[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/gamaredon-primitive-bear-ukraine-update-2021/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/gamaredon-primitive-bear-ukraine-update-2021/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# \[2022-12-01更新\] ウクライナを標的に活動を強めるロシアGamaredon (別名Primitive Bear)APTグループ

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/ja/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年2月4日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/)
  * [Gamaredon](https://unit42.paloaltonetworks.com/ja/tag/gamaredon-ja/)
  * [Primitive bear](https://unit42.paloaltonetworks.com/ja/tag/primitive-bear-ja/)
  * [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/)
  * [Trident Ursa](https://unit42.paloaltonetworks.com/ja/tag/trident-ursa-ja/)
  * [Ukraine](https://unit42.paloaltonetworks.com/ja/tag/ukraine-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/gamaredon-primitive-bear-ukraine-update-2021/?pdf=download&lg=ja&_wpnonce=4a1c13b7e7 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/gamaredon-primitive-bear-ukraine-update-2021/?pdf=print&lg=ja&_wpnonce=4a1c13b7e7 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](<mailto:?subject=%5B2022-12-01更新%5D%20ウクライナを標的に活動を強めるロシアGamaredon%20(別名Primitive%20Bear)APTグループ&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fgamaredon-primitive-bear-ukraine-update-2021%2F> "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fgamaredon-primitive-bear-ukraine-update-2021%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](<https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fgamaredon-primitive-bear-ukraine-update-2021%2F&title=%5B2022-12-01更新%5D%20ウクライナを標的に活動を強めるロシアGamaredon%20(別名Primitive%20Bear)APTグループ> "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](<https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fgamaredon-primitive-bear-ukraine-update-2021%2F&text=%5B2022-12-01更新%5D%20ウクライナを標的に活動を強めるロシアGamaredon%20(別名Primitive%20Bear)APTグループ> "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fgamaredon-primitive-bear-ukraine-update-2021%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](<https://mastodon.social/share?text=%5B2022-12-01更新%5D%20ウクライナを標的に活動を強めるロシアGamaredon%20(別名Primitive%20Bear)APTグループ%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fgamaredon-primitive-bear-ukraine-update-2021%2F> "Share in Mastodon")

## 概要

11月以降、ロシアとウクライナの地政学的緊張が急激に高まっています。ロシアは現在ウクライナの東側国境に10万人以上の兵力を集結させていると言われており、これが次は侵攻が来るのではないかという推測につながっています。2022年1月14日、この紛争はサイバー領域にまで波及しており、ウクライナ政府は破壊的マルウェア[(WhisperGate)](https://unit42.paloaltonetworks.jp/ukraine-cyber-conflict-cve-2021-32648-whispergate/)の標的となり、OctoberCMSという別の脆弱性が悪用されて、複数のウクライナ政府のウェブサイトが改ざんされました。これらの事象のアトリビューション(帰属確認)は現在進行中で、ウクライナを標的とした最も活発な既存のAPT(持続的標的型攻撃)脅威の1つである[Gamaredon](https://unit42.paloaltonetworks.jp/tag/gamaredon-ja/)(別名Primitive Bear)との関連性は確認されていませんが、紛争の進展にともない今後数週間でさらに悪意のあるサイバーアクティビティが発生することが予想されます。私たちはGamaredonの最近のアクティビティも確認してきました。本稿ではGamaredonグループの最新情報をお伝えします。

Gamaredonグループは、ロシアがクリミア半島を併合する直前の2013年以降、主にウクライナの政府関係者や組織を対象としたサイバーキャンペーンを展開してきました。2017年、Unit 42は同グループについての最初の研究を[Gamaredonグループのツールセットの進化](https://unit42.paloaltonetworks.jp/unit-42-title-gamaredon-group-toolset-evolution/)として文書化してこのグループ名をつけましたが、長年にわたり、複数の研究者が同グループのオペレーションや標的選定活動がロシアの利益に合致するものであることを指摘しています。この関連性は、2021年11月4日、ウクライナ保安庁(SSU)が、クリミアのポストに配属されたロシア連邦保安庁(FSB)の5人の幹部が同グループのリーダーであると[公式に帰属](https://www.bleepingcomputer.com/news/security/ukraine-links-members-of-gamaredon-hacker-group-to-russian-fsb/)したことにより裏付けられました。同時にウクライナ保安庁は、このグループが採用するツールや活動ノウハウを文書化した最新の[テクニカルレポート](https://ssu.gov.ua/uploads/files/DKIB/Technical%20report%20Armagedon.pdf)を発表しました。

現在の地政学的状況に、同APTグループの特異な標的選定を考慮し、Unit 42は彼らのオペレーションの指標を積極的に監視し続けています。その結果、異なるフィッシングやマルウェアの目的に使用されている3つの大きなインフラのクラスタを発見しました。これらのクラスタは、700以上の悪意のあるドメイン、215のIPアドレス、100以上のマルウェアサンプルにリンクしています。

これらのクラスタを監視したところ、2022年1月19日、在ウクライナ西側政府機関への侵害試行が確認されました。以下のセクションでは、在ウクライナの標的対象となるエンティティやサイバーセキュリティ組織が同脅威グループから身を守るのに役立つよう私たちの調査結果の概要を説明します。

