[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/ipfs-used-maliciously/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/ipfs-used-maliciously/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# 脅威アクターによるWeb3 IPFS技術の採用が増加

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Amanda Tanner](https://unit42.paloaltonetworks.com/ja/author/amanda-tanner/)
  * [Kristopher Bleich](https://unit42.paloaltonetworks.com/ja/author/kristopher-bleich/)
  * [Anthony Galiette](https://unit42.paloaltonetworks.com/ja/author/anthony-galiette/)
  * [Joseph Opacki](https://unit42.paloaltonetworks.com/ja/author/joseph-opacki/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年4月19日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Credential theft](https://unit42.paloaltonetworks.com/ja/tag/credential-theft-ja/)
  * [IPFS](https://unit42.paloaltonetworks.com/ja/tag/ipfs-ja/)
  * [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/)
  * [Web3](https://unit42.paloaltonetworks.com/ja/tag/web3-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/ipfs-used-maliciously/?pdf=download&lg=ja&_wpnonce=8eff5d0d06 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/ipfs-used-maliciously/?pdf=print&lg=ja&_wpnonce=8eff5d0d06 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=脅威アクターによるWeb3%20IPFS技術の採用が増加&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fipfs-used-maliciously%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fipfs-used-maliciously%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fipfs-used-maliciously%2F&title=脅威アクターによるWeb3%20IPFS技術の採用が増加 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fipfs-used-maliciously%2F&text=脅威アクターによるWeb3%20IPFS技術の採用が増加 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fipfs-used-maliciously%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=脅威アクターによるWeb3%20IPFS技術の採用が増加%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fipfs-used-maliciously%2F "Share in Mastodon")

## 概要

2022年にUnit 42のアナリストはInterPlanetary File System (通称IPFS)を悪用する手法の蔓延を確認しました。IPFSはファイルなどのデータをピアツーピアのネットワークに分散して配置するWeb3技術です。

IPFSも、ほかの技術と同様に脅威アクターに悪用されることがあります。ただしIPFS上にホストされたコンテンツは分散されているために悪意のあるコンテンツをエコシステムから探して削除するのが難しく、このために防弾ホスティングに近い状態になっています。

**2021年の最終四半期から2022年の最終四半期**の終わりまでに、パロアルトネットワークスはIPFS関連のトラフィックが893%増加したことを検出しました。同期間、VirusTotalでも27,000%以上の増加が報告されています。

予想されるとおり、このIPFS関連トラフィックの増加には、悪意のあるアクティビティの顕著な増加が多数含まれています。Unit 42のアナリストは2022年に幅広い分野で多数のIPFS関連脅威キャンペーンを観測しており、その内容にはフィッシング、クレデンシャル窃取、悪意のあるペイロードの配信、脅威アクターによるさまざまな用途での利用などが含まれています。

私たちが分析から得た重要ポイントは以下の通りです。

* IPFS関連のトラフィックは2022年初めに急増した。パロアルトネットワークスは**2021年の最終四半期から2022年の第1四半期** にかけてIPFS関連トラフィックの**178%の増加** を検出した。**VirusTotal** は同期間に**6,500%以上の増加**を報告した。
* ダークWebのフォーラムで同技術の採用を議論する脅威アクターやIPFS上にホストされたサービスを販売する脅威アクターが確認されている。
* IPFSを利用したサイバー脅威の種類としてフィッシング、クレデンシャル窃取、コマンド\&コントロール(C2)通信、悪意のあるペイロードの配信などが確認されている。

パロアルトネットワークスのお客様は、以下の方法で、本稿で解説したマルウェア ファミリーとその悪意のあるコンポーネントから保護されています。

* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)
* [WildFire](https://docs.paloaltonetworks.com/wildfire)、[Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)など[クラウド配信型セキュリティサービス](https://docs.paloaltonetworks.com/cdss)を有効にした[次世代ファイアウォール](https://docs.paloaltonetworks.com/ngfw)
* マルウェアやフィッシングをホストしているURL、C2ドメインなどの悪意のあるIPFSドメインを分析・ブロック可能な[Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration)、[DNS Security](https://docs.paloaltonetworks.com/dns-security)

| **関連するUnit 42のトピック** | [**Phishing**](https://unit42.paloaltonetworks.jp/tag/phishing-ja/), **[Malware](https://unit42.paloaltonetworks.jp/category/malware-2-ja/)** |
|----------------------|-----------------------------------------------------------------------------------------------------------------------------------------------|

## Web3、IPFSとは

IPFSに関連する脅威アクターの行動の考察に入る前にまずWeb3とIPFSの概要を理解しておきましょう。IPFSはWeb3のインフラを支える技術の1つです。

Web3 (Web3.0: the third iteration of the web)はブロックチェーン技術とトークンを使った分散型の次世代インターネットです。Web3により、中央当局を介さず、ユーザーが検閲や改ざんからデータを保護できます。

分散化によって個人は自身のコンテンツの所有権と管理権を持ち、政府やテック系企業による削除を恐れることなくそれらコンテンツを投稿できるようになります。ただし、サイバー犯罪者らも、この利点を悪意のあるアクティビティに濫用できます。

IPFSは2015年にリリースされた分散型ファイル共有システムです。オープンソースで、ピアツーピア(P2P)のハイパーメディア プロトコルを使い、インターネットをより速く、より安全に、よりオープンにします。

IPFSは従来型Webとは異なりコンテンツ指向で、特定の場所を探すのではなく、分散型ネットワークを通じ、ハッシュの形でコンテンツの識別子(CID: Content identifier)を探します。IPFS上のコンテンツには、IPFSネットワーク上に自分のノードを構築するか、IPFSゲートウェイを使ってアクセスします。IPFSゲートウェイというのはWebとIPFSネットワークをつなぐサードパーティのWebベース インターフェースのことです。IPFSはどのIPFSゲートウェイ経由でも利用できますし、特定のゲートウェイに限定もされません。これらのIPFSゲートウェイにより、ユーザーはHTTPリクエスト経由でコンテンツの閲覧や取得を行えます。ただし、コンテンツの変更や追加はできません。

