[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/new-toolset-targets-middle-east-africa-usa/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/new-toolset-targets-middle-east-africa-usa/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# Unit 42、相互に関連の疑われる中東・アフリカ・米国の組織に対する攻撃を観測 利用された新たなツールセットを解説

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 7 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Chema Garcia](https://unit42.paloaltonetworks.com/ja/author/chema-garcia/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年12月3日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [.NET Framework](https://unit42.paloaltonetworks.com/ja/tag/net-framework-ja/)
  * [Agent Raccoon](https://unit42.paloaltonetworks.com/ja/tag/agent-raccoon-ja/)
  * [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/)
  * [CL-STA-0002](https://unit42.paloaltonetworks.com/ja/tag/cl-sta-0002-ja/)
  * [CL-STA-0043](https://unit42.paloaltonetworks.com/ja/tag/cl-sta-0043-ja/)
  * [Mimikatz](https://unit42.paloaltonetworks.com/ja/tag/mimikatz-ja/)
  * [Mimilite](https://unit42.paloaltonetworks.com/ja/tag/mimilite-ja/)
  * [Ntospy](https://unit42.paloaltonetworks.com/ja/tag/ntospy-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/new-toolset-targets-middle-east-africa-usa/?pdf=download&lg=ja&_wpnonce=64814e76fb "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/new-toolset-targets-middle-east-africa-usa/?pdf=print&lg=ja&_wpnonce=64814e76fb "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Unit%2042、相互に関連の疑われる中東・アフリカ・米国の組織に対する攻撃を観測%20利用された新たなツールセットを解説&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-toolset-targets-middle-east-africa-usa%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-toolset-targets-middle-east-africa-usa%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-toolset-targets-middle-east-africa-usa%2F&title=Unit%2042、相互に関連の疑われる中東・アフリカ・米国の組織に対する攻撃を観測%20利用された新たなツールセットを解説 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-toolset-targets-middle-east-africa-usa%2F&text=Unit%2042、相互に関連の疑われる中東・アフリカ・米国の組織に対する攻撃を観測%20利用された新たなツールセットを解説 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-toolset-targets-middle-east-africa-usa%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Unit%2042、相互に関連の疑われる中東・アフリカ・米国の組織に対する攻撃を観測%20利用された新たなツールセットを解説%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-toolset-targets-middle-east-africa-usa%2F "Share in Mastodon")

## **概要**

Unit 42 のリサーチャーは、中東・アフリカ・米国の組織に対する一連の攻撃を観測しました。これらの攻撃は互いに関連しているものと見られます。本稿は、この攻撃過程で使われた一連のツールについて解説し、それにより攻撃者のアクティビティに関する手がかりを明らかにします。私たちは、この調査を共有し、検出・防止・ハントに関する推奨事項を提供することで、組織の全般的なセキュリティ態勢の強化に貢献できればと考えています。

これらのツールは以下のアクティビティに使われていました。

* バックドア機能の確立
* コマンド \& コントロール (C2)
* ユーザー クレデンシャル (認証情報) の窃取
* 機密情報の漏出

Unit 42 は、ここに調査結果を共有することが、今回観測したツールから皆さんが自組織を守る一助となればと考えています。

私たちは、侵害された組織の性質、観測された戦術・技術・手順 (TTP)、ツールセットのカスタマイズ性から、この脅威アクティビティのクラスターは、国家支援型脅威アクターと一致すると中程度の確度で評価しています。私たちは特定の国家ないし脅威グループは確認していません。

このクラスターで使用されたツールは以下の通りです。

* 私たちが Agent Racoon と名付けた新たなバックドア
  * このマルウェア ファミリーは、.NET フレームワークを使って書かれています。ドメイン ネーム サービス (DNS) プロトコルを使って秘密のチャネルを作成し、さまざまなバックドア機能を提供します。脅威アクターは、米国、中東、アフリカ全域の組織を標的とした複数の攻撃で、ほかの 2 つのツールとともにこのツールを使っていました。その C2 インフラは 2020 年までさかのぼれます。
* 私たちが Ntospyと名付けた新たなツール
  * このマルウェアは、ユーザー クレデンシャル窃取用のネットワーク プロバイダー DLL モジュールです。
* Mimikatz のカスタマイズ版 Mimilite

侵害された組織は以下のセクターに属していました。

* 教育
* 不動産
* 小売
* 非営利団体
* 通信
* 政府

戦術・技術・手順 (TTP) とツールのユニークな類似性に基づいて、私たちはこの[脅威アクティビティのクラスター](https://unit42.paloaltonetworks.jp/from-activity-to-formal-naming/)を CL-STA-0002 として追跡しています。

以下、私たちが観測したアクティビティの詳細とツールセットの特徴について解説します。

パロアルトネットワークスのお客様は、[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)、[Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration)、[DNS Security](https://docs.paloaltonetworks.com/dns-security)、 [Advanced Wildfire](https://docs.paloaltonetworks.com/wildfire) を通じ、これらの脅威からの保護を受けています。Unit 42 インシデント レスポンス チームは、本稿で取り上げた脅威をはじめ、さまざまな脅威への個別対応を提供しています。

| **関連する Unit 42 のトピック** | [**DNS**](https://unit42.paloaltonetworks.jp/tag/dns-ja/), **[Mimikatz](https://unit42.paloaltonetworks.jp/tag/mimikatz-ja/), [Backdoor](https://unit42.paloaltonetworks.jp/tag/backdoor-ja/)** |
|------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## **アクティビティの概要**

