[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/new-windows-based-malware-family-airstalk/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/new-windows-based-malware-family-airstalk/)
* [French](https://unit42.paloaltonetworks.com/fr/new-windows-based-malware-family-airstalk/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/new-windows-based-malware-family-airstalk/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# 国家レベルの脅威と疑われる脅威アクターがサプライチェーン攻撃で新マルウェア「Airstalk」を使用

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Code to Cloud Platform icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Code to Cloud Platform](https://unit42.paloaltonetworks.com/ja/product-category/code-to-cloud-platform-ja/ "Code to Cloud Platform")[![Cortex icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex](https://unit42.paloaltonetworks.com/ja/product-category/cortex-ja/ "Cortex")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Cortex XSOAR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSOAR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsoar-ja/ "Cortex XSOAR")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Kristopher Russo](https://unit42.paloaltonetworks.com/ja/author/kristopher-russo/)
  * [Chema Garcia](https://unit42.paloaltonetworks.com/ja/author/chema-garcia/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2025年10月29日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [.NET](https://unit42.paloaltonetworks.com/ja/tag/net-ja/)
  * [CL-STA-1009](https://unit42.paloaltonetworks.com/ja/tag/cl-sta-1009-ja/)
  * [Malicious PowerShell scripts](https://unit42.paloaltonetworks.com/ja/tag/malicious-powershell-scripts-ja/)
  * [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/)
  * [Supply-chain attack](https://unit42.paloaltonetworks.com/ja/tag/supply-chain-attack-ja/)
  * [Windows](https://unit42.paloaltonetworks.com/ja/tag/windows-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/new-windows-based-malware-family-airstalk/?pdf=download&lg=ja&_wpnonce=ac4b3be3b8 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/new-windows-based-malware-family-airstalk/?pdf=print&lg=ja&_wpnonce=ac4b3be3b8 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=国家レベルの脅威と疑われる脅威アクターがサプライチェーン攻撃で新マルウェア「Airstalk」を使用&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-windows-based-malware-family-airstalk%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-windows-based-malware-family-airstalk%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-windows-based-malware-family-airstalk%2F&title=国家レベルの脅威と疑われる脅威アクターがサプライチェーン攻撃で新マルウェア「Airstalk」を使用 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-windows-based-malware-family-airstalk%2F&text=国家レベルの脅威と疑われる脅威アクターがサプライチェーン攻撃で新マルウェア「Airstalk」を使用 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-windows-based-malware-family-airstalk%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=国家レベルの脅威と疑われる脅威アクターがサプライチェーン攻撃で新マルウェア「Airstalk」を使用%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnew-windows-based-malware-family-airstalk%2F "Share in Mastodon")

## エグゼクティブ サマリー

弊社は、Windowsベースのマルウェア ファミリーを新たに発見しました。Airstalkと名づけられたこれは、PowerShellとNETの両方の亜種で利用可能となっています。弊社では、国家支援を受けている疑いがある脅威アクターが、サプライチェーン攻撃においてこのマルウェアを使用したと、中程度の信頼性で評価しています。私たちは、脅威活動クラスタCL-STA-1009を作成し、さらに関連する活動を特定し追跡しています。

Airstalkは、モバイルデバイス管理(MDM)用のAirWatch APIを悪用しており、現在はWorkspace ONE Unified Endpoint Managementと呼ばれています。これはAPIを使用するもであり、主にカスタム デバイスの属性とファイル アップロードを管理するAirWatch機能を通じて、秘密のコマンド アンド コントロール(C2)チャネルを確立します。

Airstalkには次のような機能があります。

* マルチスレッドC2通信プロトコルの採用
* バージョニングの組み込み
* 発見されたサンプルの署名への、盗まれた(であろう)証明書の使用

マルウェアは、以下のようなブラウザの機密データを盗み出すよう設計されています。

* クッキー
* 閲覧履歴
* ブックマーク
* スクリーンショット

また、発見されたサンプルの中では、脅威アクターが実装していない他のタスクも特定されています。

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)および[XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)

情報漏えいの可能性がある場合、または緊急の案件がある場合は、[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください。

| **Unit 42の関連トピック** | **[サプライチェーン攻撃](https://unit42.paloaltonetworks.com/ja/tag/supply-chain-attack-ja/)** , [悪意のあるPowerShellスクリプト](https://unit42.paloaltonetworks.com/ja/tag/malicious-powershell-scripts-ja/) |
|--------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## テクニカル分析

Airstalkマルウェアには主に2つの亜種が存在することが確認されています。1つはPowerShellで記述されたものであり、もう1つは.NETで記述されたものです。Airstalkの.NETの亜種はPowerShellの亜種よりも多くの機能を持っており、より高度な開発段階にあることが伺えます。

