[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/new-linux-xorddos-trojan-campaign-delivers-malware/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/new-linux-xorddos-trojan-campaign-delivers-malware/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# 攻撃専用ホストのブロックでは不十分なことが明らかに: Linux に感染する世界規模の XorDDoS 攻撃キャンペーンの詳細分析

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Chao Lei](https://unit42.paloaltonetworks.com/ja/author/chao-lei/)
  * [Fang Liu](https://unit42.paloaltonetworks.com/ja/author/fang-liu/)
  * [Yang Ji](https://unit42.paloaltonetworks.com/ja/author/yang-ji/)
  * [Qi Deng](https://unit42.paloaltonetworks.com/ja/author/qi-deng/)
  * [Royce Lu](https://unit42.paloaltonetworks.com/ja/author/royce-lu/)
  * [Daiping Liu](https://unit42.paloaltonetworks.com/ja/author/daiping-liu/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年10月16日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Linux](https://unit42.paloaltonetworks.com/ja/tag/linux-ja/)
  * [Trojan](https://unit42.paloaltonetworks.com/ja/tag/trojan-ja/)
  * [XorDDoS](https://unit42.paloaltonetworks.com/ja/tag/xorddos-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/new-linux-xorddos-trojan-campaign-delivers-malware/?pdf=download&lg=ja&_wpnonce=ded8fe8176 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/new-linux-xorddos-trojan-campaign-delivers-malware/?pdf=print&lg=ja&_wpnonce=ded8fe8176 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=攻撃専用ホストのブロックでは不十分なことが明らかに:%20Linux%20に感染する世界規模の%20XorDDoS%20攻撃キャンペーンの詳細分析&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-linux-xorddos-trojan-campaign-delivers-malware%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-linux-xorddos-trojan-campaign-delivers-malware%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-linux-xorddos-trojan-campaign-delivers-malware%2F&title=攻撃専用ホストのブロックでは不十分なことが明らかに:%20Linux%20に感染する世界規模の%20XorDDoS%20攻撃キャンペーンの詳細分析 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-linux-xorddos-trojan-campaign-delivers-malware%2F&text=攻撃専用ホストのブロックでは不十分なことが明らかに:%20Linux%20に感染する世界規模の%20XorDDoS%20攻撃キャンペーンの詳細分析 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-linux-xorddos-trojan-campaign-delivers-malware%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=攻撃専用ホストのブロックでは不十分なことが明らかに:%20Linux%20に感染する世界規模の%20XorDDoS%20攻撃キャンペーンの詳細分析%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-linux-xorddos-trojan-campaign-delivers-malware%2F "Share in Mastodon")

## 概要

私たちは最近、XorDDoS というトロイの木馬による新たな攻撃キャンペーンを検出しました。そこから詳しく調査したところ、膨大なコマンド \& コントロール (C2) トラフィックを配信している隠れたネットワーク インフラが明らかになりました。XorDDoS 攻撃の最新の攻撃波と 2022 年の攻撃キャンペーンを比較したところ、これらのキャンペーン間の唯一の違いは C2 ホストの構成にあることがわかりました。攻撃ドメインに変更はありませんが、攻撃者は攻撃インフラを合法的なパブリック ホスティング サービスで実行されているホストに移行していました。

多くのセキュリティ ベンダーがすでにこれらの C2 ドメインを悪意のあるものとして分類し、そのドメインを禁止していますが、弊社では依然として、これらの C2 ドメインに割り当てられている新たな IP アドレス宛のアクティブなマルウェア トラフィックを検出しています。この状況からは、攻撃専用のホストをブロックするだけでは不十分で、保護を広げる必要性があることがわかります。

本稿で私たちは XorDDoS というトロイの木馬が攻撃時に見せる振る舞いについて包括的な分析を共有します。その後、この攻撃キャンペーンのボットネットのオーケストレーションを担う、複雑なネットワーク インフラについて明らかにします。最後に、ホスト名、URL、IP アドレスなど、主要攻撃ホットスポットから生成した高度なシグネチャーを取り上げます。これらのシグネチャーは、2023 年の 8 月だけで 1,000 件を超える XorDDoS C2 トラフィック セッションを効果的に識別しました。

