threatintel](https://twitter.com/threatintel?ref_src=twsrc%5Egoogle%7Ctwcamp%5Eserp%7Ctwgr%5Eauthor)) に、この CVE の初期サンプルを共有してくださったことに対する感謝を申し上げます。私たちはさらに、ファイル サンプルや IoC (侵害指標) を含む調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使用して、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害することができます。詳細については [Cyber Threat Alliance](https://www.cyberthreatalliance.org) にてご確認ください｡

## IoC

[IoC の完全なリストは GitHub から入手](https://github.com/pan-unit42/iocs/blob/master/venomrat_iocs.csv)できます。

|----------------------------------------------------------------------|--------|---------------------------------------|
| **インジケータ**                                                           | **種類** | **説明**                                |
| 7fc8d002b89fcfeb1c1e6b0ca710d7603e7152f693a14d8c0b7514d911d04234     | ファイル   | CVE-2023-40477-main.zip               |
| ecf96e8a52d0b7a9ac33a37ac8b2779f4c52a3d7e0cf8da09d562ba0de6b30ff     | ファイル   | poc.py                                |
| c2a2678f6bb0ff5805f0c3d95514ac6eeaeacd8a4b62bcc32a716639f7e62cc4     | ファイル   | bat.bat                               |
| b99161d933f023795afd287915c50a92df244e5041715c3381733e30b666fd3b     | ファイル   | c.ps1                                 |
| b77e4af833185c72590d344fd8f555b95de97ae7ca5c6ff5109a2d204a0d2b8e     | ファイル   | Windows.Gaming.Preview.exe - VenomRAT |
| 94.156.253\[.\]109                                                   | IPv4   | VenomRAT C2                           |
| checkblacklistwords\[.\]eu                                           | ドメイン   | 感染チェーン内のホストされたファイル                    |
| http://checkblacklistwords\[.\]eu/check-u/robot?963421355?Ihead=true | URL    | ホストされた bat.bat                        |
| http://checkblacklistwords\[.\]eu/c.txt                              | URL    | ホストされた c.ps1                          |
| http://checkblacklistwords\[.\]eu/words.txt                          | URL    | ホストされた Windows.Gaming.Preview.exe     |

トップに戻る

### タグ

* [CVE-2023-25157](https://unit42.paloaltonetworks.com/ja/tag/cve-2023-25157-ja/ "CVE-2023-25157")
* [CVE-2023-40477](https://unit42.paloaltonetworks.com/ja/tag/cve-2023-40477-ja/ "CVE-2023-40477")
* [Proof of Concept](https://unit42.paloaltonetworks.com/ja/tag/proof-of-concept-ja/ "Proof of Concept")
* [Remote Access Trojan](https://unit42.paloaltonetworks.com/ja/tag/remote-access-trojan-ja/ "Remote Access Trojan")
* [Remote Code Execution](https://unit42.paloaltonetworks.com/ja/tag/remote-code-execution-ja/ "Remote Code Execution")
* [Social engineering](https://unit42.paloaltonetworks.com/ja/tag/social-engineering-ja/ "social engineering")
* [VenomRAT](https://unit42.paloaltonetworks.com/ja/tag/venomrat-ja/ "VenomRAT")
* [WinRAR](https://unit42.paloaltonetworks.com/ja/tag/winrar-ja/ "WinRAR")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:脅威グループの評価: Turla (別名 Pensive Ursa)](https://unit42.paloaltonetworks.com/ja/turla-pensive-ursa-threat-assessment/ "脅威グループの評価: Turla (別名 Pensive Ursa)")

### 目次

* 

### 関連記事

* [イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "article - table of contents")
* [脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "article - table of contents")
* [BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of BeyondTrust vulnerability CVE-2026-1731. Digital art depicting a stylized mountain range with vibrant blue and red hues. The peaks are accentuated by glowing particles and an abstract, starry backdrop, creating a futuristic landscape.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/14_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月19日 [#### BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月17日 [#### 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
