[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/originlogger/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/originlogger/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# OriginLogger: Agent Teslaの後継のマルウェアに関する概要

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Jeff White](https://unit42.paloaltonetworks.com/ja/author/jeff-white/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年9月20日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [AgentTesla](https://unit42.paloaltonetworks.com/ja/tag/agenttesla-ja/)
  * [Analysis](https://unit42.paloaltonetworks.com/ja/tag/analysis-ja/)
  * [Keylogger](https://unit42.paloaltonetworks.com/ja/tag/keylogger-ja/)
  * [OriginLogger](https://unit42.paloaltonetworks.com/ja/tag/originlogger-ja/)
  * [Threat intelligence](https://unit42.paloaltonetworks.com/ja/tag/threat-intelligence-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/originlogger/?pdf=download&lg=ja&_wpnonce=7134ff1646 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/originlogger/?pdf=print&lg=ja&_wpnonce=7134ff1646 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=OriginLogger:%20Agent%20Teslaの後継のマルウェアに関する概要&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Foriginlogger%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Foriginlogger%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Foriginlogger%2F&title=OriginLogger:%20Agent%20Teslaの後継のマルウェアに関する概要 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Foriginlogger%2F&text=OriginLogger:%20Agent%20Teslaの後継のマルウェアに関する概要 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Foriginlogger%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=OriginLogger:%20Agent%20Teslaの後継のマルウェアに関する概要%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Foriginlogger%2F "Share in Mastodon")

## **概要**

2019年3月4日、攻撃者が使用する最もよく知られたキーロガーの1つである[Agent Tesla](https://unit42.paloaltonetworks.jp/unit42-analyzing-various-layers-agentteslas-packing/)は、法律上の問題により、販売を終了しました。このキーロガーの開発者は、Agent Tesla Discordサーバーに投稿したお知らせのメッセージの中で、新しいキーロガーに切り替えるように提案しています。「Agent Teslaのような強力なソフトウェアを探している人には、OriginLoggerを提案します。OriginLoggerはAgent Teslaベースのソフトウェアであり、すべての機能を備えています」OriginLoggerは、Agent Teslaの亜種です。そのため、Agent Teslaに対応するツールや検出の大部分は、OriginLoggerサンプルに対してもトリガーされます。

最近、Agent Teslaとタグ付けされたあるマルウェアの解析を始めたところ、それが実際には別のマルウェアだったことがわかって驚きました。この事実が判明したのは、マルウェアファミリを抽出するツールを作成した後、大量のマルウェアファミリの設定を分析し始めたときでした。

このブログでは、OriginLoggerキーロガーマルウェアについて、設定変数の文字列の難読化を処理する方法、および抽出した設定を調査して判明した、識別の強化とさらなるピボット検索に役立つ情報について説明します。

パロアルトネットワークスのお客様は、[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)と[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)を通じて、さらに[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)と[高度な脅威防御](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)を含む[クラウド利用のセキュリティサービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)を利用して、OriginLoggerおよびその前身であるAgent Teslaの両方からの保護を受けられます。

|----------------|----------------------------------------------------------------------|
| Unit 42の関連トピック | [Agent Tesla](https://unit42.paloaltonetworks.jp/tag/agenttesla-ja/) |

## **目次**

[OriginLoggerビルダー](#post-125036-_t4ayo8qr0nc)  
[ドロッパーのおとり(ルアー)](#post-125036-_nfzt2onxstmc)  
[OriginLoggerの設定](#post-125036-_wyj93c55p5j8)  
[OriginLoggerをアーティファクトから特定](#post-125036-_50343o6a6han)  
[悪意のあるインフラ](#post-125036-_mp7t34vrsce6)  
[結論](#post-125036-_2an8ryq91inv)

## **OriginLoggerビルダー**

OriginLoggerについて調査し始めたとき、OriginLoggerに関する公開情報はほとんど見つけられませんでした。現在私がOriginLoggerに関する内容であると認識しているいくつかのAgent Tesla関連の分析ブログ(中にはAgentTeslav3というタグを付けているものもあります)はありますが、それを除けば、パブリックインターネットでは関連情報がかなり不足しています。

