[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/next-gen-kerberos-attacks/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/next-gen-kerberos-attacks/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/ "ラーニング ハブ")  
  [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)

# 貴石のチケット: 詳解 次世代型Kerberos攻撃

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Oz Soprin](https://unit42.paloaltonetworks.com/ja/author/oz-soprin/)
  * [Shachar Roitman](https://unit42.paloaltonetworks.com/ja/author/shachar-roitman/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年12月21日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Diamond Ticket](https://unit42.paloaltonetworks.com/ja/tag/diamond-ticket-ja/)
  * [Golden Ticket](https://unit42.paloaltonetworks.com/ja/tag/golden-ticket-ja/)
  * [Kerberos](https://unit42.paloaltonetworks.com/ja/tag/kerberos-ja/)
  * [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/)
  * [Sapphire Ticket](https://unit42.paloaltonetworks.com/ja/tag/sapphire-ticket-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/next-gen-kerberos-attacks/?pdf=download&lg=ja&_wpnonce=5f0cc26d8b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/next-gen-kerberos-attacks/?pdf=print&lg=ja&_wpnonce=5f0cc26d8b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=貴石のチケット:%20詳解%20次世代型Kerberos攻撃&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnext-gen-kerberos-attacks%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnext-gen-kerberos-attacks%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnext-gen-kerberos-attacks%2F&title=貴石のチケット:%20詳解%20次世代型Kerberos攻撃 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnext-gen-kerberos-attacks%2F&text=貴石のチケット:%20詳解%20次世代型Kerberos攻撃 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnext-gen-kerberos-attacks%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=貴石のチケット:%20詳解%20次世代型Kerberos攻撃%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fnext-gen-kerberos-attacks%2F "Share in Mastodon")

## 概要

Unit 42のリサーチャーが、新たな検出手法をご紹介します。これらの検出手法により、新種のKerberos攻撃(攻撃者はKerberosチケットを変更して特権アクセスを管理することが可能)の検出率を向上できます。こうした攻撃で有名な例は、Golden Ticket攻撃です。この攻撃を実行する脅威アクターは、チケットを偽造して高特権ユーザーに偽装できます。

今回新たに発見された2つの攻撃は、既存のチケットを変更して高特権アクセスを含める点で、Golden Ticket攻撃の機能強化版であり、偽造チケットはゼロから作成されません。本稿では、この3種類の攻撃の違いを考察し、新しい攻撃の検出が困難な理由を説明します。

Active Directoryの利用拡大によって、Kerberos攻撃が多くの脅威アクターの資金源となります。リサーチャーは、以下の新しい攻撃手法を発見しました。これらの手法を利用する攻撃者は、Active Directory (AD)ドメイン内ですべてのサービスとリソースに自由にアクセスできます。

* Diamond Ticket
* Sapphire Ticket

有名なGolden Ticket攻撃と類似していることから、脅威アクターは今後の活動でこれらの攻撃も使用する可能性があります。ユーザーは、この新しいKerberos攻撃に対応する検出手法を新たに採用することで、セキュリティを強化できます。

本稿で説明する攻撃に対応するように改善された検出手法を、Cortex XDRによってパロアルトネットワークスのお客様にお届けします。

|----------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **関連するUnit 42のトピック** | [Privilege Escalation](https://unit42.paloaltonetworks.jp/tag/privilege-escalation-ja/)、[Golden Ticket](https://www.paloaltonetworks.com/blog/tag/golden-ticket/)、[Kerberos](https://unit42.paloaltonetworks.jp/tag/kerberos-ja/) |

## Kerberosの基礎知識

チケット攻撃とその影響を理解するには、Kerberosのしくみを理解することが役立ちます。理解すべきものには、チケット攻撃で使用される機能に関する一般的な用語に加え、チケットが使用されるしくみも含まれます。

[Kerberos](<https://en.wikipedia.org/wiki/Kerberos_(protocol)>)は、[Active Directory (AD)](https://en.wikipedia.org/wiki/Active_Directory)環境で主に使用されるネットワーク認証プロトコルです。[さまざまな業界で数千社の企業](https://discovery.hgdata.com/product/microsoft-active-directory)がActive Directoryのテクノロジを利用して、ユーザーアカウントなどの組織内リソースを管理しています。Active Directoryは最初のバージョンがWindows Server 2000でリリースされて以来、膨大な数のユーザーとリソースを管理する企業や大規模な組織において、特に普及しています。

Kerberosで用意されている強力な認証により、ユーザーを認証してチケットを発行し、サービスの利用を許可します。チケットは[Key Distribution Center (キー配布センター - KDC)](https://www.techopedia.com/definition/12883/key-distribution-center-kdc-cryptography)によって配布されます。ほとんどの環境において、KDCは[ドメインコントローラ(DC)](https://en.wikipedia.org/wiki/Domain_controller)にインストールされます。

初期認証時に、[チケット保証チケット(TGT)](https://doubleoctopus.com/security-wiki/authentication/ticket-granting-tickets/)がユーザーに割り当てられます。後からTGTを使用してKDCにユーザーを認証し、[Ticket Granting Service (チケット保証サービス - TGS)](<https://www.techopedia.com/definition/27186/ticket-granting-server-tgs#:~:text=A%20ticket%20granting%20server%20(TGS)%20is%20a%20logical%20key%20distribution,such%20as%20network%20service%20access.>)からサービスチケットを要求します。サービスチケットは、サービス認証用に付与されます。

