[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/keyraider-ios-malware-steals-over-225000-apple-accounts-to-create-free-app-utopia/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/keyraider-ios-malware-steals-over-225000-apple-accounts-to-create-free-app-utopia/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# KeyRaider: 無料アプリ取り放題のユートピア創造を目論む22万5000件超のAppleアカウントを盗用するiOS マルウェア

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Claud Xiao](https://unit42.paloaltonetworks.com/ja/author/claud-xiao/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2015年8月30日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/)
  * [Apple ID](https://unit42.paloaltonetworks.com/ja/tag/apple-id-ja/)
  * [Cydia](https://unit42.paloaltonetworks.com/ja/tag/cydia-ja/)
  * [ICloud](https://unit42.paloaltonetworks.com/ja/tag/icloud-ja/)
  * [IMessage](https://unit42.paloaltonetworks.com/ja/tag/imessage-ja/)
  * [IOS](https://unit42.paloaltonetworks.com/ja/tag/ios-ja/)
  * [IPad](https://unit42.paloaltonetworks.com/ja/tag/ipad-ja/)
  * [IPhone](https://unit42.paloaltonetworks.com/ja/tag/iphone-ja/)
  * [ITunes](https://unit42.paloaltonetworks.com/ja/tag/itunes-ja/)
  * [Jailbroken](https://unit42.paloaltonetworks.com/ja/tag/jailbroken-ja/)
  * [KeyRaider](https://unit42.paloaltonetworks.com/ja/tag/keyraider-ja/)
  * [WeiPhone](https://unit42.paloaltonetworks.com/ja/tag/weiphone-ja/)
  * [WeipTech](https://unit42.paloaltonetworks.com/ja/tag/weiptech-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/keyraider-ios-malware-steals-over-225000-apple-accounts-to-create-free-app-utopia/?pdf=download&lg=ja&_wpnonce=b82091c0d3 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/keyraider-ios-malware-steals-over-225000-apple-accounts-to-create-free-app-utopia/?pdf=print&lg=ja&_wpnonce=b82091c0d3 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=KeyRaider:%20無料アプリ取り放題のユートピア創造を目論む22万5000件超のAppleアカウントを盗用するiOS%20マルウェア&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fkeyraider-ios-malware-steals-over-225000-apple-accounts-to-create-free-app-utopia%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fkeyraider-ios-malware-steals-over-225000-apple-accounts-to-create-free-app-utopia%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fkeyraider-ios-malware-steals-over-225000-apple-accounts-to-create-free-app-utopia%2F&title=KeyRaider:%20無料アプリ取り放題のユートピア創造を目論む22万5000件超のAppleアカウントを盗用するiOS%20マルウェア "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fkeyraider-ios-malware-steals-over-225000-apple-accounts-to-create-free-app-utopia%2F&text=KeyRaider:%20無料アプリ取り放題のユートピア創造を目論む22万5000件超のAppleアカウントを盗用するiOS%20マルウェア "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fkeyraider-ios-malware-steals-over-225000-apple-accounts-to-create-free-app-utopia%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=KeyRaider:%20無料アプリ取り放題のユートピア創造を目論む22万5000件超のAppleアカウントを盗用するiOS%20マルウェア%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fkeyraider-ios-malware-steals-over-225000-apple-accounts-to-create-free-app-utopia%2F "Share in Mastodon")

## **概要**

最近、中国の調査グループ「WeipTech」は ユーザーによって報告された不審なiOS 脱獄アプリの分析を行い、サーバー上に保存された22万5000件の有効なAppleのアカウントとパスワードを発見しました。

私たちはWeipTechと協力し、インターネット上で新しいiOSマルウェア群のサンプルを92個識別しました。それら制作者の最終的な目的を究明すべくサンプルを分析し、このマルウェアを 「KeyRaider」と命名しました。パロアルトネットワークスでは、本件がマルウェアを原因とした過去最大規模のAppleアカウント盗難事例と考えています。

KeyRaiderはジェイルブレイク（脱獄）されたiOSデバイスをターゲットとし、中国にあるサードパーティ、Cydiaのリポジトリ経由で配信されます。中国、フランス、ロシア、日本、英国、米国、カナダ、ドイツ、オーストラリア、イスラエル、イタリア、スペイン、シンガポール、韓国など18か国のユーザーが影響を受けている可能性があります。

本マルウェアはMobileSubstrate （Tweakを動かすためのフレームワーク）によりシステムプロセスをフックし、デバイス上のiTunesトラフィックを傍受することでAppleアカウントのユーザー名、パスワード、デバイスのGUIDを盗聴します。

