[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/iam-roles-compromised-workloads/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/iam-roles-compromised-workloads/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [トレンド レポート](https://unit42.paloaltonetworks.com/ja/category/trend-reports-ja/ "トレンド レポート")
* [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/ "クラウド サイバーセキュリティ リサーチ")  
  [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)

# Unit 42クラウド脅威レポート: 設定が不適切なIAMロールが何千ものクラウドワークロードの侵害を招く

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2020年10月8日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [トレンド レポート](https://unit42.paloaltonetworks.com/ja/category/trend-reports-ja/)
  * [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/)
  * [Cloud Threat Report](https://unit42.paloaltonetworks.com/ja/tag/cloud-threat-report-ja/)
  * [IAM](https://unit42.paloaltonetworks.com/ja/tag/iam-ja/)
  * [Public cloud](https://unit42.paloaltonetworks.com/ja/tag/public-cloud-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/iam-roles-compromised-workloads/?pdf=download&lg=ja&_wpnonce=92524fc9d4 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/iam-roles-compromised-workloads/?pdf=print&lg=ja&_wpnonce=92524fc9d4 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Unit%2042クラウド脅威レポート:%20設定が不適切なIAMロールが何千ものクラウドワークロードの侵害を招く&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fiam-roles-compromised-workloads%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fiam-roles-compromised-workloads%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fiam-roles-compromised-workloads%2F&title=Unit%2042クラウド脅威レポート:%20設定が不適切なIAMロールが何千ものクラウドワークロードの侵害を招く "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fiam-roles-compromised-workloads%2F&text=Unit%2042クラウド脅威レポート:%20設定が不適切なIAMロールが何千ものクラウドワークロードの侵害を招く "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fiam-roles-compromised-workloads%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Unit%2042クラウド脅威レポート:%20設定が不適切なIAMロールが何千ものクラウドワークロードの侵害を招く%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fiam-roles-compromised-workloads%2F "Share in Mastodon")

## **概要**

2020年春、Unit 42のクラウド脅威インテリジェンスチームは、あるお客様から自社のAmazon Web Services (AWS)インフラストラクチャの防御機能をテストするように依頼されました。このお客様は、4つのAWSアカウントで、数千個のワークロードと数百個のAmazon Simple Storage Service (S3)バケットを実行し、500人を超えるアクティブな開発ユーザーと約1,000個のロールを含むクラウド ネイティブ データベースを管理していました。このレッドチーム演習において、Unit 42のリサーチャーには、内部アーキテクチャについての限られた情報のみが与えられ、環境自体にも限られたアクセスのみが許可されました。しかしリサーチャーは、Identity and Access Management (IAM)の2つの不適切な設定を利用して、2つのAWSアカウントに対する特権アクセスを得ることができました。これらの不適切な設定により、リサーチャーは匿名ユーザーとしてクラウドにアクセスでき、そこからクラウド外でホストされているソース コード リポジトリにアクセスできました。

最初に特定された不適切な設定(「ポリシーの危険な組み合わせ」を参照)では、[ポリシー](https://aws.amazon.com/iam/features/manage-permissions/)の危険な組み合わせを悪用して、IAMロールを持つユーザーを[AdministratorAccess](https://console.aws.amazon.com/iam/home#policies/arn:aws:iam::aws:policy/AdministratorAccess)に昇格させてしまうことができました。何百人ものユーザーにこのロールが割り当てられると、さまざまな手段を用いてこの脆弱性を悪用し、AdministratorAccess権限を得て、クラウド全体を侵害できるようになります。特定された2つ目の不適切な設定(「制限が緩すぎるIAM信頼ポリシー」を参照)では、制限が緩すぎる[IAM信頼ポリシー](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html)を悪用して、認証されていないユーザーが匿名で内部リソースにアクセスすることができました。リサーチャーはクラウド内で横方向に移動することに成功し、最終的には証明書に対する秘密鍵、データベースの認証情報、そしてリポジトリのソースコードを入手することができました。

制限が緩すぎるIAM信頼ポリシーの重大度の分析後、Unit 42のリサーチャーはGitHub上で[偵察調査](#post-109241-p8p3dxoyy8ju)を実行し、IAM信頼ポリシーの設定が不適切であるAWSアカウントを探しました。この調査では、十億ドル規模の企業である米国の製薬会社とブラジルに拠点を置く金融会社で、設定が不適切なアカウントが見つかりました。

これらの不適切な設定はすべて、仮想マシン(VM)のスナップショット、データベーステーブル、S3バケットなど、クラウドワークロード上の何千もの機密情報を漏洩させる深刻なデータ侵害につながる可能性がありました。

レッドチーム演習およびGitHubの偵察調査の詳細については[『Unit 42クラウド脅威レポート』2020年秋版](https://start.paloaltonetworks.jp/unit-42-cloud-threats-securing-iam/)を参照してください。このブログでは、クラウド内で攻撃パスを特定するために使用した技術とプロセスを紹介します。また、危険なIAMポリシーの組み合わせの根本的な原因について分析します。さらに、特定された不適切な設定に対する防御と修復の方法についても解説します。

Unit 42のリサーチャーは、演習中に見つかったすべての不適切な設定はお客様によるものであり、AWSプラットフォームセキュリティの設定ではなかったと指摘しています。AWSでは、IAM信頼ポリシーの不適切な設定を検出してユーザーに警告できるよう最善を尽くしています。しかし、IAM信頼ポリシーはデフォルトでは安全であっても、ユーザーがポリシーをオーバーライドして危険な設定にしてしまうことができます。AWSでは、外部エンティティと共有されているリソースやデータへの意図しないアクセスを特定する、IAM Access Analyzerも無料で提供しています。

