[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/hancitor-infections-cobalt-strike/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/hancitor-infections-cobalt-strike/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# HancitorによるCobalt Strikeとノイズの多いネットワークpingツールの使用

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Brad Duncan](https://unit42.paloaltonetworks.com/ja/author/brad-duncan/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2021年4月2日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Chanitor](https://unit42.paloaltonetworks.com/ja/tag/chanitor-ja/)
  * [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/)
  * [Hancitor](https://unit42.paloaltonetworks.com/ja/tag/hancitor-ja/)
  * [MAN1](https://unit42.paloaltonetworks.com/ja/tag/man1-ja/)
  * [Mokalvzapoe](https://unit42.paloaltonetworks.com/ja/tag/mokalvzapoe-ja/)
  * [TA511](https://unit42.paloaltonetworks.com/ja/tag/ta511-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/hancitor-infections-cobalt-strike/?pdf=download&lg=ja&_wpnonce=40dbae5d0f "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/hancitor-infections-cobalt-strike/?pdf=print&lg=ja&_wpnonce=40dbae5d0f "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=HancitorによるCobalt%20Strikeとノイズの多いネットワークpingツールの使用&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fhancitor-infections-cobalt-strike%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fhancitor-infections-cobalt-strike%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fhancitor-infections-cobalt-strike%2F&title=HancitorによるCobalt%20Strikeとノイズの多いネットワークpingツールの使用 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fhancitor-infections-cobalt-strike%2F&text=HancitorによるCobalt%20Strikeとノイズの多いネットワークpingツールの使用 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fhancitor-infections-cobalt-strike%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=HancitorによるCobalt%20Strikeとノイズの多いネットワークpingツールの使用%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fhancitor-infections-cobalt-strike%2F "Share in Mastodon")

## 概要

Hancitorは、MAN1、Moskalvzapoe、またはTA511と呼ばれる脅威アクターが使用する情報窃取型・ダウンローダ型のマルウェアです。[2018年に公開した脅威に関する情報](https://unit42.paloaltonetworks.jp/threat-brief-hancitor-actors/)で私たちは「Hancitorはさほど洗練されてはいないが今後数年は脅威であり続けるだろう」と説明しました。そしてその約3年後もHancitorは依然として脅威でありつづけており、[Cobalt Strike](https://malpedia.caad.fkie.fraunhofer.de/details/win.cobalt_strike)のようなツールも使うように進化しています。ここ数ヶ月で同アクターは、感染ホストのActive Directory（AD）環境を列挙するのに使えるネットワークpingツールを使い始めました。本稿では、Hancitorの背後にいる脅威アクターが、ネットワークpingツールをどのように使用しているかを解説します。これにより、セキュリティ専門家はこれらのツール使用を適切に識別し、ブロックできるようになります。

Hancitorは早くも2020年10月にはCobalt Strikeを使い始めていました。それらの感染にはネットワークpingツールで感染ホストの内部ネットワークを列挙するものが含まれていました。通常のローカルエリアネットワーク（LAN）では、pingアクティビティはほとんどないかまったく存在しないかですが、このpingツールはルーティング不能な内部IPv4アドレス空間の1,700万を超える IPアドレスに対してpingを実行し、約1.5 GBものインターネット制御メッセージプロトコル（ICMP）トラフィックを発生させていました。

このpingツールがどのように使用されるかについて理解するには、現在のHancitorアクティビティのイベントチェーンを理解しておく必要があります。そこで本稿ではAD配下の最近のHancitor感染例をレビューしていきます。本稿にはこのほか、2021年2月時点で本脅威アクターのものであることが確認されている比較的新しい指標も含めています。2020年12月と2021年1月に見られた関連ネットワークpingツールの5つのサンプルも提供します。

パロアルトネットワークスの[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)をご利用のお客様は、この脅威から[脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)セキュリティサブスクリプションにより保護されています。

パロアルトネットワークスは本稿で見つかったファイルサンプルや侵害の兆候などをふくむ調査結果をCyber Threat Alliance(CTA サイバー脅威アライアンス)のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使用して、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害することができます。