Kerberos認証は以下のステップで構成されます。

1. ユーザーがKDCにTGTを要求(AS-REQ)し、KDCが認証情報とユーザー情報を確認して検証します。
2. ユーザーの認証後、暗号化されたTGTをKDCが要求元ユーザーに返送します(AS-REP)。
3. ユーザーはTGTをDCに提示し、TGSを要求します(TGS-REQ)。
4. TGSは暗号化され、要求元ユーザーに返送します(TGS-REP)。
5. 要求されたサービスをホストするサーバーにユーザーは接続し、サービス利用のためにTGSを提示します(AP-REQ)。
6. アプリケーションサーバーが(AP-REP)をクライアントに送信します。

![図1で示す要求フローは、Kerberos認証でのアプリケーションサーバー、ユーザーワークステーション、およびドメインコントローラ間における要求フローです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-28-jp-1.png) 図1. Kerberos認証

### Kerberosチケット内のコンポーネント

[Kerberosチケット](https://www.rfc-editor.org/rfc/rfc4120#section-5.3)には、いずれも以下のフィールドが含まれています。

|--------------|-------------------------------------------|
| **Kerberosチケット**                                        ||
| **Tkt-vno**  | チケット形式に対応するバージョン番号                        |
| **レルム**      | チケットを発行したレルム                              |
| **sname**    | サーバー名。この名前のコンポーネントはすべて、サーバーの  IDの一部 |
| **Enc-part** | サーバーの秘密鍵で暗号化されている。                        |

*表1 Kerberosチケット*

Enc-partにはさまざまなフィールドがありますが、ここでは以下について説明します。

1. cname: クライアントのプリンシパル識別子の名前部分
2. 認証データ: プリンシパルからの認証データをアプリケーションサービスに渡すために使用。プリンシパルではチケットが代理発行される。この部分には特権属性証明(PAC)が含まれる

### Kerberos特権属性証明(PAC)とは?

[Microsoftのドキュメント](https://learn.microsoft.com/ja-jp/openspecs/windows_protocols/ms-pac/54d570b1-fc54-4c54-8218-f770440ec334)によると、[PAC](https://learn.microsoft.com/ja-jp/openspecs/windows_protocols/ms-pac/54d570b1-fc54-4c54-8218-f770440ec334)は、認証関連情報を示す構造体であり、認証関連情報はDCで渡されます。PACを認証プロトコルで使用してIDを検証し、認証情報を転送してリソースへのアクセスを制御します。

PAC内の[セキュリティ識別子(SID)](https://learn.microsoft.com/ja-jp/openspecs/windows_protocols/ms-pac/f2ef15b6-1e9b-48b5-bf0b-019f061d41c8#gt_83f2020d-0804-4840-a5ac-e06439d50f8d)、[相対識別子(RID)](https://learn.microsoft.com/ja-jp/openspecs/windows_protocols/ms-pac/f2ef15b6-1e9b-48b5-bf0b-019f061d41c8#gt_df3d0b61-56cd-4dac-9402-982f1fedc41c)といった認証データが、DCに含まれます。

### Kerberos委任

[Kerberos委任](https://blog.netwrix.com/2021/11/30/what-is-kerberos-delegation-an-overview-of-kerberos-delegation/#:~:text=Kerberos%20Delegation%20is%20a%20security,account%20for%20any%20other%20network)の一般的な使用例は、Webサーバーでデータベースサーバーからユーザーのデータを取得する場合です。データベースサーバーは、ユーザーデータへのアクセス権をユーザーにのみ付与できます。この場合、Webサーバーはユーザーを偽装する必要があります。この偽装をKerberos委任と言います。

本稿では制約付き委任に絞って説明します。Kerberos委任の各種手法については、「[CortexXDRによるBronze Bit脆弱性からの保護](https://www.paloaltonetworks.com/blog/security-operations/bronze-bit-vulnerability-xdr/?lang=ja)」を参照してください。

**制約付き委任:** MicrosoftはKerberosの拡張機能を実装して、ユーザーのTGTをメモリに保持しません。この拡張機能は[S4U](https://learn.microsoft.com/ja-jp/openspecs/windows_protocols/ms-sfu/4a624fb5-a078-4d30-8ad1-e9ab71e0bc47#gt_083a5403-f654-4db6-b17e-9c10dc5cd420) (Service for User)と呼ばれ、[S4U2Self](https://learn.microsoft.com/ja-jp/openspecs/windows_protocols/ms-sfu/4a624fb5-a078-4d30-8ad1-e9ab71e0bc47#gt_2214804a-4a44-46f4-b6d2-a78f4ff39a39)と[S4U2Proxy](https://learn.microsoft.com/ja-jp/openspecs/windows_protocols/ms-sfu/bde93b0e-f3c9-4ddf-9f44-e1453be7af5a)から構成されます。S4U2Selfでは、ユーザーの代理でサービスが自分自身にチケットを要求できます。S4U2Proxyでは、あるサービスに別のサービスへの認証を許可します。