KeyRaiderはAppleプッシュ通知サービスの証明書と秘密鍵の搾取、App Store購入情報の搾取と共有、iPhoneやiPadのローカルおよびリモートロック解除機能の無効化を行います。

KeyRaiderは22万5000件超の有効なAppleアカウントや、何千もの証明書、秘密鍵、購入時のレシートの搾取に成功しました。本マルウェアは盗んだデータをコマンドアンドコントロール (以下、C\&C) サーバーにアップロードしますが、このサーバーにはユーザー情報が漏えいされる脆弱性が含まれています。

この攻撃の目的は、2つの脱獄アプリのユーザーが公式App Storeからアプリケーションをダウンロードし、実際には支払うことなくアプリ内購入が行えるようにすることです。脱獄アプリとは、ユーザーがiOS上で通常行えないアクションを実行できるようにするソフトウェアパッケージのことです。

これら2つの脱獄アプリはアプリ購入リクエストをハイジャックし、C\&Cサーバーから盗まれたアカウントまたは購入時のレシートをダウンロードします。その後、Appleのサーバーにログインしユーザーが要求したアプリやその他のアイテムを購入するためにiTunesのプロトコルをエミュレートします。この脱獄アプリは2万回以上ダウンロードされていますが、これは約2万人のユーザーが22万5千件の搾取された認証情報を悪用したことを意味します。

ある被害者はAppleアカウントが盗まれたため異常なアプリ購入履歴が示されたことを報告しており、携帯電話が不正通話詐欺に使われていたと話す別の被害者もいます。

パロアルトネットワークスとWeipTechはこのKeyRaiderを検出し、認証情報が盗まれていないかを識別するサービスを提供しています。このブログの後半では、今回のマルウェアおよびその攻撃に関する詳細を説明します。

### KeyRaiderの発見

本攻撃は揚州大学（中国江蘇省）の学生でWeipTechメンバーであるi\_82氏が最初に発見しました。[WeipTech](https://weibo.com/weiptech) (Weiphone Tech Team) は中国最大のAppleファン向けWebサイトの一つ「[Weiphone](https://www.feng.com/)」のユーザーで構成されるアマチュア技術集団です。WeipTechは以前我々と協業して、[AppBuyer](https://unit42.paloaltonetworks.com/appbuyer-new-ios-malware-steals-apple-id-password-buy-apps/)や[WireLurker](https://unit42.paloaltonetworks.jp/wirelurker-new-era-os-x-ios-malware/)などiOSやOS Xの他のマルウェアを共同発見しています。

2015年7月初旬、iOSアプリの不正購入やインストールに一部ユーザーのAppleアカウントが使用されていることに関して、WeipTechメンバーがレポートの調査を開始しました。これらユーザーがインストールした脱獄アプリを確認すると、ある脱獄アプリがユーザー情報を収集し、予期しないWebサイトにアップロードしていることを発見しました。このWebサイトは 「top100」 データベース (図1) のすべてのレコードにアクセスできるようにするSQLインジェクションの脆弱性を持つことがわかりました。  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider1.png)*  
*図1 WeipTechが発見したC\&Cサーバーの SQL インジェクション脆弱性 (WeipTech提供)*

WeipTechはこのデータベース上で合計225,941エントリを持つ 「aid」 という名前のテーブルを発見しました。約20万エントリは平文でユーザー名、パスワード、GUIDを含み、残りのエントリは暗号化されていました。

脱獄アプリをリバースエンジニアリングしたところ、 「mischa07」 という固定鍵によるAES暗号化を使用するコードの一部を発見しました。この固定鍵を使用して暗号化されたユーザー名とパスワードを正常に復号化することができました。リストに含まれるユーザー名はすべてAppleアカウントで、いくつかの認証情報は有効であることを確認しました。Webサイトの管理者がそれらを発見してサービスをシャットダウンする前に、WeipTechの研究者はデータベース内の全エントリの約半分をダンプしました。

8月25日にWeipTechは[Weibo](https://weibo.com/2258131180/CxmTWBLcM) (TwitterのようなWebサイト) アカウント上でこの漏えいについて投稿し、Wooyun (中国で有数の脆弱性クラウドソーシングサイト) に[脆弱性の報告書](https://www.wooyun.org/bugs/wooyun-2015-0136806)を提出し、CNCERT/CCに情報を転送しました。