## 最近のHancitor感染のイベントチェーン

[2020年11月5日](https://twitter.com/Unit42_Intel/status/1324815102630121474/)以来、Hancitorをプッシュするアクターは、一貫したパターンの感染活動を示しています。イベントチェーンを表すフローチャートを図1に示します。
[![Hancitor感染のイベントチェーンは、Google Docsリンクを含むmalspamで始まり、そこからGoogle Docsページ、Wordドキュメントをダウンロードするページ、ダウンロードされたWordドキュメント、マクロの有効化、Hancitorマルウェア、Hancitor C2トラフィック、Ficker Stealer、 Ficker Stealerデータの漏出、Cobalt Strike（AD環境内）、Cobalt Strike C2トラフィック、追加のマルウェア、およびSend-Safeスパムボットマルウェアとつづく。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-jp.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-jp.png) 図1 Hancitorのインベントチェーン

最近のHancitor感染のイベントチェーンは次の通りです。

* Googleドライブにホストされている悪意のあるページへのリンクを記載したメール
* Googleドライブのページから悪意のあるWord文書を返すURLへのリンク
* マクロの有効化（Word文書のテキストの指示による）
* Hancitor DLLがドロップされ、rundll32.exeを使って実行される
* Hancitorがコマンド\&コントロール（C2）トラフィックを生成
* Hancitor C2はほとんどの場合[Ficker Stealer](https://twitter.com/3xp0rtblog/status/1321209656774135810)マルウェアに至る
* Hancitor C2はAD環境では[Cobalt Strike](https://malpedia.caad.fkie.fraunhofer.de/details/win.cobalt_strike)アクティビティに至る
* Hancitor関連のCobalt Strikeアクティビティは、ネットワークpingツールや[NetSupport Manager](https://www.bleepingcomputer.com/news/security/microsoft-warns-of-massive-phishing-attack-pushing-legit-rat/)リモートアクセスツール（RAT）ベースのマルウェアなどの他のファイルを送信することもある
* まれに[Send-Safeスパムボットマルウェアを伴うHancitor感染のフォローアップ](https://twitter.com/malware_traffic/status/1359585588240875529)も観測された。そうしたケースでは感染ホストがスパムボットに変えられ、Hancitorベースのマルスパムをさらにプッシュしていた

3か月ほどの休止を経て[Hancitorの活動は2020年10月20日に再開](https://twitter.com/James_inthe_box/status/1318571872343052288)されました。2020年11月5日までに、このキャンペーンは上記の感染イベントチェーンに落ち着いています。

## 第1段階: 悪意のあるWord文書の配布

Hancitorはこれまで、通知やFAX、請求書などを送信するさまざまな種類の組織をかたり、電子メールを送信してきました。DocSignをスプーフィングする電子メールは、早くも[2017年10月](https://isc.sans.edu/forums/diary/Hancitor+malspam+uses+DDE+attack/22936/)には報告されています。ただし、Hancitorの背後にいるグループがDocuSignテンプレートをそれまでより頻繁に使い始めたのは[2019年10月](https://isc.sans.edu/forums/diary/Hancitor+infection+with+Pony+Evil+Pony+Ursnif+and+Cobalt+Strike/25532/)からでした。現在、Hancitorをプッシュしてくる電子メール攻撃波のほとんどはDocuSignをテーマとして使用しており、Hancitorマルスパムによくみられる攻撃波は2021年1月12日に報告された[こちらのようなもの](https://isc.sans.edu/forums/diary/Hancitor+activity+resumes+after+a+hoilday+break/26980/)です。

DocuSignを装う電子メールはとくに目新しいものではなくHancitorに限定されてもいません。DocuSignもこれらのアクティビティについては把握しており、[そうした問題に関するガイダンス](https://www.docusign.com/blog/docusign-update-recent-phishing-attack)や[同社を装う悪意のあるメッセージの報告](https://support.docusign.com/en/articles/What-Should-I-Do-if-I-Receive-a-Suspicious-Email)先を設けています。

これらのDocuSignをテーマとするメッセージには、不正ないし侵害された可能性のあるGoogleアカウントを使って設置された、悪意のあるGoogleドライブページへのリンクが張られています。脅威アクターは、クラウドベースのコラボレーションサービス（[MicrosoftのOneDrive](https://www.bleepingcomputer.com/news/security/microsoft-onedrive-has-60-percent-jump-in-hosting-of-malicious-files/)や[Googleドライブ](https://threatpost.com/scammers-google-drive-malicious-links/160832/)）をマルウェアの配布によく悪用します。

