[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/impersonation-campaigns-deliver-gh0st-rat/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/impersonation-campaigns-deliver-gh0st-rat/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/ "サイバー犯罪")  
  [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)

# デジタル ドッペルゲンガーGh0st RATを配信する進化するなりすましキャンペーンの分析

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex](https://unit42.paloaltonetworks.com/ja/product-category/cortex-ja/ "Cortex")[Cortex Cloud](https://unit42.paloaltonetworks.com/ja/product-category/cortex-cloud-ja/ "Cortex Cloud")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Keerthiraj Nagaraj](https://unit42.paloaltonetworks.com/ja/author/keerthiraj-nagaraj/)
  * [Vishwa Thothathri](https://unit42.paloaltonetworks.com/ja/author/vishwa-thothathri/)
  * [Nabeel Mohamed](https://unit42.paloaltonetworks.com/ja/author/nabeel-mohamed/)
  * [Reethika Ramesh](https://unit42.paloaltonetworks.com/ja/author/reethika-ramesh/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2025年11月14日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/)
  * [Gh0st Rat](https://unit42.paloaltonetworks.com/ja/tag/gh0st-rat-ja/)
  * [PDNS](https://unit42.paloaltonetworks.com/ja/tag/pdns-ja/)
  * [Remote Access Trojan](https://unit42.paloaltonetworks.com/ja/tag/remote-access-trojan-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/impersonation-campaigns-deliver-gh0st-rat/?pdf=download&lg=ja&_wpnonce=252a1929a6 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/impersonation-campaigns-deliver-gh0st-rat/?pdf=print&lg=ja&_wpnonce=252a1929a6 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=デジタル%20ドッペルゲンガーGh0st%20RATを配信する進化するなりすましキャンペーンの分析&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fimpersonation-campaigns-deliver-gh0st-rat%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fimpersonation-campaigns-deliver-gh0st-rat%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fimpersonation-campaigns-deliver-gh0st-rat%2F&title=デジタル%20ドッペルゲンガーGh0st%20RATを配信する進化するなりすましキャンペーンの分析 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fimpersonation-campaigns-deliver-gh0st-rat%2F&text=デジタル%20ドッペルゲンガーGh0st%20RATを配信する進化するなりすましキャンペーンの分析 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fimpersonation-campaigns-deliver-gh0st-rat%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=デジタル%20ドッペルゲンガーGh0st%20RATを配信する進化するなりすましキャンペーンの分析%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fimpersonation-campaigns-deliver-gh0st-rat%2F "Share in Mastodon")

## エグゼクティブ サマリー

弊社は、2025年を通して活動する相互に関連した2つのマルウェア キャンペーンを特定しました。これは中国語を話すユーザーを標的とした、Gh0stリモート アクセス トロイの木馬(RAT)の亜種を配信する、大規模なブランド偽装を特徴とするものです。最初のキャンペーンから2回目のキャンペーンにかけて、攻撃者は単純なドロッパーから、最新の防御を回避するために正規の署名入りソフトウェアを悪用する複雑な多段階感染チェーンへと進化していることが確認されています。

本レポートでは、キャンペーンを詳細に分析し、攻撃者の作戦のプレイブックに関する新たな情報を提供します。2025年2月から3月にかけて行われた、2,000以上のドメインで3つのブランドを模倣した初期キャンペーンと、2025年5月から始まった、40以上のアプリケーションを模倣したより洗練されたキャンペーンを分析します。なりすまされたソフトウェアは主に、広く使われている企業向けツールをはじめ、安全なメッセージング アプリ、ゲーム プラットフォーム、人気のあるAIソフトウェアなどに及びます。

攻撃手法、インフラ、標的の進化を分析することで、弊社は明確な作戦のプレイブックを確立しました。ペイロードの配信にクラウドインフラを使用したり、DLLのサイドローディングを検出回避に使用したりするなど、攻撃者の適応的な戦術、技術、手順(Tactcs, Techniques and Procedures: TTP)を理解することは、セキュリティ体制を強化するための重要な洞察を提供します。

弊社の分析は、マルウェアの挙動や感染チェーンを可視化するAdvanced URL FilteringやAdvanced WildFireなどのパロアルトネットワークス製品のデータに基づいており、これら内部データは、パッシブDNS(pDNS)分析とオープンソース インテリジェンスによって補完されています。弊社は、この脅威を軽減するための侵害の指標(IoC)を組織に提供しています。

パロアルトネットワークスのお客様は、以下の製品およびサービスを通じて、この脅威活動に対する強固な保護を構築いただけます。

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)
* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration)および[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security)
* [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)および[XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)
* Cortex Cloud [DSPM](https://www.paloaltonetworks.com/cortex/cloud/data-security-posture-management)

情報漏えいの可能性がある場合、または緊急の案件がある場合は、[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください。

| **Unit 42の関連トピック** | [**Gh0st RAT**](https://unit42.paloaltonetworks.com/ja/tag/gh0st-rat-ja/), **[Cybercrime](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)** |
|--------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------|

## 大規模ななりすましの台頭: 中国語を話すユーザーへの根強い脅威

近年、中国語を話すユーザーをターゲットにしたマルウェアが世界各地で発生しており、脅威の傾向として注目されています。こうしたオペレーションは、ターゲット層のデジタル エコシステムとオンライン行動に対する複雑な理解に基づくものです。

使用されるルアーは一般的でないことが多いです。代わりに、攻撃者は特定の視聴者の目をひくために、慎重にルアーを選択しています。攻撃者は以下のようなアプリケーションになりすますことが多いとされています。

* コミュニティ内で広く普及しているソフトウェア(例えば、Youdao辞書やSogouブラウザなど)
* 国が課すインターネット規制を回避するためのツール(VPNや暗号化されたメッセージング アプリケーションなど)

正規のソフトウェアを装った悪質なサイトは、被害者となる潜在的な標的の関心をどのようにして得ているのでしょうか?攻撃側にはさまざまな選択肢があります。悪意のあるオンライン広告や検索エンジンのポイズニングによって、これらのサイトへのトラフィックを生成することも可能です。攻撃者はまた、ソーシャル メディアやその他のオンライン フォーラムに投稿し、これらのサイトを宣伝することもできます。電子メールもまた、潜在的な被害者をこうしたサイトに誘導するメディアとなります。