Web3とIPFSの詳細は以下のサイトを参照してください。

* [Web3](https://ja.wikipedia.org/wiki/Web3)
* [IPFS](https://github.com/ipfs/ipfs)

## 全体的なトラフィックの増加

比較的無名であるにもかかわらず、IPFSトラフィックには2022年の第1四半期から弊社の観測全体で顕著な増加が見られました(図1)。弊社製品が2022年の第1四半期に検出したIPFSトラフィックは、2021年最終四半期末のそれと比べて178%増加していました。

この最初の観測後もこのトラフィックは増え続けています。

* 第2四半期は85％増加
* 第3四半期は62％増加
* 第4四半期は19%増加

これは全体で893％の増加に相当します。
![画像1はパロアルトネットワークスが観測したIPFSトラフィックをグラフ化したものです。2021年の第4四半期から2022年の第4四半期にかけて約900％の増加を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/chart-jp.png) 図1. パロアルトネットワークスが観測したIPFSトラフィック

さらに私たちは、2022年の第1四半期、VirusTotalでもIPFS関連のトラフィックが同じように増加しており、それが2021年の最終四半期と比べて6,503%の増加だったことを確認しました。

弊社の観測ベース全体で確認されたものと同じく、VirusTotalでも前四半期比で以下のような増加が続いています(図2参照)。

* 第2四半期は68％の増加
* 第3四半期は69％の増加
* 第4四半期は48％の増加

![画像2は2021年の第4四半期から2022年の第4四半期にかけてのVirusTotalにおけるIPFSの提出件数の増加状況を示すグラフです。時間経過とともに149件から41,500件近くまでと大きく増加しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/chart-1-jp.png) 図2. VirusTotalのIPFSの提出件数

図1、図2のIPFSの観測トラフィックに見られるように、この増加はIPFSが技術として採用されはじめたことに直接起因しています。残念ながら新技術採用のかげにはかならず、それを悪意をもって利用しようとする人々が存在します。パロアルトネットワークスとVirusTotalへの提出で観測されたIPFSトラフィックの顕著な増加にも、IPFSを使う悪意のあるアクティビティの大幅な増加が含まれています。

Unit 42のアナリストは過去1年間で、以下のような悪意のあるアクティビティにIPFSが採用されていたことを確認しています。

* 脅威アクターによる採用
* フィッシング、アカウント クレデンシャルの窃取での利用
* 悪意のあるペイロードの配信を目的とする複数のマルウェア侵入セットによる利用
* C2通信

## IPFSを採用している脅威のアクターらの観測

Unit 42のリサーチャーは、とくにフィッシングとそれに類するサイバー犯罪に関連して、脅威アクターらがIPFSの利用や、彼らの顧客による同技術の利用を議論しているようすを観測しています。脅威アクターはさまざまなセールス ポイントをかかげて詐欺サービスを宣伝することがよくあります。たとえば「not suspended online for a long time (サイトが長期オフラインにならない)」、「Link has no Down Time (リンクはダウンタイムが発生しない)」などといって宣伝しています。ようするに、IPFSの分散型ファイル システムのもつ特性がアクターらのキャンペーンに保護と長寿を与えていると言うことです。アクターらが議論するようすを図3、図4、図5、図6に示します。
![画像3はIPFSのリンクを利用した詐欺サービスを宣伝する脅威アクターのスクリーンショットです。脅威アクターはHappyBrotherGroupの一員です。このメッセージには提供しているサービスのほかにスキルセットの一覧も記載されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-3.png) 図3. 顧客IPFSリンクを利用する詐欺サービスを販売する脅威アクター ![画像4はIPFSのフィッシング ページを販売する脅威アクターによる広告のスクリーンショットです。連絡先も記載されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-4.png) 図4 IPFSのフィッシング ページを販売する脅威アクター ![画像5はIPFSのフィッシング ページを販売し、購入希望者からのDMを募る脅威アクターのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-5.png) 図5. IPFSのフィッシング ページを販売する脅威アクター ![画像6はIPFSのフィッシング ページを販売する脅威アクターによる広告のスクリーンショットです。価格、連絡先、提供されるサービスなどが掲載されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-6.png) 図6. IPFSのフィッシング ページを販売する脅威アクター

脅威アクターらは、公開IPFSゲートウェイを悪意のあるコンテンツの配信手段として使いはじめています。インターネットからアクセス可能なこれらのゲートウェイがなければ、脅威アクターらが脅威キャンペーンにIPFSネットワークを取り入れるにあたって必要とする規模のターゲットには到達できていないでしょう。こうした傾向は、数々のフィッシング キャンペーンやサイバー犯罪キャンペーンで、インターネットからアクセス可能なIPFSリンクが使われているようすからもうかがえます。これらのキャンペーンでは初期攻撃ベクトルが電子メールのルアーであることが少なくありません。

以下のセクションで、IPFS技術の悪用を分析するなかで私たちが目にした脅威キャンペーンを詳しく説明します。

## フィッシング

図7は、とくに最終四半期のフィッシング関連のネットワーク トラフィックで、IPFSが急増したようすを示しています。Web上にホストされた従来型フィッシング ページとはちがい、IPFSのフィッシング コンテンツは、ホスティング プロバイダーやコンテンツ モデレーションを行う組織が簡単には削除できません。

いちどIPFSネットワークに公開されたコンテンツは、誰でも入手でき、自分のノードで再公開できます。フィッシング コンテンツは複数のノードでホストされている可能性があり、コンテンツの削除は各ホストに依頼する必要があります。削除に応じないホストがあれば、コンテンツの削除は事実上不可能です。

