[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/pensive-ursa-uses-upgraded-kazuar-backdoor/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/pensive-ursa-uses-upgraded-kazuar-backdoor/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/ "脅威アクター グループ")
* [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/ "国家支援型サイバー攻撃")  
  [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/)

# Kazuar (ヒクイドリ) の巣の上で: 孵ったばかりの Pensive Ursa (Turla) のバックドアを取り締まる

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 8 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Daniel Frank](https://unit42.paloaltonetworks.com/ja/author/daniel-frank/)
  * [Tom Fakterman](https://unit42.paloaltonetworks.com/ja/author/tom-fakterman/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年11月5日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/)
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/)
  * [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/)
  * [Kazuar](https://unit42.paloaltonetworks.com/ja/tag/kazuar-ja/)
  * [Pensive Ursa](https://unit42.paloaltonetworks.com/ja/tag/pensive-ursa-ja/)
  * [Turla](https://unit42.paloaltonetworks.com/ja/tag/turla-ja/)
  * [Uroburos](https://unit42.paloaltonetworks.com/ja/tag/uroburos-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/pensive-ursa-uses-upgraded-kazuar-backdoor/?pdf=download&lg=ja&_wpnonce=5f0cc26d8b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/pensive-ursa-uses-upgraded-kazuar-backdoor/?pdf=print&lg=ja&_wpnonce=5f0cc26d8b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](<mailto:?subject=Kazuar%20(ヒクイドリ)%20の巣の上で:%20孵ったばかりの%20Pensive%20Ursa%20(Turla)%20のバックドアを取り締まる&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpensive-ursa-uses-upgraded-kazuar-backdoor%2F> "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpensive-ursa-uses-upgraded-kazuar-backdoor%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](<https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpensive-ursa-uses-upgraded-kazuar-backdoor%2F&title=Kazuar%20(ヒクイドリ)%20の巣の上で:%20孵ったばかりの%20Pensive%20Ursa%20(Turla)%20のバックドアを取り締まる> "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](<https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpensive-ursa-uses-upgraded-kazuar-backdoor%2F&text=Kazuar%20(ヒクイドリ)%20の巣の上で:%20孵ったばかりの%20Pensive%20Ursa%20(Turla)%20のバックドアを取り締まる> "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpensive-ursa-uses-upgraded-kazuar-backdoor%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](<https://mastodon.social/share?text=Kazuar%20(ヒクイドリ)%20の巣の上で:%20孵ったばかりの%20Pensive%20Ursa%20(Turla)%20のバックドアを取り締まる%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpensive-ursa-uses-upgraded-kazuar-backdoor%2F> "Share in Mastodon")

## 概要

Pensive Ursa (別名 Turla、Uroburos) の進化を追跡するなかで、Unit 42 のリサーチャーは Kazuar の新しくアップグレードされた亜種を発見しました。Kazuar は大きくて危険なヒクイドリという鳥の別名でもありますが、これはまた、Pensive Ursa が通常第 2 段階のペイロードとして使う高度でステルス性の高い .NET バックドアでもあります。

[Pensive Ursa](https://unit42.paloaltonetworks.jp/turla-pensive-ursa-threat-assessment/) は、少なくとも 2004 年から活動しているロシアを拠点とする脅威グループで、[ロシア連邦保安庁 (FSB)](https://www.justice.gov/usao-edny/pr/justice-department-announces-court-authorized-disruption-snake-malware-network) と関係があります。

[ウクライナ CERT](https://cert.gov.ua/article/5213167) は 2023 年 7 月にこのバージョンの Kazuar がウクライナの防衛セクターを標的にしていることを報告しています。この亜種の背後にいる脅威グループは、Signal のメッセージ、ソース管理、クラウド プラットフォーム データに含まれる機微な資産を狙っていました。

[Unit 42](https://unit42.paloaltonetworks.jp/unit42-kazuar-multiplatform-espionage-backdoor-api-access/) が 2017 年に Kazuar を発見して以来、私たちが実際に Kazuar を目撃したのは数回だけで、その標的は主にヨーロッパの政府や軍事のセクターの組織でした。[Sunburst バックドア](https://thehackernews.com/2021/01/researchers-find-links-between-sunburst.html)はそのコードの類似性により Kazuar とリンクされましたが、このバックドアは非常に手の込んだものであることがわかっています。2020 年後半以来、私たちは新たな Kazuar のサンプルを野生では確認していませんでしたが、数々の報告から、Kazuar は継続的に開発中であることが示唆されていました。

Kazuar のアップグレード版のコードからは、この作者らが、Kazuar の動作に高いステルス性、検出回避性、解析耐性をもたせることに、とくに注力していたことがうかがい知れます。この作者らは、高度な分析防止技術の数々と、効果の高い暗号化・難読化手法によるマルウェア コードの保護により、これらの性能を実現していました。

本稿では、Kazuar の機能について詳細な技術分析を提供します。私たちは、この調査を共有し、検出・防止・ハントに関する推奨事項を提供することで、組織の全般的なセキュリティ態勢の強化に貢献できればと考えています。追加のアーティファクト リストは、[GitHub](https://github.com/PaloAltoNetworks/Unti42-Threat-Intelligence-Article-Information) ページにリンクされた[付録](https://github.com/PaloAltoNetworks/Unti42-Threat-Intelligence-Article-Information/blob/main/Appendix-for-article-on-Pensive-Ursa-using-Kazuar.md)セクションで提供しています。