#### AWS IAM

[AWS IAM](https://aws.amazon.com/iam/)は、あらゆるクラウド環境の中でも最も複雑なサービスの1つです。すべてのユーザー、サービス、リソース間のやり取りを管理します。クラウドIAMサービスはAWSをはじめとするクラウド サービス プロバイダ(CSP)により安全に設計されていますが、お客様が適切に設定または使用していないと、複数のサービスやリソースに被害が及ぶ可能性があります。たとえば、2019年の[Capital One社のデータ侵害](https://securityboulevard.com/2020/06/the-capital-one-data-breach-a-year-later-a-look-at-what-went-wrong-and-practical-guidance-to-avoid-a-breach-of-your-own/)では、IAM設定の制限が緩すぎたために、攻撃者がAWSウェブ アプリケーション ファイアウォール(WAF)からAmazon Elastic Compute Cloud (EC2)およびS3バケットに横方向に移動することができ、同社に[8000万ドル](https://apnews.com/article/technology-hacking-u-s-news-business-d4e46b99d0613bb9c967b868bd751a46)の損害をもたらしました。

Unit 42のリサーチャーは、お客様から要望のあったレッドチーム演習にどう取り組むかを検討した結果、IAMサービスとその設定の重要性を考慮し、IAMから取り掛かることにしました。IAMのさまざまな機能を使用して、お客様のクラウド環境をテストしました。その結果、2つの異なるAWSアカウントで、リサーチャーがお客様のクラウド環境に侵入できてしまう、2つの異なるIAMロール関連の不適切な設定が見つかりました。次のセクションでは、AWS IAMロールについて簡単に紹介します。

## **AWS IAMロール**

[AWS IAMロール](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)は、クラウドユーザーやサービスに一時的なアクセス権を提供するIAMアイデンティティです。IAMロールの概念は、[ロールベースのアクセス制御](https://csrc.nist.gov/CSRC/media/Projects/Role-Based-Access-Control/documents/sandhu96.pdf)に基づいています。同じアクセス権限を必要とするユーザーには同じロールが割り当てられ、複数のロールを1人のユーザーに割り当てることが可能です。AWSでは、ロールが割り当てられたプリンシパル(つまりユーザーまたはサービス)は、そのロールを「引き受ける」ことにより短期間のアクセストークンを取得することができます。このトークンにより、プリンシパルは許可されたリソースにアクセスできるようになります。各トークンは、付与された時点から15分～12時間後に期限が切れるように設定できます。トークンの期限が切れてからアクセスを続行するには、新しいトークンを要求する必要があります。IAMロールの一般的な使用例は以下のとおりです。

* 特定のクラウドリソースに一時的にアクセスする必要のあるユーザーを、特定の権限を付与するIAMロールに関連付けることができます。
* 特定のクラウドリソースとやり取りする必要があるEC2やAWS Lambdaなどのクラウドサービスに、IAMロールをアタッチすることができます。
* [Azure Active Directory](https://docs.microsoft.com/en-us/windows-server/identity/ad-ds/get-started/virtual-dc/active-directory-domain-services-overview) (AD)や[OpenID](https://openid.net/connect/)などの既存のアイデンティティプロバイダ(IdP)を使用する組織では、IAMロールを使用して、IdPにより管理されているユーザーにクラウドへのアクセスを許可することができます。AD内の既存のユーザーは、クラウドにユーザーアカウントがなくても、ロールを引き受けるだけでクラウドにアクセスできるようになります。
* ユーザーやサービスに、1つのクラウドアカウントから別のクラウドへのクロスアカウントアクセスを許可することができるのです。たとえば、クラウドAの開発者のグループが[AWS CodeBuild](https://aws.amazon.com/codebuild/)を使用してクラウドBの開発者と共同で作業する必要があるとします。この場合、クラウドAの開発者にアクセスを許可するIAMロールをクラウドBに作成することができます。

#### **ポリシーの危険な組み合わせ**

Unit 42のリサーチャーには、内部関係者による攻撃や認証情報の漏洩による攻撃をエミュレートするために、お客様の開発環境内の開発者のロールが付与されました。この環境では品質保証(QA)を目的とした本番インフラストラクチャの複数のレプリカがホストされており、数百人の開発者が実際に使用していました。

Unit 42のリサーチャーは、開発者ロールのユーザーが権限のセットをチェーン化することにより[AdministratorAccess](https://console.aws.amazon.com/iam/home#policies/arn:aws:iam::aws:policy/AdministratorAccess)権限を得られることを発見しました。AWSのAdministratorAccessは、機密情報の窃盗やインフラストラクチャ全体の削除など、攻撃者が組織に対するあらゆる攻撃を実行できるようにする「王国への鍵」です。この開発環境には本番のワークロードは含まれていませんでしたが、攻撃者は開発環境で得た情報を使用して、本番環境にアクセスできる可能性がありました。リサーチャーは、認証情報、コードリポジトリ、そして不適切な設定までもが両方の環境で共有されていることを確認しました。また、本番環境には開発アカウントのユーザーが引き受けることが可能なIAMロールもありました。つまり、開発アカウントの攻撃者が[AssumeRole](https://docs.aws.amazon.com/STS/latest/APIReference/API_AssumeRole.html)を使用して本番アカウントのアクセストークンを取得することができました。AssumeRoleは、[クロスアカウントアクセス](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_aws-accounts.html)を可能にするAWS独自のロールです。