しかし我々がWeipTechの報告書で言及される脱獄アプリを分析したところ、パスワードを盗みC\&Cサーバーにアップロードする悪質なコードは含まれていないことがわかりました。彼らが私たちに提供した別の情報によって、盗まれた認証情報を収集して同じサーバーにアップロードする他のマルウェアがインターネット上に存在したことが判明しました。

被害者のパスワード、秘密鍵、証明書を「盗み出す (Raid)」 ため、私たちはこの新しいiOSマルウェア群を 「KeyRaider」 と名付けました。(「[Lurker](https://blog.paloaltonetworks.com/2014/11/wirelurker-new-era-os-x-ios-malware/)」 や 「[Reaper](https://blog.paloaltonetworks.com/2014/12/coolreaper-revealed-backdoor-coolpad-android-devices/)」 のように RaiderもBlizzardのリアルタイムストラテジーゲームのユニット名です。)

### KeyRaider の配信

私たちの知る限り、KeyRaiderはジェイルブレイクされたiOSデバイス用の[Weiphone Cydiaリポジトリ](https://apt.so/)経由でのみ拡散します。BigBossやModMyiのような他のCydiaソースとは異なり、Weiphoneは登録ユーザー向けにプライベートリポジトリ機能を提供しているため、ユーザーは自分のアプリや脱獄アプリを直接アップロードすることができ、さらにお互いにそれらを共有することも可能です。

2015年の現時点で 「mischa07」 という名前のWeiphoneユーザーが少なくとも15件のKeyRaiderサンプルを[個人リポジトリ](https://apt.so/index.php?r=cydiaTa/index&user_id=8676626)へアップロードしています (図2)。そのユーザー名は本マルウェアの暗号鍵と復号鍵にハードコーディングされているため、私たちは彼がKeyRaiderの原作者であると強く疑っています。  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider2.png)*  
*図 2 mischa07の個人 Cydia リポジトリ*  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider3.png)*  
*図 3 マルウェア内で暗号鍵としてハードコードされた 「mischa07」*

WeiphoneのWebページによると、mischa07がアップロードした脱獄アプリのいくつかは数万回ダウンロードされています (図4)。これらのアプリや脱獄アプリはゲームの裏技、システムのチューニング、アプリ広告の非表示といった機能を提供します。

この人物のリポジトリには特に興味深い脱獄アプリが2つ存在しました。

* **appstore**(図5): Apple公式のApp Storeから有料のアプリを購入せずにダウンロードできるサービスを提供
* **iappinbuy**: いくつかの公式App Storeアプリにてアプリ内購入アイテムを完全に無料で取得するサービスを提供.

Mischa07はこれら2つの脱獄アプリをプロモーションするため[Weiphoneフォーラム](https://bbs.feng.com/forum.php?mod=viewthread&tid=8926983)にも投稿しましたが、一部のユーザーはその魔法の機能を信じていませんでした。しかしWeiphoneのWebサイトでは、iappstoreが62件 (最新バージョンのみカウント) のダウンロードであるのに対してiappinbuyはいまだに20,199件を記録しています (図4)。  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider4.png)*  
*図4 マルウェアサンプルの一つは3万回以上ダウンロードされている*  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider5.png)*  
*図5 脱獄アプリiappstoreはApp Storeから有料アプリを直接インストール可能*  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider6.png)*  
*図6 作者による脱獄アプリiappstoreのプロモーション*

KeyRaiderマルウェアを配信するもう一人のWeiphoneユーザーは 「氵刀八木」 または 「bamu」 です。bamuは頻繁に便利なツールを提供しているため、[彼の個人リポジトリ](https://apt.so/aptso)はコミュニティでかなりの人気があります。本攻撃が露呈すると、bamuはほぼすべてのアップロードしたマルウェアをリポジトリから削除し、フォーラム上で無効にしました。

しかしWeiphoneの協力により、私たちは彼がこれまでにアップロードしたすべてのアプリや脱獄アプリを確認し、そのうち少なくとも18件は被害者のiOSデバイス上にKeyRaiderマルウェアをインストールすることを発見しました。micsha07が今回のマルウェアを作成し、その異なるバージョンを開発している一方、bamuの悪質アプリは主にiFile、iCleanPro、avfunのようなマルウェアを含む既存のアプリケーションや脱獄アプリを再パッケージして作成されています。