### S4U2Self拡張機能

上記の通り、[S4U2self](https://learn.microsoft.com/ja-jp/openspecs/windows_protocols/ms-sfu/4a624fb5-a078-4d30-8ad1-e9ab71e0bc47#gt_2214804a-4a44-46f4-b6d2-a78f4ff39a39)拡張機能により、チケットでユーザーの[認証データ](https://learn.microsoft.com/ja-jp/openspecs/windows_protocols/ms-sfu/4a624fb5-a078-4d30-8ad1-e9ab71e0bc47#gt_0eef5aca-03f3-4b09-b79b-cdf7f730ad89)(つまり、PAC)を[サービス](https://learn.microsoft.com/ja-jp/openspecs/windows_protocols/ms-sfu/4a624fb5-a078-4d30-8ad1-e9ab71e0bc47#gt_2dc07ca2-2b40-437e-a5ec-ed28ebfb116a)が受信できます。

このプロトコル拡張機能を使用するには、[KRB\_TGS\_REQ](https://learn.microsoft.com/ja-jp/openspecs/windows_protocols/ms-kile/b4af186e-b2ff-43f9-b18e-eedb366abf13)発行ユーザーは[サービスプリンシパル名(SPN)](https://learn.microsoft.com/ja-jp/windows/win32/ad/service-principal-names)を1つ以上登録しておく必要があります。これにより、DCはサービスの秘密鍵を使用して、生成サービスチケットを暗号化できます。

S4U2U KRB\_TGSのやり取りの流れ:

1. サービスでは[PA\_FOR\_USER](https://learn.microsoft.com/ja-jp/openspecs/windows_protocols/ms-sfu/aceb70de-40f0-4409-87fa-df00ca145f5a)データ構造体に情報を設定します。当該構造体にある情報は、ユーザーに関する情報です。サービスではユーザーの代理でサービスチケットを要求し、KRB\_TGS\_REQメッセージをTGSに送信します。
2. KRB\_TGS\_REQメッセージを介してサービスチケットがサービスに送信されます。サービスチケットで戻されるPACには認証データが含まれます。

### U2U認証

[User-to-User認証](https://www.rfc-editor.org/rfc/rfc4120#section-3.7)はKerberos RFCで規定されています。認証検証団体に対して発行したTGTのセッション鍵を使用してKDC発行チケットの暗号化をクライアントが要求できる手法として規定されています。

KRB\_TGS\_REQでは、以下の機能があります。

* [追加のチケット](https://www.rfc-editor.org/rfc/rfc4120#section-5.4.1): 秘密鍵の取得先TGTが含まれます。
* [ENC-TKT-IN-SKEY](https://www.rfc-editor.org/rfc/rfc4120#section-2.9.2): このオプションの指定により、渡される追加TGTからセッション鍵でエンドサーバーのチケットが暗号化されます。
* サービス名(sname)はユーザーを意味することがあります。必ずしもSPNを持つサービスであるとは限りません。

### U2U + S4U2Self

2つの手法を組み合わせると、SPNがないユーザーに対してS4U2Self拡張機能を使用できます。このやり取りで受信されるサービスチケットは、サーバーの秘密鍵で暗号化されます(この場合、サーバーはSPNがないユーザーとなる可能性があります)。したがって、対象ユーザーのPACはサーバーの秘密鍵を使用して復号できます。

KRB\_TGS\_REQパケットには、両方の手法の特徴がすべて備わります。

## 2つのKerberos攻撃のしくみ

Sapphire Ticket攻撃とDiamond Ticket攻撃はどちらも正当なTGTを複合し、そのPACを変更します。また、実行するには、攻撃者は[KRBTGT](https://adsecurity.org/?p=483)アカウントの鍵(パスワードハッシュ)へのアクセス権が必要になります。[Microsoft TechNet (現在のMicrosoft Docs)](<https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2012-R2-and-2012/dn745899(v=ws.11)?redirectedfrom=MSDN>)の記事によると、KRBTGTアカウントはローカルのデフォルトアカウントであり、KDCサービスのサービスアカウントとして機能します。

### Sapphire Ticket

Sapphire Ticket攻撃([Charlie Bromberg](https://twitter.com/_nwodtuhs)氏が提唱)では、ドメインでユーザーの認証情報を入手する必要があります。このユーザーをJoeとしましょう。Joeの認証情報はTGTの入手に使用され(通常の[KRB\_AS\_REQ](https://learn.microsoft.com/ja-jp/openspecs/windows_protocols/ms-kile/b4af186e-b2ff-43f9-b18e-eedb366abf13)を使用)、後から高特権ユーザーのPACの復号に使用されます。

TGTが受信されると、攻撃者はU2U + S4U2Selfを使用します。

1. 偽装するユーザー(高特権ユーザー)を決定します。
2. 以下の特性を持つKRB\_TGS\_REQを生成します。
   1. 偽装ユーザーの情報がPA\_FOR\_USER構造体に含まれる
   2. サービス名(sname)がJoeのユーザー名である
   3. JoeのTGTが追加チケットフィールドに追加される
   4. KDCオプションのENC-TKT-IN-SKEYフラグが設定される
3. 偽装ユーザーのサービスチケットを入手します。