調査の過程で、「完全に検出不能(FUD)」なツールの売人らが2018年(Agent Teslaが販売を終了する前)に投稿した[YouTube動画](https://www.youtube.com/watch?v=o-MDujYrtto)を偶然見つけました。彼らは、OriginLoggerツールを宣伝し、マルウェアやエクスプロイトなどを不正に売買する既知のサイトでこのツールを購入するためのリンクを示していました。
![OriginLoggerの主要機能には、強力なキーボードフック(キーボードストロークをすべて検出。タイマーは使用せず直接フック。全言語(中国語、ギリシャ語、ラテン語など)に対応)、Webパネル(ログをホスティング上でモニタリング可能。パネルスクリプトは標準提供。インストールをサポート可能)、色付きログ(読みやすくするためにログをHTML形式の色付きテキストで保存)、スマートロガー(指定した単語が検出されたウィンドウでのみキーロガーが動作を開始)が含まれます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-25.png) 図1. OriginLoggerの主要機能(出典: OriginLoggerに関するYouTube動画のOriginLogger販売ページのスクリーンショット) ![OriginLoggerの全機能リストには、多言語対応、3つの提供方法(PHP、SMTP、FTP)、キーロガー、色付きログ、スクリーンショットロガー、マルチ ファイル バインダー、クリップボードロガー、スマートロガー、パスワード復元、Webパネル、年中無休サポート、偽メッセージ、自動購入、安定\&高速、pure code、全Windows OS対応、UAC迂回(WIN 7/8/10)、アセンブリ\&アイコンオプションが含まれます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-26.png) 図2 OriginLoggerの機能リスト

さらにWebパネルとマルウェアビルダーのスクリーンショットも表示していました。
![Screenshot of the Origin Logger web panel, with the](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-27.png) 図3.OriginLogger Webパネル(出典: OriginLogger YouTube動画) ![OriginLoggerビルダー。このスクリーンショットでは、Keyboard Logger (時間指定)、Clipboard Logger、Delete Backspaces、Smart Logger (ユーザーがfacebook、twitter、gmailなどの特定の単語を入力可能)、Screenshot Logger (時間指定)などが選択されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-28.png) 図4 OriginLoggerビルダー

私が特に興味を持ったのは、図4に示すビルダーの画像です。ここに示されているデフォルトの文字列(facebook, twitter, gmail, instagram, movie, skype, porn, hack, whatsapp, discord)は、このアプリケーションに固有である可能性がありました。案の定、VirusTotalでコンテンツ検索したところ、2022年5月17日にアップロードされた1つのファイル(SHA256: [595a7ea981a3948c4f387a5a6af54a70a41dd604685c72cbd2a55880c2b702ed](https://www.virustotal.com/gui/file/595a7ea981a3948c4f387a5a6af54a70a41dd604685c72cbd2a55880c2b702ed))と一致しました。
![Searching on VirusTotal for the string](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-29.png) 図5.VirusTotalの文字列の検索結果

このファイルをダウンロードして実行しようとすると、依存関係の欠落によりエラーが発生します。ただし、ビルダーのファイル名がOriginLogger.exeであることがわかっているので、検索範囲を広げて、OriginLoggerを実行するために必要なすべてのファイルが含まれるZipアーカイブ(SHA256: [b22a0dd33d957f6da3f1cd9687b9b00d0ff2bdf02d28356c1462f3dbfb8708dd](https://www.virustotal.com/gui/file/b22a0dd33d957f6da3f1cd9687b9b00d0ff2bdf02d28356c1462f3dbfb8708dd))を見つけることができました。
![Zipアーカイブにバンドルされているファイルには、OriginLogger.exe、Updater.exe、NetCore.dll、Mono.Cecil.dll、settings.ini、eula.html、profile.originが含まれます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-30.png) 図6.Zipアーカイブにバンドルされているファイル

settings.iniファイルにはビルダーが使用する設定が含まれており、図7に示すように前述の検索文字列がSmartWordsに記載されています。
![OriginLoggerのSettings.iniには、Delivery、remember、keylogger、grabip、Log、ScreenLogger、screeninterval、Clipboard、Backspace、email、toemail、password、smtp、port、SSL、attach、ftphost、ftpuser、ftppassword、URL、UrlKey、istor、telegram\_api、telegram\_chatid、SmartLogger、SmartWords、smartLoggerTypeなどのログ設定が含まれます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-31.png) 図7 OriginLoggerビルダーのsettings.iniファイル

ファイルprofile.originには、顧客がOriginLoggerを購入する際に登録したユーザー名/パスワードが埋め込まれています。
![OriginLoggerビルダーのログイン画面のスクリーンショット。電子メールとパスワードのフィールドおよびパスワードを記憶するオプションがあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-32.png) 図8 OriginLoggerビルダーのログイン画面

面白いことに、プロファイルファイルで2つの値を入れ替えると、平文のパスワードが表示されます。
![profile.originファイルで赤い矢印で示されている2つの値を入れ替えると、平文のパスワードを表示できます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-33.png) 図9 profile.originファイルの内容 ![図9で示すようにファイルの値を入れ替えた結果を示すOriginLoggerビルダーのログイン画面のスクリーンショット。 The threat actor](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-34.png) 図10 攻撃者のパスワードが平文で表示されているOriginLoggerビルダーのログイン画面