KeyRaiderがハイジャックしたユーザーパスワードをC\&Cサーバーにアップロードするとき、感染源を追跡できるようHTTP URLに "flag" または "from" という名前のパラメータを含めます。mischa07のコードではこれらパラメータの値は常に "letv" といったアプリの名前です。一方bamuのサンプルでは、その値は常に "bamu" です。漏えいしたデータからは、盗まれたアカウントの67%以上がbamuから来ていることが判明しました。

bamuはディストリビューターにすぎないため、これ以降の動作解析は主にmischa07が直接配布したサンプルに着目します。

### 盗まれたユーザーデータ

KeyRaider は3種類のユーザーデータを収集し、HTTPによりC\&Cサーバーへアップロードします。我々は2つの異なるC\&Cサーバーを特定しました。

* top100.gotoip4\[.\]com
* www.wushidou\[.\]cn

分析の過程で、これらドメイン名はIPアドレス113.10.174.167に解決されることがわかりました。このサーバーの「top100」データベースには "aid"、 "cert"、 "other" の3つのテーブルがあります。KeyRaiderはデータベースにアクセスするためサーバー上で "aid.php"、 "cert.php"、 "other.php"、 "data.php" という4つのPHPスクリプトを使用します。

本コードとWeipTechによってダンプされたデータを解析したところ、 "aid" テーブルには225,941件の搾取されたApple IDユーザー名、パスワード、デバイスGUIDの組み合わせが保存されていることがわかりました。 "cert" テーブルには5,841件の感染デバイスの証明書と秘密鍵が保存されており、これはAppleのプッシュ通知サービス (図7) で使用されます。最後に "other" テーブルにはApp StoreサーバーからのデバイスGUIDとアプリ購入のレシートが3,000件以上保存されています。  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider7.png)*  
*図7 漏えいした "cert" テーブルのエントリの一つ*

搾取されたApple IDのメールアドレスを並べ替えたところ、その半分以上はTencentが提供するメールサービスを使用していたことが判明しました。以下に搾取されたメールアドレスのドメイン上位10件を示します。(このうち6件が主に中国で使用されるものです。)

* @qq.com
* @163.com
* @icloud.com
* @gmail.com
* @126.com
* @hotmail.com
* @sina.com
* @vip.qq.com
* @me.com
* @139.com

しかし以下のような、その他の国や地域のドメイン名を持つメールアドレスも見つかりました。

* tw: 台湾
* fr: フランス
* ru: ロシア
* jp: 日本（合計62アドレス）
* uk: 英国
* ca: カナダ
* de: ドイツ
* au: オーストラリア
* us: 米国
* cz: チェコ共和国
* il: イスラエル
* it: イタリア
* nl: オランダ
* es: スペイン
* vn: ベトナム
* pl: ポーランド
* sg: シンガポール
* kr: 韓国

### 悪質な振る舞い

KeyRaiderの悪質なコードはMach-O動的ライブラリに存在し、MobileSubstrateフレームワークのプラグインとして使用されています。MobileSubstrate APIにより、マルウェアはシステムプロセスまたは他のiOSアプリで任意のAPIをフックすることができます。

過去の多くのiOSマルウェア群もMobileSubstrateを悪用していました。たとえば、[Redditユーザーにより発見](https://www.reddit.com/r/jailbreak/comments/23b7qs/what_is_unflod_its_a_mobile_substrate_addon_that/)され[SektionEinsにより分析](https://www.sektioneins.de/en/blog/14-04-18-iOS-malware-campaign-unflod-baby-panda.html)されたUnflod (SSLCredsまたはUnflod Baby Pandaとも呼ばれる) はSSL暗号化されたトラフィックを傍受しAppleアカウントのパスワードを盗聴するためにそれを使用していました。昨年発見された[AppBuyer](https://blog.paloaltonetworks.com/2014/09/appbuyer-new-ios-malware-steals-apple-id-password-buy-apps/)マルウェアは、パスワードを盗んでApp Storeからアプリを購入するのに同じ技法を使用していました。KeyRaiderはさらに一歩進んでおり、以下の悪質な振る舞いを実装しています。

* Appleアカウント (ユーザー名とパスワード) とデバイスGUIDの盗聴
* Appleプッシュ通知サービスで使用される証明書と秘密鍵の盗聴
* 感染デバイスがパスコードやiCloudサービスによりロック解除されないようにする

## Appleアカウントデータの盗聴

ほとんどのKeyRaiderサンプルはitunesstoredプロセスでSSLReadとSSLWrite関数をフックします (図8)。ItunesstoredはiTunesプロトコルを使用してApp Storeとの通信を担当するシステムデーモンです。

*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider8.png)*  
*図 8 KeyRaiderによるitunesstoredでの SSLRead と SSLWrite のフック*