パロアルトネットワークスのお客様は、[Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)、[DNS Security](https://www.paloaltonetworks.jp/network-security/dns-security)、[Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) などの[クラウド配信型セキュリティサービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)を有効にした[次世代ファイアウォール (NGFW)](https://www.paloaltonetworks.jp/network-security/next-generation-firewall) により XorDDoS 攻撃キャンペーンからの保護を受けています。

| **関連する Unit 42 のトピック** | [**Linux**](https://unit42.paloaltonetworks.jp/tag/linux-ja/), **[Trojan](https://unit42.paloaltonetworks.jp/tag/trojan-ja/)** |
|------------------------|--------------------------------------------------------------------------------------------------------------------------------|

## Linux に感染するトロイの木馬 XorDDoS

XorDDoS というトロイの木馬は、Linux デバイスに感染してそれらをゾンビに変換します。加害者はこれらのゾンビを制御し、悪意のあるタスクをリモートから実行できます。その後、攻撃者は侵害したデバイスを操作し、分散型サービス拒否 (DDoS) 攻撃を実行します。

ここで説明する攻撃キャンペーンは 2023 年 7 月 28 日に本格的に開始され、7 月 31 日から 8 月 5 日にかけてさらにアクティブになりました。数日間の休止期間を経て攻撃キャンペーンは急増し、8 月 12 日に 30 種類の固有マルウェア亜種を配信しました。

図 1 は、この攻撃キャンペーンによるマルウェア配信試行の分布を示したものです。
![画像 1 は、2023 年 7 月 28 日に始まり 2023 年 8 月 15 日に終わる、2023 年のトロイの木馬 XorDDoS のトレンド グラフです。数が最大なのは 2023 年 8 月 12 日の 30 件です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/chart-1-ja.png) 図 1. トロイの木馬 XorDDoS のトレンド

### 被害者のスキャンと初期アクセス

この攻撃者はまず HTTP リクエストを使ってスキャン プロセスを開始し、ターゲットの潜在的な脆弱性を特定してから、マルウェアをデバイスに侵入させていました。具体的には、この攻撃者はディレクトリー トラバーサル (サーバー内の任意のファイルにアクセスできる脆弱性) による影響を受けうる HTTP サービスが、侵害対象候補のマシン上にホストされているかどうかを調査していました。

侵害候補となる複数台のマシンは、/etc/passwd ファイルへのアクセスを目的とし、それぞれの IP アドレスに対するスキャン トラフィックを受け取っていました。まず、こうしたアクションが被害マシンの最終的な侵害の前に発生し、その後で C2 リクエストが開始されます。

図 2 は、被害デバイスに向けられたスキャン リクエストを青で示し、その後生成される C2 トラフィックを赤で示しています。最初の 3 日間、この特定デバイスは毎日 1,000 件を超える大量の脆弱性調査スキャンに見舞われました。この急増の後、スキャン量は急減し、最終的には消滅しました。その後、被害デバイスは、安定した C2 トラフィックのストリームを生成していました (図 2)。
![画像 2 は、被害デバイスのコマンド \& コントロール トラフィックと比較したスキャン トラフィックの傾向グラフです。タイムラインは 2023 年 7 月 6 日に始まり、2023 年 7 月 23 日に終わります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/chart-2-ja.png) 図2. 被害デバイスのスキャン トラフィックと C2 トラフィック

攻撃者は脆弱なデバイスを特定して漏えいさせたファイルからユーザー名を取得していましたが、/etc/passwd 内のパスワードは暗号化されているため、初期アクセスは SSH のブルートフォース攻撃を通じて取得していました。この種の攻撃では、正しいパスワードが見つかるまで、考えられるすべてのパスワードの組み合わせを系統的に試していきます。次に彼らはリモート サーバーからマルウェアをダウンロードし、被害マシンに展開しました。