**2022-02-16 (米国時間)更新:** 本稿の初版公開時、「私たちは、現在活動中のGamaredonインフラの3つの大きなクラスタをマッピングしましたが、このほかにも未発見のものがあると考えています。」としていましたがそれ以降Gamaredon関連のドメインをさらに数百個発見しました。これには既知の関連クラスタ、新たなクラスタの両方が含まれています。そこで[侵害指標(IoC)](https://unit42.paloaltonetworks.jp/gamaredon-primitive-bear-ukraine-update-2021/#indicators-of-compromise)セクションを更新し、これらの追加ドメインとクラスタの観測について追加しました。

**2022-06-22 (米国時間) 更新:** 2月の初稿投稿時にも述べたとおり、Unit 42はGamaredonのインフラとマルウェアの監視を継続しています。対象となる[GamaredonのIoC](https://unit42.paloaltonetworks.jp/gamaredon-primitive-bear-ukraine-update-2021/#indicators-of-compromise)に更新があったため、前回の更新(米国時間2022-02-16)以降に観測された新たなインフラを追記しました。

観測されたテクニックやそれに対応してとるべき行動指針全体 (CoA) を視覚化した内容については[Unit 42のATOMビューア](https://unit42.paloaltonetworks.com/atoms/gamaredon/)からご確認ください。

パロアルトネットワークスのお客様は、 [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr) や[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)向けの[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)、[AutoFocus](https://www.paloaltonetworks.jp/cortex/autofocus)、[Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)、[DNS セキュリティ](https://www.paloaltonetworks.jp/network-security/dns-security)の各サブスクリプションサービス製品により、本稿で取り上げた種類の脅威から保護されています。

|------------------|---------------------------------------------------------------------------------------------------------------------------|
| 関連するUnit 42のトピック | [Gamaredon](https://unit42.paloaltonetworks.jp/tag/gamaredon-ja/), [APTs](https://unit42.paloaltonetworks.jp/tag/APT-ja/) |

## 目次

[Gamaredon ダウンローダ インフラ(クラスタ1)](#gamaredon-downloader-infrastructure)  
[-クラスタ1の歴史](#cluster-1-history)  
[-初期ダウンローダ](#initial-downloaders)  
[SSLピボットによる追加インフラとサンプル](#SSL-pivot-to-additional-infrastructure-and-samples)  
[ファイルスティーラ(クラスタ2)](#file-stealer)  
[Pteranodon (Cluster 3)](#pteranodon)  
[結論](#conclusion)  
\-[保護と緩和策](#protections-and-mitigations)  
[IoC](#indicators-of-compromise)  
[追加リソース](#additional-resources)

## Gamaredon ダウンローダ インフラ(クラスタ1)

Gamaredonのアクターはインフラの構築・維持に興味深いアプローチをとっています。ほとんどのアクターは、帰属化される可能性を除くため、サイバーキャンペーン使用後のドメインを破棄します。しかしGamaredonのアプローチは、新しいインフラで一貫してドメインをローテーションすることで、ドメインをリサイクルしているように見えるという点でユニークです。その典型例はドメインlibre4\[.\]spaceに見てとれます。Gamaredonのキャンペーンで使用されたという証拠が、2019年の時点ですでに、ある[リサーチャー](https://twitter.com/Timele9527/status/1118343183971360769)によってフラグ付されていました。それ以降、[Cisco Talos](https://blog.talosintelligence.com/2021/02/gamaredonactivities.html)や[Threatbook](https://x.threatbook.cn/v5/article?threatInfoID=1417)も、このドメインをGamaredonに帰属するものであると断定しています。ところがこうしたアトリビューションの公表にもかかわらず、このドメインは日々新たなIPアドレス(インターネットプロトコルアドレス)に解決され続けています。

![このスクリーンショットはGamaredonに関連するとされるドメインの解決先IPアドレスを示しています。これは、同APT攻撃グループが使用しているアプローチの典型例で、新たなインフラで一貫してドメインをローテーションさせて再利用しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/02/word-image.png) 図1. libre4\[.\]spaceの2022年1月27日時点の最新IPアドレス リストの最初のIP (194.58.100\[.\]17) を起点にさらに調べると、まさにその同じ日にそのIPにローテーションされてパーキングされたドメインのクラスタが見つかります。

![前の図(新しいインフラでのドメインのローテーションの例)の続きとなるこのスクリーンショットでは、あるドメインのクラスタが、すべてまったく同じ日に、単一のIPアドレスにローテーションされ、パークされたことを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/02/word-image-1.png) 図2. 2022年1月27日に194.58.100\[.\]17に関連付けられたドメイン。 これらすべてのドメインとIPアドレスを軸にすべて調査したところ、約700のドメインを特定することができました。これらのドメインには、過去のサイバーキャンペーンでの使用によりすでにGamaredonへの帰属が公表されているドメインと、まだ使用されていない新しいドメインが混在しています。この2種類のあいだに境界線を引くには、最新インフラの追跡が求められます。

過去60日間にわたりこれらのドメインにリンクされていたIPアドレスに目を移すと、136個のユニークなIPアドレスが確認できます。興味深いことに、これらの136個のうち131個が、物理的にロシアに存在するAS 197695内でホストされていました。またこのASは、これらドメインのレジストラとして使用されているエンティティと同一のエンティティ、reg\[.\]ruによって運営されています。この合計IPアドレス数からすると、Gamaredonの悪質インフラのプールには、毎日およそ2つの新しいIPアドレスが導入されていることになります。このプールを監視すると、アクターは新しいドメインを有効化して数日間使用したのち、さまざまなIPインフラにローテーションされるドメインプールに、これらの新しいドメインを追加しているように見えます。この詐欺的アプローチで、サイバーセキュリティリサーチャーからの隠蔽工作として、いくぶん難読性をもたせることができます。