App Storeクライアントがユーザーにログイン用のAppleアカウントを入力するよう要求すると、その情報はSSL暗号化セッションを経由してApp Storeサーバーへ送信されます。SSLWriteの代替関数では、KeyRaiderはこの種のログインセッションを探索し、Appleアカウントのユーザー名、パスワード、デバイスのGUIDを見つけるために転送データ内の特定パターンを検索します (図9)。次にSSLReadの代替関数では、これら認証情報を 「mischa07」 という固定鍵とともにAESアルゴリズムを使用して暗号化され、その後KeyRaiderのC\&Cサーバーに送信されます (図10)。  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider9.png)*  
*図 9 SSLデータ内におけるAppleアカウント情報の検索*  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider10.png)*  
*図 10 盗聴した認証情報をC\&Cサーバーへアップロード*

SSLReadとSSLWriteのフックに加えて、KeyRaiderはデバイスのGUIDを読み取るためMGCopyAnswer("UniqueDeviceID") を呼び出します。

### 証明書と秘密鍵の搾取

いくつかのサンプルでは、iOSシステム上でAppleプッシュ通知サービスを担当するデーモンプロセスであるapsdプロセスもフックします。これはSecurity.frameworkで定義されるSecItemCopyMatching関数をフックします。このAPIは指定された検索クエリに一致するキーチェーンアイテムを検索するために使用されます。

このフックをインストールした後、検索クエリが "APSClientIdentity" のラベル値を持つ場合、KeyRaiderは元のSecItemCopyMatching関数を実行します。その後SecIdentityCopyCertificateとSecIdentityCopyPrivateKey関数を呼び出し、元の関数の戻り値から証明書と秘密鍵をコピーします (図11)。これらの情報はその後GUIDとともにC\&Cサーバーへ送信されます (図12)。iOSのキーチェーンでは、APSClientIdentityでラベル付けされたキーはプッシュ通知に使用されます。これらの情報によって攻撃者はシステムに偽のプッシュ通知を作成できるようになります。  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider11.png)*  
*図 11 Copy push service's certificate and private key*  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider12.png)*  
*図12 証明書と鍵のアップロード*

### デバイスのロック

KeyRaiderがSecItemCopyMatchingをフックすると、インターセプト通知の認証情報を除いて、 "com.apple.lockdown.identity.activation" という特別な文字列を使って現在のクエリのラベルを比較します。ラベルにこの文字列がある場合、KeyRaiderはクエリの結果として "0" を設定します (図13)。  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider13.png)*  
*図 13 lockdown activation の結果を常に0に設定*

本ブログ執筆時点ではインターネット上にcom.apple.lockdown.identity.activationクエリに関する公開ドキュメントはありませんでした。私たちは、このクエリはデバイスのロック解除操作に使用されていると考えています。クエリの結果をゼロに設定することで、KeyRaiderはローカルでの正しいロック解除パスコードの入力と、リモートからiCloud経由でのロック解除の、いずれの方法でもユーザーが自分のデバイスロックを解除できないようにしています。

私たちがこれまで発見したサンプルでは、この部分のコードはスタンドアロンであり、他のコードによって呼び出されることはありません。この部分だけに実装され、関数としてエクスポートされています。しかし私たちはこの機能を使用して実際の攻撃が発生したという証拠を得ています。

### 無料アプリを皆さんに！

KeyRaiderの一部のサンプルは購入レシートとAppleアカウントをC\&Cサーバーからダウンロードするコードを実装しています。しかしiappstoreとiappinbuyの２つの脱獄アプリでのみ実際に使用されています。

作者の説明によると、iappstoreはApp Storeから任意のアプリを完全に無料でダウンロードするために使用することが可能です。どのように実現されるかを見てみましょう。

このアプリはSSLWriteアプリを2回フックします。1回目のフックは他と同じようにパスワードを盗聴するために使用されます。2回目のフックは現在のHTTPリクエストが "POST /WebObjects/MZBuy.woa/wa/buyProduct" であるかを確認しようとします。これはセッションがiTunesプロトコルを使用して購入を行っているかを確認するために使用されます (図14)。  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider14.png)*  
*図 14 アプリ購入セッションのフック*  
上記HTTPリクエストが購入を行っている場合、次にSSLWriteが呼び出され、フックコードは現在のアプリケーションで支払情報を取得するために送信されるデータの中で "salableAdamId"、"appExtVrsId"、"vid"、"price"、"guid"、"installedSoftwareRating"、"pricingParameters" というようなキーワードに一致しないか調べます。アプリが無料でない場合、fire() という名前の関数が呼び出されます。

fire関数はその後readAid() 関数を呼び出します。readAid() は/var/mobile/Documents/iappstore\_aid.logのローカルファイルを読み込みます。このファイルにはAppleアカウントのユーザー名、パスワード、デバイスのGUID、関連するiTunesセッションのトークン、Cookie、電話番号と通信事業者、オペレーティングシステムの情報、iTunesのCDNサーバー番号が含まれます。readAid()関数はデータを解析し、Accountオブジェクトを作成します。