### マルウェアの振る舞い分析

その名が示すように、XorDDoS というトロイの木馬は、XOR 暗号化キー (BB2FA36AAA9541F0) を使い、自身の実行に関するすべてのデータを暗号化します。図 3 は、この脅威が復号関数を呼び出してハードコードされた文字列を取得するようすを示しています。
![画像 3 は多数のコード行からなるスクリーンショットです。これはハードコードされた文字列を取得している復号関数です。左側のコード行は青、右側のコード行は緑です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130600-3.png) 図3. XorDDoS の文字列復号

被害マシン上でアクティブ化されたトロイの木馬は、最初にマジック文字列などの重要情報を収集します。マジック文字列というのは、C2 サーバーとの接続時、被害デバイスを表す 32 バイト長の識別子のことです。窃取された情報には、/var/run/gcc.pid からのデータ、OS のバージョン、マルウェアのバージョン、メモリの状態、CPU の情報などが含まれます。

次にこのトロイの木馬は、メタデータの巡回冗長検査 (CRC) コードを計算し、XOR キーを使ってそのデータを暗号化します (図 4)。C2 サーバーはこの CRC コードを使ってネットワーク通信中のエラーを検出します。
![画像 4 は多数のコード行からなるスクリーンショットです。CRC コード内のホスト情報のデータ構造です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130600-4.png) 図 4. ホスト情報のデータ構造

図 5 は盗んだデータを漏出させている C2 トラフィックを示したものです。
![画像 5 は、コマンド \& コントロール トラフィックのスクリーンショットです。トラフィックは次のように色分けされています。紫は CRC ヘッダーです。赤は Linux の uname コマンドでカーネル リリース情報を表示させたさいの文字列です。緑は Linux の uname コマンドでコンピューターのマシンの種類を表示させたさいの文字列です。青はマジック文字列でオレンジはハードコードされた文字列です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130600-5-ja.png) 図5. 暗号化されたメタデータを含む C2 トラフィック

C2 ドメインはマルウェアの実行可能ファイルに埋め込まれています。図 6 は XorDDoS がどのようにして decrypt\_remotestr() 関数を呼び出してこれらの C2 ドメインを復号し、リストに追加しているかを示しています。私たちが分析したサンプルでは、このリストには次の C2 エンドポイントが含まれていました。

* ppp.gggatat456\[.\]com:53
* ppp.xxxatat456\[.\]com:53
* p5.dddgata789\[.\]com:53
* P5.lpjulidny7\[.\]com:53

![画像 6 は多数のコード行からなるスクリーンショットです。コードをさらに詳しく説明するために挿入されたウィンドウが表示されています。赤で強調表示されているのは、encrypt\_code(\&remotestr, 512) の行です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130600-6.png) 図6. ドメインの復号

図 7 は、XorDDoS が 8.8.8\[.\]8 と 8.8.4\[.\]4 の DNS サーバーを利用して C2 ドメイン名の IP アドレスを解決しているようすを示したものです。この後、このマルウェアはこれらの IP アドレスとの接続を確立し、攻撃者からのコマンドを待ちます。
![画像 7 は Wireshark のスクリーンショットです。赤い四角形は Destination (宛先) の列を強調表示しています。2 つの赤い矢印が、Wireshark の Destination (宛先) 列の IP アドレス (8.8.8.8) から、マルウェアのドメイン復号コード内の 2 つの IP アドレス (8\_8\_8\_8 と 8\_8\_4\_4) へと伸びています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130600-7.png) 図 7. C2 ドメインの名前解決