ユーザーがログインすると、ビルダーは、OriginLoggerサーバーによる認証でサブスクリプションを検証しようとします。

この時点で、私は2つのバージョンのビルダーを入手していました。1つ目はZipファイルに含まれていたバージョン(b22a0d\*)であり、2020年9月6日にコンパイルされています。2つ目はSmartWords文字列を含むバージョン(595a7e\*)であり、1つ目のバージョンからほぼ2年後の2022年6月29日にコンパイルされています。

2つ目のバージョンは、TCP/3345からIP 23.106.223\[.\]46に認証要求を行います。2022年3月3日以降、このIPは、ドメインoriginpro\[.\]meに解決されます。このドメインは、以下のIPアドレスに解決されます。

23\.106.223\[.\]46  
204\.16.247\[.\]26  
31\.170.160\[.\]61

2つ目のIP 204.16.247\[.\]26は、以下に示す他のOriginLogger関連ドメインを解決している点で目立っています。

originproducts\[.\]xyz  
origindproducts\[.\]pw  
originlogger\[.\]com

1つ目のバージョンのビルダーを調べると、さらに面白いことがわかります。このバージョンは、別のIPアドレスに接続して認証しようとします。

![1つ目のバージョンのOriginLoggerは、pcapに示されるように、認証のために74.118.138\[.\]76に接続します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-35.png) 図11 リモートIPアドレスを示すPCAP originpro\[.\]meと異なり、74.118.138\[.\]76は、どのOriginLoggerドメインにも直接解決されることはありませんが、代わりに0xfd3\[.\]comに解決されます。このドメインを調べたところ、mail.originlogger\[.\]comのDNS MXレコードとDNS TXTレコードが両方とも含まれていました。

2022年3月7日ごろから、問題のドメインはIP 23.106.223\[.\]47に解決され始めましたが、その最終オクテットは、originpro\[.\]meで使用されているIPの最終オクテット(46)より1だけ大きい値です。

これら2つのIPアドレスは、以下に示す複数のSSL証明書を共有しています。

|-------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------|------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------|
| SHA1                                                                                                                                            | シリアル番号 (Serial Number)                                                                                                                                | コモンネーム (Common Name)                                                                                       | 観測されたIP                                                                 |
| [2dec9fdf91c3965960fecb28237b911a57a543e2](https://community.riskiq.com/search/certificate/sha1?query=2dec9fdf91c3965960fecb28237b911a57a543e2) | [38041735159378560318847695768150611562](https://community.riskiq.com/search/certificate/serialNumber?query=38041735159378560318847695768150611562)   | [WIN-4K804V6ADVQ](https://community.riskiq.com/search/certificate/subjectCommonName?query=WIN-4K804V6ADVQ) | 23.106.223\[.\]46 23.106.223\[.\]47                                     |
| [7a7e732229287c1d53a360e08201616179217117](https://community.riskiq.com/search/certificate/sha1?query=7a7e732229287c1d53a360e08201616179217117) | [133152806647474295963986900899009859692](https://community.riskiq.com/search/certificate/serialNumber?query=133152806647474295963986900899009859692) | [WIN-4K804V6ADVQ](https://community.riskiq.com/search/certificate/subjectCommonName?query=WIN-4K804V6ADVQ) | 23.106.223\[.\]46 23.106.223\[.\]47 74.118.138\[.\]76 204.16.247\[.\]26 |
| [3b3cf8039b779d93677273e09961203ffaac2d6f](https://community.riskiq.com/search/certificate/sha1?query=3b3cf8039b779d93677273e09961203ffaac2d6f) | [89480234209393487842197137895395039274](https://community.riskiq.com/search/certificate/serialNumber?query=89480234209393487842197137895395039274)   | [WIN-4K804V6ADVQ](https://community.riskiq.com/search/certificate/subjectCommonName?query=WIN-4K804V6ADVQ) | 23.106.223\[.\]46 23.106.223\[.\]47 74.118.138\[.\]76 204.16.247\[.\]26 |

*表1 共有されているSSL証明書*

IP 23.106.223.Xで始まる両方のサーバーのRDPログイン画面には、Windows Server 2012 R2サーバーと複数のアカウントが示されています。

![23.106.223\[.\]46のRDPログイン画面には、Windows Server 2012 R2サーバーと複数のアカウント(administrator、ftpuser、postgres)が示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-36.png) 図12.23.106.223\[.\]46のRDPログイン画面 このドメインをさらに調べたところ、ユーザー0xfd3のGitHubプロファイルが見つかりました。このプロファイルには、図13に示す2つのリポジトリが含まれています。

![スクリーンショットに示されているユーザー0xfdには、OutlookPasswordRecoveryとChrome-Password-Recoveryの2つのGitHubリポジトリが関連付けられています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-37.png) 図13.ユーザー0xfdのGitHub