マルウェアはAirWatchのMDM APIをC2通信に悪用していることから、弊社はAirstalkと命名しました。両方の亜種はC2通信に同じ隠れチャネルが使用されていますが、C2プロトコルと標的とするブラウザはわずかに異なります。

### Airstalk PowerShell亜種

#### PowerShell隠れチャネルの実装

Airstalkは、AirWatchのMDM APIのdevicesエンドポイント(\*/api/mdm/devices/)\*を攻撃者との秘密のC2通信に使用することが確認されています。これらのC2通信は、AirWatch MDM API内のデバイスのカスタム属性機能を使用して、バックドアの通信詳細を保存し、デッドドロップとして使用されます。

デッド ドロップとは、個人と個人が直接つながることなく、アイテムや情報を受け渡すために使われる秘密の通信手段です。攻撃者は通常、スパイ活動でこのテクニックを使っており、一人が隠し場所にアイテムを置き、もう一人が後でそれを回収するといった運用が行われます。

マルウェアはまた、別のAPIエンドポイント(\*/api/mam/blobs/uploadblob)\*を利用して、さまざまな目的でファイルをアップロードすることが確認されています。

C2通信は、少なくとも以下の必須フィールド(最初のスキーマ)を含む、デバイスAPIエンドポイントを介したJSONメッセージに基づいています。  
{ "Name" : "\<CLIENT\_UUID\>", "Value" : "\<SERIALIZED\_MESSAGE\>", "Uuid" : "\<CLIENT\_UUID\>", "Application" : "services.exe", "ApplicationGroup" : "services" }

|-------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 | { "Name" : "\<CLIENT\_UUID\>", "Value" : "\<SERIALIZED\_MESSAGE\>", "Uuid" : "\<CLIENT\_UUID\>", "Application" : "services.exe", "ApplicationGroup" : "services" } |

* **CLIENT\_UUID**:Windows Management Instrumentation (WMI)を通して、侵害されたデバイスの実際の値を読み取ります。
* \*\*シリアライズされたメッセージ:\*\*Base64でエンコードされたJSONメッセージ

Valueフィールド内で送信されるシリアライズされたメッセージは、以下の最小フィールドを持ちます(第2スキーマ)。  
{ "method" : "\<MESSAGE\_TYPE\>", "uuid" : "\<CLIENT\_UUID\>", "sender" ; "\<SENDER\_ROLE\>" }

|-------------------|---------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 | { "method" : "\<MESSAGE\_TYPE\>", "uuid" : "\<CLIENT\_UUID\>", "sender" ; "\<SENDER\_ROLE\>" } |

* **CLIENT\_UUID**: 侵害されたデバイスの実際のUUID(ユニバーサル一意識別子)の値
* **MESSAGE\_TYPE**: メッセージの目的によって異なります
* **SENDER\_ROLE**: 侵害されたデバイスからAPIエンドポイントに向けて送信されたすべてのメッセージに対してクライアントに設定されます。

最終的なメッセージ(最初のスキーマ)は、MDM APIを通じてカスタム属性として設定され、攻撃者と通信を行います。
![Web APIへのHTTPリクエストを処理するために使用されるPowerShellスクリプトのスクリーンショット。変数、ループ、条件文が使用されている。具体的な名前はコードで確認できる。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-595177-164180-1.png) 図1.AirstalkのPowerShellバージョンのCovertチャネルコア機能。

攻撃者からのメッセージを読み返すために、マルウェアは逆のプロセスを実行します。図2に示すように、自分自身から送信されたメッセージの読み取りを避けるために、メッセージをデシリアライズし、そのメッセージが攻撃者からのものであるかどうかを検証します。
![プログラミング スクリプトのスクリーンショット。コーディング言語で書かれたさまざまな関数や条件文が、特定の行や要素を指す矢印で強調表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-598865-164180-2.png) 図2.AirstalkのPowerShell亜種のCovertチャネルのコア機能からのC2応答。

#### C2プロトコル

AirstalkのPowerShellの亜種のC2プロトコルは、通信の段階に応じて、同期と特定のタスクの実行に異なるメッセージタイプを使用します。

表1は、メソッド フィールドが持ちうるさまざまな値を示したものです。

|------------------|--------|
| **MESSAGE\_TYPE** | **目的** |
| CONNECT          | 接続の要求  |
| CONNECTED        | 接続を承認  |
| ACTIONS          | タスクの同期 |
| RESULT           | タスク結果  |

表1.AirstalkのPowerShell亜種C2通信のmethodフィールドの値。

実行されると、AirstalkのPowerShell亜種は攻撃者との通信を初期化します。これに向けて、まずCONNECTメッセージを送信し、図3に示すようにGet-Response関数で実行をブロックし、脅威アクターからのメッセージを待ちます。
![接続を初期化し、リクエストをBase64に変換し、接続状態に基づいてサーバーの応答を処理するスクリプトを示すコード スニペット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-602022-164180-3.png) 図3.AirstalkのPowerShell亜種による接続の初期化。