C2 サーバーとの接続が確立されると、脅威アクターはクライアントにコマンドを送信できるようになります。表 1 に C2 コマンドを示します。

|----------|--------------------------|
| **コマンド** | **説明**                   |
| 2        | 停止                       |
| 3        | DDoS 攻撃を開始               |
| 6        | リモートサーバーからファイルをダウンロード    |
| 7        | ローカルファイルをリモートサーバーにアップロード |
| 8        | システム情報を C2 サーバーに送信       |
| 9        | 構成ファイルを取得                |

*表 1. XorDDoS のコマンド*

### 永続性と自己複製

XorDDoS マルウェアは、複数の永続化メカニズムを使用します。3 分ごとにマルウェアの実行をトリガーするスケジュールされた自動起動タスクを作成し、システム起動時にマルウェアを起動するよう自動起動サービスを構成します。

マルウェアのプロセスは検出を回避するために現在のユーザー セッションとは独立して実行されるバックグラウンド サービスに変更されます。これは、ユーザーからのプロセス終了シグナルを回避し、自身を正当なプロセスとして偽装するために行われています。

サンドボックスによる動的分析を行うなかで、この XorDDoS マルウェアは被害システム上での永続化を確保するため、元のファイルとは若干異なる ELF 実行可能ファイルをドロップしていたことが明らかになりました。こうした自己複製の挙動が原因で、XorDDoS 攻撃キャンペーンのアクティビティが続いていた期間は膨大な数のマルウェア実行可能ファイルが生成されていました。これらは互いに酷似していますが、一部のファイル ハッシュ ベースの検出システムに混乱を生じさせる可能性があります。

私たちは、2022 年 12 月から 2023 年 8 月の間に、複製されたこれらのマルウェア サンプルを被害システム上で 26,000 個以上特定しましたが、これらは約 800 個の初期サンプルから生成されたものです。当該期間中、さまざまな攻撃キャンペーンを通じ、これらのマルウェア サンプルが、以下にあげる業界を含む、世界規模のさまざまな組織のネットワークに侵入しているようすを私たちは観測しました。

* 半導体
* 電気通信
* 交通機関
* 金融
* 保険
* 小売

## XorDDoS の C2 ネットワーク インフラ

攻撃者は被害デバイスの感染に成功後、C2 コマンド経由でボットネットを監視・調整しました。私たちの調査は、関連 C2 ドメインから始まりました。これらのドメインと、それらのドメインに関連する悪意のあるトラフィックの WHOIS 情報を照合したところ、攻撃者が数年間にわたってそれらのドメインを登録し、悪意のあるトラフィックの送受信に使っていたことが判明しました。

最近の攻撃に加え、これらのドメインの所有者は 2022 年に別の大規模な攻撃キャンペーンを組織していました。図 8 に、前回のキャンペーンからのマルウェア配信の分布をプロットします。

この攻撃者は攻撃キャンペーンのマルウェアの大半を 2022 年の 2 月、3 月、8 月に拡散させていました。昨年の攻撃キャンペーンと現在の攻撃キャンペーンを比較分析すると、ネットワーク インフラに若干の違いがあるものの、使われたマルウェアには顕著な類似性が明らかになりました。
![画像 8 は、2022 年の XorDDoS 攻撃キャンペーンのタイムラインを示すグラフです。2022 年 1 月に始まり、2022 年 8 月に終わっています。マルウェアのセッション数が最も多かったのは 2022 年 2 月でした。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130600-8-ja.png) 図 8. 2022 年における XorDDoS 攻撃キャンペーンのトレンド

これらの C2 ドメインをリクエストしているパッシブ DNS トラフィックを分析したところ、この攻撃者が今年の攻撃キャンペーンに備え、これらドメインの IP アドレスを変更していたことが明らかになりました。図 9 は、新しく割り当てられた IP に対するドメインの DNS 名前解決のトレンドを示しています。
![画像 9 は、コマンド \& コントロール ドメインの DNS リクエストのトレンド グラフです。2023 年 7 月 30 日に始まり、2023 年 8 月 20 日に終わっています。リクエストは 8 月に最も増えています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/chart-3-ja.png) 図 9. C2 ドメインの DNS トラフィックのトレンド