この脅威アクターは、さまざまな被害組織に対し、C:\\Windows\\Temp や C:\\Temp のような一時ディレクトリを使って、ツールセットの特定コンポーネントを展開していました。また、バッチ スクリプトと PowerShell スクリプトには、以下のような類似したファイル名を使っていました。

* c:\\windows\\temp\\crs.ps1
* c:\\windows\\temp\\ebat.bat
* c:\\windows\\temp\\install.bat
* c:\\windows\\temp\\mslb.ps1
* c:\\windows\\temp\\pb.ps1
* c:\\windows\\temp\\pb1.ps1
* c:\\windows\\temp\\pscan.ps1
* c:\\windows\\temp\\set\_time.bat
* c:\\windows\\temp\\usr.ps1

攻撃者はすべての被害組織に共通して [Ntospy](#post-131461-_wven14kmgum2) を使っていましたが、[Mimilite](#post-131461-_uoz73eltqdwp) ツールと [Agent Racoon](#post-131461-_50t4n6xlnq0) マルウェアは非営利団体や政府関連組織の環境でのみ発見されています。

各攻撃セッションの後、脅威アクターは cleanmgr.exe を使ってセッション中に使用された環境をクリーンアップしていました。

## **Ntospy によるクレデンシャルへのアクセス**

クレデンシャルの窃取にあたり、脅威アクターは[ネットワーク プロバイダー](https://learn.microsoft.com/ja-jp/windows/win32/secauthn/network-provider-api)を実装したカスタム DLL モジュールを使っていました。ネットワーク プロバイダー モジュールは、Microsoft 提供のインタフェースを実装する DLL コンポーネントです。これを使うと、認証プロセスで使うネットワーク プロトコルを追加でサポートできます。

この技術については十分に文書化されています。2004 年の BlackHat では、「[Capturing Windows Passwords using the Network Provider API](https://www.blackhat.com/presentations/win-usa-04/bh-win-04-polak/bh-win-04-polak2.pdf)」と題したセッションで、Sergey Polak 氏がこの技術を披露しました。また 2020 年には、リサーチャーの [Grzegorz Tworek](https://twitter.com/0gtweet) 氏も、自身のツールである [NPPSpy](https://github.com/gtworek/PSBits/tree/master/PasswordStealing/NPPSpy) をこの技術を実装して GitHub にアップロードしています。

DLL モジュールのファイル命名パターンと、以前のリサーチでの同ツールへの参照から、Unit 42 のリサーチャーはこのマルウェア ファミリーを「Ntospy」と名付けました。この脅威アクターは、Ntospy DLL モジュールをネットワーク プロバイダー モジュールとして登録し、認証プロセスを乗っ取ることにより、被害者がシステム認証を試みるたびにユーザー クレデンシャルにアクセスできるようにしていました。

図 1 は、Microsoft Exchange Server 環境において、同マルウェアが認証プロセス中に悪意のある DLL モジュールをロードするために使ったプロセス パスを示しています。
![画像 1 は、Microsoft Exchange Server 環境で DLL モジュールをロードするプロセスのさまざまなパス を示したスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-1.png) 図 1. Microsoft Exchange 環境で悪意のある DLL コンポーネントをロードしているプロセスのイメージ パス

この脅威アクターによるこの技術の実装にはいくつかユニークな特徴があります。私たちの観測期間中、彼らは異なるバージョンの Ntospy マルウェアを作成していました。いずれも以下のような共通点があります。

* Microsoft の更新プログラムの命名規則をまねたファイル名の使用。
* .msu という拡張子をつけることで Microsoft Update Package ファイルに見せかけ、受け取ったクレデンシャルを平文で保存する。
* 異なるサンプルを同一コンパイル環境にリンクする PE の Rich ヘッダー ハッシュ。

DLL モジュールをインストールするため、脅威アクターは credman と呼ばれる新たなネットワーク プロバイダーを登録します。これにあたって彼らは C:\\Windows\\Temp\\install.bat というインストール スクリプトを使い、reg.exe を使ってネットワーク プロバイダーをインストールします。その後、このマルウェアは DLL モジュールのパスが悪意のある DLL モジュールのパス (c:\\windows\\system32\\ntoskrnl.dll) に向くよう設定します。
![多数のコード行で攻撃者はネットワーク プロバイダー credman を登録](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-2.png) 多数のコード行で攻撃者はネットワーク プロバイダー credman を登録

図 2 は、同じマルウェア ファミリーに属することが特定された、さまざまな DLL モジュールの静的な共通点を示しています。この画像は、サンプルの PE セクションのほか、Rich PE ヘッダー ハッシュにも重複があることを示しています。
![画像 2 は、サンプル間に共通の静的な特徴を示した図です。最上段にある、オレンジ色のアイコンから続いている濃いグレーの 6 本の矢印は、中段にあるマルウェアの形をした赤いアイコンを指しています。これらのマルウェアからも、薄いグレーの矢印が伸びて、重複するかたちでファイルのアイコンを差し示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-3.png) 図 2. サンプル間の静的な特徴の関係を表すグラフ

同じ PE の Rich ヘッダー ハッシュを持つサンプル群は、同じ環境でコンパイルされていることがわかりました。この場合は Visual Studio 2019 v16.0.0 build 27508 という環境でした。このマルウェア ファミリーのほかのサンプルは、べつの環境でコンパイルされたり、手を加えて重複を避けたりしていました。