KRB\_TGS\_REQ -
![図2は多くのコード行であり、Joe.2というユーザー名でU2UとS4U2Selfを使用してKRB\_TGS\_REQを生成する方法を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-29.png) 図2.U2UとS4U2Selfの手法を使用して作成したKRB\_TGS\_REQ ![図3は多くのコード行であり、Joeという名前のユーザーが設定オプションの設定を開始しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-30.png) 図3.KDCオプションでのENC-TKT-IN-SKEYフラグの設定

KRB\_TGS\_REP
![図4は数行の連続コードであり、Joeという名前のユーザーがプロセスで設定オプションを設定し続ける方法を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-31.png) 図4. U2U + S4U2Self TGS-REP.

ご承知のとおり、サービスチケットはサービスの長期にわたる秘密鍵による暗号化です。つまり、攻撃者はJoeの認証情報を入手すると、サービスチケットを復号できます。攻撃者はKRBTGTアカウントの秘密鍵も入手しているため、JoeのTGTを復号して変更できます。TGTは前述の秘密鍵で署名されています。

Sapphire Ticketを偽造するために、攻撃者は偽装ユーザーのPACを抜き取り、以下の2つの方法でJoeのTGTを変更します。

1. Joeの元々のPACを高特権PACに置き換えます。
2. cnameを偽装ユーザーの名前と一致させます。

これにより、攻撃者は高特権ユーザーのTGTを利用できます。

### Diamond Ticket

Diamond Ticket攻撃([Charlie Clark](https://twitter.com/exploitph)氏が提唱)の最初の部分で、TGTを入手します。これを行うには、以下のいずれかの手法を使用できます。

* 攻撃者は低特権ユーザーの認証情報を使用してKRB\_AS\_REQを開始します。その結果、正当なTGTとなります。
* [Rubeus](https://github.com/GhostPack/Rubeus)というツールには[tgtdeleg](https://github.com/GhostPack/Rubeus#tgtdeleg)というオプションがあります。このオプションはKerberosの[Generic Security Services Application Program Interface (GSS-API)](https://en.wikipedia.org/wiki/Generic_Security_Services_Application_Program_Interface)を悪用して、現在のユーザーで使用可能なTGTを抽出します。このとき、ホストでの昇格は必要ありません。

[KRB\_AS\_REP](https://learn.microsoft.com/ja-jp/openspecs/windows_protocols/ms-kile/b4af186e-b2ff-43f9-b18e-eedb366abf13)内でTGTを受け取ると、攻撃者はKRBTGTアカウントの鍵を使用してTGTを復号し、チケットの各部分を変更できます。

チケット変更後、攻撃者は以下のいずれかの手法を用いて権限を昇格できます。

* TGTを生成して、ドメイン管理者またはドメイン内の他のユーザーを偽装する。  
  この場合、攻撃者はチケットのcnameフィールド、およびPACを変更する必要があります。この方法では、ドメイン管理者(またはドメインの他のユーザー)の名前でチケットが偽造されます。これは、[Golden Ticket](https://attack.mitre.org/techniques/T1558/001/)攻撃と非常に似ています。
* PACを変更して、通常のドメインユーザーの権限をドメイン管理者権限に昇格させる。

この方法では、ドメイン管理者権限を持つ低特権ユーザーの名前で攻撃者にチケットが提供されます。

## 新しいKerberos攻撃の威力

Diamond TicketとSapphire Ticketは偽造TGTであり、正当なTGTを変更することで作成します。これにより、追加の権限または新しいIDが付与されます。Golden Ticketが多数検出される要因としては、正当なDCでTGTが作成されないことがありますが、DCが正当なTGTを発行しても新しい攻撃で改ざんするので、検出が困難になります。

攻撃者は偽造TGTを使用して、希望するサービスまたはリソースへのTGSを要求します。たとえば、ドメインですべてのコンピュータ、ファイル、フォルダへのアクセスを要求できます。

### Diamond Ticket攻撃とSapphire Ticket攻撃の違い

どちらの攻撃でも、正当なTGTのPACに対して改ざんが行われますが、変更方法に主な違いがあります。Diamond Ticket攻撃では、要求されたTGTで元のPACに対して変更が行われ、権限を追加したり完全に変更します。Sapphire Ticket攻撃では攻撃者はTGTを変更しますが、Kerberos委任を使用して高特権ユーザーの正当なPACを入手することで変更し、元のチケットのPACで置換します。

### TGTを偽装できる者

このような攻撃を実行する基本的な要件として、[KRBTGT](https://adsecurity.org/?p=483)アカウントのパスワードハッシュへのアクセスが攻撃者に必要です。

KRBTGTアカウントはドメインですべてのKerberos TGTチケットを暗号化して署名します。Kerberosチケットですべての検証(KDCサービスのTGTの暗号化と復号を含む)が、KRBTGTによって実行されます。つまり、単にKRBTGTアカウントで暗号化されただけで、偽造されたTGTは有効なチケットと見なされます。