リサーチャーにとっては、フィッシングキャンペーンのあった正確な日に、ある特定ペイロードを、ドメインやそれらの解決先IPアドレスと関連付けることが難しくなります。さらに、Gamaredonの手法では、ダウンローダに埋め込まれたWebページのURL (uniform resource locator)ファイルパスが有限時間内しか機能しないため、アクターは自分のインフラでホストされている悪意のあるファイルにアクセスできる人をある程度コントロールすることができます。ドメインが新たなIPアドレスにローテーションされれば、URLのファイルパスを要求したマルウェアリサーチャーには「404 File Not Found」エラーが返されます。

### クラスター1の歴史

現在のダウンローダインフラを中心に見ていくなかでこのクラスタの来歴をその2018年の起源にまで遡ることができました。前述のlibre4\[.\]spaceのような特定の「マーカー」となるドメインは現在もアクティブで、見た限り一貫して同じ所有者で2019年3月まで遡ることができます。2019年3月の同じ日付範囲で、185.158.114\[.\]107に向けられた、命名規則上関連性をもつドメインのクラスタが観測されました。このうちのいくつかは現在もこのクラスタでアクティブです。

![あるIPアドレスに向けられた、命名規則上関連性をもつドメインのクラスタが観測されたことを示すスクリーンショット。このうちのいくつかは現在もこのクラスタでアクティブな状態になっている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/02/word-image-2.png) 図3. 185.158.114\[.\]107に向けられたドメインのクラスタ(2019年3月) さらに時間をさかのぼってドメインを横断すると、2018年12月に195.88.209\[.\]136に向けられていた、bitsadmin\[.\]spaceという、このインフラクラスタにおける初期ドメインとおぼしきドメインが見つかります。

![このスクリーンショットは、Gamaredonが使用していたインフラクラスタの初期ドメインとおぼしきドメインを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/02/word-image-3.png) 図4. 初期ドメインのbitsadmin\[.\]space(2018年12月) ここでこのドメインは、いくつかのダイナミックドメインネームシステムのドメイン(DDNS)と一緒にクラスタを形成していることがわかります。このクラスタではより最近のIPアドレスについてもダイナミックDNSドメインが観測されましたが、その後少なくともこのコンテキストでは利用されなくなったらしく、このクラスタに現在アクティブなDDNSは残っていません。

### 初期ダウンローダ

Gamaredonのインフラにリンクするサンプルを公開・非公開のマルウェアリポジトリで検索した結果、過去3カ月間に17のサンプルが確認されました。これらファイルの大半は在ウクライナのエンティティにより共有されたものか、ウクライナ語のファイル名が使用されていました。

|-----------------------------------------------------------------|-----------------------------------------------------------------------|
| **ファイル名**                                                       | **翻訳**                                                                |
| Максим.docx                                                     | Maksim.docx                                                           |
| ПІДОЗРА РЯЗАНЦЕВА.docx                                          | RAZANTSEV IS SUSPICIOUS.docx                                          |
| протокол допиту.docx                                            | interrogation protocol.docx                                           |
| ТЕЛЕГРАММА.docx                                                 | TELEGRAM.docx                                                         |
| 2\_Пам'ятка\_про\_процесуальні\_права\_та\_обов'язки\_потерпілого.docx | 2\_Memorial\_about\_processal\_rights\_and\_obligations\_of\_the\_ Victim.docx |
| 2\_Porjadok\_do\_nakazu\_111\_vid\_13.04.2017.docx                    | 2\_Procedure\_to\_order\_111\_from\_13.04.2017.docx                         |
| висновок тимошечкин.docx                                        | conclusion Timoshechkin.docx                                          |
| Звіт на ДМС за червень 2021 (Автосохраненный).doc               | Report on the LCA for June 2021 (Autosaved) .doc                      |
| висновок Кличко.docx                                            | Klitschko's conclusion.docx                                           |
| Обвинувальний акт ГЕРМАН та ін.docx                             | Indictment GERMAN et al.docx                                          |
| супровід 1-СЛ 10 місяців.doc                                    | support 1-SL 10 months.doc                                            |

*表1 最近観測されたダウンローダのファイル名*

これらのファイルを分析したところ、いずれもリモートテンプレートインジェクションの手法を利用しており、ドキュメントが開かれた時点で悪意のあるコードがダウンロードされることがわかりました。この手法だと、ほかの部分では良性の文書内で被害者に送り返すコンテンツをコントロールできます。これらの文書が使用するリモートテンプレート(.dot)ファイルのURLの最近のものの例は以下の通りです。

http://bigger96.allow.endanger.hokoldar\[.\]ru/\[Redacted\]/globe/endanger/lovers.cam  
http://classroom14.nay.sour.reapart\[.\]ru/\[Redacted\]/bid/sour/glitter.kdp  
http://priest.elitoras\[.\]ru/\[Redacted\]/pretend/pretend/principal.dot  
http://although.coferto\[.\]ru/\[Redacted\]/amazing.dot  
http://source68.alternate.vadilops\[.\]ru/\[Redacted\]/clamp/interdependent.cbl

Gamaredonのインフラでホストされているファイルの多くには、.cam、.cdl、.kdpなどの難解な拡張子が表示されます。これはウイルス対策サービスやURLスキャンサービスでこれらのファイルが露見・検出されないよう、アクターが意図的に仕組んだものと考えられます。