この脆弱性につながったIAM権限の1つが、[IAM:PassRole](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_passrole.html)です。PassRoleは、[プリンシパル](https://docs.aws.amazon.com/IAM/latest/UserGuide/intro-structure.html#intro-structure-principal)がIAMロールを別のサービスにアタッチすることのできる機能です。たとえば、PassRole権限を持つユーザーは、EC2インスタンスを作成してロールをVMにアタッチすることができます。このVMはロールに関連付けられた権限を使用して、AWSリソースにアクセスできます。IAMのPassRole権限は、プリンシパルが他のAWSリソースを管理するためにAWSサービスを使用する必要がある場合に使用します。[EC2](https://aws.amazon.com/ec2/)、[Lambda](https://aws.amazon.com/lambda/)、[Glue](https://aws.amazon.com/glue/?whats-new-cards.sort-by=item.additionalFields.postDateTime&whats-new-cards.sort-order=desc)、[ECS](https://aws.amazon.com/ecs/)などのAWSサービスにはすべて、特定の操作を実行するためのIAMロールをアタッチすることができます。

PassRole機能によりプリンシパルがクラウドサービスに権限を付与できるため、そのプリンシパルの権限ポリシーが制限されていなければ悪用される可能性があります。**悪意のあるプリンシパルは、自分が持っていない権限をあるサービスに渡し、そのサービスを悪用して、悪意のある活動を代わりに実行させることができます。**

プリンシパルが渡せるIAMロールは、**そのプリンシパルの権限ポリシー** と**IAMロールの信頼ポリシー** により決まります。権限ポリシーは、プリンシパルが渡すことのできるIAMロールと、そのロールを渡すことができるサービスを制限します。信頼ポリシーは、ロールをアタッチできるサービスを制限します。

以下の図1で、左側のコードは、プリンシパルが特定の名前を持つロール(role/DevOpsEC2-\*およびrole/DevOpsECS-\*)をサービスのリスト(ec2.amazonaws.comおよびecs.amazonaws.com)に渡すことを許可する権限ポリシーを示しています。右側はIAMロールの信頼ポリシーです。この場合、EC2サービスにのみロールの引き受けを許可しています。プリンシパルは、以下の条件がすべて満たされている場合にのみ、ターゲットサービスにロールを渡すことができます。

1. プリンシパルの権限ポリシーにIAM:PassRole権限が指定されている。
2. ロールの名前が、権限ポリシーのResourceフィールドに定義されているパターンと一致している。
3. ターゲットサービスが、権限ポリシーのConditionフィールドに指定されている。Conditionフィールドがない場合は、プリンシパルはどのサービスにでもロールを渡すことができます。
4. ロールの信頼ポリシーにより、ターゲットサービスがそのロールを引き受けることが許可されている。

![図に示したコードは、プリンシパルの権限ポリシーおよびIAMロール(この場合はDevOpsEC2-EU-NAT)の信頼ポリシーの例を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-9.png) 図1: プリンシパルがサービスにロールを渡すための条件

プリンシパルよりもロールの方が高特権(より多くの権限が許可されている)の場合、プリンシパルはロールがアタッチされているサービスにアクセスでき、**特権の昇格**が発生する可能性があります。

図2は、お客様のAWSクラウド環境で、Unit 42のリサーチャーがどのように脆弱性を発見し、悪用して、最終的にAdministratorAccessを得たかを示しています。リサーチャーは、環境を侵害するために攻撃者が順を追って実行することのできるアクションを特定し、確認しました。
![この図は、攻撃者が権限のチェーン化を使用して特権を昇格させる方法を示しています。その手順は以下のとおりです。1)自分の権限ポリシーで許可されている権限を確認する。2)PassRole条件をチェックし、渡すことができるIAMロールのリストを見つける。3)ロールの信頼ポリシーおよびアクセスできるサービスをチェックし、アクセスできるサービスで引き受けられるロールを探す。4)ロールの権限ポリシーをチェックする。5)より高特権のロールを自分のサービスにアタッチする。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-10.png) 図2: 攻撃者による権限のチェーン化を使用した特権の昇格

1\.攻撃者がフィッシングにより従業員から認証情報(開発者ロールのセッショントークンなど)を盗み出します。攻撃者は[AWS IAM API](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/iam/index.html)を使用するかサービスを列挙して、トークンの権限を調べます。

2\.攻撃者はトークンにはIAM:PassRole権限があり、渡せるロールに制限がないことを発見します。つまり、攻撃者はどのロールでも渡せます。
![表示されるコードはこのとおりです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-11.png) 図3: 制限なしのPassRole権限

3\.攻撃者は既存のロールとその信頼ポリシーを確認します。通常は、各ロールを1つのサービスのみが引き受けることができます。攻撃者は、アクセスするサービスで引き受けることのできるロールを見つける必要があります。条件に合うロールのサブセットを見つけると、攻撃者は次に進むことができます。
![これは既存のIAMロールとその信頼ポリシーのリストを示しています。各IAMロールは一部が隠されており、その横に信頼されるエンティティが特定のAWSサービスの形式で示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-12.png) 図4: 既存のロールとその信頼ポリシー