検閲を迂回するツールを求める人々をターゲットにする選択は、とりわけ戦略的です。このことは、敵がすでに監視されやすいチャンネルの外で活動しようとしている人々に興味を持っており、監視やスパイの格好の標的になっていることを示唆するものです。

このようなキャンペーンにおける最終的なペイロードは、攻撃者が侵害されたシステムを包括的に制御できるようにするRATであることが多いです。Gh0st RATとその多くの亜種は、特に10年以上にわたってこれらのツールを使用してきた中国系のサイバー犯罪やスパイ活動家にとって、有力な選択肢となっています。

## 最初のキャンペーンの分析Campaign Trio

弊社では、この最初の活動を、3つの異なるソフトウェアブランドになりすましたことから、Campaign Trio(キャンペーン トリオ)と呼んでいます。2025年2月から3月にかけて活動したこのフェーズでは、敵の基本作戦モデルを確立しました。このキャンペーンでは、膨大な数のドメインが関与し、インフラのデプロイに積極的なアプローチを用いることで、明確かつ焦点を絞ったターゲティング戦略が行われています。

このキャンペーンのマルウェア配信戦略は、被害者をおびき寄せるために、説得力のある正規のソフトウェア ダウンロード ポータルを模倣した悪意のあるWebサイトの広大なネットワークに依存するものです。

### 大量ドメイン登録

2025年2月から3月にかけて、攻撃者は2,000以上のドメインを登録し、2月上旬と3月上旬に活動が急増しています。攻撃者はドメイン登録を自動化しているようで、通常、なりすましたブランド名にランダムな英数字のサフィックスを組み合わせ、.topや.vipなどのTLDを使用していることが確認されています。

調査では、2,000を超えるドメインのネットワーク全体が、わずか3つのIPアドレスでホストされていました。

* 154\.82.84\[.\]227
* 156\.251.25\[.\]43
* 156\.251.25\[.\]112

この大量のドメインにわたるアプローチは、レピュテーション ベースのブロッキング システムに直面しても持続できるように設計されています。一部のドメインが削除されても、他の多くのドメインが利用可能なままであることを保証することができます。

図1は、以下の情報を含むCampaign Trioの攻撃インフラのサンプルを示したものです。

* ブランド偽装ドメインの3つのクラスター
* WebサーバーのIPアドレスとの関連
* ダウンロード用マルウェアをホストする追加サーバー

![悪意のあるファイル、ドメイン、ホスティングIP間のつながりを示す図。「xiaxialiangwei dot comにホストされた悪意のあるファイル」とラベル付けされた中央クラスターが、他の3つのクラスターと接続している。1つは様々なドメイン名でi4toolsを偽装したもの、もう1つは156.251.85.113のようなホスティングIPを表示するもの、そして3つ目はYoudaoとDeepSeekをそれぞれのドメイン名で偽装したもの。赤線はドメイン解決、点線はファイルホスティング接続を示す。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-936540-166129-1.png) 図1.Campaign Trioの攻撃インフラ。

2,000を超えるドメインがわずか3つのIPアドレスに解決されるこの集中型モデルが示唆するのは、攻撃者がインフラのコンポーネントを使い捨てと見なしていたということです。これはまた、攻撃者が迅速に新しいWebサイトを開設できるような、インフラの展開に対する積極的なアプローチを意味しています。

### 標的型なりすまし

このキャンペーンでなりすましブランドが選ばれているのは、意図的なターゲット戦略があることの裏付けです。

* \*\*i4tools:\*\*1,400を超えるドメインがあり、最もなりすましの多いブランドとなっています。これは、Appleベースのモバイルデバイスとの間でファイルを管理および転送するための中国語の多機能ソフトウェアです。
* \*\*Youdao:\*\*攻撃者は、この人気の高い中国語辞書および翻訳アプリケーションになりすますために600以上のドメインを作成し、中国語を話すユーザーに焦点を当てていることを強く示しています。
* \*\*DeepSeek:\*\*弊社の調査では5つのドメインが特定されています。このAI企業へのなりすましは、攻撃者が現在の技術トレンドを利用することに関心を持っていることを示すものです。

これらのドメインでホストされているランディング ページは、正規のサイトを忠実に模倣しており、被害者を欺いて図2、3、4に示すトロイの木馬化されたソフトウェアのインストーラーをダウンロードさせることに成功しています。
![コンピュータ画面上に表示された偽のDeepSeek V3 Webサイトのホームページのスクリーンショット。下部にウェブページのソースコードが表示され、特定の行が強調表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-940464-166129-2.png) 図2.DeepSeekになりすました悪意のあるランディング ページと、ページ コンテンツ内の悪意のあるペイロードURLの例。 ![Web開発環境のスクリーンショット。右側はテキストエディタ上のコード、左側はブラウザ ウィンドウで「Youdao Dictionary」の偽バージョンを開き、JavaScriptを使ったWeb操作の例を示している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-945095-166129-3.png) 図3.Youdaoを装った悪意のあるランディング ページと、ページ コンテンツ内の悪意のあるペイロードURLの例。 ![Web開発環境を示すスクリーンショット。さまざまなグラフィック要素と漢字のテキストを含むWebページをブラウザで表示している。画像の下部には、ページのHTMLソースコードがハイライト表示され、コードの特定の部分を説明する注釈が添えられている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-949841-166129-4.png) 図4.i4toolsを装った悪意のあるランディング ページと、ページ コンテンツ内の悪意のあるペイロードURLの例。

### 実行とペイロード配信: 集中型モデル

2,000を超えるドメインのWebページによって、hxxps\[:\]//xiazailianjieoss\[.\]com.という単一のソースから悪意のあるペイロードが送信されています。

このドメインは、トロイの木馬化されたインストーラーを含むZIPアーカイブをホストしており、ダウンロードされたアーカイブには、悪意のあるMicrosoft Installer(MSI)ファイルまたはスタンドアロン実行ファイルが含まれていることが確認されています。MSIインストーラは、静的解析を回避するために、メインのインストーラから悪意のあるロジックを分離し、セカンダリのより小さな実行ファイルを実行するカスタムアクションを使用していました。

### 最終的なペイロード: Gh0st RAT

MSIベースのマルウェア配信には、良性のMSIファイルでも通常実行される、実にさまざまなアクションが含まれています。これにより、攻撃者のMSIファイルによって生成された多くの正当な操作の中に、悪意のある操作が隠れることを可能にしています。