新たな DNS トラフィックの波は 7 月 28 日に始まりました。8 月 8 日以前は、1 日のトラフィックは比較的少ない状態でした。8 月 8 日から 8 月 18 日にかけ、毎日約 24,000 件の悪意のある DNS リクエストが送信されるなど、マルウェアのアクティビティが顕著に急増しました。

8 月 19 日から 22 日にかけては、攻撃キャンペーンが激化し、毎日それまでの 22 倍以上のトラフィックを発生させていました。とくに顕著な急増は 8 月 20 日に発生し、C2 ドメインに対して 961,438 件の DNS リクエストが記録されました。

表 2 は最近の攻撃トラフィックに関与した新たな DNS 名前解決をまとめたものです。このマルウェアは 4 つの固有 C2 ルート ドメインのなかから 16 個の異なるサブドメインとの通信を確立します。うち 1 つのドメイン (dddgata789\[.\]com) は名前解決できませんが、残りのホスト名は 2 つの正規パブリック ホスティング プロバイダーから取得された合計 13 個の IP アドレスに対応していました。

|--------------------|-----------------------|-------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|--------------------|
| **C2 ドメイン**        | **ネーム サーバー**          | **C2 サブドメイン**                                                                                                                 | **IP アドレス**                                                                                                                                                                                           | **AS (自律システム) 番号** |
| xxxatat456\[.\]com | name-services\[.\]com | aaa.xxxatat456\[.\]com  b12.xxxatat456\[.\]com ppp.xxxatat456\[.\]com www.ppp.xxxatat456\[.\]com www.xxxatat456\[.\]com | 142.0.138\[.\]41  142.0.138\[.\]42 142.0.138\[.\]43 142.0.138\[.\]44 142.4.106\[.\]73 142.4.106\[.\]75 192.74.236\[.\]33 192.74.236\[.\]34 192.74.236\[.\]35                                    | 54600              |
| gggatat456\[.\]com | name-services\[.\]com | aaa.gggatat456\[.\]com  ppp.gggatat456\[.\]com www1.gggatat456\[.\]com www.ppp.gggatat456\[.\]com                       | 142.0.138\[.\]41  142.0.138\[.\]42 142.0.138\[.\]43 142.4.106\[.\]73 142.4.106\[.\]74 142.4.106\[.\]75 142.4.106\[.\]76 192.74.236\[.\]33 192.74.236\[.\]34 192.74.236\[.\]35 192.74.236\[.\]36 | 54600              |
| lpjulidny7\[.\]com | domaincontrol\[.\]com | p0.lpjulidny7\[.\]com  p2.lpjulidny7\[.\]com p3.lpjulidny7\[.\]com p4.lpjulidny7\[.\]com p5.lpjulidny7\[.\]com          | 34.98.99\[.\]30                                                                                                                                                                                       | 396982             |
| dddgata789\[.\]com | domaincontrol\[.\]com | ddd.dddgata789\[.\]com  p5.dddgata789\[.\]com                                                                           | (該当なし)                                                                                                                                                                                                | (該当なし)             |

*表 2. 最新の XorDDoS 攻撃キャンペーンのネットワーク インフラ*

多くのセキュリティ ベンダーはこれらの C2 ホスト名を攻撃専用エンドポイントとして指定後にブロックしていますが、これらのホストに紐づく IP アドレスをめぐっては問題が生じます。これらの IP アドレスが正当なドメインの利用も促進している点を考えると、単純なブロックという手法は現実的ではなくなります。その場合、C2 ドメインがブロックされても攻撃者が将来のオペレーション用にこれらの IP アドレスを保持しておけることになります。この状況からは、攻撃専用のホストをブロックするだけでは不十分で、保護を広げる必要性があることがわかります。