これらについてはこのブログ記事の後半でコードを調べる際に説明しますが、(ネタバレになりますが)これらもOriginLoggerで使用されています。

## **ドロッパーのおとり(ルアー)**

このマルウェアの詳細に進む前に、分析しようとしているサンプルにつながるドロッパーについて簡単に説明します。Agent TeslaとOriginLoggerはどちらも商品化されたキーロガーなので、きっかけとなるドロッパーはキャンペーンごとに大きく異なり、いずれかに特有であると考えてはいけません。以下に示すのは、OriginLoggerをドロップする攻撃の実例であり、かなり複雑化および難読化できることがわかります。

きっかけとなるおとり文書は、Microsoft Wordファイル(SHA256: [ccc8d5aa5d1a682c20b0806948bf06d1b5d11961887df70c8902d2146c6d1481](https://www.virustotal.com/gui/file/ccc8d5aa5d1a682c20b0806948bf06d1b5d11961887df70c8902d2146c6d1481))です。この文書を開くと、ドイツ国民のパスポートとクレジットカードの写真が表示されます。通常のユーザーにとってこれがどれほど魅力的なおとりになるのかはよくわかりませんが、いずれにしても、図14に示すように画像の背後に大量のExcelワークシートが含まれていることがわかります。
![Microsoft Word文書を開くと、ドイツ国民のパスポートとクレジットカードの写真が表示されます。画像の背後には大量のExcelワークシートが表示されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image.jpeg) 図14 おとり文書

各ワークシートは、別々に埋め込まれているExcelワークブックに含まれており、まったく同じものです。

dc8b81e2f3ea59735eb1887128720dab292f73dfc3a96b5bc50824c1201d97cf Microsoft\_Excel\_97-2003\_Worksheet.xls  
dc8b81e2f3ea59735eb1887128720dab292f73dfc3a96b5bc50824c1201d97cf Microsoft\_Excel\_97-2003\_Worksheet1.xls  
dc8b81e2f3ea59735eb1887128720dab292f73dfc3a96b5bc50824c1201d97cf Microsoft\_Excel\_97-2003\_Worksheet10.xls  
dc8b81e2f3ea59735eb1887128720dab292f73dfc3a96b5bc50824c1201d97cf Microsoft\_Excel\_97-2003\_Worksheet2.xls  
dc8b81e2f3ea59735eb1887128720dab292f73dfc3a96b5bc50824c1201d97cf Microsoft\_Excel\_97-2003\_Worksheet3.xls  
dc8b81e2f3ea59735eb1887128720dab292f73dfc3a96b5bc50824c1201d97cf Microsoft\_Excel\_97-2003\_Worksheet4.xls  
dc8b81e2f3ea59735eb1887128720dab292f73dfc3a96b5bc50824c1201d97cf Microsoft\_Excel\_97-2003\_Worksheet5.xls  
dc8b81e2f3ea59735eb1887128720dab292f73dfc3a96b5bc50824c1201d97cf Microsoft\_Excel\_97-2003\_Worksheet6.xls  
dc8b81e2f3ea59735eb1887128720dab292f73dfc3a96b5bc50824c1201d97cf Microsoft\_Excel\_97-2003\_Worksheet7.xls  
dc8b81e2f3ea59735eb1887128720dab292f73dfc3a96b5bc50824c1201d97cf Microsoft\_Excel\_97-2003\_Worksheet8.xls  
dc8b81e2f3ea59735eb1887128720dab292f73dfc3a96b5bc50824c1201d97cf Microsoft\_Excel\_97-2003\_Worksheet9.xls

各ワークブックには、実行するコマンドを以下の場所に保存するためだけのマクロが1つ存在します。

C:\\Users\\Public\\olapappinuggerman.js
![スクリーンショットに示すのは、悪意のあるWord文書に埋め込まれている各Excelワークブックに含まれるマクロです。このマクロは、実行するコマンドをC:\\Users\\Public\\olapappinuggerman.jsに保存します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-38.png) 図15.Excel VBAマクロ

これを実行すると、[MSHTA](https://attack.mitre.org/techniques/T1218/005/)経由でhxxp://www.asianexportglass\[.\]shop/p/25.htmlのファイルの内容をダウンロードして実行します。このWebサイトのスクリーンショットを図16に示します。

![hxxp://www.asianexportglass\[.\]shopの必要最低限だが本物に見えるWebサイト](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-39.png) 図16.本物に見えるWebサイト このファイルでは、難読化されたスクリプトが文書の途中にコメントとして埋め込まれています。

![本物に見えるWebサイトのHTMLのコメントに隠されているのが、埋め込まれている難読化されたスクリプトです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-40.png) 図17 Webサイトの隠されたコメント