上記ファイルが存在しない場合、readAidUrl() 関数を呼び出します。この関数はKeyRaiderのC\&Cサーバーから新しいアカウント情報をダウンロードし、Accountオブジェクトを作成します (図15)。図16にサーバーからダウンロードされたアカウントを示します。  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider15.png)*  
*図 15 C\&CサーバーからのAppleアカウント ダウンロード*  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider16.png)*  
*図16 C\&Cサーバーからダウンロードされた盗まれたAppleアカウント*  
Accountオブジェクトの作成後、fire() はアカウント情報を含むplist形式の文字列を生成し、login() を呼び出し、その後sendBuy() を呼び出します。

login() 関数は以下のURLへplist文字列とAppStoreクライアントのようなユーザーエージェント値を使用してHTTPコネクションを確立します。

* p\*-buy.itunes.apple.com/WebObjects/MZFinance.woa/wa/authenticate

これにより当該iTunesセッションがリモートのAppleアカウントでログインされることになります (図17)。  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider17.png)*  
*図 17 ログインプロトコルのエミュレート*

ログインのリクエスト後、login() は返された結果についてcookie、トークン、その他情報を構文解析し、次の購入でも使用できるようにアカウントのパスワードとともにこのデータをローカルのiappstore\_aid.logファイルに保存します。パスワードエラーによりログインが失敗した場合、readAidUrl() を再度呼び出し、C\&Cサーバーから別のAppleアカウントを取得します。

sendBuy() 関数はlogin() 関数と同様に動作しますが、アプリ購入確認に別のURLを要求します。

* p\*-buy.itunes.apple.com/WebObjects/MZBuy.woa/wa/buyProduct

この手順により、iappstore脱獄アプリは他人の盗まれたAppleアカウントを使用して正常に任意のアプリを購入することが可能となります。

これら操作のほかに、このサンプルではverifySF() と verifySF2() という2つの単独関数の実装では、KeyRaiderはAppleアカウントのパスワード復旧用の質問と回答に関する情報を取得したり使用したりすることに注意してください。この機能についてはサンプルの分析が終わっていません。

iappinpayの機能はiappstoreに似ています。唯一の違いは、使用されるいくつかのパラメータとともに購入インターフェイスが変更されていることです (図18)。C\&Cサーバーのデータベースに以前のアプリ内購入レシートがいくつか保存されていることから、作者は以前にアイテムを購入したことを証明するためにこれらレシートを再利用してAppleに送信する機能を実装する予定であったと考えられます。  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider18.png)*  
*図 18 アプリ内購入の確認リクエスト*

### 身代金目的の電話乗っ取り

アプリを購入するためにAppleアカウントを搾取するだけでなく、KeyRaiderは身代金目的の電話乗っ取り機能を組み込んでいます。

従来の一部の[iPhoneランサムウェア](https://appleinsider.com/articles/14/05/27/hackers-break-into-lock-macs-and-ios-devices-for-ransom-in-australia) (身代金要求型マルウェア) 攻撃はiCloudサービス経由でデバイスを遠隔制御することにより実行されます。このうちいくつかは、アカウントのパスワードをリセットしてiCloudの制御を取り戻すことで攻撃を回避することができます。KeyRaiderはこれとは異なり、正しいパスコードまたはパスワードが入力されたか否かにかかわらず、ローカルでロック解除操作を無効化できます。またAppleのプッシュサーバーを経由せずに直接、盗んだ証明書と秘密鍵を使用して身代金を要求する通知メッセージを送信することができます。この機能があるため、従来利用できた「救済」手法が有効ではなくなってしまいました。

ある被害者の携帯電話がロックされている時に、画面上に「ロック解除するためにはQQまたは電話でお問い合わせください」というメッセージがプロンプト表示されていたことが報告されているように、KeyRaiderは身代金目的で携帯電話を乗っ取ることが分かっています (図19)。  
*![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/KeyRaider19.png)*  
*図 19 ロックされたiPhoneの身代金メッセージ*