HancitorをプッシュするメールのGoogleドライブ のリンクは、https://docs.google.com/document/d/e/2PACX-で始まり、/pubで終わります。このURLパターンで他のマルウェアファミリがプッシュされてくることがあることもわかっています。

これらのURLについての理解を深めるため、2021年2月8日に行われたHancitorのメール攻撃波のサンプルを以下表1に示します。これらのリンクはGoogleに通知済みですでにオフラインになっています。

|-------------------------------------------------------------------------------------------------------------------------------------|
| hxxps://docs.google\[.\]com/document/d/e/2PACX-1vTetOTfCnHAXiwwNOrfJjR8lPTgu3dVzKEVWld1-HNkRCpwTqpqD4PnGuTjRjI\_kxIxR8\_azAcQS1US/pub |
| hxxps://docs.google\[.\]com/document/d/e/2PACX-1vQeUQCdriz9ZT5dR7Byyfi4r-Y6FsHucjRbzvYLtWNmDGKfcqKyp9l4-EAFFYXHxbAWrAR-CI25e8cZ/pub |
| hxxps://docs.google\[.\]com/document/d/e/2PACX-1vSPBGA3\_D8dfupT021GG4VGB9a06Nm3viKAia4F2XWrjT7mhPyB0L1rKruj7DsB86Z38-EaxidoXIr8/pub |
| hxxps://docs.google\[.\]com/document/d/e/2PACX-1vShVIbeSUL9R\_h5qZXdp\_2SBm-uFVKFJcwpC4\_0T2r436SQr7IPyy2cB6kHqiLC6TNsQQQiwUS\_kmdY/pub |
| hxxps://docs.google\[.\]com/document/d/e/2PACX-1vQc8XwAxOetaoxILZsGLJgCCF2I39s\_vgDHTpTDy4v9Nmh8nlZNhbCjqa8u01xY2ckettVxUsrjlSLf/pub |
| hxxps://docs.google\[.\]com/document/d/e/2PACX-1vTC5fAO7oEHK0vOKF93EqsLSkV0kiR4ppTG1tqAPXb4sXjYzYhVBOwlG-9F-6kxbhNeC8C9lRs5YsQD/pub |
| hxxps://docs.google\[.\]com/document/d/e/2PACX-1vTxPV1p44-UfCkOfGWWMP3RZk-5LCvmqlOW78f1oiU4TOLOibyGjHUKkWNDLjCnMae4-0vBNwMZ8oKv/pub |

^*表1 HancitorをプッシュするDocuSignをテーマにした電子メール（2021年2月8日のもの）の悪意のあるGoogleドライブ リンクのサンプル 7 件*^

最近の電子メールのサンプルを以下図2に示します。
![HancitorをプッシュするメールのGoogleドライブ のリンクは、https://docs.google.com/document/d/e/2PACX-で始まり、/pubで終わっています。こちらの例をご覧ください。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-1.jpeg) 図2 Hancitorをプッシュする偽DocuSign電子メールサンプル（2021年2月2日のもの）

一点注意していただきたいのは、GoogleドライブのURLでhttps://docs.google.com/document/d/e/2PACX-で始まって/pubで終わるものそれ自体にはとくに悪意はない、ということです。とはいえ、迷惑メール内にそうしたリンクが見つかったのであれば、それは間違いなく疑わしいものです。

これらのGoogleドライブのURLは、Word文書をダウンロードするリンクを含むWebページを表示します。図3は、Googleドライブを使用したこれらの悪意のあるページのサンプルを示しています。
![このGoogleドライブのURLは、Word文書をダウンロードするリンクを含むWebページを表示します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-2.jpeg) 図3 偽DocuSignメールからのGoogleドライブ リンクをWebブラウザに表示したところ（2021年2月2日のもの）