コードはCONNECTEDメッセージを受信することを待っている様に映りますが、マルウェア(クライアント)からのものでない限り、メッセージの種類が何であろうと結果は同じものとなります。

攻撃者との接続を確立した後、マルウェアは以下を実行します。

* タスクの実行を求め、ACTIONS型のメッセージを送信する。
* 実行をブロックし、攻撃者からの ACTIONS メッセージタイプでの回答を待つ。
* 以下の図4に示すように、実行するアクションのIDを返す。

![プログラミング言語によるコンピュータコードの断片の画像。関数と条件文で構成され、矢印で示された注釈がある。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-604726-164180-4.png) 図4.AirstalkのPowerShell亜種によってチェックされるC2タスク 。

図4に示すように、今回の実行フローはメッセージタイプを適切にフィルターしています。

図5は、AirstalkのPowerShell亜種の実行フローを示しています。
![マルウェア(感染デバイス)、AirWatch MDM、マルウェア(脅威アクター)間の相互作用を、実行のブロック、アクションの確認、タスクの実行などのプロセスステップの説明とともに示す図。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-607459-164180-5.png) 図5.AirstalkのPowerShell亜種のC2実行フロー。

#### バックドア機能

C2通信チャネルが確立されると、AirstalkのPowerShell亜種は、以下の表2に示すように、アクション フィールドを介してさまざまなタスクを受信することができるようになります。

|-------------|-------------------------------------|
| **アクションID** | **タスク**                             |
| 0           | スクリーンショットの取得                        |
| 1           | すべてのChromeクッキーの取得                   |
| 2           | ユーザーのディレクトリ内の全ファイルのリストアップ           |
| 4           | ユーザーディレクトリ内のすべてのChromeプロファイルのリストアップ |
| 5           | 指定したChromeプロファイルのブラウザ ブックマークの取得     |
| 6           | 指定したChromeプロファイルのブラウザ履歴の取得          |
| 7           | バックドアのアンインストール                      |

表2.アクションフィールドの識別子とタスク。

表2のACTION\_IDの値を見ると、値3がスキップされていることがわりますが、これは開発者の判断によるものなのか、ミスなのか定かではありませんが、もう一つの可能性としてタスクの実装を削除することで裏口から追加能力を隠す方法によるものであることが疑われます。この削除は、モジュラーバックドアとして使用するシンプルかつ効果的な方法とされます。

タスク実行後、マルウェアは図6に示すように、実行したタスクのACTION\_IDとその戻り値を指定して、UploadResult関数でタスクの結果を送信します。
![あるプログラミング言語のコード スニペットのスクリーンショット。特定の行を指し示す矢印を使った注釈があり、データ処理やサーバー レスポンスのチェックに関連するコードの一部が強調表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-612381-164180-6.png) 図6.タスクの結果をC2チャンネルに送り返す。

タスクによっては、Airstalk実行後に大量のデータやファイルを送り返す必要があります。そのために、マルウェアはAirWatch MDM APIのblobs機能を使い、コンテンツを新しいblobとしてアップロードを行います。図7は、AirstalkのPowerShell亜種のスクリプトでこれがどのように実装されているかを示しています。
![PowerShellスクリプトのスクリーンショット。注釈は、コード内の重要な要素を指す矢印で示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-615200-164180-7.png) 図7.AirstalkのPowerShell亜種のファイルアップロード機能。

下図8にあるように、この動作の例は、感染したホストのスクリーンショットを撮ることです。
![PowerShellコマンドを使ったコード スニペットのスクリーンショット。このコードには、スクリーンショットを撮ってアップロードする条件ロジックが含まれており、矢印で注釈が示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-618044-164180-8.png) 図8.UploadResult機能を活用したスクリーンショット機能。

Chromeからクッキーをダンプする機能は、ブラウザのリモートデバッグを可能にし、対象となるChromeプロファイルをロードするパラメータでブラウザを再起動します。これらのパラメータはまた、すべてのクッキーをダンプし、後で図9に示す隠れチャネルを通して流出するファイルに保存するコマンドも送ります。
![IDEでソフトウェア コードを表示するコンピュータ画面のスクリーンショット。コードの重要な部分を指し示す矢印付きのシンタックスハイライトが特徴。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-620623-164180-9.png) 図9.Chrome Cookieの流出。

[Red Canary](https://redcanary.com/blog/threat-intelligence/google-chrome-app-bound-encryption/)が以前報じたように、Chromeリモート デバッグを介したクッキー窃取は新規の機能ではなく、LummaやStealCなど複数の情報窃取ツールに既に組み込まれています。しかし、このような情報窃盗は、十分に保護された環境ではうまく実行できるものではありません。この機能を信頼できるシステム管理ツールにバンドルすることで、疑念を招くことなく密かに実行することができるようになります。