スクリプトをアンエスケープすると、図18に示すコードが表示されます。このコードは、BitBucketスニペット(hxxps://bitbucket\[.\]org/!api/2.0/snippets/12sds/pEEggp/8cb4e7aef7a46445b9885381da074c86ad0d01d6/files/snippet.txt)から次のペイロードをダウンロードして、calsaasdenderswという名前のスケジュール済みタスクにより永続性を確立します。このタスクは83分ごとに動作して、ここでもMSHTAを使用してhxxp://www.coalminners\[.\]shop/p/25.htmlに埋め込まれているスクリプトを実行します。
![図に示すアンエスケープされたスクリプトは、BitBucketスニペットから次のペイロードをダウンロードして、スケジュール済みタスクにより永続性を確立します。このタスクは83分ごとに動作し、MSHTAを使用してスクリプトを実行します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-41.png) 図18.アンエスケープされたスクリプト

BitBucket Webサイトでホストされるこのスニペットには、さらに難読化されたPowerShellコードおよびエンコードされて圧縮された2つのバイナリが含まれています。

この2つのファイルのうち、1つ目のファイル(SHA256: 23fcaad34d06f748452d04b003b78eb701c1ab9bf2dd5503cf75ac0387f4e4f8)は、[CSharp-RunPE](https://github.com/NYAN-x-CAT/CSharp-RunPE/blob/master/RunPE/RunPE.cs)を使用するC#反射型ローダーです。このツールは、プロセスを空洞化して、その内部に別の実行可能ファイルを注入します。今回のケースでは、キーロガーペイロードが、aspnet\_compiler.exeプロセスの内部に配置されます。

![PowerShellコマンド。\[Reflection.Assembly\]で始まるコマンドが示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-42.png) 図19 dotNetアセンブリに含まれるメソッドを実行するPowerShellコマンド Executeメソッドの呼び出し元であるprojFUD.PAクラスに注目してください。Morphisecは、2021年に投稿した[Revealing the Snip3 Crypter, a highly evasive RAT loader](https://blog.morphisec.com/revealing-the-snip3-crypter-a-highly-evasive-rat-loader)というタイトルのブログ記事の中で、サービスとしての暗号化システムを分析し、このアーティファクトを使用する暗号化システム作成者のフィンガープリントを作成しています。

2つのファイルのうち、2つ目のファイル(SHA256: cddca3371378d545e5e4c032951db0e000e2dfc901b5a5e390679adc524e7d9c)は、OriginLoggerペイロードです。

## **OriginLoggerの設定**

前述したように、今回の分析の本来の目的は、キーロガーから設定関連の詳細を自動的に抽出することでした。この目的を達成するために、まず設定関連の文字列がどのように使用されているかを調べました。

マルウェアの実際の機能については、非常に標準的であり、既存のAgent Teslaの亜種の分析が反映されているので、ここでは詳しく説明しません。攻撃者の広告で宣伝されているように、このマルウェアは実証済みの手法を使用して、キーストロークの記録、認証情報の窃取、スクリーンショットの取得、他のペイロードのダウンロード、無数の方法によるユーザーデータのアップロード、および検出を回避する試みといった機能を備えています。

設定関連の詳細の抽出を開始するために、ユーザーが入力したデータがマルウェアにどのように保存されるのかを解明する必要がありましたが、調べてみると単純でした。ビルダーは、動的な文字列値を受け取り、それを巨大なBLOBテキストに連結してからエンコードしてバイト配列に保存します。このバイト配列は実行時にデコードされます。このマルウェアが動作して、スクリーンショットのアップロード先のHTTPアドレスなどの文字列を必要とする関数に到達すると、BLOB内からテキストを取り出す関数にその位置を示すオフセットと文字列長を渡します。

説明のために、メインBLOBテキストに対して使用されるデコードロジックを以下に示します。
![The decoding logic used for OriginLogger](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-43.png) 図20 OriginLoggerの平文BLOBのデコード

各バイトは、そのバイトのバイト配列インデックスでXOR演算され、さらに値170でXOR演算されて、平文として取り出されます。

このBLOBテキストは、ビルダーで生成されるサンプルごとに設定内容に応じて異なり、オフセットとポジショニングも変化します。図21に示されている生のテキストが参考になりますが、スプライシングしないと、境界がどこで終わるのか、またはどこで始まるのかを判定するのは困難です。
![ユーザーが入力したデータを保存するためにOriginLoggerが使用する生の平文のBLOB。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-44.png) 図21.平文のBLOB

マルウェアを分析する際も、いつどこで何が使用されるかがわからないので、役に立ちません。この問題を解決するには、OriginLoggerがどのようにスプライシングを処理しているのかを調べる必要がありました。

以下に示すのは、文字列を取り出す関数、およびそれに続くオフセットと長さを含むいくつかのメソッドです。
![スクリーンショットには、文字列を取り出す関数、およびそれに続くオフセットと長さを含む一連のメソッドの一部が示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-45.png) 図22.OriginLoggerの文字列を処理する一連の関数