さらに、TGTの偽造後、攻撃者はKRBTGTのパスワードハッシュでTGTを暗号化する必要があります。これにより、新しいTGTがKDCの検証に確実に合格して、希望するサービスにサービスチケットを発行します。

とはいえ、KRBTGTパスワードハッシュの入手は容易でないことに留意する必要があります。パスワードハッシュを入手すると、ドメインですべてのサービスとリソースへのアクセス権も入手するだけでなく、ネットワーク潜伏が有効になります。

## 実際に報告されている偽造チケット攻撃

偽造チケット攻撃は現実に確認されており、たとえば[Playful Taurus](https://attack.mitre.org/groups/G0004/) (APT15、[Ke3chang](https://unit42.paloaltonetworks.jp/operation-ke3chang-resurfaces-with-new-tidepool-malware/)、NICKELとしても知られる)による攻撃などで見られます。このグループは中国国外で活動している脅威アクターであり、2010年以来、世界中の石油会社、政府機関、在外公館、軍事組織、非政府組織を標的にしています。

2017年5月に[NCC GroupのIRチームが実施した調査](https://research.nccgroup.com/2018/03/10/apt15-is-alive-and-strong-an-analysis-of-royalcli-and-royaldns/)によると、対処措置を実施する場合に標的ネットワークで潜伏するために、Playful Taurusは[Mimikatz](https://attack.mitre.org/software/S0002/)を使用して認証情報をダンプし、Kerberos Golden Ticketを生成しました。

[MSTIC](https://www.microsoft.com/en-us/security/blog/2021/12/06/nickel-targeting-government-organizations-across-latin-america-and-europe/)の調査によると、2021年12月頃の別の活動において、悪意のあるツール(Mimikatz、WDigest、NTDSDumpといったパスワードダンプツールなど)を同一脅威アクターが使用して、標的システムで認証情報を収集しました。

攻撃者はMimikatzを使用して以下の活動を実施できます。

* 認証情報の収集
* [DCSync攻撃](https://attack.mitre.org/techniques/T1003/006/)の実行  
  この攻撃は[Active Directoryレプリケーション](https://social.technet.microsoft.com/wiki/contents/articles/4592.how-active-directory-replication-works.aspx)のプロセスを擬似的に再現し、ユーザーのパスワードハッシュを手に入れます。この攻撃を使用すると、KRBTGTパスワードハッシュを収集できます。
* Golden Ticketの偽造

リサーチャーの推測では、Sapphire Ticket攻撃とDiamond Ticket攻撃はGolden Ticket攻撃と似ていますが、さらに発見が困難になるので、将来的に多様な脅威アクター(Playful Taurusなど)がこれらの攻撃を使用する危険性があります。

## 偽造チケット攻撃に対する検出手法の提案

KRBTGTパスワードハッシュを発見する困難さにより、偽造チケット攻撃では攻撃開始前でも多くの兆候が生じる可能性があります。この場合、Golden Ticket攻撃に適用される検出アイデアがここでも関連します。

こうした検出の詳細については、「[Detecting and Preventing the Path to a Golden Ticket With Cortex XDR](https://www.paloaltonetworks.com/blog/security-operations/detecting-and-preventing-the-path-to-a-golden-ticket-with-cortex-xdr/)」を参照してください。

### Sapphire Ticket

Sapphire Ticketは有効(つまり、正当なPACのチケット)であるように見えるので、分析だけでは使用の検出は困難です。ただし、以下のようにホストでその他の疑わしい活動は検出できます。

* KRBTGTパスワードハッシュ窃取の兆候
* 疑わしいツールの使用
* 環境におけるDCSync攻撃、またはホストからDCへの疑わしい接続
* U2UとS4U2Selfの属性を持つ不正なKRB\_TGS\_REQ
* 対象ホストから高特権ユーザーによるKRB\_TGS\_REQ

攻撃者が攻撃直後にチケットを使用する場合、2人の異なるユーザーの同じIPからTGT要求とTGSが検出されます。対象マシンで2番目のユーザー(つまり、TGS要求に表示されるユーザー)の認証の兆候はありません。これは、Windowsイベントの4768と4769、およびネットワークトラフィックで監視できます。
![図5は、低特権ユーザーによるTGT要求のスクリーンショットであり、ユーザーのアカウント名「Joe」がハイライトされています。クライアントのアドレスもハイライトされています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-32.png) 図5.低特権ユーザーによるTGT要求 ![図6は、高特権ユーザーによるTGT要求のスクリーンショットであり、アカウント名とクライアントアドレスがハイライトされています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-33.png) 図6 高特権ユーザーによるTGS要求

### Diamond Ticket

#### ドメイン管理者アカウント用チケットの生成

ここでの検出はGolden Ticket検出機能または推奨のSapphire Ticket検出機能と非常に似ています。

#### 通常のドメインユーザーの権限昇格

攻撃者がこの手法を使用する場合、正当な認証のように見えます。TGTとTGSの要求は同じユーザーに対するものとなり、推奨される検出機能が適切ではなくなります。

この活動を監視できる方法では異常を調査しますが、アクセスされるリソースの数と、ユーザーがアクセスしたリソースの内容の両方で調べます。攻撃者が高特権リソースにアクセスする可能性が高いので、この活動は新規になります。異常検出は大規模環境では扱いに注意を要する場合があり、攻撃が発見されずに混乱を招く危険性があります。