### Airstalk .NETの亜種

マルウェアの調査中に、弊社はAirstalkの.NET亜種を示す一連のサンプルを特定しました。PowerShellの亜種と比較して、.NETの亜種はその秘密のC2チャンネル プロトコルに若干の違いがあり、より多くの機能を持っていることが特徴です。.NET版はPowerShell版よりも開発が進んでいるように見受けられます。

弊社が見つけたAirstalkのPowerShellのサンプルはGoogle Chromeだけをターゲットにしていましたが、Airstalkの.NETの亜種はさらに次の2つのWebブラウザもターゲットにしています。

* Microsoft Edge
* Island Browser

.NETの亜種は、コード署名と特定のメタデータ属性を使うことで、レガシー アプリケーションの模倣を試みます。図10はその一例です。
![VMware社の製品であるAirWatchHelper.exeというファイルのプロパティを表示したスクリーンショット。注目すべきフィールドは、会社名:VMware, 製品名:クライアント、様々なバージョンの詳細。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-623989-164180-10.png) 図10.Airstalkの.NET亜種からのExifメタデータは、.NETアセンブリを介してネイティブに設定されます。

#### .NET隠れチャンネルの実装

PowerShellの亜種と比較して、Airstalkの.NET亜種は、図11に記載されているように、その秘密のC2通信のJSONメッセージ(最初のスキーマ)内のUUIDフィールドに追加の接尾辞を含んでいることが特徴です。
![プログラミング コード スニペットのスクリーンショット。SetAttributeという名前の関数で、switchステートメントで複数のケースを指定し、配送タイプに応じた属性を設定している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-627531-164180-11.png) 図11.Airstalkの.NET亜種における隠密チャンネル コード機能。

Airstalk .NETのC2通信には、表3が示すように3つの異なる配信タイプがあります。

|-----------|---------|----------------------|
| **配信タイプ** | **接尾辞** | **説明**               |
| DEBUG     | -kd     | デバッグデータの送信に使用        |
| RESULT    | -kr     | タスクのチェックとタスク結果の送信に使用 |
| BASE      | -kb     | 接続確立とビーコンに使用         |

表3:Airstalkの.NET亜種のC2通信における異なる配信タイプ。

#### C2プロトコル

PowerShell亜種と比べると、Airstalkの.NET亜種は、C2プロトコルのメッセージタイプに小さな違いがあります。表4は、.NET亜種で使われる余分な型(メソッド)のリストです。

|------------------|-------------|------------------|------------|
| **MESSAGE\_TYPE** | **目的**      | **PowerShell亜種** | **.NET亜種** |
| CONNECT          | 接続の要求       | あり               | あり         |
| CONNECTED        | 接続を承認       | あり               | あり         |
| ACTIONS          | タスクの流れ      | あり               | あり         |
| RESULT           | タスク結果       | あり               | あり         |
| MISMATCH         | バージョン不一致エラー | **なし**           | あり         |
| DEBUG            | デバッグ メッセージ  | **なし**           | あり         |
| PING             | ビーコニング      | **なし**           | あり         |

表4.Airstalkの.NET亜種C2プロトコルの通信方式。

PowerShell版と比べ、Airstalkの.NET版は実行フローが異なります。.NETの亜種では、以下の3つの異なる実行スレッドが使用されています。

* C2タスクの管理
* デバッグ ログの窃取
* C2へのビーコニング

![画面上に表示されたコンピュータ プログラミング コードの画像。オブジェクト指向プログラミングの概念をいくつか例示している。注目すべき要素としては、オブジェクトのインスタンス化、try-catchブロックによる例外処理、システム スレッディングの使用などがある。コードには、スクリプトの特定の部分を強調する注釈と矢印が含まれている。情報の一部は消去されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-630152-164180-12.png) 図12.Airstalkの.NET亜種におけるC2通信の主な実行フローを示すコード。

上の図12にあるように、これらの亜種はビーコニング動作、デバッグスレッド、攻撃者に送り返すログファイルを持っています。これは、図13が示すデバッグ機能に従って、10分ごとに隠れチャネルを通じて送信されます。
![ファイル操作とデバッグに関連するさまざまな機能と例外処理を備えたプログラミング言語を特徴とするコンピュータ コードのスクリーンショット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-632934-164180-13.png) 図13.デバッグ機能による定期的なログのアップロード。

図14は、.NET亜種がサポートするタスクの全リストです。
![UpdateChrome、RunUtility、EnterProfile、OpenUrlなど、さまざまなタスク名が中かっこ内にリストされた「TaskType」と題された列挙を表示するコードのスクリーンショット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-635685-164180-14.png) 図14.Airstalkの.NET亜種でC2通信のためにサポートされているタスクのリスト。