これらのページでは、GoogleのURLにさまざまなパラメータを追加して悪意のあるURLにリンクしています。そうしたパラメータのなかに実際のリンク先URLも含まれています。上記図3の2021年2月2日に偽DocuSignメールから取得したGoogleドライブページのリンクは、一見なんの問題なさそうなhttps://www.google.com/からはじまっていますが、リンクをクリックするとWebブラウザはhxxp://ajlbulicidate\[.\]pt/squriming.phpという実際には悪意のあるURLを読み込みます。図4はajlbulicidate\[.\]ptから最初にページを読み込んだ段階を示しています。
![偽DocuSign電子メールのリンクをクリックすると、次に示すように、Webブラウザが悪意のあるURLを読み込みます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-3.jpeg) 図4 Googleドライブページからのリンクをクリックした直後のWebブラウザ

ajlbulicidate\[.\]ptのページには、悪意のあるWord文書を作成するためのbase64テキストとスクリプトが含まれていました。このスクリプトによってブラウザは悪意のあるWord文書をダウンロード用に提供してから、図5と図6で示したようにDocuSignページにリダイレクトします。
[![このページには、悪意のあるWord文書を作成するためのbase64テキストとスクリプトが含まれていました。このスクリプトによってブラウザは悪意のあるWord文書をダウンロード用に提供してから、この図と図6で示したようにDocuSignページにリダイレクトします。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-4-jp.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-4-jp.png) 図5 ajlbulicidate\[.\]ptでホストされているWebページのスクリプト内に存在する悪意のあるWord文書を構成するためのBase64テキスト [![黒い矢印は、Webブラウザによって保存されるWord文書名と、WebブラウザがDocuSignのURLにリダイレクトする先を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-5-jp.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-5-jp.png) 図6 このスクリプトは悪意のあるWord文書の保存をうながしてからDocuSignのURLにリダイレクトする

hxxp://ajlbulicidate\[.\]pt/squriming.phpのページがつかのま表示され、その後Word文書のダウンロードが提供され、それからDocuSignのURLにリダイレクトされます。潜在的な被害者はこのDocuSignのページとWord文書にしか気付けないかもしれません。このサンプルについては図7を参照してください。この手法では、潜在的被害者がこのWord文書をDocuSignの送信した正当なファイルであると信じてしまう可能性があります。
![悪意のあるURLを含むページは、DocuSignURLにリダイレクトされる前の一瞬しか表示されません。この手法により、潜在的被害者は、Word文書がDocuSignによって送信された正当なファイルであると信じ込む可能性があります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-6.jpeg) 図7 図3に示した悪意のあるGoogleドライブページのリンクをクリックして数秒後のWebブラウザ

DocuSignをテーマに使うこれらのメッセージのWord文書は、以下の図8に示したテンプレートを使用します。
![DocuSignをテーマにしたマルウェアに由来するWord文書には、Hancitorのマクロを含めることがあります。悪意のある電子メールは、ユーザーに対し、ここに示したようなメッセージで、マクロを有効にするよう指示します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-7.jpeg) 図8 DocuSignをテーマとするマルウェアからのHancitorのマクロを含む悪意のあるWord文書

Hancitorのプッシュに利用されるテーマやテンプレートはDocuSignだけではありません。たとえば、2021年2月9日には、[別のメールとドキュメントのテンプレートを使用するマルスパム](https://www.malware-traffic-analysis.net/2021/02/09/index2.html)がHancitorマルウェアをプッシュしていました。テンプレートの違いを除けば、感染プロセスは同じでした。

[付録A](https://github.com/pan-unit42/iocs-Hancitor/blob/main/APPENDIX-A-2020-11-05-thru-2021-02-25-Hancitor-Word-docs.txt)に、2020年11月5日から2021年2月25日までのHancitorのマクロを含むWord文書サンプル127個のSHA256ハッシュ値を記載します。

## 第2段階: Hancitorが被害端末に感染

これらの悪意のあるWord文書に対してマクロを有効すると、マクロのコードは悪意のあるHancitorのDLLファイルをドップして実行します。このDLLファイルはマクロコード内に含まれています。2021年1月と2月には、これらのHancitor DLLは、表2に示した2つの場所のいずれかに保存されていました。

|---------------------------------------------------------------------------------|
| C:\\Users\\*\[username\]*\\AppData\\Roaming\\Microsoft\\Templates\\W0rd.dll     |
| C:\\Users\\*\[username\]*\\AppData\\Roaming\\Microsoft\\Templates\\Static.dll   |
| C:\\Users\\*\[username\]*\\AppData\\Roaming\\Microsoft\\Word\\STARTUP\\W0rd.dll |

^*表2 HancitorのDLLファイルの保存場所*^

図9は、2021年2月2日に感染したホストから得たHancitor DLLファイルの1つを示しています。
![この図は2021年2月2日に感染したホストからのHancitor DLLファイルの1つを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-8.jpeg) 図9 2021年2月2日に感染したWindowsホストから得たHancitor DLL