ビルド環境が共通していないサンプル群は、実際に動作は似ているものの、実装には若干の違いがあります。たとえば、マルウェア サンプルの中には、クレデンシャル保存用のファイル パスを平文でハードコードしているものがあります。図 3 と図 4 は、べつのサンプルが暗号化したファイルパスやスタック文字列をどのように使っているかを示したものです。
![画像 3 は多数のコード行からなるスクリーンショットです。この疑似コードでは、赤い矢印で示した部分がハードコードされたファイルパスを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-4.png) 図 3. 平文でハードコードされたファイル パスをもつ疑似コード ![画像 4 は多数のコード行からなるスクリーンショットです。この疑似コードでは、赤い矢印で示した部分が暗号化されたファイルパスを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-5.png) 図4 ストリーム暗号で暗号化されたファイル パスをもつ擬似コード

実行時にファイル パスを復号すると、暗号化されたファイル パスを使っているものでも、同じパターンのファイル パスを使っていることがわかります (図 5)。
![画像 5 は、実行時に復号化されたファイル パスのスクリーンショットです。Address、Hex、ASCII という 3 つの列が表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-6.png) 図 5. 実行時に復号されたファイル パス

私たちが確認した DLL モジュールはすべて、同様のパターンのファイル パスを使い、.msu ファイル拡張子を悪用して Microsoft Update Package を装っていました。これらのマルウェア サンプルでは、以下のパスを使います。

* c:/programdata/microsoft/~ntuserdata.msu
* c:/programdata/package cache/windows10.0-kb5000736-x64.msu
* c:/programdata/package cache/windows10.0-kb5009543-x64.msu
* c:/programdata/packag~1/windows 6.1-kb4537803.msu

また、DLL ファイルは以下のファイル パスに格納されています。

* C:\\Windows\\System32\\ntoskrnl.dll
* C:\\Windows\\Temp\\ntoskrnl.dll
* C:\\Windows\\Temp\\ntos.dll

1 つめのファイル パスが、実際にネットワーク プロバイダー モジュールをインストールするのに使われるパスです。Temp ディレクトリーは、脅威アクターが DLL モジュールを一時格納するために使う作業用ディレクトリーです。上記のファイル パスが示すように、この脅威アクターは (ntoskrnl.exe という Windows システム ファイルをまねた) Windows のバイナリー名のパターンを踏襲することで、被害者やアナリストがうっかり悪意のある DLL コンポーネントを見逃すようにしむけていました。

最初のアクティビティは、ファイル ハッシュ (SHA256 bcd2bdea2bfecd09e258b8777e3825c4a1d98af220e7b045ee7b6c30bf19d6df) を持つマルウェア サンプルによって特定されました。このファイル ハッシュは、2023 年 6 月に私たちが公開した、CL-STA-0043 という名前の[別の脅威アクティビティ クラスター](https://www.paloaltonetworks.com/blog/security-operations/through-the-cortex-xdr-lens-uncovering-a-new-activity-group-targeting-governments-in-the-middle-east-and-africa/?lang=ja)と重複するものです。

## Mimilite によるクレデンシャルのダンプ

クレデンシャルや機密情報の収集に使われていたツールはもう 1 つあります。Mimikatz と呼ばれる著名ツールをカスタマイズしたもので、サンプル内の参照によると、脅威アクターはこれを Mimilite と呼んでいるようです。

このツールは Mimikatz の簡略版で、実行にはコマンド ラインからパスワードを与える必要があります。

C:\\temp\\update.exe 1dsfjlosdf23dsfdfr

|---|-----------------------------------------|
| 1 | C:\\temp\\update.exe 1dsfjlosdf23dsfdfr |

実行されると、このバイナリーはコマンド ライン引数を復号キーとして受け取り、ストリーム暗号を使って実際のペイロードを復号します。復号されたペイロードの実行前に、このバイナリーはペイロードが正しい鍵で正常に復号されたことを、完全性チェックを実行して検証します。図 6 のコード スニペットが示すように、完全性チェックは、復号されたペイロードの MD5 ハッシュをハードコード値の b855dfde7f778f99a3724802715a0baa と比較することで行います。
![画像 6 は多数のコード行からなるスクリーンショットです。3 つの赤い矢印が実行ロジックを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-7.png) 図 6. 実行ロジック

正しく実行されると、このツールはクレデンシャルをファイル パス C:\\Windows\\Temp\\KB200812134.txt にダンプします。こうしたファイル名を選ぶことも Microsoft Update を偽装する脅威アクターの試みの 1 つです。

Mimilite のサンプルは C:\\temp\\update.exe で見つかりました。ファイル ハッシュは SHA256 3490ba26a75b6fb295256d077e0dbc13e4e32f9fd4e91fb35692dbf64c923c98 です。これが最初に VirusTotal にアップロードされたのは 2020-05-11 05:43:00 UTC で、野生で最初に確認されたのは 2021-02-12 21:54:35 UTC でした。ひとつ興味深いのが、VirusTotal によれば、このサンプルは以下のパスとファイル名を使ってアップロードされ、野生で発見されていることです。