重要な留意点として、Diamond TicketとSapphire Ticketとの主な違いは、Sapphire Ticketには本物の高特権ユーザーの実際のPACがある点です。Diamond Ticket攻撃とGolden Ticket攻撃では、PACが攻撃者によって変更され、不正確になる可能性があります。この情報を使用して、これらの攻撃を検出できます。

### グループメンバーシップの検出

この検出手法の詳細については、「[Windowsイベント4627(S): Group membership information](https://learn.microsoft.com/ja-jp/windows/security/threat-protection/auditing/event-4627)」を参照してください。このイベントは、Windowsイベントの4624(S)とともに生成されます。4624(S)のイベントはアカウントのログオン成功を示し、ログオン済みアカウントの所属グループの一覧が表示されます。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-34.png) 図7 Windowsイベント4627.*出典* : [Microsoft](https://learn.microsoft.com/ja-jp/windows/security/threat-protection/auditing/event-4627)

これには、Windows Server 2016、Windows 10以上のOSバージョンが必要です。有効にするには、[Audit Logon](https://learn.microsoft.com/ja-jp/windows/security/threat-protection/auditing/audit-logon)サブカテゴリでSuccess Auditを有効にする必要があります。

このイベントを監視すると、ユーザーのグループメンバーシップでの不規則性を発見できます。偽造されたチケットにドメイン管理者権限を割り当てたい攻撃者は、ドメイン管理者RID(512)をPACに追加します。したがって、ログイン時にユーザーがドメイン管理者の一部として表示されます。

例として、低特権ユーザー(引き続き「Joe」を使用)をドメイン管理者権限に昇格させるDiamond Ticket攻撃の使用があります(図8と9を参照)。
![図8のスクリーンショットでは、Windowsイベント4627に低特権ユーザーが表示される様子が示されています。強調部分は、Joeの名前とドメイン管理者としてのメンバーシップアクセスです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-35.png) 図8.ドメイン管理者として表示される低特権ユーザー ![図9は、Joeが「Members(メンバー)」タブに列挙されるメンバーではないことを示す「Domain Admins Properties(Domain Admins プロパティ)」ウィンドウのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-36.png) 図9 Joeはドメイン管理者のメンバーではない

攻撃者が偽造TGTを使用して高特権ユーザーを偽装する場合、誤ったグループメンバーシップを割り当てる可能性があることは、注目に値します。したがって、それらにも注意を払う価値があります。

誤検知を避けるために(ユーザーが高特権グループに意図的に追加されるとき)、イベント4627をWindowsイベントの[4732](https://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventid=4732)と[4728](https://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=4728)(ユーザーがグループに追加されると表示)と相関させることができます。

## 結論

本稿では、関連するKerberos用語を簡単に紹介した後、このような攻撃の実行に必要な権限、およびさまざまな偽造チケット攻撃を監視する重要性について説明しました。さらに、Golden Ticket攻撃と新しい攻撃手法を扱う際に可能な検出アイデアが役立つ可能性ついて考察しました。

偽造チケット攻撃は一見したところ検出困難に思われます。これは、この偽造チケットが最初は正当なものに見えるからです。ただし、疑わしいネットワーク活動、悪意のあるツールの使用、Windowsイベントについて十分な情報が収集されると、効力のあるKerberos攻撃をいくつか検出できる可能性があります。

さらに、[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)などのセキュリティプラットフォームをデプロイすることで、攻撃の各段階で保護と可視化を行う層を追加できます。

## 追加リソース

「[Detecting and Preventing the Path to a Golden Ticket With Cortex XDR](https://www.paloaltonetworks.com/blog/security-operations/detecting-and-preventing-the-path-to-a-golden-ticket-with-cortex-xdr/)」: パロアルトネットワークス  
「[CortexXDRによるBronze Bit脆弱性からの保護](https://www.paloaltonetworks.com/blog/security-operations/bronze-bit-vulnerability-xdr/?lang=ja)」: パロアルトネットワークス  
「[The Essential Guide to XDR](https://start.paloaltonetworks.jp/essential-guide-to-xdr.html)」: パロアルトネットワークス  
「[Understanding Microsoft Kerberos PAC Validation](https://learn.microsoft.com/ja-jp/archive/blogs/openspecification/understanding-microsoft-kerberos-pac-validation)」: Microsoft  
「[The Kerberos Network Authentication Service (V5)](https://www.rfc-editor.org/rfc/rfc4120)」: MIT  
「[A Diamond (Ticket) in the Ruff](https://www.semperis.com/blog/a-diamond-ticket-in-the-ruff/)」: Semperis

## 付録: 用語集

[**制約付き委任**](https://learn.microsoft.com/ja-jp/windows-server/security/kerberos/kerberos-constrained-delegation-overview): サービスによって使用できる委任を安全な形で提供します。設定すると、指定サーバーがユーザーの代理で動作できる対象サービスが制約付き委任で制限されます。