最初の2つhokoldar\[.\]ruとreapart\[.\]ruをさらに詳しく見てみると、最近の2つのフィッシングキャンペーンに関するユニークな洞察が得られます。パッシブDNSデータによると、1つめのドメインが他のGamaredonドメインと共有されたIPアドレスに最初に解決されたのが1月4日です。上の図2からは1月27日時点でhokoldar\[.\]ruが libre4\[.\]spaceとIPアドレスを共有し続けていることがわかり、このドメインがやはりGamaredonのインフラプールと関連していることが示されています。この短い期間のなかで、1月19日には、在ウクライナ西側政府機関を狙った標的型フィッシング攻撃の試みが確認されました。

この侵害試行では、ダウンローダを標的に直接メールで送信するのではなく、ウクライナ国内の求人・求職サービスが利用されていました。そのさい、アクターは有効な求人情報を検索してダウンローダを履歴書としてアップロードし、求人検索プラットフォームを通じて西側政府機関に提供していました。このキャンペーンの手順やピンポイントな配信を考えると、これはGamaredonがこの西側政府組織を侵害するという特定の目的で意図的に侵害を試みたものであったとも考えられます。

この最近の事例以外に私たちはウクライナの国家移民局を対象としたGamaredonキャンペーンの公けになっている証拠を発見しました。12月1日、yana\_gurina@ukr\[.\]netから6524@dmsu\[.\]gov.uaにあるメールが送信されました。メールの件名は「NOVEMBER REPORT」で、メールには「Report on the LCA for June 2021(Autosaved).doc」というファイルが添付されていました。このWord文書を開くとreapart\[.\]ruにアクセスします。そこから、glitter.kdpという名前の悪意のあるリモートWord文書テンプレートファイルをダウンロード・実行します。

![ウクライナの国家移住局を標的としたGamaredonキャンペーンの公開された証拠に関連するメールのスクリーンショット](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/02/word-image-4.png) 図5. 6524@dmsu\[.\]gov.uaに送信されたメール エストニア情報システム局(Estonian Information System Authority)のサイバーセキュリティ支部の一部門であるCERT Estonia (CERT-EE)は最近Gamaredonに関する[記事を公開し](https://www.ria.ee/sites/default/files/content-editors/kuberturve/tale_of_gamaredon_infection.pdf)、そのなかでこれらのリモートテンプレートファイルから返されるコンテンツについて取り上げました。このリモートテンプレートについて彼らの調査結果を要約すると、このリモートテンプレートはあるVBSスクリプトを取得・実行し、それによって永続的なコマンド＆コントロール(C2)のチェックインを確立し、Gamaredonグループが次の段階に進む準備ができた時点で次のペイロードを取得するというものです。CERT-EEの事例では、このインフラは6時間後に再びアクティブになり、自己解凍形式(SFX)のアーカイブをダウンロードしました。

## SSLピボットによる追加インフラとサンプル

クラスタ1のインフラの歴史を調査していたところ、クラスタ1に含まれるIPアドレス92.242.62\[.\]96と関連した自己署名証明書を発見しました。

Serial: 373890427866944398020500009522040110750114845760  
SHA1: 62478d7653e3f5ce79effaf7e69c9cf3c28edf0c  
Issued: 2021-01-27  
Expires: 2031-01-25  
Common name: ip45-159-200-109.crelcom\[.\]ru

Crelcom LLCのIPアドレスのWHOISレコードはモスクワの住所に登録されていますが、そのIPアドレスを含むネットブロックに登録されている技術管理者は、クリミアのシンフェロポリの住所に登録されています。さらに私たちは、Crelomの見かけ上の起源がクリミアのシンフェロポリにあることも追跡しました。

この証明書は79個のIPアドレスに関連しています。

* Common Name(コモンネーム)のIPアドレス: Gamaredonのドメインなし
* 1つのIPアドレス(92.242.62\[.\]96)が上記「クラスタ1」にリンクしている
* 76個のIPアドレスが別の独立ドメインクラスタ(クラスタ2)とリンクしている
* 1つのIPアドレス(194.67.116\[.\]67)がさらに別の独立クラスタ(クラスタ3)へとつながる

これら3つのクラスタ間にはほぼIPアドレスの重複が見られませんでした。

## ファイルスティーラ(クラスタ2)

クラスタ2と関連する76個のIPアドレスのうち70個のIPアドレスについて、Gamaredonのファイルスティーラツールの亜種に関連するC2ドメインとのリンクが確認されています。私たちはこの3ヶ月間で同マルウェアのサンプルを23個確認していますがこのうち12個はウクライナのエンティティが共有したもののようです。それらのサンプルに含まれるC2ドメインは以下の通りです。

|-----------------|------------|
| **ドメイン**        | **初認**     |
| jolotras\[.\]ru | 12/16/2021 |
| moolin\[.\]ru   | 10/11/2021 |
| naniga\[.\]ru   | 9/2/2021   |
| nonimak\[.\]ru  | 9/2/2021   |
| bokuwai\[.\]ru  | 9/2/2021   |
| krashand\[.\]ru | 6/17/2021  |
| gorigan\[.\]ru  | 5/25/2021  |

*表3 最近のファイルスティーラのC2ドメイン*

表には、設立後何ヶ月もたっているドメインが含まれています。これらのドメインは、古いにもかかわらず、良性というレピュテーションを維持しています。たとえば、VirusTotalでドメインkrashand\[.\]ruを悪意のあるものと判断しているベンダは93社中5社しかありません。