フィッシング キャンペーンは、サイト オーナー、ホスティング プロバイダー、モデレーターがコンテンツを削除・停止することにより、ほかの種類のサイバー犯罪よりもTTL (Time to Live)が短くなる傾向があります。IPFSの構造上、犯罪者はテイクダウンに強くなり、キャンペーンを長持ちさせられます。
![画像7はパロアルトネットワークスが観測したIPFSを使うフィッシングURLの増加の経年変化をグラフにしたものです。2021年の第4四半期から始まり2022年の第4四半期までの記録です。とくに2022年の第3四半期から第4四半期にかけて急増しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/chart-2-jp.png) 図7 パロアルトネットワークスが観測したIPFSを使うフィッシングURL

IPFSのフィッシング キャンペーンは、従来のフィッシング同様、攻撃者が正規サービスやソフトウェア(DHL、DocuSign、Adobeなど)を模倣することで、誰かの受信トレイに届く可能性を高めるものです。これらのルアーをブロックできるかどうかは、受信側の組織がどのようなメール セキュリティを導入しているかによります。セキュア メール ゲートウェイなどのセキュリティ製品で非常に厳しいルールを課す組織もあれば、正規メールへの影響を嫌ってそうしたルールを避ける組織もあります。

なおここで使われている名称やロゴは、正規組織になりすまそうとする脅威アクターによるものであって、対象組織との実際の提携を表すものではない点にご注意ください。これら脅威アクターによるなりすましは、該当組織の製品やサービスに脆弱性が存在するということは意味していません。

下の例ではDHLブランドを模倣した電子メールのルアーに添付ファイルが含まれています。その添付ファイルの中に、実際のフィッシング ページへのIPFSリンクがあります。
![画像8は電子メールによるフィッシングのルアーのスクリーンショットです。ここではDHLの送り状を偽装しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-8.png) 図8. 添付ファイルが付いたDHLを偽装するメールのルアー。VirusTotalに提出されたもの

図8に示す添付ファイルをクリックすると、Adobe PDFのブランドに似せた偽の請求書がプレビューされます(図9)。この\[Open(開く)\]ボタンはIPFSのリンクで、実際にはPDFを開かず、ユーザーを実際のフィッシング ページにリダイレクトします。このページにはIPFSゲートウェイ(図9のハイライト)を介してインターネットからアクセスできます。

![画像9は前のDHLフィッシングのルアー画像で確認した添付ファイルのスクリーンショットです。PDFのほかに\[Open(開く)\]という赤いボタンが表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-9.png) 図9. リンクを含むDHLのルアーの添付ファイル このIPFSのURLは、ユーザーをipfs\[.\]ioゲートウェイ経由でAdobeのサイトを模したフィッシング ページ(図10)に誘導し、被害者のログイン情報を窃取しようとします。

![画像10はIPFSのフィッシング リンクのスクリーンショットです。これもDHLをテーマにしたフィッシング ルアーと同じ添付ファイルからのものです。ポップアップにはリンクの切れた画像、メール アドレス フィールドとパスワード フィールドを含むフォーム、\[Confirm (確認)\]ボタンが表示されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-10.png) 図10. DHLをテーマにしたルアーの添付ファイルから見つかったIPFSのフィッシングリンク ほかのWeb3技術同様、典型的なデータ漏出手法はIPFSネットワークでは使えません。窃取を狙って被害者に入力させたフォーム内のクレデンシャルのデータを脅威アクターが受け取る方法がないのです。

標準的なWebフォームの場合、HTMLフロントエンドがユーザーにコンテンツを表示する部分を担い、バックエンドのフォーム プロセッサーがデータの収集、処理、Webサーバーへの送信の部分を担います。IPFSは、これら動的な機能を担う同等ないし類似の技術をもっていません。

IPFSの利用者は単にデータの読み取り専用コピーを取得するだけで、データとのやりとりは行いません。このため、IPFSゲートウェイの背後にあるフィッシング ページは、ほかのさまざまな技術に頼ります。

たとえば攻撃者はWebページに埋め込まれたスクリプト コードを使って、アカウント クレデンシャルを収集できます。このほか、ヘッドレス フォーム(静的なユーザー フォームで記入・回収が可能なフォーム)を使うこともできます。API駆動の窃取を可能にするため、フォーム フィールドはJSONモデルにマップされ、API経由でバックエンド システムに送信されます。この情報はHTTP POSTリクエストで収集され、攻撃者に送信されて、ここからさらに悪意のある目的に使用されることがあります。

ここでは、この2つのクレデンシャル窃取技術の使われかたを検証します。

### Nillis.htmlのunescape()を使うスクリプト

図10はMicrosoftを真似たフィッシング ページの例で、HTMLページとしてホストされています。このページに接続するIPFSのURLは次の通りです。

hxxps\[://\]bafybeicw4jjag57bk3czji7wjznkkpbocg27qk3fjvqh5krbrfiqbksr2a\[.\]ipfs\[.\]w3s\[.\]link/Nills\[.\]html
![画像11はMicrosoftのログイン ページを模したフィッシング ページのスクリーンショットです。Microsoftの通常のログイン フォームのフィールドに似せたページが表示され、ユーザーにサイン インを要求します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-11.png) 図11 Nills.htmlのフィッシング ページ

クレデンシャルをどのようにして漏出させているのかを理解するため、Webページのソース コンテンツを確認してみます。

図12はWriteHTMLtoJSという名前の関数です。この関数の目的は、HTMLをJavaScriptに書き出して、その内容をアンエスケープ(エスケープされたデータを復号)することです。unescapeというJavaScriptの関数は、16進数表記のシーケンスを実際のASCII文字の値にデコードする役割を担っています。この16進数表記は図12の3行目と4行目から確認できます。
![画像12はフィッシング ページのソースコードのスクリーンショットです。赤い矢印は、デコードされる内容をハイライトしています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-12-jp.png) 図12. Nills.htmlのWebページのソースを表示したところ