**DCSync攻撃**: Windowsドメインコントローラのアプリケーション プログラミング インターフェイス(API)を悪用して、リモートのドメインコントローラからレプリケーションプロセスを擬似的に再現します。

**ドメインコントローラ(DC)**: コンピュータのネットワークドメイン内でセキュリティ認証要求に応答するサーバーコンピュータです。ネットワークサーバーとして、ドメインリソースへのアクセスをホストに許可します。AD環境でのKDCとして機能します。

**ENC-TKT-IN-SKEY**: このオプションの指定により、渡される追加TGTからセッション鍵でエンドサーバーのチケットが暗号化されます。

**Golden Ticket攻撃**: KRBTGTアカウントのパスワードハッシュを持つ攻撃者が、「Golden Ticket」と呼ばれるKerberosのチケット保証チケット(TGT)を偽造する可能性があります。攻撃者はこのチケットを使用して、Active Directoryでアカウントの認証資料を生成できます。

**Kerberos**: Active Directory環境で主に使用されるネットワーク認証プロトコルです。

[**Kerberos委任**](https://learn.microsoft.com/ja-jp/defender-for-identity/security-assessment-unconstrained-kerberos): アプリケーションによるエンドユーザーアクセス認証情報の要求を許可する委任設定です。これにより、アプリケーションは要求元ユーザーの代理でリソースにアクセスできます。

**Key Distribution Center (キー配布センター - KDC)**: 暗号化技術におけるキー配布センターは、機密データやプライベートデータを共有するネットワークユーザーに鍵を提供するシステムです。

**KRBTGTアカウント**: ローカルのデフォルトアカウントであり、KDCサービスのサービスアカウントとして機能します。

**PA-FOR-USER**: ユーザーの特定に使用される構造体です。ユーザーの代理で、サービスがユーザー名とユーザーレルムを使用してサービスチケットを要求します。

**特権属性証明(PAC)**: 認証関連情報を示す構造体であり、認証関連情報はドメインコントローラ(DC)で渡されます。PACを認証プロトコルで使用してIDを検証し、認証情報を転送してリソースへのアクセスを制御します。

**S4U**: ユーザーのTGTをメモリに保持するのを避けるためのKerberos拡張機能です。S4U2SelfとS4U2Proxyで構成されます。

**S4U2Proxy**: あるサービスに別のサービスへの認証を許可します。

**S4U2Self**: ユーザーの代理でサービスが自分自身にチケットを要求できます。

**サービスプリンシパル名(SPN)**: サービスインスタンスの一意の識別子です。SPNはKerberos認証で使用され、サービスインスタンスとサービス ログオン アカウントとの関連付けを行います。

**Ticket Granting Service (チケット保証サービス - TGS)**: 指定した目的(ネットワーク サービス アクセスなど)でチケットの使用を検証します。

**チケット保証チケット(TGT)**: KDCが発行するユーザー認証トークンであり、ドメインに連結された特定のリソース/システムでTicket Granting Service (TGS)からのアクセストークン要求に使用されます。

**U2U認証**: 検証者が長期のサービス鍵にアクセスできないときに認証を実行する手法です。この問題に対処するために、Kerberosプロトコルでは、認証検証機関に対して発行されたTGTのセッション鍵を使用して、KDCから発行されたチケットを暗号化するようにクライアントは要求できます。
トップに戻る

### タグ

* [Diamond Ticket](https://unit42.paloaltonetworks.com/ja/tag/diamond-ticket-ja/ "Diamond Ticket")
* [Golden Ticket](https://unit42.paloaltonetworks.com/ja/tag/golden-ticket-ja/ "Golden Ticket")
* [Kerberos](https://unit42.paloaltonetworks.com/ja/tag/kerberos-ja/ "kerberos")
* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")
* [Sapphire Ticket](https://unit42.paloaltonetworks.com/ja/tag/sapphire-ticket-ja/ "Sapphire Ticket")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:ウクライナ侵攻後も揺るがぬロシアAPT攻撃グループTrident Ursa (Gamaredon)のサイバー紛争工作](https://unit42.paloaltonetworks.com/ja/trident-ursa/ "ウクライナ侵攻後も揺るがぬロシアAPT攻撃グループTrident Ursa (Gamaredon)のサイバー紛争工作")

### 目次

* 

### 関連記事

* [SCADAシステムに存在する特権ファイルシステムの脆弱性](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/ "article - table of contents")
* [新たなアップデート。進化し続ける強制認証テクニック](https://unit42.paloaltonetworks.com/ja/authentication-coercion/ "article - table of contents")
* [二重特権昇格攻撃チェーン: GKE (Google Kubernetes Engine) で監視やサービス メッシュの構成と権限をエクスプロイトして Kubernetes で不正アクセスを取得する手法](https://unit42.paloaltonetworks.com/ja/google-kubernetes-engine-privilege-escalation-fluentbit-anthos/ "article - table of contents")

## 関連項目 クラウド サイバーセキュリティ リサーチ リソース

![Pictorial representation of autonomous AI attack in cloud environments.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年4月23日 [#### AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [Cloud](https://unit42.paloaltonetworks.com/ja/tag/cloud-ja/ "Cloud")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/ "AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓")  
  ![Close-up of a black woman with glasses examining colorful computer code on a screen. The scene is illuminated by various lights, creating a focused and analytical atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/13_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年2月6日 [#### クラウド脅威アクターの活動を検出する新しい手法](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [IAM](https://unit42.paloaltonetworks.com/ja/tag/iam-ja/ "IAM")