.NET亜種のタスク名はPowerShell亜種のタスクと同様に定義されていますが、すべてのタスクが実装されているわけではありません。さらに、.NET亜種のタスクIDはPowerShell亜種と異なります。これは、Airstalkの.NET版がPowerShell版から進化したことを示しています。.NET亜種では、PowerShell亜種と似ているタスクもあるが、よく調べると、小さなタスクの複合体としてより複雑であることがわかります。

以下の表5は、先に図14で示した機能の機能と実装について説明したものです。

|---------------------------|--------|----------|---------------------------------|
| **名前**                    | **ID** | **実施済み** | **説明**                          |
| Screenshot                | 0      | あり       | スクリーンショットを取得する                  |
| UpdateChrome              | 1      | あり       | 指定したChromeプロファイルを窃取             |
| FileMap                   | 2      | あり       | 指定されたディレクトリの内容をリストアップ           |
| RunUtility                | 3      | **なし**   | N/A                             |
| EnterpriseChromeProfiles  | 4      | あり       | 利用可能なChromeプロファイルを取得            |
| UploadFile                | 5      | あり       | 特定のChromeアーティファクトと認証情報を窃取       |
| OpenURL                   | 6      | あり       | Chromeで新しいURLを開く                |
| Uninstall                 | 7      | あり       | 実行終了                            |
| EnterpriseChromeBookmarks | 8      | あり       | 指定したユーザのChromeブックマークを取得         |
| EnterpriseIslandProfiles  | 9      | あり       | 利用可能なislandプロファイルを取得            |
| UpdateIsland              | 10     | あり       | 指定されたIslandプロファイルを窃取            |
| ExfilAlreadyOpenChrome    | 11     | あり       | 現在のChromeプロファイルからすべてのCookiesを破棄 |

表5. Airstalkの.NET亜種におけるC2関数のタスク。

#### バージョニング

AirstalkのPowerShell亜種にはバージョン変数がありませんが、.NET亜種にはマルウェアのバージョンを指定する変数があります。弊社が行った調査では、バージョン13と14を使用したAirstalk .NET亜種のサンプルが発見されています。

### 永続性

PowerShell亜種は、図15に示すUninstallタスクの実行時に削除されるスケジュールされたタスクを永続化のために使用します。
![条件ブロック内のRemove-Item、Unregister-ScheduledTask、UploadResult関数を含むPowerShellコマンドを使用したコンピュータ スクリプトのスクリーンショット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-638390-164180-15.png) 図15.Airstalk PowerShell亜種のアンインストール コード。

しかし、Airstalkの.NETバージョンは永続化メカニズムを持っていません。.NET亜種はプロセスの実行を終了し、図16に示すようにカスタム属性APIエンドポイントにフラグをセットします。
![未割り当ての変数'client'に関連するエラーを示す、テキスト エディタでのコード スニペットのスクリーンショット。このコードには、HttpClientクラスの使用や非同期メソッドなど、C#プログラミングの典型的な要素が含まれている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/word-image-641037-164180-16.png) 図16.Airstalk .NET variantのアンインストール コード。

### 署名付きバイナリとタイムスタンプ

防御回避の試みとして、Airstalkの.NET亜種のバイナリは、有効なCAによって署名された(おそらく盗まれた)証明書で署名されていることが確認されています。

* 組織: Aoteng Industrial Automation (Langfang) Co., Ltd.
* 位置関係: 廊坊(Langfang)
* 省: 河北省
* 国: CN
* シリアル番号: 29afb8d913db84fdb362f4fd927b8553
* 有効日: 6/28 10:04:49 2024 GMT
* 有効期限: Jun 28 03:29:37 2025 GMT

しかし、この証明書は有効日の約10分後に失効しています。

* 失効日: Jun 28 10:14:00 2024 GMT

表6が示すように、調査のなかで同じ証明書で署名され、オリジナルのタイムスタンプが保持されているPEバイナリが2つ発見されています。

|------------------------------------------------------------------|-------------------------|-------------------------|-------------------------|
| **SHA256**                                                       | **コンパイル日時**             | **署名日時**                | **最初の提出日時**             |
| 0c444624af1c9cce6532a6f88786840ebce6ed3df9ed570ac75e07e30b0c0bde | 2024-06-28 17:55:37 UTC | 2024-07-03 18:01:00 UTC | 2024-07-03 18:03:26 UTC |
| 1f8f494cc75344841e77d843ef53f8c5f1beaa2f464bcbe6f0aacf2a0757c8b5 | 2024-07-03 20:37:08 UTC | 2024-07-03 20:39:00 UTC | 2024-07-03 20:43:31 UTC |