4\.攻撃者は、悪用可能なロールの権限ポリシーを確認します。いずれかのロールが攻撃者の現在のアイデンティティよりも高特権である(多くの権限が与えられている)場合、攻撃者はこのロールをサービスに渡して、そのサービスから昇格された特権を得ることができます。攻撃者は、EC2が引き受けることのできる、AdministratorAccessを持った複数のロールを発見します。
![このスクリーンショットは、AdministratorAccessを持つIAMロールを探している攻撃者が確認できることの例を示しています。タブの下](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-13.png) 図5: AdministratorAccessを持つ既存のロール

5\.攻撃者は新しいEC2インスタンスを作成し、EC2ManagerRoleをVMにアタッチします。その後、攻撃者はVMにログインし、http://169.254.169\[.\]254/latest/meta-dataで[メタデータサービスAPI](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/instancedata-data-retrieval.html)を呼び出し、セッショントークンを取得します。このセッショントークンは、クラウド全体に対するAdministratorAccessを攻撃者に付与します。
![スクリーンショットのコードは、攻撃者が新しいEC2インスタンスを作成し、昇格された特権を持つIAMロールEC2ManagerRoleをVMにアタッチする方法を示しています。その後、攻撃者はVMにログインし、メタデータサービスAPIを呼び出してセッショントークンを取得します。このセッショントークンは、クラウド全体に対するAdministratorAccess権限を攻撃者に付与します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-14.png) 図6: EC2インスタンスでのAdministratorAccess付きのセッショントークンの取得

上記の手順は、設定が不適切なIAM:PassRole\*を使用して実行することのできる攻撃パスの1つを示しているにすぎません。\*Unit 42のリサーチャーは、お客様の環境で、同様に悪用可能な複数のIAMロールとサービスを特定しました。

この攻撃パスの「クラス」は、開発者ロールの権限ポリシーに、PassRoleアクションに対する制限が何もなかったために悪用することができました(図3)。さらに、悪用可能な複数のIAMロールにAdministratorAccess権限が付与されていました。数百人の開発者がこのIdPロールを毎日使用していることを考えると、いずれかの開発者のラップトップが実際にハッキングされた場合、大きな損害が発生した可能性が高かったでしょう。AdministratorAccess権限があれば、攻撃者はランサムウェアにより機密データを盗み出し、事業活動を中断させたりインフラストラクチャ全体をロックダウンさせたりすることができます。

問題を特定したUnit 42のリサーチャーは、ただちにお客様とともに不適切な設定を修正し、ログを確認しました。幸い、フォレンジック調査により、この不適切な設定の悪用に成功した攻撃者はいないことが確認されています。

#### **制限が緩すぎるIAM信頼ポリシー**

Unit 42のリサーチャーは、お客様のGitHubページで、お客様の本番AWSアカウントのIDを見つけました。GitHubページでは、お客様の製品との統合に使用される命令やスクリプトをホストしています。このアカウントIDを使用し、リサーチャーはロール名のリストの[引き受け](https://docs.aws.amazon.com/STS/latest/APIReference/API_AssumeRole.html)を試みて、設定が不適切なIAMロールを列挙することができました。匿名で引き受けることのできる、設定が不適切なロールを見つけるのにそれほど時間はかかりませんでした。図7は、攻撃者が環境を侵害するために順を追って実行することのできるアクションを、リサーチャーがどのようにして特定し、確認したかを示しています。
![この図は、クラウドを侵害するための攻撃者のパスを示しています。1)設定が不適切なIAMロールを探すために名前を列挙する。2)EC2、S3、KMSアクセスを探すためにセッショントークンの権限を列挙する。3)EC2ユーザーデータを列挙し、S3バケットのリストを取得して、S3にアクセスする。4)暗号化されたオブジェクトをS3から取得して、KMSを復号できるようにする。5)KMSを使用してオブジェクトを復号し、サービス認証情報を取得する。6)さらに他のサービスにアクセスする。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-15.png) 図7: クラウドを侵害する攻撃者のパス

1. 攻撃者は偵察と列挙により、ロール名のリスト(例: prodApp-nat、prodApp-app2-nat)を取得します。ロール名は長くなく、ある程度予測可能であるため、設定が不適切なロールを列挙により見つけることができます。

![図のコードは、匿名アクセスを可能にするIAMロールの信頼ポリシーの例を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-16.png) 図8: 匿名アクセスを可能にするIAMロールの信頼ポリシー

2. 攻撃者は設定が不適切なロールを引き受けることにより、一時的なアクセストークンを取得します。このアクセストークンを使用して、攻撃者は権限を列挙し、アクセス可能なリソースを見つけることができます。
   ![それぞれ、設定が不適切なIAMロールのコード内の特定の行を示しています。EC2、S3、およびKMSサービスに対する権限が列挙され、攻撃者がそのロールを通じてアクセス可能なリソースが表示されてしまいます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-17.png) 図9: 設定が不適切なIAMロールはEC2、S3、およびKMSサービスへの限定的なアクセスが可能

3\.攻撃者はすべてのEC2インスタンスを見ることができ、それらのメタデータを読み取ることができます。攻撃者はメタデータの起動スクリプトから、VMがデプロイするDockerイメージ、VMがクエリを実行するデータベース、VMがデータを抽出するS3バケットなどの情報を取得できます。
![設定が不適切なIAMロールを通じてアクセス権を得ると、攻撃者はすべてのEC2インスタンス見ることができ、それらのメタデータを読み取ることができるようになります。そのため、攻撃者はVMがデプロイするDockerイメージ、VMがクエリを実行するデータベース、VMがデータを抽出するS3バケットなどの情報を取得できます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-18.png) 図10: VMがアクセス可能なS3バケットを示すEC2メタデータの例