この場合、マルウェアのどこかでB()メソッドが呼び出されると、このメソッドが、画像の先頭に示されている難読化された名前のない関数に「2, 2, 27」を渡します。1つ目の整数は、デコードされた文字列の保存先を示す配列インデックスとして使用されます。2つ目の整数(オフセット)と3つ目の整数(長さ)は、テキストを取得するGetString関数に渡されます。このエントリで生成される値\<font color="#00b1ba"\>\<b\>\[は、窃取したデータを表示するためにアップロードするHTMLページを作成する際に使用されます。

文字列解析の仕組みを理解したことにより、文字列の抽出を自動化することができました。まずは、中間言語(IL)のアセンブリ命令を調べることが役に立ちます。
![OriginLoggerのILアセンブリ命令は、3つのldc.i4.X命令が、解析を目的としてバイナリ内の対応する関数をすべて照合するために使用できる枠組みを構成していることを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-46.png) 図23.OriginLoggerの文字列関数のIL命令

どれだけ検索しても、関数ブロックの構造はずっと同じです。図23のインデックス6～8には3つのldc.i4.X命令があります。Xは、前述のスプライシング関数を呼び出す前にスタックにプッシュされる整数値を示します。この構造全体が、解析を目的としてバイナリ内の対応する関数をすべて照合するために使用できる枠組みを構成しています。

この枠組みを利用して、エンコードされたバイト配列を特定し、XOR値を決定して、デコードされたBLOBをマルウェアと同じ方法でスプライシングするスクリプトを作成しました。これを使用すると、デコードされた文字列をスクロールしながら興味のあるものを探すことができます。何かが見つかったら、オフセットとそれに続く関数名はわかっているので、マルウェアの中でそれらを利用する場所の周辺を調査することができます。
![OriginLoggerのデコードされた文字列の例。Index、Offset、Countなどの文字列があります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-47.png) 図24.OriginLoggerのデコードされた文字列

ここから、難読化されたメソッドの名前を、その実際の値を反映するように変更する作業を開始しました。これにより、分析の際に読みやすくなります。
![難読化されたメソッドの名前を、その実際の値を反映するように変更する例。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-48.png) 図25 OriginLoggerのFTPアップロード関数

これと同じ文字列の難読化解除は、[de4dot](https://github.com/de4dot/de4dot)とその動的な文字列復号機能を使用して、文字列型をdelegateと指定し、関心のあるトークンを指定することによって達成できます。これは、1つのファイルを分析する場合に極めて有効です。

このブログ記事の[OriginLoggerビルダー](#post-125036-_t4ayo8qr0nc)セクションで、0xfd3ユーザーのGitHubリポジトリについては後で説明しますと書いたことを思い出してください。図26に示すのは、キーロガーの世界でOriginLoggerがAgent Teslaに取って代わった後、2020年3月にアップロードされたChrome Password Recoveryコードです。
![Code from user 0xfd3](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-49.png) 図26.Chrome Password Recovery

図27に示したメソッドの名前を変更したOriginLoggerサンプルのコードを図26と比較してください。
![メソッドの名前を変更したOriginLoggerコード。Opera、Comodo Dragon、Chrome、360 Browser、Yandex、SRWare Iron、Torch Browser、Brave Browser、Iridium Browser、CoolNovo、7Star、Epic Privacy Browser、Amigo、CentBrowser、CocCoc、Chedot、Elements Browser、Kometa、Sleipnir 6、Citrioなどのメソッドが含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-50.png) 図27.OriginLoggerのChromeパスワード窃取関数

似てませんか? OriginLoggerは、Agent Teslaが中止した開発を継続しているので、この種の類似性がたくさん見つかります。

## **OriginLoggerをアーティファクトから特定**

作成したツールを使用して、1,917個の異なる設定を抽出しました。ここから、使用された流出方法についての洞察を得て、基盤となるインフラストラクチャに基づいてサンプルをクラスタリングすることができます。

この時点で、これまで調べていたのがAgent Teslaではなく、別のキーロガーであるOriginLoggerであることがわかってきました。2つの流出方法が両方ともある方法で「origin」を複数回参照しているのを見つけたことから、全容が明らかになってきました。

たとえば、キーロガーとスクリーンショットのデータをアップロードするためにサンプルに設定されているURLの1つは、hxxps://agusanplantation\[.\]com/new/new/inc/7a5c36cee88e6b.phpでした。このURLはすでにアクティブではないので、それに関する履歴情報を検索した結果、HTTP POST要求の受信側に何があったのかがわかりました。[URLScan.io](https://urlscan.io/search/#agusanplantation.com)でこのドメインをスキャンしたところ、同じディレクトリにあるパネルのログインページが表示されましたが、さらに重要なのは、4か月前にスキャンした時点で、このホストでOriginLogger Webパネル(SHA256: c2a4cf56a675b913d8ee0cb2db3864d66990e940566f57cb97a9161bd262f271)が検出されたという点です。