これらのHancitor DLLファイルはrundll32.exeを使って実行されます。[Process Hacker](https://processhacker.sourceforge.io/)で表示させた2021年2月2日のサンプルを次の図10に示します。
![これらのHancitor DLLファイルはrundll32.exeで実行されます。2021年2月2日のサンプルをここに示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-9.jpeg) 図10 Process Hackerで表示させたHancitor DLLのプロセス

Hancitorによって引き起こされるネットワークトラフィックは、感染WindowsホストによるIPアドレスのチェックから始まります。このIPアドレスのチェックは、正当なサービスであるapi.ipify.orgに送られます。下の図11のWiresharkの列表示が示すように、IPのチェックの直後にC2トラフィックが続きます。
![Hancitorによって引き起こされるネットワークトラフィックは感染WindowsホストによるIPアドレスのチェックから始まってその後C2 トラフィックが続くことをこのWiresharkの列表示が示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-10.jpeg) 図11 IPアドレスチェックとHancitorのC2 URLを示したWiresharkの列表示

2020年11月から2021年2月まで、HancitorのC2トラフィックは/8/forum.phpで終わるHTTP POSTリクエストで構成されていました。POSTされるデータには感染WindowsホストのパブリックIPアドレス、ホスト名、ユーザーアカウント名が含まれます。感染ホストがAD環境にある場合は、POSTされるデータにWindowsのバージョンとドメイン情報も含まれます。最後に、POSTされるデータには、感染ホストのGlobally Unique Identifier（GUID）と、Hancitorマルウェアサンプルのビルド番号も含まれます。最近のHancitorのC2トラフィックのサンプルついては、以下の図12を参照してください。
![このTCPストリームは最近のHancitor C2トラフィックサンプルからのものです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-11.jpeg) 図12 HancitorのC2トラフィックサンプルからのTCPストリーム

[付録B](https://github.com/pan-unit42/iocs-Hancitor/blob/main/APPENDIX-B-2020-11-05-thru-2021-02-25-Hancitor-DLL-files.txt)に、2020年11月5日から2021年2月25日までのHancitor DLLファイルのサンプル63個のSHA256ハッシュ値を記載します。

## 第3段階: Hancitorがフォローアップマルウェアを取得

Hancitorは、C2トラフィックを確立した後、フォローアップマルウェアを取ってきます。各日とも、Hancitorのフォローアップマルウェアは同一のドメインにホストされています。たとえば、2021年2月2日には、Hancitorのフォローアップマルウェアはbobcvatofredding\[.\]comにホストされていました。表3にHancitorによるフォローアップマルウェアの最近のURLサンプルをいくつか示します。

|------------|---------------------------------------------|----------------------|
| **日付**     | **URL**                                     | **フォローアップマルウェア**     |
| 2021-01-19 | hxxp://alumaicelodges\[.\]com/1901.bin      | Cobalt Strike        |
| 2021-01-19 | hxxp://alumaicelodges\[.\]com/1901s.bin     | Cobalt Strike        |
| 2021-01-19 | hxxp://alumaicelodges\[.\]com/fls.exe       | Ficker Stealer       |
| 2021-01-20 | hxxp://ferguslawn\[.\]com/2001.bin          | Cobalt Strike        |
| 2021-01-20 | hxxp://ferguslawn\[.\]com/2001s.bin         | Cobalt Strike        |
| 2021-01-20 | hxxp://ferguslawn\[.\]com/6fokjewkj.exe     | Ficker Stealer       |
| 2021-01-27 | hxxp://onlybamboofabrics\[.\]com/2701.bin   | Cobalt Strike        |
| 2021-01-27 | hxxp://onlybamboofabrics\[.\]com/27012.bin  | Cobalt Strike        |
| 2021-01-27 | hxxp://onlybamboofabrics\[.\]com/6gdwwv.exe | Ficker Stealer       |
| 2021-02-02 | hxxp://bobcatofredding\[.\]com/0102.bin     | Cobalt Strike        |
| 2021-02-02 | hxxp://bobcatofredding\[.\]com/0102s.bin    | Cobalt Strike        |
| 2021-02-02 | hxxp://bobcatofredding\[.\]com/6lavfdk.exe  | Ficker Stealer       |
| 2021-02-10 | hxxp://backupez\[.\]com/0902.bin            | Cobalt Strike        |
| 2021-02-10 | hxxp://backupez\[.\]com/0902s.bin           | Cobalt Strike        |
| 2021-02-10 | hxxp://backupez\[.\]com/6yudfgh.exe         | Ficker Stealer       |
| 2021-02-10 | hxxp://backupez\[.\]com/47.exe              | Send-Safeスパムボットマルウェア |