4\.攻撃者はEC2メタデータ内で見つけたS3バケットにアクセスし、すべてのデータをダウンロードします。証明書鍵、アプリケーションのデプロイに使用される複数のシェルスクリプト、および認証情報を含むいくつかの暗号化ファイルといったデータです。
![攻撃者はEC2メタデータ内で見つけたS3バケットにアクセスし、すべてのデータをダウンロードします。このスクリーンショットは、証明書鍵、アプリケーションのデプロイに使用される複数のシェルスクリプト、および認証情報を含むいくつかの暗号化ファイルなど、侵害されたS3バケットに含まれる機密ファイルの種類を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-19.png) 図11: 侵害されたS3バケットに含まれる機密ファイル

5\.攻撃者はロールで利用可能な[AWS KMS復号](https://docs.aws.amazon.com/kms/latest/APIReference/API_Decrypt.html)機能を使用して暗号化テキストを復号し、平文のアクセス認証情報を取得します。

6\.平文の認証情報を取得した攻撃者は、横方向に移動し、Docker Hubリポジトリ、Splunkサーバー、およびデータベースにアクセスすることができます。
![このスクリーンショットは、攻撃者が平文の認証情報を取得した後に横方向に移動してアクセスできる資産の1つである、侵害されたDocker Hubのソース コード リポジトリを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-20.png) 図12: 侵害されたDocker Hubのソース コード リポジトリ

この設定が不適切なIAMロールは、認証されていない攻撃者によりリモートから悪用される可能性があったため、重大な脆弱性となっていました。攻撃者は、証明書に対する秘密鍵さえあれば、中間者攻撃を実行したり、会社の公式サイトを偽装したりすることができました。また、ソース コード リポジトリにアクセスして、会社の知的財産を漏洩させたり、脆弱性を見つけたりするだけでなく、ソースコードにマルウェアを注入することもできました。幸い、フォレンジック調査により、この不適切な設定の悪用に成功した攻撃者はいないことが確認されています。

#### {\#post-109241-p8p3dxoyy8ju}**実際に存在する設定が不適切なIAM信頼ポリシーの例**

[IAM信頼ポリシーの設定](https://docs.google.com/document/d/16uvqVBGmqCqnet02ylN8wSsYj5gSsrcySvTrJgYf1QE/edit#bookmark=id.s3k6d9ghyn50)はリモートから匿名で確認できるため、Unit 42のリサーチャーは一般的に見て不適切な設定はどの程度存在するものなのかを調べました。リサーチャーの手法は、GitHub内の一般公開されているデータを使用して、偵察調査を実施するというものでした。

設定が不適切なIAMロールを検索するのは、パスワードなしでのログインが可能な公開されたデータベースを検索するのと似ています。Unit 42のリサーチャーは、IPアドレスやポートを探す代わりに、AWSアカウントIDを探しました。また、パスワードなしで認証されるデータベースユーザーを検索する代わりに、匿名で引き受けることができるIAMロールを検索しました。設定が不適切なロールの名前を正しく推測できれば、リサーチャー(すなわち、攻撃者)はロールを引き受けて、アクセストークンを取得することができます。

最終的にUnit 42のリサーチャーは145,623個のリポジトリで283,751個のファイルを分析し、32,987個の確認済みのAWSアカウントIDと68,361個のロール名を特定しました。図13は調査方法を示しています。
![この図は、GitHubで設定が不適切なIAMロールを検索するために実行された手順を示しています。1)GitHubの検索、2)ファイルの分析、3)検証、4)ロール名の列挙、5)設定が不適切なIAMロールの確認](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-21.png) 図13: GitHubでの設定が不適切なIAMロールの検索方法

1. Unit 42のリサーチャーは[GitHub API](https://docs.github.com/en/rest)を使用して、[Amazonリソースネーム](https://docs.aws.amazon.com/general/latest/gr/aws-arns-and-namespaces.html)(ARN)または[AWS IAMロール名](https://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/aws-resource-iam-role.html)が含まれる可能性のあるファイルを検索しました。リサーチャーは、[IAMドキュメント](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_actions-resources-contextkeys.html)に記載されている、考えられるすべてのリソース名をキーワードとして使用して、GitHub APIでのクエリを実行しました。たとえば、キーワードarn:aws:amplifyは[AWS Amplify](https://aws.amazon.com/amplify/) ARNと一致し、キーワードarn:aws:cloud9は[AWS Cloud9](https://aws.amazon.com/cloud9/) ARNと一致します。arn:aws:iam:123456789012:role/MyTestRoleのように、IAMロール名がIAM ARNに含まれる場合もあります。AWSは3つの異なる[パーティション](https://docs.amazonaws.cn/en_us/general/latest/gr/aws-arns-and-namespaces.html)で動作しているため、各パーティション名(aws、aws-cn、aws-us-gov)も検索キーワードで使用しました。
2. すべてのファイルがダウンロードされた後、Unit 42のリサーチャーはまず正規表現を使用して、考えられるアカウントIDとロール名を抽出しました。ファイルが[AWS CloudFormation](https://aws.amazon.com/cloudformation/)形式または[Terraform](https://www.terraform.io/)形式の場合は、ファイルはさらにJSONオブジェクトに解析され、すべてのプロパティ名が分析されました。IaCテンプレートは一般に広く使用されているため、ダウンロードされたファイルの70%余りがIaCであり、より簡単かつ正確に分析を行えました。
3. 抽出されたすべてのアカウントIDが有効なわけではないため、リサーチャーは[AWS管理コンソール](https://docs.aws.amazon.com/IAM/latest/UserGuide/console.html)ページを使用して各アカウントを検証しました。AWSでは、アクティブな各アカウントに対して、https://**account\_alias\_or\_id**.signin.aws.amazon.com/console/にコンソールページが作成されます。アカウントIDが存在していてアクティブであれば、このURLにHTTP要求を送信すると、HTTP 200応答を受け取ります。aws-cnパーティションおよびaws-us-govパーティション内のAWSアカウントも、それぞれURL https://**account\_alias\_or\_id** .signin.amazonaws.cn/console/および https://**account\_alias\_or\_id**.signin.amazonaws-us-gov.com/console/を使用して同様にテストできます。