図 10 は、XorDDoS 攻撃のネットワーク インフラを視覚化したものです。画像の左側に、最近の攻撃キャンペーンの構造を示しています。すべてのマルウェア インスタンスは米国にある C2 の IP アドレスとの接続を確立します。

右側は、攻撃者がフランス、ドイツ、イタリアを含むヨーロッパのさまざまな国に C2 サーバーを分散させた 2022 年の攻撃キャンペーンを示しています。図 10 の中央に示したように、IP アドレスは変更されているものの、これらの C2 サーバーは同一の C2 ホスト名セットと紐付けられたままです。
![画像 10 は、XorDDoS 攻撃キャンペーンのネットワーク インフラのグラフです。赤いファイル アイコンはマルウェアです。赤い地球のアイコンは、専用のコマンド \& コントロール ホスト名を表します。黒いファイル アイコンは、パブリック ホスティング サービスの IP アドレスです。マルウェアは接続ポイントに配布され、米国のコマンド \& コントロール IP からコマンド \& コントロールのホスト名に解決されます。そこから、マルウェアが EU (欧州連合) の 2022 年のコマンド \& コントロール IP に名前解決されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130600-10-ja-1.png) 図 10. XorDDoS 攻撃キャンペーンのネットワーク インフラ

この洞察から重要な発見に至りました。これらの C2 IP アドレスをシグネチャーとして使えば XorDDoS のトロイの木馬を識別できます。具体的には、これらの C2 の IP アドレスのうち 3 つ以上と通信するサンプルは、悪意があるとものとみなせます。

### 高度なマルウェアトラフィックの検出

XorDDoS 攻撃キャンペーンに使われる C2 の IP アドレスが共有 Web ホスティング インフラのものであることを考えれば、ある接続を単体で取り上げ、その悪意の有無を明確に分類することは難しいでしょう。したがって、「これらの IP アドレスに対して短時間内に複数の接続があるかどうか」は C2 トラフィックのよりよい指標として機能する可能性があると提案したいと思います。

そうした振る舞いは、正当なネットワーク トラフィックではなく、C2 のアクティビティを強く示唆します。検出機能強化のため、私たちはこれらの攻撃ネットワーク エンドポイントを利用して、マルウェア アクティビティを検出する高度なシグネチャーを生成しています。これらのシグネチャーには複数のネットワーク エンティティが組み込まれています。このため、単一エンティティの分析だけに基づいた検出では回避されてしまいかねないようなマルウェア通信セッションでも、効果的に特定、緩和することができます。

## 結論

XorDDoS というトロイの木馬は、2023 年 7 月から 8 月にかけて世界中に拡散しました。この脅威は Linux デバイスに感染し、感染デバイスをゾンビに変えて、DDoS 攻撃を開始します。攻撃者は、以前に悪用していた C2 ドメインとボットネットを連携させます。ただし彼らは最近、C2 サーバーをパブリック ホスティング サービス上の新たな IP アドレスに割り当てなおしました。

私たちは、根幹となる攻撃ネットワーク インフラを明らかにするため、包括的な調査を実施しました。そして、この洞察を活用し、攻撃専用ではないホストが関与するマルウェア アクティビティを検出する高度なシグネチャーを作成しています。

パロアルトネットワークスのお客様は、以下のクラウド配信型セキュリティ サービスにより、これら進行中の攻撃からの保護を受けています。

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) はマルウェア配信の試みを特定して阻止します。
* [DNS Security](https://docs.paloaltonetworks.com/dns-security) は C2 ホスト名の名前解決を効果的に阻止します。
* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) は悪意のある URL への Web リクエストをブロックします。
* [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) セキュリティサブスクリプションを有効にした[次世代ファイアウォール](https://docs.paloaltonetworks.com/ngfw)は、脅威対策シグネチャー [13306](https://threatvault.paloaltonetworks.com/?query=13306)、[13811](https://threatvault.paloaltonetworks.com/?query=13811) でマルウェアによる C2 トラフィックのブロックを支援します。