^*表3 最近のHancitor感染で見られたフォローアップマルウェアのURLサンプル*^

HancitorはAD配下のホストに感染した場合にのみCobalt Strikeを送信します。たとえば対象のコンピュータが家庭用スタンドアロンPCであればCobalt Strikeは送信されてきません。Hancitorは通常は感染ホストにFicker Stealerを送信します。

感染後に発生するトラフィックは、Hancitor感染からのフォローアップマルウェアを特定をするためのいちばん簡単な方法です。Ficker Stealerは、Cobalt Strikeとは異なるトラフィックを引き起こします。図13は、2021年2月2日の感染からのトラフィック例です。ここでは、Ficker Stealerに関連する項目を強調表示しています。
![感染後に発生するトラフィックは、Hancitor感染からのフォローアップマルウェアを特定をするためのいちばん簡単な方法です。Ficker Stealerは、Cobalt Strikeとは異なるトラフィックを引き起こします。Ficker Stealer関連の項目を赤い矢印で示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-12.jpeg) 図13 Hancitor感染によるトラフィックのサンプル。ここではFicker Stealerに関連する項目を強調表示している

[付録D](https://github.com/pan-unit42/iocs-Hancitor/blob/main/APPENDIX-D-Samples-of-Ficker-Stealer-Associated-With-Hancitor.txt)に、2020年10月から2021年3月までのHancitor感染関連Ficker Stealerマルウェアサンプルに関する情報を記載します。

下の図14も同じトラフィックからのものですがこちらはCobalt Strikeに関連する項目を強調表示しています。
![感染後に発生するトラフィックは、Hancitor感染からのフォローアップマルウェアを特定をするためのいちばん簡単な方法です。Ficker Stealerは、Cobalt Strikeとは異なるトラフィックを引き起こします。 Cobalt Strike関連の項目を赤い矢印で示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-13.jpeg) 図14 Hancitor感染による同一のトラフィック。Cobalt Strikeに関連する項目を強調表示

Ficker StealerもCobalt Strikeも感染ホストのディスクには何の痕跡も残しません。Ficker Stealerは、データ窃取用に設計された「スマッシュアンドグラブ」型マルウェアで感染ホスト上に残りません。Cobalt Strikeはシステムメモリに常駐しますがテスト環境では再起動後には生き残っていませんでした。

## 最終段階: Cobalt Strikeがマルウェアを送信

Hancitorの背後にいる脅威アクターは、フォローアップマルウェアを送信するためにCobalt Strikeを使用します。2021年2月2日のHancitor感染からは、[NetSupport Manager RATがCobalt Strikeのアクティビティ開始後に送信された](https://www.malware-traffic-analysis.net/2021/02/02/index.html)ことが明らかになりました。

Cobalt Strikeの開始後にHancitor感染ホスト上に現れた別のファイルは、ネットワークpingツールのWindows実行ファイルでした。

この実行ファイルは早くも2020年12月15日には被害端末上に現れはじめました。少なくとも2021年1月25日までの間に私たちはさまざまなファイルハッシュ値を確認しています。ネットワークpingツールは毎回HancitorのWordドキュメントと同じディレクトリに保存されていました。

図15は、HancitorのWord文書が感染ユーザーのDocuments（ドキュメント）フォルダに保存された後、2021年1月13日に見られたツールのサンプルを示しています。
![この図は、HancitorのWord文書が感染ユーザーのDocuments（ドキュメント）フォルダに保存された後、2021年1月13日に見られたツールのサンプルを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-14.jpeg) 図15 2021年1月13日に発生したCobalt Strikeを伴うHancitor感染でのネットワークpingツールのサンプル

図15では実行ファイルの名前はxx.exeとなっています。1週間後の1月20日、同じツールの新しいサンプルの名前はnetpingall.exeとなっていました（図16参照）。
![1週間後の1月20日、同じツールの新しいサンプルが、ここに示すようにnetpingall.exeという名前になりました。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-15.jpeg) 図16 2021年1月20日のCobalt Strikeを伴うHancitor感染でのネットワークpingツールの例。