![これは、攻撃者が存在しないAWSアカウントIDのコンソールページにアクセスしようとした場合に表示される404ページです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-22.png) 図14: 存在しないAWSアカウントIDのコンソールページにアクセスしようとした場合

4\.AWSアカウントで既存のロール名を見つけるのは、データベース内でパスワードなしのユーザー名を見つけるブルートフォース攻撃と似ています。[Rhino Security Labs](https://rhinosecuritylabs.com/aws/aws-role-enumeration-iam-p2/)により公開されている手法を用いれば、ターゲットアカウントに痕跡を残さずに、AWSアカウントにロール名が存在するかどうかをチェックできます。この手法ではAWS IAM信頼ポリシー検証ツールを悪用して、Principalフィールドに指定されているIAMロールが存在するかどうかをチェックします。Unit 42のリサーチャーは、検証された各アカウントIDを、ステップ2で特定したロール名のサブセットとともに列挙しました。アカウントIDと同じGitHubリポジトリ内で見つかったロール名をテストしてから、GitHubで見つかった最も一般的なIAMロール名の上位500個をテストしました。
![この図は、プリンシパルを存在しないIAMロールに設定するために使用される可能性があるコードと、その結果表示されるエラーメッセージを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-23.png) 図15: プリンシパルを存在しないIAMロールに設定した場合

5\.Unit 42のリサーチャーは、既存のIAMロールを匿名で引き受けることが可能かどうかを確認するために、[assume-role](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/sts/assume-role.html)コマンドを使用して各ロールの引き受けを試みました。ロールを匿名で引き受けることができれば、秘密鍵とセッショントークンのセットが返されます。このステップでは、ロールの引き受けに成功したかどうかにかかわらず、ターゲットアカウントにログが残されます。

設定が不適切なアカウント内には、数十万個のEC2スナップショット、数千個のEC2ボリューム、そして数百個のS3バケットが見つかりました。設定が不適切なIAMロールから漏洩するリソースは、ロール自体の権限ポリシーによって異なります。Unit 42のリサーチャーは、システム管理者にほぼ近い権限が割り当てられていた、設定が不適切なDevOpsロールを発見しました。また、Amazon DynamoDBやAmazon Redshiftなどのデータベースサービスにアクセスできた、設定が不適切なDBAccessロールも見つかりました。さらに、Lambda関数での基本的なGetアクションとInvokeアクションのみを許可するLambdaExecutionロールもありました。

特に注目すべきは、この調査により、十億ドル規模の企業である米国の製薬会社とブラジルに拠点を置く金融会社で、設定が不適切なアカウントが見つかったことです。

これらの設定が不適切なロールは、アクセスできたリソースの種類にかかわらず、いずれも攻撃者が悪用できる情報を漏洩させていました。\*\*クラウドアカウントは数百または数千個のクラウドリソースにアクセスできる可能性があるため、クラウドアカウントが侵害された場合の被害は、クライアントホストが侵害された場合よりも大きくなる可能性があります。\*\*クラウド内には無限とも言える数のリソースが存在していることから、そうしたインフラストラクチャは魅力的な標的となっています。LambdaExecution権限のみを持つアカウントも、多数の関数呼び出しを実行することで、大きな経済的影響を及ぼす可能性があります。

## 結論

人間には得意なこともたくさんありますが、数百件ものアイデンティティ内で危険な権限を特定する作業は自動化すべきです。調査では、ほぼすべてのクラウド環境に、制限が緩すぎるアカウントや古いアカウントが存在することが明らかになっています。クラウドプロバイダは最小限の権限アプローチを実施するための適切なベースラインを提供していますが、クラウドで複数のプロバイダを採用するようになると、このアプローチは機能しなくなります。IAMは複雑かつ動的であるため、常に安全な状態を保つことは容易ではありません。今日は安全なIAMも、新たなロールが追加されたり、既存のポリシーが編集されたりして、明日には安全でなくなるかもしれません。しかし、IAMの「衛生管理」（ハイジーン）を適切に行うことで、リスクを大幅に軽減することができます。