* [MITRE](https://unit42.paloaltonetworks.com/ja/tag/mitre-ja/ "MITRE")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/ "クラウド脅威アクターの活動を検出する新しい手法")  
  ![Pictorial representation of Azure OpenAI DNS resolution issue. Futuristic cityscape illustration with luminous structures and floating cloud elements, showcasing advanced technology and a dynamic, digitally enhanced environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月20日 [#### DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/)

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")

* [Networking](https://unit42.paloaltonetworks.com/ja/tag/networking/ "networking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/ "DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？")  
  ![Pictorial representation of cloud discovery with AzureHound. A digital representation of a cloud composed of blue light particles, superimposed over a blurred background of server racks in a data center.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月24日 [#### AzureHoundを使用したクラウド ディスカバリ](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/)

* [Control plane](https://unit42.paloaltonetworks.com/ja/tag/control-plane-ja/ "control plane")

* [Curious Serpens](https://unit42.paloaltonetworks.com/ja/tag/curious-serpens-ja/ "Curious Serpens")

* [Data plane](https://unit42.paloaltonetworks.com/ja/tag/data-plane-ja/ "data plane")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/ "AzureHoundを使用したクラウド ディスカバリ")  
  ![Pictorial representation of a gift card fraud campaign. A glowing skull and crossbones on a circuit board.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/07_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月22日 [#### Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/)

* [CL‑CRI‑1032](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-1032-ja/ "CL‑CRI‑1032")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/ "Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態")  
  ![Pictorial representation of model namespace reuse. A vibrant digital illustration featuring a glowing cloud icon with a padlock, symbolizing cloud security technology, set against a backdrop of glowing circuit lines in blue and orange.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/05_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年9月3日 [#### モデル名前空間の再利用テクニック: AIサプライチェーンの基本的側面を誤用する](https://unit42.paloaltonetworks.com/ja/model-namespace-reuse/)

* [Azure](https://unit42.paloaltonetworks.com/ja/tag/azure-ja/ "Azure")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/model-namespace-reuse/ "モデル名前空間の再利用テクニック: AIサプライチェーンの基本的側面を誤用する")  
  ![Pictorial representation of serverless tokens in the cloud. East Asian woman examining data on multiple screens in a high-tech environment, surrounded by digital graphics and code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/07_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月13日 [#### クラウドにおけるサーバーレス トークン: エクスプロイト攻撃と検出](https://unit42.paloaltonetworks.com/ja/serverless-authentication-cloud/)

* [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/ "AWS")

* [Google Cloud](https://unit42.paloaltonetworks.com/ja/tag/google-cloud-ja/ "Google Cloud")

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/serverless-authentication-cloud/ "クラウドにおけるサーバーレス トークン: エクスプロイト攻撃と検出")  
  ![Pictorial representation of ELF-based malware like NoodleRAT, Winnti, SSHdInjector, Pygmy Goat and AcidPour. Vibrant futuristic cityscape with glowing neon lines, clouds, and a dramatic sky at twilight.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月10日 [#### クラウド運用におけるLinuxバイナリの進化](https://unit42.paloaltonetworks.com/ja/elf-based-malware-targets-cloud/)

* [Endpoint](https://unit42.paloaltonetworks.com/ja/tag/endpoint-ja/ "endpoint")

* [Linux Malware](https://unit42.paloaltonetworks.com/ja/tag/linux-malware-ja/ "Linux Malware")

* [Machine Learning](https://unit42.paloaltonetworks.com/ja/tag/machine-learning-ja/ "Machine Learning")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/elf-based-malware-targets-cloud/ "クラウド運用におけるLinuxバイナリの進化")  
  ![Pictorial representation of AWS Roles Anywhere. Futuristic cityscape with glowing orange and blue structures, elevated clouds, and illuminated, scattered points representing lights or data points.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/01_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月9日 [#### AWS IAM Roles Anywhereの危険性に迫る。](https://unit42.paloaltonetworks.com/ja/aws-roles-anywhere/)

* [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/ "AWS")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/aws-roles-anywhere/ "AWS IAM Roles Anywhereの危険性に迫る。")  
  ![Digital illustration of a glowing blue brain floating above a network of interconnected golden lines and points, symbolizing neural connections and artificial intelligence on a dark background with blue highlights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年5月21日 [#### GitHub Actionsサプライチェーン攻撃: Coinbaseへの標的型攻撃が拡大し、tj-actions/changed-files事件が多発: 脅威評価（4/2更新）](https://unit42.paloaltonetworks.com/ja/github-actions-supply-chain-attack/)

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Supply chain](https://unit42.paloaltonetworks.com/ja/tag/supply-chain-ja/ "supply chain")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/github-actions-supply-chain-attack/ "GitHub Actionsサプライチェーン攻撃: Coinbaseへの標的型攻撃が拡大し、tj-actions/changed-files事件が多発: 脅威評価（4/2更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