アンエスケープされたコンテンツ(図13)をデコードして分析すると、一対の\<script\>タグと、あるURL(app\[.\]headlessforms\[.\]cloud)が確認できます。このフィッシング ページは、このURLに接続するようです。

ヘッドレス フォームを確認してみたところ、このフィッシング ページは、サードパーティのバックエンド上でデータを取得できるようなユーザー フォーム管理手法を用いていました。この手法では、フロントエンドのWebアプリケーションを設計/開発する必要がありません。
![画像13は数行のコードのスクリーンショットです。デコードしたNills.htmlファイルにはクレデンシャルの漏出先が含まれています。ヘッドレス フォームのフィッシング ページを赤い矢印と矩形でハイライトしています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-13-jp.png) 図13. デコードしたNills.html。クレデンシャルの漏出先が含まれている

被害者がアカウントのユーザー名とパスワードのクレデンシャルを入力すると、これがHTTP POSTリクエストで送信されます(図14)。URI末尾の文字列(GjCP9S9nke)はこのヘッドレス フォームプラットフォーム上でアクターに紐づく固有の識別トークンです。
![画像14は何行もあるコードのスクリーンショットです。HTTP POSTと窃取されたクレデンシャルが表示されています。これらのコンテンツを赤い矩形で囲って表示しています。HTTP POSTが上の部分に、クレデンシャルの窃取部分が下に表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-14-jp.png) 図14 HTTP POSTと窃取されたクレデンシャル

つづいて別の収集技術を使うフィッシング キャンペーンを検証します。

### new.htmlのHTTP POST

私たちが発見した別のフィッシング ページ(図15)もIPFS上でホストされていました。new.htmlという名前で、Microsoftのブランドを模倣しています。これと関連するIPFSのフィッシングURLは次の通りです。

hxxp\[://\]bafybeifm5vcoj35hhuxf7ha3gg6asrrlrwu3bvcysgmrvygnm3qjmugwxq\[.\]ipfs\[.\]w3s\[.\]link/new\[.\]html?email=
![画像15は、Microsoftアカウントのログイン ページを模したフィッシング ページのスクリーンショットです。これにはサイン イン用のフォーム フィールドが含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-15.png) 図15. new.htmlのフィッシング ページ

Webページのソースを確認すると、先ほど確認したものと似たJavaScript関数が含まれており、コンテンツをアンエスケープしてASCII値にデコードしていることがわかります。unescape関数は図16で確認できます。
![画像16はnews.htmlのソース コードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-16.png) 図16. new.htmlのソースを表示したところ

コンテンツをデコードすると、長いコードの最下部あたりに興味を引くスニペットが見つかります(図17)。
![画像17は何行もあるコードのスクリーンショットです。赤い枠線でURLが強調表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-17.png) 図17. new.htmlのURL。ここにデータがPOSTされる

図17のスニペットは、Submitボタンのclick関数イベントに登録された外部URL (fairpartner\[.\]ru)を示しています。HTTP POSTリクエストで提供したデータはこのURLに渡ります(図18)。

![画像18はfairpartner\[.\]ruのDNSクエリーを示したWiresharkのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-18.png) 図18. fairpartner\[.\]ruの名前を解決するDNSクエリー この調査をまとめた時点で、すでにこのドメインには到達できなくなっていたため、クレデンシャルの窃取はキャプチャできませんでした。このことは、同キャンペーンがクレデンシャル取得にヘッドレス フォームのようなサードパーティーのサービスを使うことで、従来型ホスティングと比べ、高い耐性を得たことを強調するものです。

脅威アクターはIPFSをフィッシング以外にも利用しています。たとえば、マルウェア侵入セットやランサムウェアにも使われています。

RansomEXXなどのランサムウェア・アズ・ア・サービス(RaaS)のオペレーターは、IPFSネットワークを利用して盗んだ被害者データを公開することが知られています。Smoke Loader、XLoader、XMRig、OriginLoggerなどのマルウェア ファミリーは、悪意のあるペイロードの配信によくIPFSリンクを使います。IPStormとDark UtilitiesはインフラやステージングにIPFSネットワークを使っています。

つづいてこれらの攻撃グループがどのようにIPFSを利用しているかを確認します。

## マルウェアとレッド チーム ツール

脅威アクターは、IPFSゲートウェイをいくつかの異なる方法で使用します。これらは、配信手段としての利用、ペイロードをホスト・ステージングするインフラとしての利用、または分散型C2チャンネル機能としての利用のいずれかに分類できます。

2022年を通じ、以下のマルウェア ファミリーがIPFSを使用していました。マルウェア ファミリーのDark Utilitiesは、IPFSゲートウェイを使って悪意のあるペイロードをステージングしています。IPStormは、IPFSゲートウェイをP2P通信のC2チャンネルとして利用しています。

また、攻撃者はIPFSゲートウェイを利用して、以下を含むさまざまなレッド チーム ツールやマルウェアを配信しています。

* OriginLogger
* XLoader
* XMRig
* Metasploit

このセクションではこれらの脅威によるオペレーションを高次レベルで解説します。そのなかで、悪質なオペレーションの遂行にIPFSがどのように利用されているかも説明します。

### OriginLogger

[OriginLogger](https://unit42.paloaltonetworks.com/atoms/agent-tesla/)マルウェア ファミリーは2019年に登場しました。リモート アクセス型のトロイの木馬で、Agent Teslaの後継にあたり、.NETで書かれた検出回避能力の高い情報窃取ソフトウェアです。この脅威は通常、キーストロークとクリップボードのデータを標的とし、C2チャンネル経由でアクターの配下にあるサーバーに対して通信します。