2021年1月20日の感染のタイムスタンプからは以下のことが確認できます。

* 0120\_203089882.doc -- Hancitorマクロを含むWord文書 -- 16:27 UTC
* netpingall.exe --Cobalt Strikeの後に見られるネットワークpingツール - 17: 19 UTC
* result.txt --ネットワークpingツールのスキャン結果 -- 18:18 UTC

ネットワークpingツールの実行ファイルは、HancitorのWord文書がディスクに保存されてから約52分後に現れました。ネットワークpingツールが現れてからおよそ59分後、スキャン結果がresult.txtという名前のテキストファイルとして保存されました。

このpingツールはAD配下の他のアクティブなホストを見つけるためのものです。このツールはルーティング不能な内部IPv4アドレス空間の1,700万を超える IPアドレスに対してpingを実行し、約1.5 GBものインターネット制御メッセージプロトコル（ICMP）トラフィックをネットワーク上で発生させます。

通常、ルーティング不能な内部IPv4アドレス空間へのpingトラフィックはAD環境にはほぼ存在しません。内部IPアドレス空間内のpingトラフィックはそのLAN内に限定する必要があるのです。たとえば、172.16.1.0/24のLAN環境は254個の内部IPアドレスを持ちますが、あるホストはこのネットワーク内であればpingを実行する可能性があります。ですがこれら254個のIPアドレス外にあるルーティング不能なIPv4空間へのpingトラフィックを目にすることは普通はありません。

このpingツールのサンプルをさまざまな規模のLAN環境でテストしたところ、1700万を超えるルーティング不能IPv4アドレスに対し、一貫して1.5GBのICMP pingトラフィックが生成されました。

これはきわめてノイズの多いトラフィックといえるでしょう。くわえてHancitorは、このpingツールの展開や使用において、著しくステルス性が低いこともわかります。とくに、スキャン結果をテキストファイルとして同じディレクトリに保存していることから、こうした異常な実行ファイルにあっさり気付かれてしまうでしょう。

このpingツールを伴うHancitor感染では、結果をresult.txtとして保存した後に関連ファイルを削除することがなく、フォレンジック調査さえ行えばこのツールがすぐに見つかります。1.5GBものICMPトラフィックもひどく目立ちます。

このpingツールはICMP pingトラフィックを生成しますが、最初は192.168.0.0/16のブロックのIPアドレスを総当りします。次に172.16.0.0/12のブロックを当たり、最後に10.0.0.0/8のブロックを当たって終了します。
![このpingツールはICMP pingトラフィックを生成しますが、最初は192.168.0.0/16のブロックのIPアドレスを総当りします。次に172.16.0.0/12のブロックを当たり、最後に10.0.0.0/8のブロックを当たって終了します。この図は、ネットワークpingツールのサンプルの1つからのICMPトラフィックの開始を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-16.jpeg) 図17 ネットワークpingツールサンプルの1つからのICMPトラフィックの開始部分の例

2021年1月25日以降は、Cobalt Strikeを伴うHancitor感染で新しいpingツールのサンプルは見つかっていません。見つからなくなった理由はおそらく、Hancitorの背後にいる脅威アクターがこのアクティビティがいかにも疑わしいことに気づき、その使用をやめたせいではないかと思われます。

[付録C](https://github.com/pan-unit42/iocs-Hancitor/blob/main/APPENDIX-C-2020-12-15-thru-2021-01-25-network-ping-tool-samples.txt)に、2020年12月と2021年1月に現れた、Cobalt Strikeを伴うHancitor感染で発見されたネットワークpingツールの5つのサンプルの情報を記載します。

## 結論

Hancitorマルウェアによる感染後のアクティビティはわかりやすいパターンに落ち着きました。これらのパターンには、AD配下のHancitor感染に対するCobalt Strikeの使用が含まれます。場合によっては、Cobalt Strike経由で送信されるフォローアップマルウェアにネットワークpingツールが含まれ、それが1700万を超える内部IPv4アドレスにpingを実行し、異常に大量のICMPトラフィックを生成することがありました。

優れたスパムフィルタリング、適切なシステム管理、最新のWindowsホストを導入している組織については、Hancitorとその感染後のアクティビティからくる感染リスクはかなり低いでしょう。パロアルトネットワークスの[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)をご利用のお客様は、この脅威から[脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)セキュリティサブスクリプションにより保護されています。