表6.Airstalkの.NET亜種用のPEバイナリのテストに関する情報。

CL-STA-1009の背後にいる脅威アクターは、後のAirstalk .NET亜種バイナリのタイムスタンプを修正しましたが、以下の表7に示すように、署名されたタイムスタンプを使用することで、開発タイムラインを確立することができます。

|------------------------------------------------------------------|-------------------------|-------------------------|------------------------------|-------------------------|---------------|
| **SHA256**                                                       | **署名日時**                | **コンパイル日時**             | **デバッグ日時**                   | **最初の提出日時**             | **説明**        |
| dfdc27d81a6a21384d6dba7dcdc4c7f9348cf1bdc6df7521b886108b71b41533 | 2024-07-17 20:00:00 UTC | 2055-04-06 21:31:42 UTC | 2039-09-07 07 17:14:59 UTC   | 2024-12-17 16:58:53 UTC | .NETの亜種       |
| b6d37334034cd699a53df3e0bcac5bbdf32d52b4fa4944e44488bd2024ad719b | 2024-11-11 00:12:00 UTC | 2066-03-16 05:36:50 UTC | 2084-08-11 21:19:12 UTC      | 2024-12-10 00:03:03 UTC | .NETの亜種       |
| 4e4cbaed015dfbda3c368ca4442cd77a0a2d5e65999cd6886798495f2c29fcd5 | 2024-11-14 00:21:00 UTC | 2097-03-02 00:38:35 UTC | 2089-11-27 15:10:05 2089 UTC | 2024-12-09 13:39:25 UTC | .NETの亜種       |
| 3a48ea6857f1b6ae28bd1f4a07990a080d854269b1c1563c9b2e330686eb23b5 | N/A                     | N/A                     | N/A                          | 2025-01-02 17:35:47 UTC | PowerShellの亜種 |

表7. 署名タイムスタンプに基づく開発タイムライン。

## アトリビューションとサプライチェーン

内部評価に基づいて、弊社では、中程度の信頼性をもって、国家支援を受けた脅威アクターがサプライチェーン攻撃でAirstalkマルウェアを使用していると評価しています。弊社はCL-STA-1009と名付けた活動クラスターとして、特定された活動を追跡しています。

弊社は過去数年間、数多くのサプライチェーン アタックを追ってきました。サプライチェーン攻撃は、組織が日々の活動を遂行するために依存している商品やサービスを標的とするものです。標的となるサプライチェーンには、組織のインフラを構成するハードウェア、組織の最も機密性の高いデータを管理するために信頼されているクラウド ベースのサービス、専門スタッフの増強などが含まれます。

この最後のカテゴリーは、一般的にビジネス プロセス アウトソーシング(BPO)と呼ばれ、攻撃者に狙われると甚大な被害を受ける可能性があります。ハードウェアとソフトウェアの監視、制御、プロビジョニングが可能です。しかし、人的資産、特に高度に専門化された人的資産には、重要な業務システムへの広範なアクセスを認めなければならないケースが多々あります。加えて、彼らは多くの場合、自組織が管理する設備で作業しています。BPOによって管理されるため、BPOは事実上、組織のセキュリティ管理の大部分から外れることになります。

BPOを専門とする組織は、犯罪者と国家支援を受けた攻撃者の両方にとって有利な標的となっており、ここ数年のインシデントでは、侵入元としてBPOへの攻撃が目立って増えているのが現状です。

BPOでは通常、規模の経済を活用して、高度に専門化された人材が複数のクライアントに同時にサービスを提供します。これは、BPOとそのクライアントの双方にとって大きな節約になる一方で、BPOが複数のターゲットへのゲートウェイとして機能するという欠点があるものです。攻撃者は、侵害するだけでなく、アクセスを無期限に維持するために必要なリソースに惜しみなく投資します。

## 結論

CL-STA-1009は、国家より支援を受けていることが疑われる脅威アクターの活動を表す脅威活動クラスターです。クラスターは、Airstalkマルウェアと関連しており、サプライチェーン攻撃で使用される敵対者の信頼度は中程度と評価しています。

.NETの亜種はマルウェアの進化を表しており、マルチスレッドのC2プロトコル、バージョニング、ビーコン、より複雑で複合的なタスクを特徴としています。マルウェアは、2024年に合法的な組織に対して発行されたと思われる失効証明書付きの署名済みバイナリを使用するなど、防御回避テクニックを駆使します。これらの回避テクニックには、PEタイムスタンプの操作も含まれており、こうした署名タイムスタンプはアクティビティのタイムラインを確立するのに役立つものです。このマルウェアの能力と適応性は、CL-STA-1009の背後にいる脅威アクターによってもたらされる永続的な脅威を浮き彫りにするものです。