Unit 42のリサーチャーは、支払いが延滞している請求書を装った電子メールのルアーを発見しました。これには、XLLファイルが添付されており(図19)、これを開くとIPFSのURLにHTTP GETリクエストが送信されます。

hxxps\[://\]ipfs\[.\]io/ipfs/QmXtVwamvHvXZzuEZcMn2xDsPRKN8uS17YCUzTiGx1rYnv?filename=file-05-2022.exe

このURLを使ってIPFSゲートウェイ経由でOriginLoggerのペイロードをダウンロードします。
![画像19は、メールのスクリーンショットです。メール本文は延滞している請求書への支払いを求める内容です。赤色で強調されているのは添付ファイルでこれは.XLLファイルです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-19.png) 図19 添付ファイル(30-MAY-22.xll)

図20は2つめのOriginLoggerの配信サンプルです。こちらのメールも「Overdue Invoice Statement(支払い期限を過ぎた請求書)」という件名を使い、延滞している請求書に見せかけています。

このメールのルアーにもはやり.XLLファイルが添付されています。開いた場合、こちらもIPFSのURLにGETリクエストを送ります。

hxxps\[://\]ipfs\[.\]io/ipfs/QmXtVwamvHvXZzuEZcMn2xDsPRKN8uS17YCUzTiGx1rYnv?filename=file-05-2022.exe

このURLをクリックすると、あるIPFSゲートウェイを経由してOriginLoggerのペイロードがダウンロードされます。
![画像20は、電子メールのスクリーンショットです。メール本文は延滞している請求書への支払いを求める内容です。赤色で強調されているのは添付ファイルでこれは.XLLファイルです。OriginLoggerのペイロードが含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/Figure-20.png) 図20. OriginLoggerのペイロードを含む添付ファイルをプッシュするメール

2022年5月から6月にかけて行われたキャンペーンで、IPFSにホストされたOriginLoggerのペイロードを以下に追加でリスト アップします。

hxxps\[://\]ipfs\[.\]io/ipfs/QmQBPuPxy3nZjK2yVspsUJVhutajAfRQpnjc58RAcUJFrh?filename=INV-SCL0093-05-22pdf.exe

hxxps\[://\]ipfs\[.\]io/ipfs/QmY4kDbUk8VYM8Zzn1rVgfa3c4ybma4evMBfyWwyieaZxW?filename=Sign-Reurn-pdf.exe

hxxps\[://\]ipfs\[.\]io/ipfs/QmczJ1MxQ2SH8deXBTJfFgsrApM5BShgLSh1MQry4Vxc4c?filename=REF

### XLoader

[XLoader](https://blogs.blackberry.com/en/2021/09/threat-thursday-xloader-infostealer)マルウェア ファミリーは、FormBookからブランド名を変更したもので、2020年に登場しました。XLoaderは、WindowsとmacOSの両方で動くマルウェア・アズ・ア・サービス(MaaS)だと宣伝しています。XLoaderはWebブラウザーやログイン クレデンシャルを標的とする情報窃取マルウェアとして機能しますが、キーロガーとして、あるいはスクリーンショットのキャプチャにも使えます。

Unit 42のリサーチャーはXLoaderのペイロードをホストする野生の(in-the-wild) URLを観測しました。

hxxp\[://\]bafybeiafb63z73aoz3d4jdpve2rhlwo6ujlzjyri26z63flqnara2dqwoa\[.\]ipfs\[.\]dweb\[.\]link/order.exe

bafybeicokadgkcohrqslwdnmtu5mcc2zmo2hveiw2bh5j5z35onsxe3cy4\[.\]ipfs\[.\]dweb\[.\]link

### XMRig

[XMRig](https://www.welivesecurity.com/2017/09/28/monero-money-mining-malware/)は暗号通貨マイニングを行うマルウェア ファミリーで、2017年に登場しました。オープンソースのユーティリティで、さまざまな脅威グループがマルスパム経由、あるいはインターネットに接続された脆弱なアプリケーションのエクスプロイト攻撃経由で配信・展開しています。

図21は2023年3月下旬にXMRigペイロードを提供していた野生のIPFSドメインです。このほか、Unit 42のリサーチャーは脅威アクターがCloudflareの[IPFSゲートウェイ](https://developers.cloudflare.com/web3/ipfs-gateway/)を悪用してXMRigをホストしていたようすを確認しています。
![画像21はXMRigペイロードをダウンロードする野生ドメインのスクリーンショットです。赤で2つのセクションを強調しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-21.png) 図21. XMRigのペイロードをダウンロードする野生のドメイン

Unit 42のリサーチャーは、XMRigのホスティングに関連して以下のURLを確認しました。

hxxps\[://\]bafybeibgc3snqi6qesnhskujhjcbduu7lfhju7eppumuqhymapuwvln6tq\[.\]ipfs\[.\]nftstorage\[.\]link

hxxps\[://\]cloudflareipfs\[.\]com/ipns/12D3KooWDdu1TTG9JRzFisv8HBXE2Zi2qpqs1r2vb88vEE1ws5mc/phpupdate.exe

図22はXMRigの実行可能PEファイルのプロパティとその値を示したものです。
![画像22はファイルのプロパティがXMRig PEファイルのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-22.png) 図22. XMRigのPEファイルの情報を表示したところ

### Metasploit

[Metasploit Framework](https://malpedia.caad.fkie.fraunhofer.de/details/win.meterpreter)はペネトレーション テスト用のツールキットで、2000年代初頭から存在しています。エクスプロイト、モジュール、ペイロード、補助機能が含まれていて、主な使用例は、ペイロードを生成してコードの実行を実現し、被害マシンとの通信チャネルをセットアップすることです。これによってツールキットの利用者は、被害環境や被害ユーザーへのアクセスやコントロールを行えます。

2023年3月下旬、Unit 42のリサーチャーは以下の野生IPFSドメインを観測しました。

hxxps\[://\]bafybeihtuhj7ezvjbtig75qpv43t7eh6dmcnarlm454fx5yjb4uzqbidpy\[.\]ipfs\[.\]infura-ipfs\[.\]io