C:\\restrict\\analysis\\apt\_sorted\\attack\_case\\\[REDACTED\_LOCATION\]\\\[REDACTED\_COUNTRY\_ISO\_CODE\]-computers\\blobloader\\3490ba26a75b6fb295256d077e0dbc13e4e32f9fd4e91fb35692dbf64c923c98 update.exe

|-------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 | C:\\restrict\\analysis\\apt\_sorted\\attack\_case\\\[REDACTED\_LOCATION\]\\\[REDACTED\_COUNTRY\_ISO\_CODE\]-computers\\blobloader\\3490ba26a75b6fb295256d077e0dbc13e4e32f9fd4e91fb35692dbf64c923c98 update.exe |

このパスに含まれている (analysis 「分析」や attack\_case 「攻撃事例」といった) 要素からすると、同バイナリーはある種のリサーチに関連しており、このバイナリーのアップロード主は、これが国家支援型のアクターとつながっていると考えていたのかもしれません。

## **Agent Racoon バックドア**

Agent Racoon マルウェア ファミリーの作成目的はバックドア機能の提供にあります。このマルウェアは .NET フレームワークを使って書かれていて、DNS を使って C2 サーバーと秘密のチャネルを確立します。Unit 42 のリサーチャーは、特定されたサンプルのコード内で見つかった複数の参照にもとづき、このマルウェア ファミリーを「Agent Racoon」と命名しました (図 7)。
![画像 7 は、.NET プロジェクトの詳細のスクリーンショットです。アセンブリー名 (raccoon)、デフォルトの名前空間 (agent)、ターゲット フレームワーク (.NET Framework 4)、出力タイプ (Console Application)、スタートアップ オブジェクト (agent.Program) のエントリーがあります。バインディング リダイレクトの自動生成は選択されていません。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-8.png) 図 7. .NET プロジェクトの詳細

実行時のマルウェアは以下のように事前定義された設定を持ちます。

* DNS 秘密チャネルの作成に使うベース ドメイン
* サンプルごとに一意のキー。これをシードとして、DNS 通信を暗号化する暗号化パスワードを生成する
* 侵害したシステムから DNS サーバーが読み取れない場合のフォールバック用 DNS サーバー

私たちが特定した C2 ドメインはすべて、似たような基本パターンを踏襲しており、サンプルごとに、長さ 4 文字のユニークな値の識別子を持ちます。

\[4 文字\].telemetry.\[ドメイン\].com

Program.dns\_ip の値は発見されたサンプルごとに異なっており、これは脅威アクターが標的環境から収集した特定の設定をもつバイナリーをビルドしていることを示す可能性があります。
![画像 8 は多数のコードからなるスクリーンショットです。3 つの赤い矢印は、マルウェア サンプルの主な機能を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-9.png) 図 8. マルウェア サンプルの main 関数

マルウェアはこのパターンを使って C2 サーバーと通信しますが、この通信時にサブドメインを追加して DNS クエリーを作成します。このさい、Punycode でエンコーディングした IDNA (Internationalizing Domain Names for Applications) ドメイン名を使います。このエンコーディング タイプは、インターネット ホスト名の Unicode 値を ASCII エンコードで表現したものです。

このドメイン名は以下のパターンに従っています。

\[ランダムな値\].a.\[4 文字\].telemetry.\[ドメイン\].com

図 9 の Wireshark スクリーンショットは、DNS クエリー全体を示しています。
![画像 9 は、多数のコード行のスクリーンショットです。赤い括弧で示したのが DNS クエリーのサンプルです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-10.png) 図 9. サンプル DNS クエリー

C2 サーバーとの通信を管理するため、マルウェアは図 10 に示す通信ループを使います。
![画像 10 は、多数のコード行からなるスクリーンショットです。4 つの赤い矢印は通信ループを示している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-11.png) 図 10. 通信ループ

上記の通信ループの主な特徴は以下の通りです。

* 通信ループは、C2 サーバーから回答の xn--cc を受信するか、通信エラーが発生した時点で終了する。
* メッセージ間のランダムな遅延には複数の理由がある。
  * ネットワークのスパイクを避けるため。
  * 潜在的なネットワークの混雑を避けるため。
  * ランダム性を持たせることによるネットワーク ビーコンの検出回避の試みとして。
* Program.Util.RC 経由の全通信メッセージの暗号化。

暗号化ルーチンはストリーム暗号を実装しています。この暗号は、サンプルの Program.key(this.defaultkey) ごとに一意な初期キーを取ります (図 11)。次に、長さ 1 バイトの暗号鍵を作成し、この鍵を使って XOR でメッセージを暗号化します。
![画像 11 は多数のコード行からなるスクリーンショットです。2 本の赤い矢印が (this.defaultkey) のインスタンスを指していて、1 本の赤い矢印は for ループのなかの message\[i\] ^= b; の行を指しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-12.png) 図 11. ストリーム暗号のルーチン

図 12 のコード スニペットに示すように、C2 サーバーに送信されるメッセージ長に応じて、異なるサブドメインがクエリーに追加されます。
![画像 12 は、何行ものコードのスクリーンショットです。赤い括弧で示されているのは、リクエストの一部を組み立てているところです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-13.png) 図 12. リクエストを組み立てている部分 (一部)

完全修飾ドメイン名 (FQDN) の組み立て部分に this.Rand() コンポーネントが含まれている理由は、キャッシュを回避してリクエストが C2 サーバーに到達することを保証するためです。

Agent Racoon は、以下のバックドア機能を提供します。

* コマンド実行
* ファイルのアップロード
* ファイルのダウンロード

Agent Racoon それ自体は永続化メカニズムを提供していませんが、私たちが観測したアクティビティの場合、このマルウェアはスケジュール タスクにより実行されていました。