### クラウド配信型セキュリティ サービスによる保護

私たちは最近の攻撃キャンペーンが開始する以前にすべての C2 ホスト名に「悪意がある」とラベル付けしていました。このため、それらの C2 ホストに向けられた DNS リクエストと Web リクエストはすべて、DNS Security と Advanced URL Filtering が阻止していました。2023 年 7 月以来、これらのホスト名へのアクセスを試みる悪意のあるトラフィックは持続的に観測されています。

図 11 はこのトレンドを示したもので、DNS Security は 1 日に平均で 3,903 件の DNS リクエストを阻止し、Advanced URL Filtering は C2 ホスト名を対象とする Web リクエストを 1 日当たり 246 件効果的にブロックしたことが示されています。
![画像 11 は、Advanced URL Filtering と DNS Security がブロックしたコマンド \& コントロール トラフィックのトレンド グラフです。青は、ブロックされたコマンド \& コントロール の DNS トラフィック数です。赤は、ブロックされたコマンド \& コントロール Web トラフィック数です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130600-11-ja.png) 図 11. Advanced URL Filtering と DNS Security がブロックした C2 トラフィックのトレンド

図 12 は攻撃トラフィックの地理的分布を示したものです。2023 年 7 月から 8 月にかけ、この攻撃者は 21 か国で稼働している被害システムへの侵入に成功しました。この広範囲にわたる影響は、この攻撃キャンペーンの世界的な影響を強調するものとなっています。攻撃トラフィックのかなりの部分はアフリカ、南アジア、東南アジアに集中しており、攻撃全体の 77% 以上がこれらの地域で記録されていました。
![画像 12 は、攻撃トラフィック量の地理的分布をヒート マップで表したものです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/XorDDoS-F12.png) 図12. 攻撃トラフィック量の地理的分布

## 謝辞

この記事の改善にご協力いただいた Shireen Hsu 氏と Wanjin Li 氏に心より感謝いたします。追加 IoC は William Gamazo 氏の提供によるものです。

## IoC (侵害指標)

### コマンド \& コントロール インフラ

#### IP アドレス

* 23\.252.167\[.\]35
* 34\.98.99\[.\]30
* 66\.102.253\[.\]30
* 98\.126.8\[.\]114
* 103\.25.9\[.\]245
* 103\.233.83\[.\]245
* 103\.240.141\[.\]50
* 104\.247.217\[.\]167
* 113\.10.246\[.\]145
* 119\.147.145\[.\]198
* 142\.0.138\[.\]41
* 142\.0.138\[.\]42
* 142\.0.138\[.\]43
* 142\.0.138\[.\]44
* 142\.4.106\[.\]73
* 142\.4.106\[.\]74
* 142\.4.106\[.\]75
* 142\.4.106\[.\]76
* 162\.251.95\[.\]209
* 174\.139.217\[.\]145
* 183\.56.173\[.\]144
* 183\.56.173\[.\]156
* 183\.60.202\[.\]2
* 183\.136.213\[.\]96
* 192\.74.236\[.\]33
* 192\.74.236\[.\]34
* 192\.74.236\[.\]35
* 192\.74.236\[.\]36
* 203\.12.202\[.\]137