このドメインは、2022年5月26日以降、Metasploitのシェルコードのペイロードをホストしています。このシェルコードは、IPアドレス51.254.127\[.\]82に接続し返します(図23、図24)。
![画像23はMetasploitのペイロードがダウンロードされているときのようすを表すスクリーンショットです。赤くハイライトされているのが、ファイル名に含まれるペイロードです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-23.png) 図23. IPFSのドメインからMetasploitのペイロードをダウンロードしているところ ![画像24は数行のコードのスクリーンショットです。コード内に強調表示されているのはIP接続です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-24.png) 図24. Metasploitのシェルコードがリバース シェルでIP接続しているところ

同一のMetasploitペイロードに関連して以下の野生のドメインが追加で観測されました。

hxxps\[://\]ipfs.infura\[.\]io/ipfs/QmejguEysvXLMaAYmXe3EXmjfnoAqMdVfn4ojto1yLTGhK

### IPStorm

[Anomali](https://www.anomali.com/blog/the-interplanetary-storm-new-malware-in-wild-using-interplanetary-file-systems-ipfs-p2p-network)のリサーチャーが報告したように、IPStormマルウェア・ファミリーは2019年から存在しています。[IPStorm](https://www.bitdefender.com/files/News/CaseStudies/study/376/Bitdefender-Whitepaper-IPStorm.pdf)はIPFSをC2チャネルとして使用することから、注目すべきボットネットです。

IPStormはオープンソース ライブラリの[libp2p](https://docs.libp2p.io/concepts/introduction/overview/)をネットワーク スタックとIPFSネットワーク上でのP2P通信に使っています。実行ファイルはGolangで書かれていて、このマルウェア ファミリーの識別に使える重要なパッケージ名を複数含んでいます。この脅威はモジュール名の上の階層のフォルダ名として/stormを使用します(図25)。
![画像25はGoのライブラリのスクリーンショットです。Address、Length、Type、Stringの各列が表示されています。黄色でパス内の/src/storm/の部分をハイライトしています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-25.png) 図25 b8ee3897aff6c6660557a4c73b243870020705df6c87287040bfcd68b7c8b100で使われているGoライブラリのスクリーンショット

### Dark Utilities

[Dark Utilities](https://blog.talosintelligence.com/dark-utilities/)は2022年にCisco Talosによって最初に特定されたマルウェア ファミリーで、IPFSを配信チャネルに使っているC2・アズ・ア・サービス製品です。

Windows、macOS、Linuxまたはさまざまな組み込みシステム用にコンパイルでき、一般的なリモート アクセス機能のほか、クリプトマイニング機能やDDoS機能を備えています。

Unit 42のリサーチャーは2023年3月下旬時点でまだDark Utilitiesのペイロードをホストしている野生ドメインを多数見つけました。図26と図27はこれらの野生ドメインと関連するSHA256ハッシュです。
![画像26は野生ドメインのダウンロードを示すスクリーンショットです。赤で強調されているのがURLです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-26.png) 図26. Dark Utilitiesのペイロードをダウンロードする野生ドメイン ![画像27はDark UtilitiesのペイロードのSHA256のスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-27.png) 図27. Dark UtilitiesのペイロードのSHA256

bafybeidravcab5p3acvthxtwosm4rfpl4yypwwm52s7sazgxaezfzn5xn4\[.\]ipfs.infura-ipfs.io

bafybeibmryvvmv6vzdsewqw63j46k72pm4lqkb37hnc757qa3jyqktscxy\[.\]ipfs.infura-ipfs.io

bafybeiehf33obq42jx73m3nfilstzgk52wuvwmoechf4wmbt652p36jsia\[.\]ipfs.nftstorage.link

bafybeidqh7dk3sse4u5d66web5v446nnygtw5jeav5vunueyonjx5wp6gm\[.\]ipfs.nftstorage.link

図28はDark Utilitiesの実行ファイルのビルドに使われるPythonのソースコードを逆コンパイルしたものですが、これはIPFSネットワーク上にホストされています。ここで表示したソースコードのmain()関数は、対象システムがWindowsベースかLinuxベースかを判断しています。実行中のオペレーティング システムがどれかを判定したら、このコードは永続性を確立するなどの処理を続行します。
![画像28は何行もあるコードのスクリーンショットです。これはDark UtilitiesのPythonコードを逆コンパイルしたものです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/04/word-image-127743-28.png) 図28. Dark UtilitiesのPythonコードの逆コンパイル

## 結論

脅威アクターによるIPFSの採用増加が憂慮されています。IPFSは分散型ストレージ技術なので、悪意のあるコンテンツを見つけてエコシステムから削除するにはこの技術特有の難しさがあります。IPFSネットワークから悪意のあるコンテンツを取り除いてくれる万能策は存在しないことに留意せねばなりません。それぞれの状況や、コンテンツを最終的にホストしている分散型ネットワークの所有者らが関与してくれるかどうかで、効果のあるアプローチは変わってきます。

2022年にパロアルトネットワークスが観測したIPFS関連トラフィックの大幅な増加や、VirusTotalのデータからは、脅威アクターの間でこの技術が人気を集めていることが明らかになっています。Unit42のアナリストが観測した脅威キャンペーンは、フィッシング、クレデンシャルの窃取、C2通信、ペイロードの配信など、さまざまな悪意のあるアクティビティを実行しうるIPFSの汎用性の高さを示すものでした。

IPFSの採用や、IPFS上でホストされるサービスの販売は、この技術を使う脅威を検知・軽減するための継続的な警戒や事前対策の必要性を強調するものです。サイバーセキュリティ コミュニティは警戒を怠らず、IPFSをはじめ、新興技術をめぐる脅威の進化に先んじるべく、積極的な措置を講じていくことが重要です。