![設立後何ヶ月もたった古いものなのに良性というレピュテーションを維持しているドメインのサンプル(1月27日現在、VirusTotalではベンダ93社中5社のみが悪意あるドメインとみなしている)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/02/word-image-6.png) 図7 VirusTotalのkrashand\[.\]ruの結果(2022年1月27日時点) これらのドメインのパッシブDNS(pDNS)ログを確認すると、それぞれのドメインと関連する長いサブドメインリストがすぐに見つかります。これらサブドメインのなかには標準化されたパターンに従ったものがあります。たとえば、いくつかのドメインでは、アルファベットの最初の数文字(a、b、c)を繰り返し組み合わせて使用しています。逆に、jolotras\[.\]ruとmoolin\[.\]ruは、ランダムな英数字を使用しています。これらのサブドメインは、ファイルスティーラがC2サーバーとの初回接続確立時に、動的に生成しているものと考えられます。ということは、特定C2ドメインに関連するサブドメイン数をカウントすれば、そのサーバーへの接続を試みたエンティティ数を大まかに把握できることになります。ただし、pDNSのエントリ数は、特定C2ドメインに関連する悪意のあるサンプルを評価しているリサーチャーやサイバーセキュリティ製品によって偏る可能性がある点には注意が必要です。

|----------------------------------------|
| **サブドメイン**                             |
| 637753576301692900\[.\]jolotras.ru     |
| 637753623005957947\[.\]jolotras\[.\]ru |
| 637755024217842817.jolotras\[.\]ru     |
| a.nonimak\[.\]ru                       |
| aaaa.nonimak\[.\]ru                    |
| aaaaa.nonimak\[.\]ru                   |
| aaaaaa.nonimak\[.\]ru                  |
| 0enhzs.moolin\[.\]ru                   |
| 0ivrlzyk.moolin\[.\]ru                 |
| 0nxfri.moolin\[.\]ru                   |

*表4 ファイルスティーラ用インフラのサブドメイン命名則*

これらのドメインを対応するC2インフラにマッピングしたところ、ドメインの指し示すIPアドレスという点で重複が見られることがわかりました。これにより、次のアクティブなインフラを確認することができました。

|--------------------|------------|
| **IPアドレス**         | **初認**     |
| 194.58.92\[.\]102  | 1/14/2022  |
| 37.140.199\[.\]20  | 1/10/2022  |
| 194.67.109\[.\]164 | 12/16/2021 |
| 89.108.98\[.\]125  | 12/26/2021 |
| 185.46.10\[.\]143  | 12/15/2021 |
| 89.108.64\[.\]88   | 10/29/2021 |

*表5 最近のファイルスティーラのIPインフラ*

注目すべきは、ファイルスティーラのインフラはすべて、先に紹介したAS197695内にホストされていることです。歴史的に見るとこれらのC2ドメインは世界中のさまざまなASを指していました。しかし、11月初旬の時点ですでに、このアクターはファイルスティーラのインフラをすべてロシア国内のAS(主にこのAS)に集約したようです。

このインフラの利用パターンをマッピングしてみると、前述のダウンローダインフラ同様、IPアドレス間でドメインがローテーションされていることがわかりました。ある悪性ドメインは、今日はあるC2サーバーのIPアドレスを指していても、明日は別のアドレスを指しているかもれないということです。これにより複雑性と難読性が高まってネットワーク防御側による感染ネットワークからのマルウェア識別・除去がいくぶん難しくなります。そのため防御側がネットワークログ内からC2ドメインを見つけるには、ネットワークトラフィックを検索し、悪性ドメインの解決先IPアドレスの時系列の全リストを探す必要があります。例としてmoolin\[.\]ruは10月初旬から11個のIPアドレスに解決しており、これが数日ごとに新しいIPにローテーションしています。

|---------------------|--------|--------|------------|------------|
| **IPアドレス**          | **国名** | **AS** | **初認**     | **終認**     |
| 194.67.109\[.\]164  | RU     | 197695 | 2021-12-28 | 2022-01-27 |
| 185.46.10\[.\]143   | RU     | 197695 | 2021-12-16 | 2021-12-26 |
| 212.109.199\[.\]204 | RU     | 29182  | 2021-12-15 | 2021-12-15 |
| 80.78.241\[.\]253   | RU     | 197695 | 2021-11-19 | 2021-12-14 |
| 89.108.78\[.\]82    | RU     | 197695 | 2021-11-16 | 2021-11-18 |
| 194.180.174\[.\]46  | MD     | 39798  | 2021-11-15 | 2021-11-15 |
| 70.34.198\[.\]226   | SE     | 20473  | 2021-10-14 | 2021-10-30 |
| 104.238.189\[.\]186 | FR     | 20473  | 2021-10-13 | 2021-10-14 |
| 95.179.221\[.\]147  | FR     | 20473  | 2021-10-13 | 2021-10-13 |
| 176.118.165\[.\]76  | RU     | 43830  | 2021-10-12 | 2021-10-13 |

*表6 最近のファイルスティーラのIPインフラ*

マルウェア自体に目を移すと、これらのファイルスティーラサンプルはあるユニークな方法でC2インフラストラクチャに接続しています。C2ドメインに直接接続するのではなく、DNSルックアップを実行してドメインをIPアドレスに変換し、変換後はそのIPアドレスに対して直接HTTPS接続を確立します。例:

C2ドメイン: moolin\[.\]ru  
C2のIPアドレス: 194.67.109\[.\]164  
C2通信: https://194.67.109\[.\]164/zB6OZj6F0zYfSQ

ドメインと物理的C2インフラ間に距離をおくこの手法はURLフィルタリングを回避するためのものと思われます。

1. ドメイン自体はC2サーバーのIPアドレスを解決する最初のDNSリクエストでのみ使用され、ドメイン名を使用しての実際の接続は試みられません。
2. ドメインを特定してブロックしても、マルウェアが実行され続ける限り既存の侵害には影響しません。その後ドメインが削除されたり、新しいIPに変更されたりしても、マルウェアはそのIPアドレスを使用してC2サーバと直接通信し続けるためです。

最近分析したファイルスティーラのサンプル(SHA256:f211e0eb49990edbb5de2bcf2f573ea6a0b6f3549e772fd16bf7cc214d924824)は、分析しにくいように難読化された.NETバイナリであることが判明しました。これらのファイルを見ると、まずその大きさに驚かされます。この特定ファイルのサイズは136MBを超えていますが、200MB以上のファイルも確認されています。これは、サンドボックスによる自動分析を回避しようとしたものである可能性があります。通常はこのような大きなファイルのスキャンは避けられるためです。単に使用した難読化ツールの副産物としてファイルサイズが大きくなった可能性もあります。ファイルサイズが大きい理由が何であれ、攻撃者は、このサイズの実行ファイルはレビュー時に目立ってしまうという代償を払うことになります。これほど大きなファイルを被害者に送るのはより困難な作業となります。

このサンプルの難読化は比較的シンプルで、主に配列を定義して1文字の文字列を何百行にもわたって大量に連結することで、ノイズの中に実際の文字列構造を隠そうとします。
![私たちが分析したGamaredonファイルスティーラのサンプル内の難読化は比較的シンプルで、主に配列を定義して1文字の文字列を何百行にもわたって大量に連結することで、ここに示した例のように、実際の文字列の構造をノイズの中に隠そうとしています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/02/word-image-7.png) 図8. IconsCache.dbという文字列を組み立ててtext変数に格納

まずGlobal\\lCHBaUZcohRgQcOfdIFafというミューテックスの存在有無確認から開始します。ミューテックスが存在すればマルウェアがすでに実行されていることを意味するため、ファイルスティーラを終了させます。次に、C:\\Users\\%USER%\\AppData\\Local\\TEMP\\ModeAuto\\iconsというフォルダを作成し、ここに1分おきに撮影したスクリーンショットをYYYY-MM-DD-HH-MM.jpgという形式で格納してC2サーバーに送信します。

C2サーバーのIPアドレスを特定するため、ファイルスティーラは9lGo990cNmjxzWrDykSJbV.jolotras\[.\]ruのような8～23文字の長さの英数字からなるランダムな文字列を生成します。

前述のとおり、IPアドレスの取得後はこのドメイン名は使われなくなります。代わりに全通信をIPアドレスで直接行います。

実行時、ファイルスティーラは対象のコンピュータに接続されているすべての固定ドライブとネットワークドライブを検索し、以下の拡張子を探します。

.doc  
.docx  
.xls  
.rtf  
.odt  
.txt  
.jpg  
.pdf  
.ps1

システム上のファイルのリストを取得すると、それぞれのファイルに対して、ファイルのパス、ファイルのサイズ、ファイルが最後に書き込まれた時間を含む文字列の作成を開始します(以下その例)。

C:\\cygwin\\usr\\share\\doc\\bzip2\\manual.pdf2569055/21/2011 3:17:02 PM

ファイルスティーラはこの文字列を受け取り、MD5ハッシュを生成します。この例では次のような出力になります。

FB-17-F1-34-F4-22-9B-B4-49-0F-6E-3E-45-E3-C9-FA

次にハッシュからハイフンを除去してすべての大文字を小文字に変換します。これらのMD5ハッシュは C:\\Users\\%USER%\\AppData\\Local\\IconsCache.dbというファイルに保存されます。このファイルの命名は正規のIconCache.dbのすぐそばに置くことで違和感をもたせまいとするもう1つの試みです。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/02/word-image-8.png) 図9 IconsCache.dbの内容

このマルウェアはこの.dbファイルを使って一意なファイルを追跡します。

その後このマルウェアは、前述のmoolin\[.\]ruドメインの例で説明したDNSからIPへの変換技術を使い、C2通信用に英数字でURLパスを生成します。

https://194.67.109\[.\]164/zB6OZj6F0zYfSQ

現在、クラスタ2のIPアドレスに解決しているドメインの全リストは以下の通りです。

|---------------------|------------|
| **ドメイン**            | **登録日**    |
| jolotras\[.\]ru     | 12/16/2021 |
| moolin\[.\]ru       | 10/11/2021 |
| bokuwai\[.\]ru      | 9/2/2021   |
| naniga\[.\]ru       | 9/2/2021   |
| nonimak\[.\]ru      | 9/2/2021   |
| bilargo\[.\]ru      | 7/23/2021  |
| krashand\[.\]ru     | 6/17/2021  |
| firtabo\[.\]ru      | 5/28/2021  |
| gorigan\[.\]ru      | 5/25/2021  |
| firasto\[.\]ru      | 5/21/2021  |
| myces\[.\]ru        | 2/24/2021  |
| teroba\[.\]ru       | 2/24/2021  |
| bacilluse\[.\]ru    | 2/15/2021  |
| circulas\[.\]ru     | 2/15/2021  |
| megatos\[.\]ru      | 2/15/2021  |
| phymateus\[.\]ru    | 2/15/2021  |
| cerambycidae\[.\]ru | 1/22/2021  |
| coleopteras\[.\]ru  | 1/22/2021  |
| danainae\[.\]ru     | 1/22/2021  |