図5は、このコンセプトを実際に示したものです。これは、Campaign Trioの悪意のあるMSIサンプルが、MSIパッケージ内に埋め込まれたマルウェアを実行していることを示しています。Microsoftの[Orca](https://learn.microsoft.com/en-us/windows/win32/msi/orca-exe)ツールを使って、悪意のあるMSIファイルのカスタムアクションを検索し、疑わしいものを探すことができます。悪意のある実行ファイルの実行は、MSIファイルによって生成されるすべての通常のアクションやプロセスを含まない、43のカスタムアクションの1つです。
![コンピュータの画面上に悪意のあるファイルをインストールするためのオープン インストール ウィンドウを示すスクリーンショット。なりすましプログラムに関連するフォルダやファイルを含むファイル エクスプローラ ウィンドウ、インストールプロセスや設定の詳細を示すダイア ログボックスなど、複数のウィンドウが表示されている。赤で示された矢印と注釈が、読み手をインストールのステップへと導いている。インターフェイスは英語と中国語の文字が混在している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-954390-166129-5.jpeg) 図5.Campaign Trioの悪質なMSIファイルの検査。

図5のMSIファイルは、そのインストール手順に一見正当なグラフィカル ユーザー インターフェース(GUI)を採用しています。Orcaツールを使って、MSIファイルのカスタム アクション テーブルを明らかにしました。インストール中にバックグラウンドで実行される悪意のあるアクションを強調表示しています。この例では、LaunchApplicationというカスタムアクションが、\[System Process\]5.exeという1.7MBの実行ファイルである第2段階のマルウェアを実行します。

\[System Process\]5.exeの主な機能は以下のとおりです。

* ステージング サーバーから難読化バイナリをダウンロードする
* バイナリをデコードする
* 実行する

難読化されたバイナリは、fs-im-kefu.7moor-fs1\[.\]comのURL上でホストされており、これは[過去のGh0st RAT活動に関連する](https://dti.domaintools.com/chinese-malware-delivery-websites/)マルウェア配信拠点です。

最終的なペイロードは、難読化解除されたバイナリとなります。最終的なペイロードは、攻撃者に以下の機能を提供するものであり、弊社はこれをGh0st RATと特定しています。

* キー入力のロギング
* スクリーンショットのキャプチャ
* リモート シェル アクセス
* 追加のマルウェアダウンロード

これらのGh0st RATサンプルは、永続化のためにスケジュールされたタスクを作成し、powershell.exeを使用してWindows Defenderに除外を追加するため、検出されずに実行することができます。アクティブになると、これらのGh0st RATサンプルは、ポート8080上で暗号化されたTCPトラフィックを介して、103.181.134\[.\]138に解決するxiaobaituziha\[\]comのようなドメインを持つサーバーとコマンド アンド コントロール(C2)通信を確立します。

## 2回目のキャンペーンの分析 Campaign Chorus(キャンペーン コーラス)

攻撃者は次に40以上の異なるソフトウェア アプリケーションになりすますためにルアーを拡大しており、私たちはこの2番目のキャンペーンをCampaign Chorusと呼んでいます。2025年5月に開始されたこのキャンペーンは、最初のキャンペーンを基礎とし、ターゲティングを大幅に拡大したものです。TTPは、回避を強化し、セキュリティ制御を回避するために進化しています。

### ターゲットの拡大、TTPの精緻化

攻撃者は、中国語を話すユーザーに焦点を当てつつも、潜在的な標的を最大化するためにルアーの選択を広げています。攻撃者たちはCampaign Chorusをより組織的に編成しています。

### より広い範囲と波状攻撃

Campaign Chorusでは、攻撃者は広く使用されている企業向けメッセージング ソフトウェア、セキュア メッセージング アプリの中国語版、人気のゲーム プラットフォームへのなりすましを行っています。また、QQ MusicやSogouブラウザなど、中国語圏の人々に人気のあるソフトウェアも引き続きターゲットにしていることが確認されています。これは、より幅広い層の中国語話者にリーチする戦略を示すものです。

図6 は、このキャンペーンによるなりすましアプリケーションの例を示したものです。
![音楽アプリ、ソフトウェアのダウンロード ページ、翻訳ツール、中国語版アプリなど、さまざまなアプリのインターフェイスを真似た4枚のスクリーンショット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-957586-166129-6.png) 図6.Chorus段階でのソフトウェア偽装の例。

このキャンペーンは当初、ドメインの命名規則と登録日によって区別された2つの波で実行されました。

* ウェーブ1(2025年5月15日登録): 40のドメインで構成され、すべて接頭辞guwaanzhで始まっている
* ウェーブ2(2025年5月26日～28日登録): 51のドメインが含まれ、すべて接頭辞xiazaizhadiaで始っている

異なるドメイン接頭辞と対応するリダイレクトサーバー(ウェーブ1はdjbzdhygj\[.\]com、ウェーブ2はyqmqhjgn\[.\]com)を使用した構造化された波状ベースの攻撃は、より組織的で実験的なアプローチを示唆するものです。攻撃者がさまざまなルアーの有効性をテストしていた可能性のほか、テイクダウンに強くするためにインフラを区分化しようとしているといった可能性も考えられます。

図7は、2つの異なる攻撃の波、それぞれのリダイレクト サーバー、およびドメインが単一のIPアドレスでホストされている様子を示すインフラマップ図です。
![Webエンティティの2つのクラスターが相互接続されたキャンペーン インフラストラクチャ マップを描いた画像。各クラスタには、赤またはピンクでマークされた複数のアイコンがあり、それぞれ「単一の攻撃波」と「香港でホストされているIPアドレス」を表している。yahoo.comやbaidu.comのような著名なWebエンティティがマークされている。この地図には、左下隅にアイコンの色のキーがあり、さまざまなIPアドレスが表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-962163-166129-7.png) 図7.Campaign Chorus用の攻撃インフラマップ。