![URLScan.ioでagusanplantation\[.\]comをスキャンした結果の中に、OriginLogger Webパネルを確認できます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-51.png) 図28 ドメインのURLScan.ioでのスキャン履歴 同様に、流出方法の1つは、Telegramボットを使用します。Telegramボットを利用するには、OriginLoggerにTelegramボットトークンが含まれている必要があります。これにより、OriginLoggerはTelegramボットとやり取りできるようになります。これも、使用されているインフラストラクチャを分析するまたとない手がかりになります。このケースでは、トークンを使用してwhoamiコマンドと同等のクエリをTelegramに対して実行し、ボット作成者が使用している名前を観察することができます。関連する名前を示すいくつかの例を以下に示します。

"id":2046248941,"is\_bot":true,"first\_name":"origin","username":"mailerdemon\_bot"  
"id":1731070785,"is\_bot":true,"first\_name":"@CodeOnce\_bot","username":"PWORIGIN\_bot"  
"id":1644755040,"is\_bot":true,"first\_name":"ORIGINLOGGER","username":"softypaulbot"  
"id":1620445910,"is\_bot":true,"first\_name":"ORIGINLOGS","username":"badboi450hbot"  
"id":2081699912,"is\_bot":true,"first\_name":"Zara","username":"Zaraoriginbot"  
"id":5054839999,"is\_bot":true,"first\_name":"Origin Poster","username":"origin\_post\_bot"

## **悪意のあるインフラ**

商品として販売されている他のキーロガーと同様に、OriginLoggerは、世界中でさまざまな人々により悪意のあるさまざまな目的で使用されています。以前、[キーロガーの被害者について詳細に調査](https://unit42.paloaltonetworks.jp/keybase-threat-grows-despite-public-takedown-a-picture-is-worth-a-thousand-words/)し、それらのスクリーンショットを分析することによって、攻撃者の潜在的な意図の何を明らかにできるかについて記事を書きました。このブログ記事では、私が収集したOriginLoggerサンプルのコーパスから抽出したデータを観察した結果をまとめます。ほとんどのサンプルに複数の流出手法が設定されており、それぞれについて以下に説明します。

**SMTP**は、依然としてデータ流出で使用される主要なメカニズムであり、1,909個のサンプルで検出されました。これはおそらく以下の理由によるものです。

* このプロトコルによるトラフィックは、使用されている他のプロトコルよりも、通常のユーザートラフィックにうまく溶け込みます。攻撃者が窃取した電子メールアカウントを取得するのは、比較的簡単です。
* 電子メールプロバイダは通常、大量のストレージ領域を提供します。

窃取したデータの一意の電子メール受信者アドレスは296個あり、それらを送信するために使用された一意の電子メールアカウント認証情報は334個ありました。

**FTP**は1,888個のサンプルで設定され、56個の一意のFTPサーバーと79個の一意のFTPアカウントが使用されていました。複数のアカウントが、おそらく複数のキャンペーンで使用されたことにより、複数のディレクトリにログを記録していました。56個のうちアクセス可能な11個のサーバー全体で442件の一意の被害者が存在し、中には数百回のログが記録された被害者もいました。

わずかな差で続くのが**OriginLoggerパネルへのWebアップロード** であり、1,866個のサンプルで設定され、92個の一意のURLに対してアップロードが行われました。これらのURLを分析したところ、アップロードに使用されるPHPファイルは、ファイル名に英数字のパターンが見られ、さらにディレクトリ構造内に配置する方法にもいくつかのパターンが見られました。図29に示すWebパネルのソースコードを見ると、PHPファイル名はランダムバイトのMD5値であり、/inc/ (incoming)ディレクトリに配置されます。
![setup.phpのソースコードには、PHPファイル名はランダムバイトのMD5値であり、/inc/ディレクトリに配置されることが示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/09/word-image-52.png) 図29.OriginLoggerのsetup.phpのソースコード

多くのキーロガー購入者は技術的経験が乏しく、キーロガーを配布するだけでいいようにすべてを準備してくれる「フルサービス」ベンダーを使用する傾向があることに注意する必要があります。多くのURIが同じ構造を持っているのは、これが理由だと思われます。たとえば、あらゆる場所でhttp://\<ipaddress\>/\<name\>/inc/\<md5\>.phpという構造が繰り返し使用されており、ディレクトリの最初のレベルには、自動生成された可能性の低い、おそらくアカウントに関連する値が使用されています。

b0ss/inc  
rich/inc  
divine/inc  
ma2on/inc  
darl/inc  
jboy/inc  
newmoney/inc