Unit 42 のリサーチャーは、telemetry.geoinfocdn\[.\]com のべつのサブドメインを使う、以下のサンプルを発見しました (図 13)。ドメイン geoinfocdn\[.\]com は 2022/08/19 UTC に、1 年間登録されていました。
![画像 13 は、ファイル パスとベース コマンド \& コントロール ドメインにリンクされているマルウェア サンプルのグラフです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-14.png) 図 13. ファイル パスとベース C2 ドメインにリンクされたサンプル

Unit 42 のリサーチャーは、Agent Racoon マルウェア ファミリーを 2022 年 7 月まで遡ることができました。2022 年 9 月と 2022 年 7 月に、エジプトとタイから、同マルウェア ファミリーの 2 つのサンプルが、以下の SHA256 ハッシュで VirusTotal にアップロードされていました。

* 3a2d0e5e4bfd6db9c45f094a638d1f1b9d07110b9f6eb8874b75d968401ad69c
* dee7321085737da53646b1f2d58838ece97c81e3f2319a29f7629d62395dbfd1

これら 2 つのサンプルは、同じサブドメイン パターンを踏襲していますが、今回 C2 に使用されたドメインは telemetry.geostatcdn\[.\]com でした。脅威アクターは、以下に示す日に、同ドメインに関連し、以下のアクティビティを行っていました。

* 登録日: 2020/08/27 UTC
* 野生での初認: 2021/06/17 23:10:58 UTC
* 更新: 2021/08/18 UTC
* 失効: 2022/08/27 UTC

図14 からは、この情報によって、2020 年以降、異なる C2 ドメイン名とファイル パスを使う、2 つのマルウェア サンプル グループを特定できることがわかります。
![画像 14 は、ファイル パスとベース コマンド \& コントロール ドメインにリンクされているマルウェア サンプルのグラフです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-15.png) 図 14. マルウェア サンプルを特定

脅威アクターは、Agent Racoon のバイナリーを Google Update や Microsoft OneDrive Updater のバイナリーに偽装しようとしました。

マルウェア開発者はソースコードに小さな修正を加えて検知を逃れようとしていました。図 15 に示すように、DNS の秘密チャネルを確立するため、平文でハードコードされたドメインを使用するサンプルもあれば、Base64 エンコードされた文字列を使うサンプルもあります。
![画像 15 は、何行ものコードのスクリーンショットです。赤い矢印はコマンド \& コントロール ドメインの文字列を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-16.png) 図 15. Base64 でエンコードされた C2 ドメイン

Base64 の機能を除けば相違点は設定にあり、実際のソースコードにはありません。ただし、SHA256 ハッシュ 354048e6006ec9625e3e5e3056790afe018e70da916c2c1a9cb4499f83888a47 のサンプルは例外です。

このサンプルは、コンパイルのタイムスタンプが 2075/02/23 08:12:59 UTC に変更されていますが、これはアクティビティの時間枠外です。

図16 に示すように、脅威アクターはまた、シグネチャー ベースの検出を回避するため、定数 cmd.exe を難読化しようとしていました。彼らはこの定数を Base64 でエンコードしてから定数 399 を加えることで、この Base64 でエンコードした値をシグネチャーに検出されないようにしていました。
![画像 16 は 2 枚のスクリーンショットを並べたものです。赤い矢印は、サンプルに見られる難読化された cmd.exe のパターンを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-17.png) 図 16. 難読化された cmd.exe のパターン。

## **データ漏出**

Unit 42 のリサーチャーはまた、攻撃者が PowerShell スナップインを使って Microsoft Exchange 環境の電子メールなどの機密情報を収集し、電子メールのダンプに成功したことを確認しました。
![電子メールをダンプする PowerShell スナップインコード](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-18.png) 電子メールをダンプする PowerShell スナップインコード

上記コマンドの検索条件で、脅威アクターは似たようなコマンドを使い、さまざまなフォルダー、メールボックス、日付を検索し、それらの電子メールをダンプしていました。

電子メールをダンプ後、脅威アクターは、コマンドラインの RAR ツールで圧縮してから .pst ファイルを漏出しようとしていました。
![.pst ファイルを圧縮するコマンドラインの RAR ツール。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-19.png) .pst ファイルを圧縮するコマンドラインの RAR ツール

ただし、脅威アクターはおよそ 8 分後、taskkill.exe ツールを使って、.pst ファイルの圧縮試行をキャンセルしていました。
![電子メールをダンプする PowerShell スナップインコード](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-20.png) 電子メールをダンプする PowerShell スナップインコード

最終的に、脅威アクターは raren.exe の使用を取りやめ、単純に .pst ファイルの名前を変更して IIS のルート ディレクトリーに移動し、Web サーバー経由でこの圧縮ファイルをダウンロードするさいのエラー ログを偽装しました。
![.pst ファイルを圧縮するコマンドラインの RAR ツール。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-21.png) .pst ファイルを圧縮するコマンドラインの RAR ツール

そして最終的に ai.pst ファイルは削除されました。
![taskkill ツールで圧縮の試みをキャンセル](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-22.png) taskkill ツールで圧縮の試みをキャンセル

このプロセスを、検索条件を変え、複数のメールボックスについて繰り返します。

電子メールの漏出に加え、Unit 42 のリサーチャーは、被害者の[ローミング プロファイル](https://learn.microsoft.com/ja-jp/windows-server/storage/folder-redirection/folder-redirection-rup-overview)の漏出も確認しました。同じ Active Directory 環境にある異なるコンピューターにログインするさいは、このローミング プロファイルを使って、対象のユーザーに同一のプロファイルを提供しています。