### より回避的な感染チェーン

図8は、このキャンペーンにおける最も重要な進歩である、より複雑でとらえどころのない感染チェーンの採用をしめしたものです。前回のキャンペーンからこのように多段階に進化することで、MSIファイルに埋め込まれるマルウェアの複雑さが増しています。これは、検出を逃れるための努力が増していることを示しています。
![侵害されたシステム、悪意のあるドメイン、リダイレクト サーバー、ZIPファイルを含む複数のコンポーネントを含むサイバー攻撃を示す図。感染からカスタム アクションを持つ悪意のあるVBscriptの配信、そして最終的に侵害されたシステムへの流れを示している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-966978-166129-8.png) 図8.Campaign Chorusの多段階感染連鎖。

以前のキャンペーンの感染チェーンは、エンドポイント検出および対応(EDR)ソリューションによってより容易に検出可能でしたが、この新しいチェーンは、こうした保護を回避するように明確に設計されているのが特徴です。

### クラウドホスト型ペイロードによるリダイレクト

以前の活動から戦術的な転換を図り、Campaign Chorusの背後にいるアクターは、単一のセルフホスト型ペイロードサーバーから離れています。その代わりに、悪意のあるランディング ページは、中間リダイレクト ドメインを使用して、パブリック クラウドサービスのバケットから悪意のあるZIPアーカイブを取得しています。

この手口では、攻撃者はクラウドサービスを悪用し、信頼できる評判を利用して悪意のあるダウンロード トラフィックを良質に見せかけています。その結果、悪意のあるダウンロードは、未知のドメインや新しく登録されたドメインからのトラフィックをブロックするネットワークフィルターを回避する可能性があります。また、クラウドサービスのバケットを妨害することは、防御側にとって、単に悪意のあるIPアドレスをブロックリストに登録することよりも、より複雑なプロセスを要するため、アクターのオペレーショナル レジリエンスを高めることにもなります。

### VBScriptドロッパー

図8で前述したように、この新しい感染チェーンの中核は、MSIインストーラによってカスタム アクションとして実行される埋め込み型のVBScriptファイルです。VBScriptファイルは、次の段階のマルウェアのファイル アセンブラおよびデクリプターとして機能します。

このネクスト ステージのペイロードは、MSIファイル内に格納されますが、エンコードされた単一のバイナリとしては格納されません。その代わり、MSIに埋め込まれた.cabアーカイブに含まれる複数のデータファイルに分割されます。

VBScriptファイルは、これらの別々のコンポーネントを読み取り、単一のバイナリにマージし、結合されたデータを復号化するために保存されたパスワードを使用するものです。このプロセスによって、次の段階のマルウェアが作られます。このテクニックは、MSI内の悪意のあるコンテンツを含む単一のバイナリを検出する可能性のある静的解析ツールを回避するように設計されています。

### DLLサイドローディングによる実行

感染連鎖の最後の、そして最も複雑なステップは、ペイロードを実行するためにDLLのサイドローディングを使用することです。VBScriptファイルは、MSI内のデータ バイナリをデコードし、以下の2つのファイルをディスクに保存します。

* 最初のファイルは正規の署名付き実行ファイル(wsc\_proxy.exe)のコピー
* 2つ目のファイルは、wsc.dllという悪意のある、攻撃者が作成したDLL

wsc\_proxy.exeが実行されると、Windowsローダーは依存関係のあるwsc.dllを検索します。悪意のあるバージョンは同じディレクトリにあるため、システム ディレクトリにある正規のバージョンが見つかる前に、プロセスのメモリにロードされます。

これはDLLのサイドローディングの典型的な例です。[回避テクニック](https://attack.mitre.org/techniques/T1574/001/)として、攻撃者のコードを、信頼され署名されたプロセスを装って実行させることを意図しており、正規の実行ファイルを悪用して、アプリケーションの許可リストやプロセスベースの監視を回避することが狙いです。悪意のある活動を開始する親プロセスは、それ自体が良性であり、信頼できるベンダーによってデジタル署名されていることから、セキュリティ ツールが悪意のある活動として警告を出すのはかなり難しくなります。

## キャンペーンのプロファイル: 統一されたオペレーション プレイブック

Campaign TrioとCampaign Chorusのエビデンスを合わせて分析すると、一貫したオペレーション プレイブックが明らかになりました。これは明確な行動プロファイルを特定する手掛かりとなるものです。技術的な違いは、無関係な2つの作戦の成果としてではなく、1つのグループがその手法を適応させることで論理的に進化したものとして捉えるのがベストです。

キャンペーンには、戦略的な特徴を形成する以下の重要な特徴があることが分かっています。

* \*\*大規模なプログラム インフラ:\*\*どちらのキャンペーンも、一貫した命名規則を用いたブランド偽装のためのドメインのプログラム生成に依存しています。
* \*\*特定の人口動態に焦点を当てている:\*\*どちらのキャンペーンも、米国やシンガポールといった地域にインフラを展開する際にも、中国語を話すユーザーに人気のあるソフトウェアに重点を置いています。これは、広く一般的なネットワークを張る日和見的なアクターではなく、この層を深く具体的に理解しているアクターであることを示しています。
* \*\*"ビルド＆スクラップ"作戦テンポ:\*\*どちらのキャンペーンも、集中型の使い捨てインフラモデルを採用しています。一握りのIPアドレスに何千ものドメインをホスティングする戦略は、攻撃者がインフラを消耗品と見なす迅速な展開アプローチを示すものです。アクターは、ステルス性や長期的な回復力よりも、展開のスピードと規模を優先しており、新しいドメインやサーバーに素早く移行する能力に自信を持っています。
* \*\*二層構造のインフラ:\*\*アクターは、使い捨ての大量アクセスインフラ(何千ものなりすましドメイン)と、より重要な運用インフラ(ペイロードとC2サーバー)の間に明確な分離を示しています。アクセス レイヤーは焼失することを前提に設計されている一方で、運用レイヤーは(セルフ ホストからクラウド ホストへの)進化を示し、長寿命化と耐障害性の向上を目指しています。このアーキテクチャーの選択により、中核となるペイロードの運搬とC2能力を失うことなく、フロントエンド ドメインの損失を吸収することができます。