Unit 42のリサーチャーは、以下のベストプラクティスを推奨しています。

#### **AWSユーザー**

* **機密データおよびワークロードに対するきめ細かなアクセス制御(最小限の権限)** : 絶対に必要な権限のみをユーザーやサービスに付与します。以下に例を示します。
  * あるサービスがS3バケット内の数個のファイルにのみアクセスする必要がある場合、そのサービスにバケット全体に対するアクセスは許可しないようにします。
  * あるサービスがKMS内の特定の鍵を使用してデータの復号/暗号化のみを実行する必要がある場合、そのサービスにKMS全体に対するアクセスは許可しないようにします。
  * S3バケット内の機密ファイルまたはKMS内の鍵が特定のサービスによってのみアクセスされる場合、そのサービス以外の[ソースからのすべてのトラフィックをブロックします](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_examples_aws_deny-ip.html)。
* **IAMロールの信頼ポリシーの強化** : どのIAMロールにも、[匿名アクセス](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_principal.html)("Principal" : { "AWS" : "\*" })は付与しません。ランダムな文字列を追加して、ロール名を簡単に推測できないようにします。ロールが複数のAWSアカウントで共有されている場合は、追加の防御層として、推測できない[外部ID](https://aws.amazon.com/blogs/security/how-to-use-external-id-when-granting-access-to-your-aws-resources/)を使用します。ロールが特定のIPアドレスからのユーザーやサービスによってのみ引き受けられる場合は、[プリンシパルのソースIPに条件](https://aws.amazon.com/premiumsupport/knowledge-center/iam-restrict-calls-ip-addresses/)を適用します。
* **IAM:PassRole権限の強化:** ポリシー内でIAM:PassRole権限を付与する場合には、常に以下を制限します。
  * [プリンシパルが渡せるロール名](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_passrole.html)
  * [プリンシパルがロールを渡せるサービス](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_examples_iam-passrole-service.html)

#### **すべてのCSPユーザー**

* **MFAの有効化**: 多要素認証(MFA)は、プライマリパスワードが侵害された場合の追加のセキュリティ層を提供します。MFAはユーザーとIAMロールの両方に対して有効にできます。
* **認証情報のローテーションの自動化**: クラウド環境で使用される認証情報をローテーションする自動化されたプロセスを実装します。認証情報を定期的にローテーションすることにより、認証情報の漏洩リスクを軽減することができます。
* **IAM:PassRole権限の強化:** ポリシーでIAM:PassRole権限を付与する場合には、常に以下を制限します。
  * [プリンシパルが渡せるロール名](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_passrole.html)
  * [プリンシパルがロールを渡せるサービス](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_examples_iam-passrole-service.html)
* \*\*権限をきめ細かく設定したグループやロールの作成:\*\*同じプロジェクト内のユーザーは同様の権限を必要とすることが多いため、同じグループまたはロールに配置することで権限の管理を簡素化できます。ただし、小さなチームがプロジェクトの別々の部分について作業を行っている場合は、各チームに対してより狭い範囲の権限が付与されたロールまたはグループを作成するべきです。
* **IAM APIの監視**: すべての大手クラウド サービス プロバイダは、IAMの使用状況を監視するためのサービスを提供しています。これらのサービスを利用すると、ブルートフォース攻撃や、認識されていないデバイスや場所からのログインなどの、異常な活動を特定することができます。
* **クラウドのネイティブ セキュリティ プラットフォームの活用**: 機密リソースの数は増加の一途をたどっており、そうしたリソースへのアクセス権を持つ多数の特権ユーザーを管理することは容易ではありません。その上、クラウドリソース自体の権限セットを管理する必要もあります。Prisma Cloudなどのクラウドのネイティブ セキュリティ プラットフォーム（CNSP）を使用することにより、クラウドリソースのアイデンティティを利用してセキュリティポリシーを適用し、複数のクラウド環境での安全なユーザー活動を保証することができます。

より詳しい調査内容および組織で実施できるベストプラクティスについては、[Unit 42 クラウド脅威レポート2020年秋版](https://start.paloaltonetworks.jp/unit-42-cloud-threats-securing-iam/) をダウンロードしてください。

## その他の資料

* [Unit 42クラウド脅威レポート 2020 年秋版の注目ポイント](https://unit42.paloaltonetworks.jp/highlight-cloud-threat-report-IAM)
* [Unit 42 クラウド脅威レポート: CSPのロギング、暗号化、公開されたサービスに関する調査結果](https://unit42.paloaltonetworks.jp/cloud-threat-report-CSP-findings-IAM)
* [Unit 42、AWS IAMの偵察で漏えいした情報を特定するオープンソースツールIAMFinderを公開](https://unit42.paloaltonetworks.jp/iamfinder)
  トップに戻る

### タグ

* [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/ "AWS")
* [Cloud Threat Report](https://unit42.paloaltonetworks.com/ja/tag/cloud-threat-report-ja/ "Cloud Threat Report")
* [IAM](https://unit42.paloaltonetworks.com/ja/tag/iam-ja/ "IAM")
* [Public cloud](https://unit42.paloaltonetworks.com/ja/tag/public-cloud-ja/ "public cloud")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:脅威攻撃グループTeamTnTによる新たなクリプトジャックマルウェア亜種Black-T](https://unit42.paloaltonetworks.com/ja/black-t-cryptojacking-variant/ "脅威攻撃グループTeamTnTによる新たなクリプトジャックマルウェア亜種Black-T")

### 目次

* 

### 関連記事

* [クラウド脅威アクターの活動を検出する新しい手法](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/ "article - table of contents")
* [クラウドにおけるサーバーレス トークン: エクスプロイト攻撃と検出](https://unit42.paloaltonetworks.com/ja/serverless-authentication-cloud/ "article - table of contents")
* [AWS IAM Roles Anywhereの危険性に迫る。](https://unit42.paloaltonetworks.com/ja/aws-roles-anywhere/ "article - table of contents")