このファイルを漏出させるため、脅威アクターはまず certutil.exe で対象システムにスタンドアローン版の 7-Zip ツールをドロップし、ドロップした 7-Zip でディレクトリーを圧縮し、圧縮したファイルを 100MB のチャンクに分割していました。
![ai.pst ファイルの削除](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-23.png) ai.pst ファイルの削除 ![ディレクトリを圧縮してファイルを 100MB のチャンクに分割](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-24.png) ディレクトリを圧縮ファイルを 100MB のチャンクに分割

その後、同じ手順で脅威アクターはコンテンツを漏出させていました。
![コンテンツの漏出](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-131403-25.png) コンテンツの漏出

## **結論**

本稿ではここまで、脅威アクターのツールセットについて解説してきました。お読みいただいた皆さんには、本稿の情報をもとに自社ネットワーク内の脅威ハントをしていただければと思います。本稿がこれらのツールによる攻撃がないかどうかを特定する一助となれば幸いです。これらのツールは、まだ特定の脅威アクターには関連付けられていませんし、単一クラスターやキャンペーンに完全に限定されているわけでもありません。

本稿の冒頭でも述べたように、私たちは SHA256 bcd2bdea2bfecd09e258b8777e3825c4a1d98af220e7b045ee7b6c30bf19d6df を持つ Ntospy のサンプルが、[以前に特定済みの](https://www.paloaltonetworks.com/blog/security-operations/through-the-cortex-xdr-lens-uncovering-a-new-activity-group-targeting-governments-in-the-middle-east-and-africa/?lang=ja)脅威アクティビティ クラスター、CL-STA-0043 と重複していることを確認しています。しかしながら、重複はそのサンプルに限ったものではありません。

私たちは、両アクティビティ クラスターに共通して、侵害被害を受けている組織を2 つ特定しています。たとえば、Microsoft Exchange PowerShell スナップインやネットワーク プロバイダー DLL モジュールの 1 つなど、両クラスターに共通する TTP もあります。

Unit 42 のリサーチャーは以下の理由により、この脅威アクティビティ クラスターが、国家支援型脅威アクターに関連したものであると、中程度の確度で評価しています。

* 使われた検出回避技術や防御回避技術
* 観測された漏出アクティビティ
* 被害組織のタイプ
* 使われたツールのカスタマイズ度合い
* 観測された TTP

パロアルトネットワークスのお客様は、以下の製品を通じて、上記の脅威から保護されています。

* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) には、本調査で共有した IoC に関連する検出と保護が含まれています。
* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) と [DNS Security](https://docs.paloaltonetworks.com/dns-security) は、関連する C2 ドメインを悪意のあるものとしてブロックします。
* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) は、本稿で解説した IoC に鑑み、機械学習モデルと分析手法の見直しと更新を行いました。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、下記の電話番号までお問い合わせください (ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

パロアルトネットワークスは、これらの調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細は [Cyber Threat Alliance](https://www.cyberthreatalliance.org) にてご確認ください｡

**MITRE ATT\&CK へのマッピング**

本稿で明らかにしたツールセットにまつわる調査のなかで、Unit 42 のリサーチャーは一連の TTP を特定し、以下の MITRE ATT\&CK マトリックスにマッピングしました。

|-----------|----------------------------------------------------------|
| **ID**    | **名前**                                                   |
| T1003     | OS Credential Dumping                                    |
| T1018     | Remote System Discovery                                  |
| T1021.006 | Remote Services: Windows Remote Management               |
| T1027.009 | Obfuscated Files or Information: Embedded Payloads       |
| T1030     | Data Transfer Size Limits                                |
| T1036.005 | Masquerading: Match Legitimate Name or Location          |
| T1036.008 | Masquerading: Masquerade File Type                       |
| T1041     | Exfiltration Over C2 Channel                             |
| T1046     | Network Service Discovery                                |
| T1047     | Windows Management Instrumentation                       |
| T1053.005 | Scheduled Task/Job: Scheduled Task                       |
| T1059.001 | Command and Scripting Interpreter: PowerShell            |
| T1059.003 | Command and Scripting Interpreter: Windows Command Shell |
| T1070.004 | Indicator Removal: File Deletion                         |
| T1070.006 | Indicator Removal: Timestomp                             |
| T1071.004 | Application Layer Protocol: DNS                          |
| T1074     | Data Staged                                              |
| T1078.002 | Valid Accounts: Domain Accounts                          |
| T1087.002 | Account Discovery: Domain Account                        |
| T1112     | Modify Registry                                          |
| T1114     | Email Collection                                         |
| T1132.001 | Data Encoding: Standard Encoding                         |
| T1136.002 | Create Account: Domain Account                           |
| T1140     | Deobfuscate/Decode Files or Information                  |
| T1505.003 | Server Software Component: Web Shell                     |
| T1556.008 | Modify Authentication Process: Network Provider DLL      |
| T1560.001 | Archive Collected Data: Archive via Utility              |
| T1564.002 | Hide Artifacts: Hidden Users                             |
| T1570     | Lateral Tool Transfer                                    |
| T1573.001 | Encrypted Channel: Symmetric Cryptography                |
| T1583.001 | Acquire Infrastructure: Domains                          |
| T1583.002 | Acquire Infrastructure: DNS Server                       |
| T1587.001 | Develop Capabilities: Malware                            |