## 製品の保護について

パロアルトネットワークスのお客様は、以下の製品を通じて、上記の脅威から保護されています。

* [Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud) をご利用のお客様は、[WildFire](https://docs.paloaltonetworks.com/wildfire)によりこれらのマルウェア群から保護されています。
* [WildFire](https://docs.paloaltonetworks.com/wildfire)、[Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)など[クラウド配信型セキュリティサービス](https://docs.paloaltonetworks.com/cdss)を有効にした[次世代ファイアウォール](https://docs.paloaltonetworks.com/ngfw)
* マルウェアやフィッシングをホストしているURL、C2ドメインなどの悪意のあるIPFSドメインを分析・ブロック可能な[Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration)、[DNS Security](https://docs.paloaltonetworks.com/dns-security)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)をご利用のお客様は、これらのマルウェアとそのコンポーネントから保護されています。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* 欧州: +31.20.299.3130
* アジア太平洋: +65.6983.8730
* 日本: +81.50.1790.0200

パロアルトネットワークスはファイルサンプルや侵害の兆候などをふくむこれらの調査結果をCyber Threat Alliance (CTA) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細については[Cyber Threat Alliance](https://www.cyberthreatalliance.org)にてご確認ください｡

## MalwareBazaarのリファレンス

|-----------------|---------------------------------------------------------------------------------------------------------|
| **マルウェア ファミリー** | **MalwareBazaarのレポートのリンク**                                                                              |
| フィッシング          | hxxps://bazaar\[.\]abuse\[.\]ch/sample/460a3720734df53891c36340dc037122d73103517fe57b7c36480dfae3c0f4d7 |
| フィッシング          | hxxps://bazaar\[.\]abuse\[.\]ch/sample/2a060e0db155844605077e78270b45b8627c2aedef503b26fc6ecaf2f6742023 |
| OriginLogger    | hxxps://bazaar\[.\]abuse\[.\]ch/sample/edfc3c3090eba1aba9c9960d68a1464bcf668773a1eec38ec8c54c357dca0c61 |
| OriginLogger    | hxxps://bazaar\[.\]abuse\[.\]ch/sample/3b9ef32ea71c375cd63e599a54ca3f5b58ac8b6e589c3036a3a0d4886c730ddd |
| OriginLogger    | hxxps://bazaar\[.\]abuse\[.\]ch/sample/3072a7ec1f71a9adc7a714092172e4b763a9f7128ead2ae67e72663863b1143b |
| OriginLogger    | hxxps://bazaar\[.\]abuse\[.\]ch/sample/b6f8699b55c9e9ca2d84c18c689eff12be9b7bd849a527a44d39e2aaa4dbf3a0 |
| OriginLogger    | hxxps://bazaar\[.\]abuse\[.\]ch/sample/c7ceafc46a828d2ccca49936ddc8d5da666e885455ecd6ad6bd77aa23c284fe6 |
| XLoader         | hxxps://bazaar\[.\]abuse\[.\]ch/sample/a12635fd762876c38da85b88adf42141beb117cc12464c3e0d122c9395bd2a4b |
| XLoader         | hxxps://bazaar\[.\]abuse\[.\]ch/sample/1a41a5bf751fd2deb7cf46b231e45843adc5f036149979de847c053177be2eb8 |
| XMRig           | hxxps://bazaar\[.\]abuse\[.\]ch/sample/d1ea28dee35382c510a49e4304ed7cead25bcee5cc869c73c9c53f333139e060 |
| XMRig           | hxxps://bazaar\[.\]abuse\[.\]ch/sample/a372e07a691f8759e482615fd7624bfca2a2bc2cd8652a47ff9951ff035759a5 |
| Metasploit      | hxxps://bazaar\[.\]abuse\[.\]ch/sample/894b5e81fe56418b8df30639fd8b8c484c934aba8a121397b592039e07f766ee |
| IPStorm         | hxxps://bazaar\[.\]abuse\[.\]ch/sample/b8ee3897aff6c6660557a4c73b243870020705df6c87287040bfcd68b7c8b100 |
| IPStorm         | hxxps://bazaar\[.\]abuse\[.\]ch/sample/765a4d57b2db92c2fd904b11a3e2dd26cdaa38843cc1760ae84e3334822bf4c4 |
| IPStorm         | hxxps://bazaar\[.\]abuse\[.\]ch/sample/cdddd240d432b084b2c5cbe6b4a89b39a33d97840630210772b7758ec87dcacd |
| Dark Utilities  | hxxps://bazaar\[.\]abuse\[.\]ch/sample/65a1b3fb9430c7342d13f79b460b2cc7d9f9ddced2aeecd37f2862a67083e68c |
| Dark Utilities  | hxxps://bazaar\[.\]abuse\[.\]ch/sample/c9deeda7cd7adb4ff584d13ea64cdb50c9e8b5c616f1dff476f372e86c9b9be6 |
| Dark Utilities  | hxxps://bazaar\[.\]abuse\[.\]ch/sample/554f955a405be9393eb2e9af182029029d562d79d23a6a8663704b1c00abfb56 |
| Dark Utilities  | hxxps://bazaar\[.\]abuse\[.\]ch/sample/583d96d55608ab7079b7867c34c195766699a711ef3aa9df826ac3c5bc5c3232 |
| Dark Utilities  | hxxps://bazaar\[.\]abuse\[.\]ch/sample/e1512098be4bd1a8b67839b077a58451941a87407257beb05752155ef5e04d40 |
| Dark Utilities  | hxxps://bazaar\[.\]abuse\[.\]ch/sample/ba81c3a82a01fcd2f4c24904e4dc0b7ca26f472e50db9056af6e2217f925e9f5 |