### TTPプロファイル

表1は、敵の手法をMITREのATT\&CKフレームワークにマッピングしたものです。敵の作戦戦術の標準的な見方を確認することができます。

|------------------|-------------------------------------------------------------|----------------------------------|----------------------------------------------------------------------------|
| **戦術**           | **テクニックID**                                                 | **技術名**                          | **キャンペーンでの使用**                                                             |
| リソースの開発          | [T1583](https://attack.mitre.org/techniques/T1583/)         | インフラの取得                          | 2,000以上のドメインと複数のIPアドレスを取得し、悪意のあるWebサイトやC2サーバーをホスト                          |
| 初期アクセス           | [T1566](https://attack.mitre.org/techniques/T1566/)         | フィッシング攻撃                         | 正規のソフトウェアになりすました悪質なWebサイトが、トロイの木馬に感染したインストーラーをダウンロードするようユーザーを誘うために使用       |
| 実行               | [T1204.002](https://attack.mitre.org/techniques/T1204/002/) | ユーザーの実行: 悪意のあるファイル               | 感染チェーンは、ユーザーがダウンロードしたMSIまたはEXEファイルを実行することに依存                               |
| 実行               | [T1059.001](https://attack.mitre.org/techniques/T1059/001/) | コマンドとスクリプトのインタープリタ: PowerShell   | 感染後にPowerShellが使用され、マルウェアのペイロードに対してWindows Defenderの除外対象が追加された             |
| 実行               | [T1059.005](https://attack.mitre.org/techniques/T1059/005/) | コマンドとスクリプトのインタープリタ: Visual Basic | VBScriptがMSIインストーラのカスタムアクションとして組み込まれ、多段ドロッパーとして機能                          |
| 実行               | [T1218.007](https://attack.mitre.org/techniques/T1218/007/) | システムのバイナリ プロキシ実行: Msiexec        | 悪意のあるMSIインストーラが、初期ドロッパーの主要な配信手段として使用                                       |
| 防御回避             | [T1574.001](https://attack.mitre.org/techniques/T1574/001/) | ハイジャックの実行フロー: DLLサイド ローディング      | 署名された正規のAVAST実行ファイル(wsc\_proxy.exe)が悪意のあるDLL(wsc.dll)のロードに使用され、最終的なペイロードが実行 |
| 防御回避             | [T1562.001](https://attack.mitre.org/techniques/T1562/001/) | 防御の弱体化:ツールの無効化/変更                | このマルウェアは、Windows Defenderに除外項目を追加し、そのコンポーネントの検出を防ぎます                       |
| コマンド\&コントロール(C2) | [T1071.001](https://attack.mitre.org/techniques/T1071/001/) | アプリケーション層のプロトコル: Webプロトコル        | C2トラフィックは、標準的なTCPおよびHTTPプロトコルを使用して観測されている                                  |
| コマンド\&コントロール(C2) | [T1573.001](https://attack.mitre.org/techniques/T1573/001/) | 暗号化されたチャンネル: 対称暗号                | TCPポート8080経由のC2通信は、ネットワーク検査を回避するために暗号化されていた                                |

表1.TTPプロファイルの概要(MITRE ATT\&CKマッピング)。

## 観測されたキャンペーン活動とインフラの拡大

今回の調査結果により、こうしたキャンペーンが孤立した短期的な出来事ではないことが一段と確かとなりました。攻撃者は積極的にインフラを維持・拡大しており、長期にわたる持続的な活動を示しています。

これらのキャンペーンに関連するドメインのWHOIS作成日を調査したところ、一貫して2025年2月～8月にドメインを登録していることが判明しました。

弊社の分析によると、2025年2月から5月にかけて活動が大幅に急増しています。この4ヶ月の間に、攻撃者は2,500以上のドメインを作成しており、これらのキャンペーンに関連して確認された悪意のあるドメイン全体の87.4%に相当します。

図9は、WHOISの作成日に応じて1週間あたりに作成されたキャンペーンに属するドメインの分布を示したものです。2025年2月と3月に、最初のキャンペーンに属する1,500以上のドメインが登録されたのを確認しました。
![WHOISからのデータによる、各週のドメイン登録数を示す棒グラフ。X軸は2025年2月から2025-07-28までの週を表し、Y軸はドメイン数を表す。登録のピークは2月と3月。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-970466-166129-9.png) 図9.2つのキャンペーンから登録されたドメイン数の経時変化。

また、攻撃者が1ヶ月間、毎週100～200のドメインを登録するという興味深いパターンがあることも発見しました。

* このパターンは、2025年4月15日に登録された100のドメインから始まっています。
* 続いて4月21日から27日の週には237件が登録され、その大半は4月22日に登録されています。
* その後4月28日から5月4日の間に191のドメインが追加されています。このうち104は4月29日に登録されています。。
* その後1週間(2025年5月5日前後)は活動が停滞し、2025年5月13日から15日の間に261近いドメインが登録されて終了しています。

この規則性は、操作中にブロックされたドメインを置き換えるために、日常的なインフラストラクチャの補充のための自動化された、または高度に構造化されたプロセスがあることを示唆しています。

pDNSのデータから、これらの新しいドメインは、両方のキャンペーンで使用された同じコアIPアドレスに向けられ、2025年7月の時点で活動が確認されていることが分かりました。最初のキャンペーンのインフラに関連するドメインは、156.251.25\[.\]112に関連付けされ続けています。例えば、youdaxxyzr\[.\]topやi4toolscacsm\[.\]topのようなドメインがこのIPアドレスに積極的に関連付けられていることが確認されています。これは、アクターが最初のコアIPアドレスのインフラを単に放棄したのではなく、継続的な攻撃にIPアドレスを活用し続けたことを示しています。

同様に、第2次キャンペーンのためのインフラストラクチャーも依然としてアクティブです。IPアドレス95.173.197\[.\]195は、2025年10月初旬現在、新たな悪意のあるドメインを提供し続けています。継続的にドメインを登録し、更新することは、ブロック リストを回避するための明らかな戦術であり、キャンペーンを長続きさせるうえで有効です。これは攻撃者が、十分な資金と決意を持っていることを示します。

図10は最初のキャンペーンをグラフ化したものであり、両方のキャンペーンに関与したドメインを表わしています。どちらのキャンペーンも、ネームサーバーやホスティングIPアドレスなど、同じ要素を使用していることが分かります。このグラフは、同じネームサーバーのセットを共有し、同じホスティングIPアドレス156.251.25\[.\]112に関連付けを行う683のドメインを示しています。このIPアドレスは香港に位置するものです。
![ネームサーバーとIPアドレスの関係を示す図。左側には「ネームサーバーレコードの関係」とラベル付けされた青い円のクラスターがあり、右側には「同じIPアドレスに解決している」とラベル付けされたオレンジ色の円のクラスターがある。矢印は関係を示しており、青からオレンジの丸の方向に流れている。下部のアイコンは、URL、ファイル/サンプル、HK IPアドレス、キャンペーン中のドメインを示し、ネットワーク活動の要素を説明するのに役立つ。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-973044-166129-10.png) 図10.つのキャンペーンのインフラ重複を示す大規模な活動グラフ。