## **IoC (侵害指標)**

|------------------------------------------------------------------|----------------|-----------------------------------|
| **IoC**                                                          | **種類**         | **説明**                            |
| 2632bcd0715a7223bda1779e107087964037039e1576d2175acaf61d3759360f | SHA256         | C:\\Windows\\Temp\\install.bat    |
| ae989e25a50a6faa3c5c487083cdb250dde5f0ecc0c57b554ab77761bdaed996 | SHA256         | C:\\Windows\\Temp\\install.bat    |
| C:\\Windows\\Temp\\install.bat                                   | ファイル パス        | ネットワーク プロバイダー モジュールをインストールするスクリプト |
| c:/programdata/microsoft/~ntuserdata.msu                        | ファイル パス        | 盗んだユーザー クレデンシャルを保存するファイル          |
| c:/programdata/packag~1/windows 6.1-kb4537803.msu               | ファイル パス        | 盗んだユーザー クレデンシャルを保存するファイル          |
| c:/programdata/package cache/windows10.0-kb5009543-x64.msu       | ファイル パス        | 盗んだユーザー クレデンシャルを保存するファイル          |
| c:/programdata/package cache/windows10.0-kb5000736-x64.msu       | ファイル パス        | 盗んだユーザー クレデンシャルを保存するファイル          |
| credman                                                          | ネットワーク プロバイダー名 | ネットワーク プロバイダー名                    |
| HKLM\\SYSTEM\\CurrentControlSet\\Services\\credman               | レジストリー キーのパス   | ネットワーク プロバイダーのレジストリー パス           |
| c:\\windows\\system32\\ntoskrnl.dll                              | ファイル パス        | ネットワーク プロバイダー モジュールのファイル パス       |
| C:\\Windows\\Temp\\ntos.dll                                      | ファイル パス        | DLL モジュールの一時保存に使うファイル パス          |
| C:\\Windows\\Temp\\ntoskrnl.dll                                  | ファイル パス        | DLL モジュールの一時保存に使うファイル パス          |
| e30f8596f1beda8254cbe1ac7a75839f5fe6c332f45ebabff88aadbce3938a19 | SHA256         | Ntospy DLL モジュール                  |
| 1a4301019bdf42e7b2df801e04066a738d184deb22afcad9542127b0a31d5cfa | SHA256         | Ntospy DLL モジュール                  |
| e7682a61b6c5b0487593f880a09d6123f18f8c6da9c13ed43b43866960b7aa8e | SHA256         | Ntospy DLL モジュール                  |
| 58e87c0d9c9b190d1e6e44eae64e9a66de93d8de6cbd005e2562798462d05b45 | SHA256         | Ntospy DLL モジュール                  |
| 7eb901a6dbf41bcb2e0cdcbb67c53ab722604d6c985317cb2b479f4c4de7cf90 | SHA256         | Ntospy DLL モジュール                  |
| f45ea12579f636026d29009190221864f432dbc3e26e73d8f3ab7835fa595b86 | SHA256         | Ntospy DLL モジュール                  |
| bcd2bdea2bfecd09e258b8777e3825c4a1d98af220e7b045ee7b6c30bf19d6df | SHA256         | Ntospy DLL モジュール                  |
| C:\\temp\\update.exe                                             | ファイル パス        | Mimilite                          |
| 1dsfjlosdf23dsfdfr                                               | 暗号化キー          | Mimilite の復号キー                    |
| b855dfde7f778f99a3724802715a0baa                                 | MD5            | Mimilite のペイロードのハッシュ              |
| 4351911f266eea8e62da380151a54d5c3fbbc7b08502f28d3224f689f55bffba | SHA256         | Agent Racoon                      |
| e0748ce315037253f278f7f8f2820c7dd8827a93b6d22d37dafc287c934083c4 | SHA256         | Agent Racoon                      |
| baed169ce874f6fe721e0d32128484b3048e9bf58b2c75db88d1a8b7d6bb938d | SHA256         | Agent Racoon                      |
| 3a2d0e5e4bfd6db9c45f094a638d1f1b9d07110b9f6eb8874b75d968401ad69c | SHA256         | Agent Racoon                      |
| 4351911f266eea8e62da380151a54d5c3fbbc7b08502f28d3224f689f55bffba | SHA256         | Agent Racoon                      |
| 354048e6006ec9625e3e5e3056790afe018e70da916c2c1a9cb4499f83888a47 | SHA256         | Agent Racoon                      |
| dee7321085737da53646b1f2d58838ece97c81e3f2319a29f7629d62395dbfd1 | SHA256         | Agent Racoon                      |
| geostatcdn\[.\]com                                               | ドメイン           | C2                                |
| telemetry.geostatcdn\[.\]com                                     | ドメイン           | C2                                |
| fdsb.telemetry.geostatcdn\[.\]com                                | ドメイン           | C2                                |
| dlbh.telemetry.geostatcdn\[.\]com                                | ドメイン           | C2                                |
| lc3w.telemetry.geostatcdn\[.\]com                                | ドメイン           | C2                                |
| hfhs.telemetry.geostatcdn\[.\]com                                | ドメイン           | C2                                |
| geoinfocdn\[.\]com                                               | ドメイン           | C2                                |
| telemetry.geoinfocdn\[.\]com                                     | ドメイン           | C2                                |
| g1sw.telemetry.geoinfocdn\[.\]com                                | ドメイン           | C2                                |
| c:/windows/temp/onedriveupdater.exe                              | ファイル パス        | Agent Racoon のパス                  |
| c:/windows/system32/msmdlb.exe                                   | ファイル パス        | Agent Racoon のパス                  |
| c:/windows/temp/onedriveupdater.exe                              | ファイル パス        | Agent Racoon のパス                  |
| c:/program files (x86)/google/update/googleupdate.exe            | ファイル パス        | Agent Racoon のパス                  |
| c:\\windows\\temp\\mslb.ps1                                      | ファイル パス        | Agent Racoon の展開に使うスクリプト          |
| c:\\windows\\temp\\set\_time.bat                                  | ファイル パス        | 追加ツールのタイム ストンピング実行に使うスクリプト        |
| c:\\windows\\temp\\pscan.ps1                                     | ファイル パス        | ネットワーク スキャン スクリプト                 |
| c:\\windows\\temp\\crs.ps1                                       | ファイル パス        | ヘルパー スクリプト                        |
| c:\\windows\\temp\\usr.ps1                                       | ファイル パス        | ヘルパー スクリプト                        |
| c:\\windows\\temp\\pb.ps1                                        | ファイル パス        | ヘルパー スクリプト                        |
| c:\\windows\\temp\\ebat.bat                                      | ファイル パス        | ヘルパー スクリプト                        |
| c:\\windows\\temp\\pb1.ps1                                       | ファイル パス        | ヘルパー スクリプト                        |
| c:\\windows\\temp\\raren.exe                                     | ファイル パス        | コマンドラインの RAR                      |
| aabbcc123                                                        | パスワード          | 電子メール アーカイブの作成に使うパスワード            |
| 086a6618705223a8873448465717e288cf7cc6a3af4d9bf18ddd44df6f400488 | SHA256         | raren.exe のファイル ハッシュ              |
| P@ssw0rd1                                                        | パスワード          | ユーザー プロファイル ディレクトリーの圧縮に使うパスワード    |
| Assistance$                                                      | ユーザー名          | 永続化のために作成されるユーザー                  |
| Zaqwsx123                                                        | パスワード          | 永続化のために作成されるユーザー                  |