## IoC

### ハッシュ値

|----------------|------------------------------------------------------------------|
| **ファミリー**      | **SHA256**                                                       |
| フィッシング         | 460a3720734df53891c36340dc037122d73103517fe57b7c36480dfae3c0f4d7 |
| フィッシング         | 2a060e0db155844605077e78270b45b8627c2aedef503b26fc6ecaf2f6742023 |
| OriginLogger   | edfc3c3090eba1aba9c9960d68a1464bcf668773a1eec38ec8c54c357dca0c61 |
| OriginLogger   | 3b9ef32ea71c375cd63e599a54ca3f5b58ac8b6e589c3036a3a0d4886c730ddd |
| OriginLogger   | cfa0a616bb5e61e215e915a3d7942094db58b8c3f8a613d9410a807df4837d5a |
| OriginLogger   | 3072a7ec1f71a9adc7a714092172e4b763a9f7128ead2ae67e72663863b1143b |
| OriginLogger   | b6f8699b55c9e9ca2d84c18c689eff12be9b7bd849a527a44d39e2aaa4dbf3a0 |
| OriginLogger   | c7ceafc46a828d2ccca49936ddc8d5da666e885455ecd6ad6bd77aa23c284fe6 |
| XLoader        | a12635fd762876c38da85b88adf42141beb117cc12464c3e0d122c9395bd2a4b |
| XLoader        | 1a41a5bf751fd2deb7cf46b231e45843adc5f036149979de847c053177be2eb8 |
| XMRig          | a372e07a691f8759e482615fd7624bfca2a2bc2cd8652a47ff9951ff035759a5 |
| XMRig          | d1ea28dee35382c510a49e4304ed7cead25bcee5cc869c73c9c53f333139e060 |
| Metasploit     | 894b5e81fe56418b8df30639fd8b8c484c934aba8a121397b592039e07f766ee |
| IPStorm        | b8ee3897aff6c6660557a4c73b243870020705df6c87287040bfcd68b7c8b100 |
| IPStorm        | 765a4d57b2db92c2fd904b11a3e2dd26cdaa38843cc1760ae84e3334822bf4c4 |
| IPStorm        | cdddd240d432b084b2c5cbe6b4a89b39a33d97840630210772b7758ec87dcacd |
| Dark Utilities | 65a1b3fb9430c7342d13f79b460b2cc7d9f9ddced2aeecd37f2862a67083e68c |
| Dark Utilities | c9deeda7cd7adb4ff584d13ea64cdb50c9e8b5c616f1dff476f372e86c9b9be6 |
| Dark Utilities | 554f955a405be9393eb2e9af182029029d562d79d23a6a8663704b1c00abfb56 |
| Dark Utilities | 583d96d55608ab7079b7867c34c195766699a711ef3aa9df826ac3c5bc5c3232 |
| Dark Utilities | e1512098be4bd1a8b67839b077a58451941a87407257beb05752155ef5e04d40 |
| Dark Utilities | ba81c3a82a01fcd2f4c24904e4dc0b7ca26f472e50db9056af6e2217f925e9f5 |

## 謝辞

本稿で使用したIPFS関連のURLとデータ ソースの一部について、その収集と整理にご協力いただいたLucas Hu氏に感謝いたします。

## 追加リソース

* * [Analyzing the Various Layers of AgentTesla's Packing](https://unit42.paloaltonetworks.com/unit42-analyzing-various-layers-agentteslas-packing/) -- Unit 42, パロアルトネットワークス
  * [OriginLogger: Agent Teslaの後継のマルウェアに関する概要](https://unit42.paloaltonetworks.jp/originlogger/) -- パロアルトネットワークス Unit 42
  * 脅威アクターによる採用  
    [Agent Tesla マルウェア](https://unit42.paloaltonetworks.com/atoms/agent-tesla/) 固有識別トークン-- パロアルトネットワークス Unit 42
  * [Threat Thursday: xLoader Infostealer](https://blogs.blackberry.com/en/2021/09/threat-thursday-xloader-infostealer) - Blackberry
  * [IPStorm White Paper](https://www.bitdefender.com/files/News/CaseStudies/study/376/Bitdefender-Whitepaper-IPStorm.pdf) - Bitdefender
  * [The InterPlanetary Storm: New Malware in Wild Using InterPlanetary File System's (IPFS) p2p network](https://www.anomali.com/blog/the-interplanetary-storm-new-malware-in-wild-using-interplanetary-file-systems-ipfs-p2p-network) - The Anomali Blog
  * [Attackers leveraging Dark Utilities "C2aaS" platform in malware campaigns](https://blog.talosintelligence.com/dark-utilities/) - Talos
  * [Money‑making machine: Monero‑mining malware](https://www.welivesecurity.com/2017/09/28/monero-money-mining-malware/) - WeLiveSecurity, ESET
  * [Nagios XIサーバーが攻撃者のために仮想通貨のマイニングをしていないか確認を](https://unit42.paloaltonetworks.jp/nagios-xi-vulnerability-cryptomining/) -- パロアルトネットワークス Unit 42

*2023-04-27 10:00 JST 英語版更新日 2023-04-23 13:08 PDT の内容を反映*
トップに戻る

### タグ

* [Credential theft](https://unit42.paloaltonetworks.com/ja/tag/credential-theft-ja/ "credential theft")
* [IPFS](https://unit42.paloaltonetworks.com/ja/tag/ipfs-ja/ "IPFS")
* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")
* [Web3](https://unit42.paloaltonetworks.com/ja/tag/web3-ja/ "Web3")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Unit 42 クラウド脅威レポート Volume 7: 攻撃対象領域の拡大は続く](https://unit42.paloaltonetworks.com/ja/cloud-threat-report-expanding-attack-surface/ "Unit 42 クラウド脅威レポート Volume 7: 攻撃対象領域の拡大は続く")

### 目次

* 

### 関連記事

* [脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "article - table of contents")
* [脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "article - table of contents")
* [Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