*表* *7* *クラスタ2の全ドメイン*

## Pteranodon (クラスタ3)

先のSSL証明書と関連する残り1つのIPアドレスは、クラスタ1ともクラスタ2とも関連しておらず、3つ目の独立したドメインクラスタにつながっていました。

この最後のクラスタは、Pteranodonと呼ばれるカスタムリモート管理ツール(RAT)のC2インフラとして機能しているようです。Gamaredonはこのコードを何年にもわたって使用、維持、開発更新してきました。このコードには、アンチウイルスによる検出を妨害するため、とくにサンドボックス環境を特定するよう設計された検出対策機能が含まれています。このRATでは、侵害システム上でファイルのダウンロード・実行、スクリーンショットのキャプチャ、任意のコマンド実行が可能です。

私たちはこの3ヶ月間でPteranodonのサンプルを33個確認しました。これらのサンプルには共通して7ZSfxMod\_x86.exeという名前がつけられています。このクラスタを軸にして以下のC2インフラを確認しました。

|------------------|-----------|
| **ドメイン**         | **登録日**   |
| takak\[.\]ru     | 9/18/2021 |
| rimien\[.\]ru    | 9/18/2021 |
| maizuko\[.\]ru   | 9/2/2021  |
| iruto\[.\]ru     | 9/2/2021  |
| gloritapa\[.\]ru | 8/5/2021  |
| gortisir\[.\]ru  | 8/5/2021  |
| gortomalo\[.\]ru | 8/5/2021  |
| langosta\[.\]ru  | 6/25/2021 |
| malgaloda\[.\]ru | 6/8/2021  |

*表8 クラスタ3のドメイン*

クラスタ2でも見られたとおり、ここでもドメインレピュテーションのエージングが見られました。

クラスタ3には興味深い命名パターンが見られますが、これらはクラスタ1のホスト名やサブドメイン名にも見られたものです。アクターは英単語を使い、単語の最初の2文字か3文字でグループ化しているようです。例:

deep-rooted.gloritapa\[.\]ru  
deep-sinking.gloritapa\[.\]ru  
deepwaterman.gloritapa\[.\]ru  
deepnesses.gloritapa\[.\]ru  
deep-lunged.gloritapa\[.\]ru  
deerfood.gortomalo\[.\]ru  
deerbrook.gortomalo\[.\]ru  
despite.gortisir\[.\]ru  
des.gortisir\[.\]ru  
desire.gortisir\[.\]ru

このパターンは、クラスタ2のものとは異なりますが、クラスタ1(ドロッパ)のドメインでも観察されています。例えば次のようなものです。

alley81.salts.kolorato\[.\]ru  
allied.striman\[.\]ru  
allowance.hazari\[.\]ru  
allowance.telefar\[.\]ru  
ally.midiatr\[.\]ru  
allocate54.previously.bilorotka\[.\]ru  
alluded6.perfect.bilorotka\[.\]ru  
already67.perfection.zanulor\[.\]ru  
already8.perfection.zanulor\[.\]ru

このパターンは、関連サンプルが作成するHTTP POSTやファイル、ディレクトリにも引き継がれています。

例1:

SHA256: 74cb6c1c644972298471bff286c310e48f6b35c88b5908dbddfa163c85debdee

deerflys.gortomalo\[.\]ru

C:\\Windows\\System32\\schtasks.exe /CREATE /sc minute /mo 11 /tn "deepmost" /tr "wscript.exe "C:\\Users\\Public\\\\deep-naked\\deepmost.fly" counteract /create //b /criminal //e:VBScript /cracker counteract " /F

POST /index.eef/deep-water613

例2:

SHA256: ffb6d57d789d418ff1beb56111cc167276402a0059872236fa4d46bdfe1c0a13

deer-neck.gortomalo\[.\]ru

"C:\\Windows\\System32\\schtasks.exe" /CREATE /sc minute /mo 13 /tn "deep-worn" /tr "wscript.exe "C:\\Users\\Public\\\\deerberry\\deep-worn.tmp" crumb /cupboard //b /cripple //e:VBScript /curse crumb " /F

POST /cache.jar/deerkill523

このパターンは一部のドメインでのみ見られることから、少数のアクターやチームが採用している手法であると考えられます。これは、同じような命名規則を採用しているクラスタ3のサンプルとクラスタ1のサンプルとに関連性がある可能性を示唆するものです。一方、クラスタ1のドメインでは、クラスタ2の大きな数字やランダム文字列を使った命名手法は見られませんでした。

## 結論

Gamaredonは、およそ10年前からウクライナの被害者を標的にしています。ウクライナをめぐる国際的緊張が解消されないなか、Gamaredonのオペレーションはこの地域におけるロシアの利益にフォーカスしたものになると思われます。本稿は、国家支援型サイバー脅威の検知・防御に、攻撃インフラやマルウェアの研究、コミュニティ間の協力が重要であることを強調するものです。私たちは、現在活動中のGamaredonインフラの3つの大きなクラスタをマッピングしましたが、このほかにも未発見のものがあると考えています。Unit 42は今後もウクライナ情勢を注意深く監視し、世界中のお客様を保護する防御策を講じられるよう、積極的な指標のハンティングを続けます。すべての組織に本稿の調査結果を活用して同脅威のハンティングを行い、防御につとめることをお勧めします。