## **追加リソース**

* [すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法](https://unit42.paloaltonetworks.jp/from-activity-to-formal-naming/) -- パロアルトネットワークス Unit 42
* [Cortex XDR が中東・アフリカの政府を狙う新たな活動グループの存在を明らかに](https://www.paloaltonetworks.com/blog/security-operations/through-the-cortex-xdr-lens-uncovering-a-new-activity-group-targeting-governments-in-the-middle-east-and-africa/?lang=ja) -- パロアルトネットワークス Unit 42
* [NPPSpy](https://github.com/gtworek/PSBits/tree/master/PasswordStealing/NPPSpy) - NPPSpy GitHub repository
* [Capturing Windows Passwords using the Network Provider API](https://www.blackhat.com/presentations/win-usa-04/bh-win-04-polak/bh-win-04-polak2.pdf) - BlackHat 2004
* [ネットワーク プロバイダー API](https://learn.microsoft.com/ja-jp/windows/win32/secauthn/network-provider-api) - Microsoft
* [NPLogonNotify 関数 (npapi.h)](https://learn.microsoft.com/ja-jp/windows/win32/api/npapi/nf-npapi-nplogonnotify) - Microsoft
* [フォルダー リダイレクト、オフライン ファイル、移動ユーザー プロファイルの概要](https://learn.microsoft.com/ja-jp/windows-server/storage/folder-redirection/folder-redirection-rup-overview) - Microsoft
  トップに戻る

### タグ

* [.NET Framework](https://unit42.paloaltonetworks.com/ja/tag/net-framework-ja/ ".NET Framework")
* [Agent Raccoon](https://unit42.paloaltonetworks.com/ja/tag/agent-raccoon-ja/ "Agent Raccoon")
* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")
* [CL-STA-0002](https://unit42.paloaltonetworks.com/ja/tag/cl-sta-0002-ja/ "CL-STA-0002")
* [CL-STA-0043](https://unit42.paloaltonetworks.com/ja/tag/cl-sta-0043-ja/ "CL-STA-0043")
* [Mimikatz](https://unit42.paloaltonetworks.com/ja/tag/mimikatz-ja/ "Mimikatz")
* [Mimilite](https://unit42.paloaltonetworks.com/ja/tag/mimilite-ja/ "Mimilite")
* [Ntospy](https://unit42.paloaltonetworks.com/ja/tag/ntospy-ja/ "Ntospy")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:求職戦線異状あり: 北朝鮮の国家支援型 APT 脅威アクターの特徴をもつ 2 つの求人・求職ハック キャンペーン](https://unit42.paloaltonetworks.com/ja/two-campaigns-by-north-korea-bad-actors-target-job-hunters/ "求職戦線異状あり: 北朝鮮の国家支援型 APT 脅威アクターの特徴をもつ 2 つの求人・求職ハック キャンペーン")

### 目次

* 

### 関連記事

* [国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "article - table of contents")
* [新たなアップデート。進化し続ける強制認証テクニック](https://unit42.paloaltonetworks.com/ja/authentication-coercion/ "article - table of contents")
* [Phantom Taurus: 新たな中華系Nexus APTとNET-STARマルウェア スイートの発見](https://unit42.paloaltonetworks.com/ja/phantom-taurus/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