パロアルトネットワークスは本稿で見つかったファイルサンプルや侵害の兆候などをふくむ調査結果をCyber Threat Alliance(CTA サイバー脅威アライアンス)のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使用して、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害することができます。Cyber Threat Allianceの詳細については、次のWebサイトをご覧ください: [www.cyberthreatalliance.org](https://www.cyberthreatalliance.org/)

#### IoC

**付録A**  
2020年11月5日から2021年2月25日までのHancitorのマクロを含むWord文書サンプル127個のSHA256ハッシュ値。[このGitHubリポジトリ](https://github.com/pan-unit42/iocs-Hancitor/blob/main/APPENDIX-A-2020-11-05-thru-2021-02-25-Hancitor-Word-docs.txt)から情報を利用可能です。

**付録B**  
2020年11月5日から2021年2月25日までのHancitor DLLファイルのサンプル63個のSHA256ハッシュ値。[このGitHubリポジトリ](https://github.com/pan-unit42/iocs-Hancitor/blob/main/APPENDIX-B-2020-11-05-thru-2021-02-25-Hancitor-DLL-files.txt)から情報を利用可能です。

**付録C**  
2020年12月と2021年1月に現れた、Cobalt Strikeを伴うHancitor感染で発見されたネットワークpingツールの5つのサンプルの情報。[このGitHubリポジトリ](https://github.com/pan-unit42/iocs-Hancitor/blob/main/APPENDIX-C-2020-12-15-thru-2021-01-25-network-ping-tool-samples.txt)から情報を利用可能です。

**付録D**  
2020年10月から2021年3月までのHancitor感染関連Ficker Stealerマルウェアサンプルに関する情報。[このGitHubリポジトリ](https://github.com/pan-unit42/iocs-Hancitor/blob/main/APPENDIX-D-Samples-of-Ficker-Stealer-Associated-With-Hancitor.txt)から情報を利用可能です。

**付録E**  
2020年10月から2021年3月までのHancitor感染関連Send-Safeスパムボットマルウェアサンプルに関する情報。[このGitHubリポジトリ](https://github.com/pan-unit42/iocs-Hancitor/blob/main/APPENDIX-E-Samples-Send-Safe-Associated-With-Hancitor.txt)から情報を利用可能です。
トップに戻る

### タグ

* [Chanitor](https://unit42.paloaltonetworks.com/ja/tag/chanitor-ja/ "Chanitor")
* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")
* [Hancitor](https://unit42.paloaltonetworks.com/ja/tag/hancitor-ja/ "hancitor")
* [MAN1](https://unit42.paloaltonetworks.com/ja/tag/man1-ja/ "MAN1")
* [Mokalvzapoe](https://unit42.paloaltonetworks.com/ja/tag/mokalvzapoe-ja/ "Mokalvzapoe")
* [TA511](https://unit42.paloaltonetworks.com/ja/tag/ta511-ja/ "TA511")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Wiresharkによるパケット解析講座 11: RDPトラフィックの復号](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-decrypting-rdp-traffic/ "Wiresharkによるパケット解析講座 11: RDPトラフィックの復号")

### 目次

* 

### 関連記事

* [国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "article - table of contents")
* [React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "article - table of contents")
* [公開された Cobalt Strike Malleable C2 プロファイルの悪用・回避手口の調査](https://unit42.paloaltonetworks.com/ja/attackers-exploit-public-cobalt-strike-profiles/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of Muddled Libra, aka Scattered Spider. A vibrant illustration of the Libra zodiac sign, featuring a stylized balance scale overlaid with a prominent Libra symbol. The background is a starry night sky with shades of purple and blue, suggesting a cosmic theme.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03-1-Muddle-Libra-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月10日 [#### Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/)

* [Muddled Libra](https://unit42.paloaltonetworks.com/ja/tag/muddled-libra-ja/ "Muddled Libra")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")

* [Scattered Spider](https://unit42.paloaltonetworks.com/ja/tag/scattered-spider-ja/ "Scattered Spider")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "Muddled Libraのプレイブックを覗いてみよう")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/ja/category/insights-ja/) 2026年1月29日 [#### 2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/ja/tag/iot-ja/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "2026年冬季オリンピックに対するロシアのサイバー脅威を理解する")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