弊社はさらに、最初のキャンペーンに関連するドメインのpDNSクエリ量を分析し、長期にわたる持続的な活動を定量化しました。その結果、日々のクエリ量は変動しているものの、2025年3月から2025年7月にかけて、キャンペーンに関連するドメインへのクエリが徐々に増加傾向にあることが判明しました。

図11は、2025年7月12日にこれらのドメインに対するクエリー数が大きなピークを迎えたことを示したものです。このピークに寄与しているドメインを調査したところ、これらのクエリの68％以上が2025年3月6日から3月13日の間に登録されたドメインで生成されており、ちょうど4ヶ月のずれが生じていることが分かりました。このクエリ量の増加は、攻撃者のコンテンツや他のエンティティとの接続の変化によるものであることが予想されます。
![過去のトラフィック量データを示す折れ線グラフ。2025年7月12日に大きなスパイクを記録。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/chart-1.png) 図11.2025年3月から7月までの活動の正規化pDNSトラフィック量。

持続的な活動を通じて新旧両方のインフラが並行して稼働していることは、単に進化しているのではなく、複数のインフラと異なるツールセットから同時に構成されていることを示唆するものです。これは、TTPのA/Bテスト、複雑さのレベルが異なる被害者セットの標的化、あるいは単に、古い資産を有効な限り活用し続けるという費用対効果の高い戦略を示しています。

## 結論

本稿で詳述したキャンペーンは、永続的かつ大規模であり、進化し続ける脅威です。TTPの継続的な適応と組み合わされた規模での作戦は、防衛側にとって大きな課題となります。

この2つのキャンペーンには明らかな進化があります。最初のキャンペーンであるCampaign Trioは、ダイレクト ドロッパーを使用しており、2つ目のキャンペーン「Campaign Chorus」では、より複雑な多段階感染チェーンを活用し、DLLのサイドローディングが使用されています。

特徴は以下の通りです。

* 中国語を話す層を一貫してターゲットにしている
* 何千ものドメインをプログラムで生成
* セルフホストと大手クラウドプロバイダーのインフラを戦略的に活用

これは、脅威アクターがますます合法的なクラウドサービスや署名されたソフトウェアを活用するようになり、防御の重点が既知の悪質な指標のブロックから高度な行動異常の検知に移行するという、より広範な傾向を示しています。

パロアルトネットワークスのお客様は、以下の製品を通じて、上記の脅威に対する強固な保護を構築いただけます。

[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)の機械学習モデルと分析技術は、本研究で共有されたインジケーターに照らして見直され、更新されています。

[Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration)と[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security)は、この活動に関連する既知のドメインとURLを悪意のあるものとして識別することが可能です。

[Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)には、エクスプロイトをリアルタイムで検出できる機械学習ベースの検出機能が組み込まれています。

[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)および [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)は、既知の悪意のあるマルウェアの実行を防止し、振る舞い脅威防御とローカル分析モジュールに基づく機械学習によって未知のマルウェアの実行も阻止できるように設計されています。

情報漏えいの可能性がある場合、または緊急の案件がある場合は、[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください。

* 北米:フリーダイヤル: +1 (866) 486-4842 (866.4.UNIT42)
* 英国: +44.20.3743.3660
* ヨーロッパおよび中東: +31.20.299.3130
* アジア: +65.6983.8730
* 日本: +81.50.1790.0200
* オーストラリア: +61.2.4062.7950
* インド: 00080005045107

パロアルトネットワークスは、本調査結果をサイバー脅威アライアンス(CTA)のメンバーと共有しています。CTAの会員は、この情報を利用して、その顧客に対して迅速に保護を提供し、悪意のあるサイバー アクターを組織的に妨害しています。[サイバー脅威アライアンス](https://www.cyberthreatalliance.org)について詳細をご確認ください。

## セキュリティ侵害インジケーター (IoC)

これらのキャンペーンに関連するIoCの包括的なリストは、以下の表でご確認いただけます。

### Campaign TrioのIoC

|-------------------------|-----------------------------------------------------------------------------------------------------|
| **指標タイプ**               | **指標値**                                                                                             |
| ホスティングIPアドレス            | 156.251.25\[.\]112                                                                                  |
| ホスティングIPアドレス            | 156.251.25\[.\]43                                                                                   |
| ホスティングIPアドレス            | 154.82.84\[.\]227                                                                                   |
| ペイロード ドメイン              | xiazailianjieoss\[.\]com                                                                            |
| C2ドメイン                  | fs-im-kefu.7moor-fs1\[.\]com                                                                        |
| C2ドメイン                  | xiaobaituziha\[.\]com                                                                               |
| C2 IPアドレス               | 103.181.134\[.\]138                                                                                 |
| SHA256ハッシュとファイルの名前または説明 | c37d0c9c9da830e6173b71a3bcc5203fbb66241ccd7d704b3a1d809cadd551b2 (deepseek\_release\_X64.exe)         |
| SHA256ハッシュとファイルの名前または説明 | 495ea08268fd9cf52643a986b7b035415660eb411d8484e2c3b54e2c4e466a58 (i4Tools8\_v8.33\_Setup\_x64.msi)     |
| SHA256ハッシュとファイルの名前または説明 | 7267a303abb5fcae2e6f5c3ecf3b50d204f760dabdfc5600bd248fcfad3fc133 (YoudaoDictSetup.msi)              |
| SHA256ハッシュとファイルの名前または説明 | 299e6791e4eb85617c4fab7f27ac53fb70cd038671f011007831b558c318b369 (svchos1.exe / Gh0st RAT)          |
| SHA256ハッシュとファイルの名前または説明 | 1395627eca4ca8229c3e7da0a48a36d130ce6b016bb6da750b3d992888b20ab8 (svchos1.exe / Gh0st RAT)          |
| SHA256ハッシュとファイルの名前または説明 | 2232612b09b636698afcdb995b822adf21c34fb8979dd63f8d01f0d038acb454 (com.qihoo.appstore\_300101314.apk) |