### 保護と緩和策

進化する脅威に対抗する最善の防御は、防止を重視したセキュリティ対策です。各組織での以下の実施を推奨します。

* ネットワークログやエンドポイントログを検索し、同脅威グループと関連する侵害指標の有無を確認します。
* お使いのサイバーセキュリティソリューションが、上記で特定されたアクティブなインフラのIoCについて効果的にブロックできることを確認します。
* DNSセキュリティソリューションを導入し、既知のC2インフラに対するDNSリクエストを検出・緩和します。
* AS 197695(Reg\[.\]ru)と通信するすべてのネットワークトラフィックにさらなる精査を加えます。
* 侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[infojapan@paloaltonetworks.com](https://start.paloaltonetworks.jp/contact-unit42.html) まで電子メールにてご連絡ください(ご相談は弊社製品のお客様には限定されません)。

パロアルトネットワークス製品をご利用のお客様は、弊社の製品・サービスにより本攻撃キャンペーンに関連する以下の対策が提供されています。

[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)は本稿で紹介したマルウェアの手法からエンドポイントを保護します。

クラウドベースの脅威分析サービスである[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)は、本稿で取り上げたマルウェアを悪意のあるものとして正確に特定します。

[Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)と[DNS セキュリティ](https://www.paloaltonetworks.jp/network-security/dns-security)は同攻撃グループに関連するすべてのフィッシングドメインとマルウェアドメインを悪意のあるものとして識別します。

[AutoFocus](https://www.paloaltonetworks.jp/cortex/autofocus)のコンテキストに基づく脅威インテリジェンスサービスをご利用中のお客様は、次のタグを使用してこれらの攻撃に関連するマルウェアを表示することができます: [Gamaredon Group](https://autofocus.paloaltonetworks.com/#/tag/Unit42.GamaredonGroup)

パロアルトネットワークスはファイルサンプルや侵害の兆候などをふくむこれらの調査結果をCyber Threat Alliance (CTA サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使用して、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害することができます。詳細については[Cyber Threat Alliance](https://www.cyberthreatalliance.org)にてご確認ください｡

## IoC

ドメイン、IPアドレス、マルウェアのハッシュのリストは、[Unit 42のGitHub](https://github.com/pan-unit42/iocs/blob/master/Gamaredon/Gamaredon_IoCs_JAN2022.txt)で公開されています。

これには2022-02-16 (米国時間)に本稿を更新して[追加したIoC](https://github.com/pan-unit42/iocs/blob/master/Gamaredon/2022_02_Gamaredon_UPDATE.txt)も含みます。

2022-06-22(米国時間)に[追加のGamaredonのIoC](https://github.com/pan-unit42/iocs/blob/master/Gamaredon/2202_06_Gamaredon_IoC_UPDATE.txt)を共有しました。

## 追加リソース

[Gamaredonグループのツールセットの進化](https://unit42.paloaltonetworks.jp/unit-42-title-gamaredon-group-toolset-evolution/) -- パロアルトネットワークス Unit 42  
[脅威に関する情報: 現在進行中のロシアとウクライナのサイバー紛争](https://unit42.paloaltonetworks.jp/ukraine-cyber-conflict-cve-2021-32648-whispergate/) -- パロアルトネットワークス Unit 42  
[Technical Report on Armageddon / Gamaredon](https://ssu.gov.ua/uploads/files/DKIB/%D0%A2%D0%B5%D1%85%D0%BD%D1%96%D1%87%D0%BD%D0%B8%D0%B9%20%D0%B7%D0%B2%D1%96%D1%82%20%D0%B4%D1%96%D1%8F%D0%BB%D1%8C%D0%BD%D0%BE%D1%81%D1%82%D1%96%20%D0%90%D1%80%D0%BC%D0%B0%D0%B3%D0%B5%D0%B4%D0%BE%D0%BD.pdf) -- Security Service of Ukraine  
[Tale of Gamaredon Infection](https://www.ria.ee/sites/default/files/content-editors/kuberturve/tale_of_gamaredon_infection.pdf) -- CERT-EE / Estonian Information System Authority

*2022-02-17 10:00 JST 英語版更新日 2022-02-16 06:30 PST の内容を反映
2022-12-01 10:00 JST 英語版更新日 2022-11-30 11:25 PST の内容を反映*
トップに戻る

### タグ

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")
* [Gamaredon](https://unit42.paloaltonetworks.com/ja/tag/gamaredon-ja/ "Gamaredon")
* [Primitive bear](https://unit42.paloaltonetworks.com/ja/tag/primitive-bear-ja/ "primitive bear")
* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")
* [Trident Ursa](https://unit42.paloaltonetworks.com/ja/tag/trident-ursa-ja/ "Trident Ursa")
* [Ukraine](https://unit42.paloaltonetworks.com/ja/tag/ukraine-ja/ "Ukraine")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:脅威の評価: BlackCatランサムウェア](https://unit42.paloaltonetworks.com/ja/blackcat-ransomware/ "脅威の評価: BlackCatランサムウェア")

### 目次

* 

### 関連記事

* [イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "article - table of contents")
* [2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "article - table of contents")
* [Unit 42のアトリビューション フレームワークの紹介](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