マルウェアが採用する回避技術により、ほとんどの環境では検出を逃れることに成功しており、マルウェアがサードパーティー ベンダーの環境内で実行されている場合は特にそうなっています。ブラウザのセッションcookiesが盗まれると、多数のクライアントへのアクセスが可能になるため、BPOを利用する組織にとっては特に破壊的で危険なものとなります。また、盗まれたスクリーンショットやログに記録されたキー操作は、被害者だけでなく、被害者の顧客にとっても重要な機密情報を暴露する可能性があるものです。

長期的な監視により、攻撃者はBPO事業がどのように運営されているか、またBPO事業が通常どのように顧客とやり取りしているかを理解することができ、後続の侵入が検知される可能性は低くなります。このような攻撃を特定し、組織から守るための鍵は、セキュリティの焦点を典型的な指標やアクセス コントロールから、内部と外部の両方において、ユーザーが通常どのように作業しているかを理解することに拡大することにあります。

しかし、攻撃者の行動パターンとユーザーの一般的な行動パターンの違いは、何を注意すべきかを知っていれば、いずれ明らかになるものです。このような違いは、微妙な異常を発見するために調整された行動監視ツールを使って特定し、対処する必要があるものです。

パロアルトネットワークスのお客様は、以下の製品を通じてAirstalkマルウェアに対する保護を構築いただけます。

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)の機械学習モデルと分析技術は、本研究で共有されたインジケーターに照らして見直され、更新されています。
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)および[XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)で[マルウェア防止エンジン](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-4.x-Documentation/Malware-protection)を採用することで、マルウェアを防止します。このアプローチは、[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)、Behavioral Threat Protection、Local Analysisモジュールなど、複数の保護レイヤーを組み合わせて、既知および未知のマルウェアがエンドポイントに害を及ぼすのを防ぐものです。

情報漏えいの可能性がある場合、または緊急の案件がある場合は、[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください。

* 北米:フリーダイヤル: +1 (866) 486-4842 (866.4.UNIT42)
* 英国: +44.20.3743.3660
* ヨーロッパおよび中東: +31.20.299.3130
* アジア: +65.6983.8730
* 日本: +81.50.1790.0200
* オーストラリア: +61.2.4062.7950
* インド: 000 800 050 45107

パロアルトネットワークスは、本調査結果をサイバー脅威アライアンス(CTA)のメンバーと共有しています。CTAの会員は、この情報を利用して、その顧客に対して迅速に保護を提供し、悪意のあるサイバー アクターを組織的に妨害しています。[サイバー脅威アライアンス](https://www.cyberthreatalliance.org)について詳細を見る。

## 侵害のインジケーター

|------------------------------------------------------------------|---------|-------------------------|
| **IoC**                                                          | **タイプ** | **説明**                  |
| 0c444624af1c9cce6532a6f88786840ebce6ed3df9ed570ac75e07e30b0c0bde | SHA256  | 署名入りテストサンプル             |
| 1f8f494cc75344841e77d843ef53f8c5f1beaa2f464bcbe6f0aacf2a0757c8b5 | SHA256  | 署名入りテストサンプル             |
| dfdc27d81a6a21384d6dba7dcdc4c7f9348cf1bdc6df7521b886108b71b41533 | SHA256  | Airstalk .NETサンプル       |
| b6d37334034cd699a53df3e0bcac5bbdf32d52b4fa4944e44488bd2024ad719b | SHA256  | Airstalk .NETサンプル       |
| 4e4cbaed015dfbda3c368ca4442cd77a0a2d5e65999cd6886798495f2c29fcd5 | SHA256  | Airstalk .NETサンプル       |
| 3a48ea6857f1b6ae28bd1f4a07990a080d854269b1c1563c9b2e330686eb23b5 | SHA256  | Airstalk PowerShellサンプル |

コード署名証明書:

\-----証明書の書き出し-----

MIIF/DCCA+SgAwIBAgIQKa+42RPbhP2zYvT9knuFUzANBgkqhkiG9w0BAQsFADB7

MQswCQYDVQQGEwJVUzEOMAwGA1UECAwFVGV4YXMxEDAOBgNVBAcMB0hvdXN0b24x

ETAPBgNVBAoMCFNTTCBDb3JwMTcwNQYDVQQDDC5TU0wuY29tIEVWIENvZGUgU2ln

bmluZyBJbnRlcm1lZGlhdGUgQ0EgUlNBIFIzMB4XDTI0MDYyODEwMDQ0OVoXDTI1

MDYyODAzMjkzN1owgfkxCzAJBgNVBAYTAkNOMQ4wDAYDVQQIDAVIZWJlaTERMA8G

A1UEBwwITGFuZ2ZhbmcxOjA4BgNVBAoMMUFvdGVuZyBJbmR1c3RyaWFsIEF1dG9t

YXRpb24gKExhbmdmYW5nKSBDby4sIEx0ZC4xGzAZBgNVBAUTEjkxMTMxMDAwTUEw

QTNIRjhYOTE6MDgGA1UEAwwxQW90ZW5nIEluZHVzdHJpYWwgQXV0b21hdGlvbiAo

TGFuZ2ZhbmcpIENvLiwgTHRkLjEdMBsGA1UEDwwUUHJpdmF0ZSBPcmdhbml6YXRp

b24xEzARBgsrBgEEAYI3PAIBAxMCQ04wdjAQBgcqhkjOPQIBBgUrgQQAIgNiAASf

B2NdKWXwGa7DkmCA5NiX+kQh5JkYBjGKJgSRz5BflX/Bo+/pXKfN8fsUOe5J3k+y

v/XX53ZiHRJMmpWSjEHXyDFHbBco1hksVLOoeaTFHx65sh5eysXxwD3bwn1IzSCj

ggGpMIIBpTAMBgNVHRMBAf8EAjAAMB8GA1UdIwQYMBaAFDa9Sf8xLOuvakD+mcAW

7br8SN1fMH0GCCsGAQUFBwEBBHEwbzBLBggrBgEFBQcwAoY/aHR0cDovL2NlcnQu

c3NsLmNvbS9TU0xjb20tU3ViQ0EtRVYtQ29kZVNpZ25pbmctUlNBLTQwOTYtUjMu

Y2VyMCAGCCsGAQUFBzABhhRodHRwOi8vb2NzcHMuc3NsLmNvbTBfBgNVHSAEWDBW

MAcGBWeBDAEDMA0GCyqEaAGG9ncCBQEHMDwGDCsGAQQBgqkwAQMDAjAsMCoGCCsG

AQUFBwIBFh5odHRwczovL3d3dy5zc2wuY29tL3JlcG9zaXRvcnkwEwYDVR0lBAww

CgYIKwYBBQUHAwMwUAYDVR0fBEkwRzBFoEOgQYY/aHR0cDovL2NybHMuc3NsLmNv

bS9TU0xjb20tU3ViQ0EtRVYtQ29kZVNpZ25pbmctUlNBLTQwOTYtUjMuY3JsMB0G

A1UdDgQWBBQdt2jU+7Pr64QrUIvuU1nojIqttzAOBgNVHQ8BAf8EBAMCB4AwDQYJ

KoZIhvcNAQELBQADggIBAMBeOg1geZaMToh9XVF2rrQQRXArYYQKi5svgEX6YcjC

ZljQZzBo8wIyvyyeJ7x33ThTTbPpukggrKE2p019jGjlKQMjWoA1leRatuyrMPVT

w5+Vs/RCEogg1X/n6wmvTUUNvLCv6iDgT3/ZFrm7jIJKrwMkt/HbuGE/AB3w/Hfk

tnDcWbMii58+HmuDbPRtfvKe1p9IZ6EbxdAVRrOg/unECl4JC9gdzma0DbD6HhmY

AgaCEoqBds59ghNjN2y/QpMiAvrUBpX6p4pJzIedj5cJ/WID0QgalIWpOI18rRfP

Lkh6p02s5nmbSZKQQFtjPNCew65shUgCFdiV/mnFVPbI76o4N41c2z+AEqODk6fI

QUEeCr8Ny/Ro6ijXhycFvcN/YS9mLeiZ43cyEx9iylGskYY7wbPUblzNAF5NzxuK

jp/EBCUmCoj/q43D2u/ldB9ND4yaiaRmMMte8BVjSoU9xUUss7a5vft51ONTWtWS

O8Hbs4pnGcPCjewTdrgDqKYcLOPFN4M04kQHaQqQyQaY9Sff6/2c16Sh4rmErluQ

lIbNggl4sHlpMObqSqPnkJy8ClBFr7ah7AH8k6hzyQheh1rXUtmK0TSCbywsLFfH

nGbFSa72+9mByBCUH3ckD+Nnv73dtRdH9/M7+Oq+71BJQmMwmuMXPi450vTM4HIP

\-----証明書の終わり-----
トップに戻る

### タグ

* [.NET](https://unit42.paloaltonetworks.com/ja/tag/net-ja/ ".NET")
* [CL-STA-1009](https://unit42.paloaltonetworks.com/ja/tag/cl-sta-1009-ja/ "CL-STA-1009")
* [Malicious PowerShell scripts](https://unit42.paloaltonetworks.com/ja/tag/malicious-powershell-scripts-ja/ "Malicious PowerShell scripts")
* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")
* [Supply-chain attack](https://unit42.paloaltonetworks.com/ja/tag/supply-chain-attack-ja/ "supply-chain attack")
* [Windows](https://unit42.paloaltonetworks.com/ja/tag/windows-ja/ "Windows")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:AzureHoundを使用したクラウド ディスカバリ](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/ "AzureHoundを使用したクラウド ディスカバリ")

### 目次

* 

### 関連記事

* [脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "article - table of contents")
* [BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "article - table of contents")
* [Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