### Campaign ChorusのIoC

|---------------|-----------------------------------------------------------------------------------------------------|
| **タイプ**       | **インジケータ**                                                                                          |
| ホスティングIPアドレス  | 95.173.197\[.\]195                                                                                  |
| リダイレクション ドメイン | yqmqhjgn\[.\]com                                                                                    |
| リダイレクション ドメイン | djbzdhygj\[.\]com                                                                                   |
| C2ドメイン        | xiaofeige\[.\]icu                                                                                   |
| C2ドメイン        | 1235saddfs\[.\]icu                                                                                  |
| SHA256        | 18a21dbc327484b8accbd4a6d7b18608390a69033647099f807fdbfdcfff7e6d (aa84e841b4.zip)                   |
| SHA256        | dbe70991750c6dd665b281c27f7be40afea8b5718b097e43cd041d698706ade4 (f5c84e20eca5434a8f7661d26565.zip) |
| SHA256        | e8c058acfa2518ddc7828304cf314b6dd49717e9a291ca32ba185c44937c422b (f83acd4249e44e.zip)               |
| SHA256        | 491872a50b8db56d6a5ef1ccabe8702fb7763da4fd3b474d20ae0c98969acfe5 (win64wsotusapdeuw.msi)            |
| SHA256        | bc6fb2eab9ed8d9eb405f6186d08e85be8b1308d207970cc41cf90477aa79064 (WindowsX64sipwgwudtrsu.msi)       |
| SHA256        | bd4635d582413f84ac83adbb4b449b18bac4fc87ca000d0c7be84ad0f9caf68e (wsc\_proxy.exe)                    |
| SHA256        | 1c3f2530b2764754045039066d2c277dff4efabd4f15f2944e30b10e82f443c0 (wsc.dll)                          |

### なりすましブランドの事例と対応ドメイン( Campaigns TrioとChorusより)

|-------------------------|----------------------------------------------------|
| **悪意のあるドメイン**           | **ブランド/製品情報**                                      |
| deep-seek\[.\]rest      | 中国のAI企業                                            |
| i4toolsearch\[.\]vip    | macOSデバイスでファイルを管理・転送するソフトウェア                       |
| youdaohhzi\[.\]top      | 人気の中国語辞書・翻訳ソフト                                     |
| xiazaizhadia9\[.\]cyou  | 中国を拠点とする輸出入・電子商取引商社                                |
| xiazaizhadia8\[.\]cyou  | 翻訳ツール                                              |
| xiazaizhadia51\[.\]cyou | 中国で人気のオフィス製品                                       |
| xiazaizhadia50\[.\]cyou | Webブラウザ                                            |
| xiazaizhadia46\[.\]cyou | 探知防止ブラウザ                                           |
| xiazaizhadia44\[.\]cyou | 多言語翻訳サービス                                          |
| xiazaizhadia42\[.\]cyou | VPNサービス                                            |
| xiazaizhadia41\[.\]cyou | 中国語Webブラウザ                                         |
| xiazaizhadia40\[.\]cyou | VPNサービス                                            |
| xiazaizhadia39\[.\]cyou | PCゲームのデジタル配信プラットフォーム                               |
| xiazaizhadia37\[.\]cyou | 中国語ピンイン入力方法エディタ                                    |
| xiazaizhadia36\[.\]cyou | プライバシー重視のインスタント メッセージング アプリケーション                   |
| xiazaizhadia35\[.\]cyou | ビジネス コミュニケーションおよびコラボレーション プラットフォーム                 |
| xiazaizhadia34\[.\]cyou | ビデオゲーム配信プラットフォーム                                   |
| xiazaizhadia33\[.\]cyou | サーバー管理Webパネル                                       |
| xiazaizhadia30\[.\]cyou | タイピング練習ソフト                                         |
| xiazaizhadia29\[.\]cyou | 音楽ストリーミング サービス                                     |
| xiazaizhadia27\[.\]cyou | 翻訳サービス                                             |
| xiazaizhadia24\[.\]cyou | 画像閲覧アプリケーション                                       |
| xiazaizhadia22\[.\]cyou | メッセージング サービス                                       |
| xiazaizhadia21\[.\]cyou | 写真編集・美化ソフト                                         |
| xiazaizhadia20\[.\]cyou | 中国の定額制ビデオ オンデマンド ストリーミング サービス                      |
| xiazaizhadia2\[.\]cyou  | 中国の音楽ストリーミング サービス                                  |
| xiazaizhadia19\[.\]cyou | 中国の動画ライブストリーミング プラットフォーム                           |
| xiazaizhadia18\[.\]cyou | 中国の主要Webブラウザ                                       |
| xiazaizhadia16\[.\]cyou | Windows PC上のハードウェア ドライバを自動的に検索し、更新するように設計されたソフトウェア |
| xiazaizhadia12\[.\]cyou | 中国の音楽ストリーミング サービス                                  |
| xiazaizhadia10\[.\]cyou | 中国で人気のリモート デスクトップ コントロール ソフトウェア                    |
| xiazaizhadia1\[.\]cyou  | 探知防止ブラウザ                                           |
| guwaanzh8\[.\]cyou      | 分散技術を使用したプライバシー重視のエンド ツー エンド暗号化メッセージング アプリケーション    |
| guwaanzh35\[.\]cyou     | 中国で広く使われているサーバー管理Webパネル                            |
| guwaanzh34\[.\]cyou     | 中国におけるゲーム配信プラットフォーム                                |
| guwaanzh25\[.\]cyou     | 軽量な中国製インターネット セキュリティ スイート                          |
| guwaanzh24\[.\]cyou     | インスタント メッセージング アプリケーション                            |
| guwaanzh21\[.\]cyou     | スクリーン キャプチャとビデオ録画ソフト                               |
| guwaanzh20\[.\]cyou     | ソーシャルメディアと決済アプリケーション                               |
| guwaanzh2\[.\]cyou      | 中国の大手音楽配信ダウンロード サービス                               |