### その他の懸念されるリスク

2015年4月に開催されたパロアルトネットワークスのIgnite 2015 カンファレンスにおいて、私たちはiOSのハッキングに関連する地下経済とサプライチェーンを紹介しました。

被害者のAppleアカウントおよびパスワードを使用して、攻撃者はあらゆる種類の追加攻撃を実施することができます。たとえばiCloud経由でデバイスを制御することができ、被害者のiMessageログ、連絡先、写真、電子メール、ドキュメント、ロケーションに含まれる個人データに不正アクセスできるようになります。2014年には[多くの著名人のiCloudアカウントがハッキングされ写真が漏えい](https://en.wikipedia.org/wiki/2014_celebrity_photo_hack)しました。これにより Appleアカウントの認証情報の搾取による脅威の認識が高まりました。

さらに、これら搾取されたアカウントから利益を得る方法がほかにも多くあります。

#### **アプリのプロモーション**

一部の開発者は彼らのアプリがApp Storeランキングでより上位となるよう金銭を支払います。このランキング作成ではインストール回数が最も重要な要素となります。盗んだデータを使用することで、攻撃者はインストール回数を増やすためにApp Storeから簡単にプロモーションされたiOSアプリをインストールすることができます。実際、Appleアカウントがアプリの異常なダウンロード履歴を示した多くのKeyRaiderの被害者が報告されており、この攻撃の発見につながっています。

#### **キャッシュバック**

攻撃者は盗んだアカウントを使用してApp Storeから有料のiOSアプリを購入することができます。その料金は被害者により支払われますが、お金はAppleへ渡り、その後一部が開発者へ渡ります。AppBuyerマルウェアの場合と同様に、開発者はその後攻撃者と収入を分配します。

#### **スパム**

有効なAppleアカウントユーザー名は単独でスパマー向けに販売可能です。従来のSMSベースのスパム送信は費用がかかり、通信事業者によって簡単にブロックされてしまいました。しかしiMessageベースのスパムはインターネットアクセスと受信者のApple IDのみが必要なだけです。この種のスパムは最近2年間で非常によく使われています。

#### **ランサム** **(** **身代金要求** **)**

身代金目的で被害者のAppleアカウント、そのデバイスやiCloudストレージに含まれる情報を保持して攻撃者の収入源とすることができます。

#### **デバイスのロック解除**

盗んだアカウントは他の市場で販売することができます。Appleは紛失または盗難にあったデバイスをワイプして再販売することを防止するセキュリティメカニズムを採用しており、これにはワイプする前にApple IDを確認する必要があります。そのため特定デバイスのAppleアカウント情報を探している個人向けの市場があるのです。

#### **その他の将来の攻撃**

iCloudの個人データと組み合わせることで、盗まれたアカウントをソーシャルエンジニアリング、詐欺、標的型攻撃で使用することができます。

## 保護と予防

KeyRaiderはジェイルブレイクされたiOSデバイスのみに影響することを覚えておくことが重要です。ジェイルブレイクされていないiPhoneやiPadのユーザーは本攻撃の影響を受けることはありません。

WeipTechは[http://www.weiptech.org/](https://www.weiptech.org/) というWebサイトで潜在的な被害者のためにAppleアカウントが盗まれているかどうかを照会するサービスを提供しています。私たちは8月26日に盗まれたアカウント情報をAppleへ送信したので、適切なアクションが取られるでしょう。攻撃者が脆弱性を修正する前にWeipTechが回復できたのは盗まれたアカウントの約半分であることに注意して下さい。これまでに信頼できないCydiaのソースからアプリや脱獄アプリをインストールしたことのあるユーザーも影響を受ける可能性があります。

パロアルトネットワークスは保護されたネットワークからマルウェアが認証情報を中継することを防ぐため、KeyRaiderのC\&Cトラフィックを対象とするDNSシグネチャをリリースしました。ユーザーは自身のiOSデバイスが感染しているかどうかを以下の方法により自分で判断することができます。

opensshサーバーをCydia経由でインストールします。SSH経由でデバイスに接続します。/Library/MobileSubstrate/DynamicLibraries/ へ移動し、このディレクトリ配下のすべてのファイルに対して以下の文字列をgrepします。

* wushidou
* gotoip4
* bamu
* getHanzi

dylibファイルにこれら文字列のいずれかが含まれている場合、それを削除し、同じファイル名のplistファイルを削除し、デバイスを再起動することを推奨します。

また感染したユーザーはマルウェアを削除した後、自身のAppleアカウントのパスワードを変更し、Apple IDで[2段階認証 (2ステップ確認) を有効](https://support.apple.com/en-us/HT204152)にすることを推奨します。