#### ドメイン

* 0o557\[.\]com
* 604418589\[.\]xyz
* www.98syn\[.\]com
* aldz\[.\]xyz
* syn.aldz\[.\]xyz
* p.assword\[.\]xyz
* linux.bc5j\[.\]com
* cdn.netflix2cdn\[.\]com
* dddgata789\[.\]com
* b12.dddgata789\[.\]com
* d14.dddgata789\[.\]com
* ddd.dddgata789\[.\]com
* p5.dddgata789\[.\]com
* ww.dnstells\[.\]com
* ndns.dsaj2a\[.\]com
* ndns.dsaj2a\[.\]org
* gh.dsaj2a1\[.\]org
* ndns.dsaj2a1\[.\]org
* www.enoan2107\[.\]com
* a381422.f3322\[.\]net
* 1107791273.f3322\[.\]org
* aa369369.f3322\[.\]org
* shaoqian.f3322\[.\]org
* xlxl.f3322\[.\]org
* cdn.finance1num\[.\]com
* baidu.gddos\[.\]com
* soft8.gddos\[.\]com
* gggatat456\[.\]com
* aaa.gggatat456\[.\]com
* b12.gggatat456\[.\]com
* g14.gggatat456\[.\]com
* ppp.gggatat456\[.\]com
* www.ppp.gggatat456\[.\]com
* www1.gggatat456\[.\]com
* 8uc.gwd58\[.\]com
* ww.gzcfr5axf6\[.\]com
* www.gzcfr5axf6\[.\]com
* ww.gzcfr5axf7\[.\]com
* ndns.hcxiaoao\[.\]com
* ns1.hostasa\[.\]org
* ns2.hostasa\[.\]org
* ns3.hostasa\[.\]org
* ns4.hostasa\[.\]org
* linux.jum2\[.\]com
* lpjulidny7\[.\]com
* p0.lpjulidny7\[.\]com
* p2.lpjulidny7\[.\]com
* p3.lpjulidny7\[.\]com
* p4.lpjulidny7\[.\]com
* p5.lpjulidny7\[.\]com
* 2w5.mc150\[.\]cn
* ww.myserv012\[.\]com
* nishabud\[.\]com
* aaaaaaaaaa.re67das\[.\]com
* ww.s9xk32a\[.\]com
* ww.s9xk32b\[.\]com
* ww.s9xk32c\[.\]com
* ww.search2c\[.\]com
* ssh.upx\[.\]wang
* www.wangzongfacai\[.\]com
* bb.wordpressau\[.\]com
* bbb.wordpressau\[.\]com
* xran\[.\]xyz
* xxxatat456\[.\]com
* aaa.xxxatat456\[.\]com
* b12.xxxatat456\[.\]com
* ppp.xxxatat456\[.\]com
* www.ppp.xxxatat456\[.\]com
* www.xxxatat456\[.\]com
* x14.xxxatat456\[.\]com
* zryl\[.\]online

### XorDDoS バイナリー

* b8c4d68755d09e9ad47e0fa14737b3d2d5ad1246de5ef1b3c794b1339d8fe9f8
* 265a38c6dee58f912ff82a4e7ce3a32b2a3216bffd8c971a7414432c5f66ef11
* 1e823ae1e8d2689f1090b09dc15dc1953fa0d3f703aec682214750b9ef8795f1
* 989a371948b2c50b1d45dac9b3375cbbf832623b30e41d2e04d13d2bcf76e56b
* 20f202d4a42096588c6a498ddb1e92f5b7531cb108fca45498ac7cd9d46b6448
* 9c5fc75a453276dcd479601d13593420fc53c80ad6bd911aaeb57d8da693da43
* ce0268e14b9095e186d5d4fe0b3d7ced0c1cc5bd9c4823b3dfa89853ba83c94f
* aeb29dc28699b899a89c990eab32c7697679f764f9f33de7d2e2dc28ea8300f5
  トップに戻る

### タグ

* [Linux](https://unit42.paloaltonetworks.com/ja/tag/linux-ja/ "Linux")
* [Trojan](https://unit42.paloaltonetworks.com/ja/tag/trojan-ja/ "Trojan")
* [XorDDoS](https://unit42.paloaltonetworks.com/ja/tag/xorddos-ja/ "XorDDoS")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:最近観測されている DNS トンネリングのトラフィック](https://unit42.paloaltonetworks.com/ja/dns-tunneling-in-the-wild/ "最近観測されている DNS トンネリングのトラフィック")

### 目次

* 

### 関連記事

* [Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "article - table of contents")
* [脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "article - table of contents")
* [01flip:Rustで書かれたマルチプラットフォーム ランサムウェア](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworksJapan/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