同様に、以下に示すディレクトリ構造では、incがmawaに変更され、名前の前にwebpanelが付加されています。

webpanel-roth/mawa  
webpanel-qwerty/mawa  
webpanel-dawn/mawa  
webpanel-charles/mawa  
webpanel-muti/mawa  
webpanel-ghul/mawa  
webpanel-reza/mawa

最後の流出方法である**Telegram** は、1,732個のサンプルで検出され、181個の一意のTelegramボットで窃取したデータを受信していました。このボットには、whoamiを発行できるだけでなく、窃取した情報のアップロード先のチャンネルに関する情報をクエリすることもできます。以下に、最も多く使用されているチャンネルと現在使用中の詳細情報を示します。

|----|------------------------------------------------------------------------|--------------------------------------|---------------------------------------|
| 件数 | チャンネルの紹介文                                                              | 所有者                                  | ボット名                                  |
| 41 | Invest in bitcoin now and attain financial freedom                     | Alaa Ahmed                           | obomike\_bot                           |
| 25 | Free Cannabis 🌵🌵                                                     | Cry\_ptoSand                          | sales3w7\_bot、oasisx\_bot、valiat073\_bot |
| 21 | Atrium Investment Ltd: We Help You ACHIEVE YOUR LIFE GOALS             | Doris E. Athey                       | Tino08Bot                             |
| 20 | Self Discipline, Consistency and humanity.                             | Lucas Grayson                        | Odion2023bot                          |
| 18 | Come Closer                                                            | Anthony Forbes                       | Anthonyforbes2023bot                  |
| 14 | Think it, Code It                                                      | CodeOnce DeSpartan                   | PWORIGIN\_bot                          |
| 12 | Dream cha$er 4L                                                        | Lurgard da Great                     | johnwalkkerBot                        |
| 11 | coder..no system is safe.. Private crypt 100$..knowledge is power 💯💯 | ☠️The Devil☠️👹👿( do not disturb )) | Skiddoobot                            |
| 10 | PhD Engineering                                                        | Alexander Macbill                    | swft\_bot                              |

*表2 最も多く使用されているチャンネル*

最後に、あまり利用されない機能として、OriginLoggerが被害システムに感染した後に他のペイロードをダウンロードする機能があります。前述のサンプルのうち、他のマルウェアをダウンロードするように設定されていたのは2つだけでした。

## **結論**

OriginLoggerは、その前身であるAgent Teslaと同様に、多くの重複する類似点とコードを共有するコモディティ化されたキーロガーですが、追跡および理解するためには、この2つを区別することが重要です。商品化されているキーロガーは、これまであまり高度ではない攻撃者向けでした。しかし、この記事で分析した、きっかけとなるおとり文書に示されているように、攻撃者が複数のツールとサービスを使用して難読化し、分析を一層複雑にする能力が低下するわけではありません。商品化されているキーロガーも、他のマルウェアと同様に警戒して取り扱う必要があります。

幸運なことに、この例では前述の2つのキーロガーが似ているので、シグネチャの命名は多少不正確ですが、検出と保護の方法は、世代間で引き継がれます。

パロアルトネットワークスのお客様は、[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)と[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)を通して、さらに[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)と[高度な脅威防御](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)を含む[クラウド利用のセキュリティサービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)を利用して、OriginLoggerおよびその前身であるAgent Teslaの両方からの保護を受けることができます。
トップに戻る

### タグ

* [AgentTesla](https://unit42.paloaltonetworks.com/ja/tag/agenttesla-ja/ "AgentTesla")
* [Analysis](https://unit42.paloaltonetworks.com/ja/tag/analysis-ja/ "Analysis")
* [Keylogger](https://unit42.paloaltonetworks.com/ja/tag/keylogger-ja/ "Keylogger")
* [OriginLogger](https://unit42.paloaltonetworks.com/ja/tag/originlogger-ja/ "OriginLogger")
* [Threat intelligence](https://unit42.paloaltonetworks.com/ja/tag/threat-intelligence-ja/ "threat intelligence")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:機械学習によるゼロデイエクスプロイトの検出](https://unit42.paloaltonetworks.com/ja/injection-detection-machine-learning/ "機械学習によるゼロデイエクスプロイトの検出")

### 目次

* 

### 関連記事

* [Unit 42 Wireshark クイズ 2023年1月: 解答編](https://unit42.paloaltonetworks.com/ja/january-wireshark-quiz-answers/ "article - table of contents")
* [Unit 42 Wireshark クイズ 2023年1月: 問題編](https://unit42.paloaltonetworks.com/ja/january-wireshark-quiz/ "article - table of contents")
* [脅威の評価: Luna Mothのコールバック型フィッシングキャンペーン](https://unit42.paloaltonetworks.com/ja/luna-moth-callback-phishing/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