## 関連項目 クラウド サイバーセキュリティ リサーチ リソース

![Pictorial representation of autonomous AI attack in cloud environments.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年4月23日 [#### AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [Cloud](https://unit42.paloaltonetworks.com/ja/tag/cloud-ja/ "Cloud")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/ "AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓")  
  ![Close-up of a black woman with glasses examining colorful computer code on a screen. The scene is illuminated by various lights, creating a focused and analytical atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/13_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年2月6日 [#### クラウド脅威アクターの活動を検出する新しい手法](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [IAM](https://unit42.paloaltonetworks.com/ja/tag/iam-ja/ "IAM")

* [MITRE](https://unit42.paloaltonetworks.com/ja/tag/mitre-ja/ "MITRE")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/ "クラウド脅威アクターの活動を検出する新しい手法")  
  ![Pictorial representation of Azure OpenAI DNS resolution issue. Futuristic cityscape illustration with luminous structures and floating cloud elements, showcasing advanced technology and a dynamic, digitally enhanced environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月20日 [#### DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/)

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")

* [Networking](https://unit42.paloaltonetworks.com/ja/tag/networking/ "networking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/ "DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？")  
  ![Pictorial representation of cloud discovery with AzureHound. A digital representation of a cloud composed of blue light particles, superimposed over a blurred background of server racks in a data center.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月24日 [#### AzureHoundを使用したクラウド ディスカバリ](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/)

* [Control plane](https://unit42.paloaltonetworks.com/ja/tag/control-plane-ja/ "control plane")

* [Curious Serpens](https://unit42.paloaltonetworks.com/ja/tag/curious-serpens-ja/ "Curious Serpens")

* [Data plane](https://unit42.paloaltonetworks.com/ja/tag/data-plane-ja/ "data plane")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/ "AzureHoundを使用したクラウド ディスカバリ")  
  ![Pictorial representation of a gift card fraud campaign. A glowing skull and crossbones on a circuit board.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/07_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月22日 [#### Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/)

* [CL‑CRI‑1032](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-1032-ja/ "CL‑CRI‑1032")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/ "Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態")  
  ![Pictorial representation of model namespace reuse. A vibrant digital illustration featuring a glowing cloud icon with a padlock, symbolizing cloud security technology, set against a backdrop of glowing circuit lines in blue and orange.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/05_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年9月3日 [#### モデル名前空間の再利用テクニック: AIサプライチェーンの基本的側面を誤用する](https://unit42.paloaltonetworks.com/ja/model-namespace-reuse/)

* [Azure](https://unit42.paloaltonetworks.com/ja/tag/azure-ja/ "Azure")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/model-namespace-reuse/ "モデル名前空間の再利用テクニック: AIサプライチェーンの基本的側面を誤用する")  
  ![Pictorial representation of serverless tokens in the cloud. East Asian woman examining data on multiple screens in a high-tech environment, surrounded by digital graphics and code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/07_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月13日 [#### クラウドにおけるサーバーレス トークン: エクスプロイト攻撃と検出](https://unit42.paloaltonetworks.com/ja/serverless-authentication-cloud/)

* [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/ "AWS")

* [Google Cloud](https://unit42.paloaltonetworks.com/ja/tag/google-cloud-ja/ "Google Cloud")

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/serverless-authentication-cloud/ "クラウドにおけるサーバーレス トークン: エクスプロイト攻撃と検出")  
  ![Pictorial representation of ELF-based malware like NoodleRAT, Winnti, SSHdInjector, Pygmy Goat and AcidPour. Vibrant futuristic cityscape with glowing neon lines, clouds, and a dramatic sky at twilight.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月10日 [#### クラウド運用におけるLinuxバイナリの進化](https://unit42.paloaltonetworks.com/ja/elf-based-malware-targets-cloud/)

* [Endpoint](https://unit42.paloaltonetworks.com/ja/tag/endpoint-ja/ "endpoint")

* [Linux Malware](https://unit42.paloaltonetworks.com/ja/tag/linux-malware-ja/ "Linux Malware")

* [Machine Learning](https://unit42.paloaltonetworks.com/ja/tag/machine-learning-ja/ "Machine Learning")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/elf-based-malware-targets-cloud/ "クラウド運用におけるLinuxバイナリの進化")  
  ![Pictorial representation of AWS Roles Anywhere. Futuristic cityscape with glowing orange and blue structures, elevated clouds, and illuminated, scattered points representing lights or data points.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/01_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月9日 [#### AWS IAM Roles Anywhereの危険性に迫る。](https://unit42.paloaltonetworks.com/ja/aws-roles-anywhere/)

* [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/ "AWS")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/aws-roles-anywhere/ "AWS IAM Roles Anywhereの危険性に迫る。")  
  ![Digital illustration of a glowing blue brain floating above a network of interconnected golden lines and points, symbolizing neural connections and artificial intelligence on a dark background with blue highlights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年5月21日 [#### GitHub Actionsサプライチェーン攻撃: Coinbaseへの標的型攻撃が拡大し、tj-actions/changed-files事件が多発: 脅威評価（4/2更新）](https://unit42.paloaltonetworks.com/ja/github-actions-supply-chain-attack/)

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Supply chain](https://unit42.paloaltonetworks.com/ja/tag/supply-chain-ja/ "supply chain")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/github-actions-supply-chain-attack/ "GitHub Actionsサプライチェーン攻撃: Coinbaseへの標的型攻撃が拡大し、tj-actions/changed-files事件が多発: 脅威評価（4/2更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