KeyRaiderや同様のマルウェアに対する予防を行いたい場合、可能であればiPhoneやiPadをジェイルブレイクしないようにすることが一番です。現時点では、アップロードされたアプリや脱獄アプリに厳重なセキュリティチェックを行っているCydiaリポジトリは存在しません。それらは自分自身の責任で使用してください。

## サンプルについての情報

KeyRaider サンプルの SHA-1 値をいくつかこちらに掲載します。

* 9ae5549fdd90142985c3ae7a7e983d4fcb2b797f CertPlugin.dylib
* bb56acf8b48900f62eb4e4380dcf7f5acfbdf80d MPPlugin.dylib
* 5c7c83ab04858890d74d96cd1f353e24dec3ba66 iappinbuy.dylib
* 717373f57ff4398316cce593af11bd45c55c9b91 iappstore.dylib
* 8886d72b087017b0cdca2f18b0005b6cb302e83d 9catbbs.GamePlugin\_6.1-9.deb
* 4a154eabd5a5bd6ad0203eea6ed68b31e25811d7 9catbbs.MPPlugin\_1.3.deb
* e0576cd9831f1c6495408471fcacb1b54597ac24 9catbbs.iappinbuy\_1.0.deb
* af5d7ffe0d1561f77e979c189f22e11a33c7a407 9catbbs.iappstore\_4.0.deb
* a05b9af5f4c40129575cce321cd4b0435f89fba8 9catbbs.ibackground\_3.2.deb
* 1cba9fe852b05c4843922c123c06117191958e1d repo.sunbelife.batterylife\_1.4.1.deb

## 謝辞

データやレポート、あらゆる種類の有益な情報を共有してくださった揚州大学およびWeipTechのi\_82氏に感謝します。疑わしいサンプルを提供いただいたWeipTechのCDSQ氏とWeiphoneに感謝します。情報共有してくださったWooyunのXsser氏とFenggou氏に感謝します。脅威検出をサポートしてくれたパロアルトネットワークスのSereyvathana Ty、Zhaoyan Xu、Rongbo Shaoに感謝します。本レポートのレビューと改訂をサポートしてくれたパロアルトネットワークスのRyan Olsonに感謝します。
トップに戻る

### タグ

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")
* [Apple ID](https://unit42.paloaltonetworks.com/ja/tag/apple-id-ja/ "Apple ID")
* [Cydia](https://unit42.paloaltonetworks.com/ja/tag/cydia-ja/ "Cydia")
* [ICloud](https://unit42.paloaltonetworks.com/ja/tag/icloud-ja/ "iCloud")
* [IMessage](https://unit42.paloaltonetworks.com/ja/tag/imessage-ja/ "iMessage")
* [IOS](https://unit42.paloaltonetworks.com/ja/tag/ios-ja/ "iOS")
* [IPad](https://unit42.paloaltonetworks.com/ja/tag/ipad-ja/ "iPad")
* [IPhone](https://unit42.paloaltonetworks.com/ja/tag/iphone-ja/ "iPhone")
* [ITunes](https://unit42.paloaltonetworks.com/ja/tag/itunes-ja/ "iTunes")
* [Jailbroken](https://unit42.paloaltonetworks.com/ja/tag/jailbroken-ja/ "jailbroken")
* [KeyRaider](https://unit42.paloaltonetworks.com/ja/tag/keyraider-ja/ "KeyRaider")
* [WeiPhone](https://unit42.paloaltonetworks.com/ja/tag/weiphone-ja/ "WeiPhone")
* [WeipTech](https://unit42.paloaltonetworks.com/ja/tag/weiptech-ja/ "WeipTech")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:日本、スウェーデン、スイス、日本に対する標的型攻撃"RETEFE"](https://unit42.paloaltonetworks.com/ja/retefe-banking-trojan-targets-sweden-switzerland-and-japan/ "日本、スウェーデン、スイス、日本に対する標的型攻撃“RETEFE”")

### 目次

* 

### 関連記事

* [最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "article - table of contents")
* [LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/ "article - table of contents")
* [市販LLMガードレールの有効性に迫る。主要生成AIプラットフォームにおけるLLMコンテンツ フィルタリングの有効性に関する比較調査](https://unit42.paloaltonetworks.com/ja/comparing-llm-guardrails-across-genai-platforms/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