### 観測されたドメイン活動(pDNSデータに基づく)

|---------------------------|---------------------|---------------------|
| **ドメイン**                  | **初回確認 (UTC)**      | **最終更新 (UTC)**      |
| ydbaoo52\[.\]cyou         | 2025-06-16 13:11:39 | 2025-08-20 00:10:29 |
| i4toolscacvi\[.\]top      | 2025-04-16 01:18:16 | 2025-08-19 23:04:08 |
| youdaqqaavw\[.\]top       | 2025-04-29 19:19:45 | 2025-08-19 20:39:49 |
| i4toolsuuozp\[.\]top      | 2025-04-22 09:04:45 | 2025-08-17 05:26:12 |
| i4toolsllsk\[.\]top       | 2025-03-09 10:20:15 | 2025-08-15 23:00:12 |
| youdaovavxl\[.\]top       | 2025-04-16 01:28:55 | 2025-08-14 03:20:36 |
| youdaxxddxk\[.\]top       | 2025-04-26 13:42:59 | 2025-07-23 04:53:57 |
| youdaovavxk\[.\]top       | 2025-04-16 01:28:55 | 2025-07-22 23:02:23 |
| ydbao11\[.\]cyou          | 2025-06-10 05:08:35 | 2025-07-08 10:56:29 |
| youdaooosssj\[.\]top      | 2025-06-10 09:16:41 | 2025-06-11 11:22:28 |
| qishuiyinyque-vip\[.\]top | 2025-05-18 04:06:29 | 2025-06-11 11:08:24 |
| i4toolsuuoxk\[.\]top      | 2025-04-23 03:20:02 | 2025-06-11 09:22:28 |
| i4toolscacsm\[.\]top      | 2025-04-15 18:06:37 | 2025-06-11 06:47:22 |
| youdaxxyzr\[.\]top        | 2025-04-25 03:35:13 | 2025-06-11 03:17:04 |
| i4toolscaczu\[.\]top      | 2025-04-16 01:18:17 | 2025-06-10 21:16:29 |
| youdaxxyzy\[.\]top        | 2025-04-24 10:09:16 | 2025-06-10 13:28:26 |
| xiazaizhadia31\[.\]cyou   | 2025-05-26 18:14:44 | 2025-06-10 03:46:14 |
| guwaanzh1\[.\]cyou        | 2025-05-15 12:09:46 | 2025-06-09 22:06:13 |
| xiazaizhadia11\[.\]cyou   | 2025-05-26 15:27:15 | 2025-06-09 14:56:12 |
| anydesk-www\[.\]cyou      | 2025-05-03 03:12:06 | 2025-06-09 08:29:06 |
| i4.llllxiazai-web.vip     | 2025-05-07 09:03:49 | 2025-05-19 01:33:38 |

## 謝辞

本稿で言及した調査成果を改善するために貴重な洞察とフィードバックを与えてくれたSehroze Farooqi、Bradley Duncan、Alex Starovに感謝を示します。

## その他の資料

* [トロイの木馬化インストーラ配布キャンペーン](https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-03-19-IOCs-for-Chinese-Language-trojanized-installers.txt) - Unit 42、パロアルトネットワークス
* [正規ソフトウェアなりすましキャンペーン](https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-05-30-IOCs-for-Chinese-language-campaign-impersonating-legitimate-applications.txt) - Unit 42、パロアルトネットワークス
* [Ghost RAT(マルウェア ファミリー)](https://malpedia.caad.fkie.fraunhofer.de/details/win.ghost_rat) - Malpedia
* [Gh0st RAT: 15年前から活動しているマルウェアは、今も脅威の運営者に利用されている](https://www.sidechannel.blog/en/gh0st-rat-malware-active-for-15-years-is-still-used-by-threat-operators/) - サイドチャンネル ブログ
* [7m-sdk.7moor-fs1.com URL レポート](https://exchange.xforce.ibmcloud.com/url/7m-sdk.7moor-fs1.com) - IBM X-Force Exchange
* [ハイジャックの実行フロー: DLL サイドローディング、サブテクニック T1574.002](https://attack.mitre.org/techniques/T1574/002/)) - MITRE
* [長城の向こうのアラクネ、中国語を話すユーザを狙う](https://www.trendmicro.com/en_us/research/24/f/behind-the-great-wall-void-arachne-targets-chinese-speaking-user.html) - TrendMicro
* [偽インストーラーで中国語圏ユーザーを狙うマルウェア キャンペーン](https://www.digialert.com/index.php/blogs/blog/others/malware-campaign-targets-chinese-speaking-users-with-fake-software-installers-what-you-need-to-know) - DigiAlert
* [ミュージカル チェアーズ: マルウェア「Gh0st」の新しい亜種が関与する複数年にわたるキャンペーン](https://unit42.paloaltonetworks.com/musical-chairs-multi-year-campaign-involving-new-variant-of-gh0st-malware/) - Unit 42, パロアルトネットワークス
  トップに戻る

### タグ

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")
* [Gh0st Rat](https://unit42.paloaltonetworks.com/ja/tag/gh0st-rat-ja/ "Gh0st Rat")
* [PDNS](https://unit42.paloaltonetworks.com/ja/tag/pdns-ja/ "PDNS")
* [Remote Access Trojan](https://unit42.paloaltonetworks.com/ja/tag/remote-access-trojan-ja/ "Remote Access Trojan")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:新たなアップデート。進化し続ける強制認証テクニック](https://unit42.paloaltonetworks.com/ja/authentication-coercion/ "新たなアップデート。進化し続ける強制認証テクニック")

### 目次

* 

### 関連記事

* [イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "article - table of contents")
* [BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "article - table of contents")
* [国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of Muddled Libra, aka Scattered Spider. A vibrant illustration of the Libra zodiac sign, featuring a stylized balance scale overlaid with a prominent Libra symbol. The background is a starry night sky with shades of purple and blue, suggesting a cosmic theme.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03-1-Muddle-Libra-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月10日 [#### Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/)

* [Muddled Libra](https://unit42.paloaltonetworks.com/ja/tag/muddled-libra-ja/ "Muddled Libra")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")

* [Scattered Spider](https://unit42.paloaltonetworks.com/ja/tag/scattered-spider-ja/ "Scattered Spider")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "Muddled Libraのプレイブックを覗いてみよう")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/ja/category/insights-ja/) 2026年1月29日 [#### 2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/ja/tag/iot-ja/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "2026年冬季オリンピックに対するロシアのサイバー脅威を理解する")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