パロアルトネットワークスのお客様は、次の方法で本稿で解説した脅威からの保護と緩和を受けています。

* Advanced Threat Prevention セキュリティ サブスクリプションを有効にした次世代ファイアウォールは、マルウェアの C2 トラフィック防止に役立ちます。
* [Unit 42 インシデント レスポンス チーム](https://start.paloaltonetworks.jp/contact-unit42.html)は、本稿で取り上げた脅威をはじめ、さまざまな脅威への個別対応を提供しています。
* Cortex XDR および XSIAM プラットフォームは、本稿で解説した脅威を検出・防止します。
* [Advanced WildFire](https://www.paloaltonetworks.jp/resources/datasheets/advanced-wildfire) はこの新たな Kazuar の亜種の発見を受けて機械学習モデルと分析手法の見直しと更新を行いました。

| **関連する Unit 42 のトピック** | [**Backdoors**](https://unit42.paloaltonetworks.jp/tag/backdoor-ja/), **[Pensive Ursa](https://unit42.paloaltonetworks.jp/tag/pensive-ursa-ja/)** |
|------------------------|---------------------------------------------------------------------------------------------------------------------------------------------------|

## Kazuar の概要

Kazuar は高度でステルス性の高い既知の .NET バックドアです。Pensive Ursa は通常、このバックドアを第 2 段階のペイロードとして使い、ほかに同グループがよく使っているツールとともに配信します。

[ウクライナ CERT](https://cert.gov.ua/article/5213167)が報告した最近の攻撃キャンペーンでは、ほかの新たなツール (Capibar という第 1 段階用のバックドアなど) にくわえ、Kazuar の多段階配信メカニズムが明らかになりました。この最近の亜種（数年間の休止期間を経て野生で出現）を技術分析したところ、コードの構造や機能が大幅に改善されていることがわかりました。

本稿では、これまで文書化されていなかった以下の機能について詳しく説明します。

* [包括的なシステム プロファイリング](#post-130959-_lz74dc7im8ye): 広範なデータを収集
* [クラウドそのほかの機微なアプリケーションからのクレデンシャル (資格情報) 窃取](#post-130959-_5higatyq4hy): クラウド アプリケーション アカウント、ソース管理、Signal メッセージング アプリケーションの窃取
* [拡張コマンド セット](#post-130959-_tf1renih7nn9): 合計で 45 種類のコマンド実行をサポート。対象コマンドはべつの Kazuar ノードから受け取るか、コマンド \& コントロール (C2) サーバーから受け取る
* [タスク自動化の強化](#post-130959-_9pmase4f3klc): 一連の自動タスクを攻撃者がオン/オフ切り替え可能に
* [さまざまな暗号化スキーム](#post-130959-_iyihiznxpnx1): さまざまな暗号化アルゴリズムとスキームを実装
* [インジェクション モード](#post-130959-_epngo2omwiwz)\*\*:\*\*複数のインジェクション モードにより、Kazuar をさまざまなプロセスから実行したり、さまざまな機能を実行したりできる

少なくとも 2018 年以降、Kazuar の亜種は難読化手法を変更し、コンパイルのタイムスタンプを系統的に変更していました。一部の亜種は ConfuserEx 難読化ツールを使って文字列を暗号化し、そのほかの亜種はカスタム メソッドを使っていました。本稿で分析した Kazuar の亜種では、作成者はさらに一歩進んで、文字列暗号化のための複数のカスタム メソッドを実装していました。

以前の亜種とは異なり、作成者は Windows オペレーティング システムをターゲットにすることだけに重点を置いていました。

注: 私たちの Kazuar のコード分析では [dnSpy](https://github.com/dnSpy/dnSpy) を使ってコードを統合開発環境 (IDE) にエクスポートし、カスタム スクリプトで文字列を復号しました。このツールで個別の .cs ファイルを編集し、一部のメソッド名を意味のある名前に編集してあります。スクリーンショットに登場するメソッド名はその編集後のものです。

## 最新の Kazuar 亜種の詳細な技術分析

### メタデータ

[ほかの研究機関からの](https://securelist.com/sunburst-backdoor-kazuar/99981/)報告によると、Kazuar の作者は少なくとも 2018 年以降、[サンプルのタイムスタンプを操作して](https://attack.mitre.org/techniques/T1070/006/)いることがわかりました。この新たな亜種のコンパイルのタイムスタンプは Thursday, November 20, 2008 10:11:18 AM GMT (2008 年 11 月 20 日木曜日 午前 10 時 11 分 18 秒 (グリニッジ標準時)) です。ほかの公開されている亜種と異なり、この作者がタイムスタンプ偽造のさい 2008 年まで遡ったのはこれが初めてです。

Kazuar はまた、Agent version、BuildID、Agent label 用に、ハードコードされてハッシュ化された識別子を含んでいます。図 1 に示すように、これらは亜種の識別子として使えます。
![画像 1 は、Kazuar サンプルの構成情報です。Agent の構成情報が 2 つの異なる列に含まれています。Configuration という列と Value という列があります。情報の一部は割愛してあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-1.png) 図 1. Kazuar のサンプルの基本構成情報

### 初期化

#### アセンブリー チェックの実行

Kazuar は実行のさい、[Assembly.Location](https://learn.microsoft.com/ja-jp/dotnet/api/system.reflection.assembly.location?view=net-7.0) プロパティを使って、自身のファイル パスを受け取り、その名前を確認します。図 2 に示すように、Kazuar はこの戻り値が空文字列の場合にのみ、実行を継続します。Assembly.Location プロパティは、バイト配列からファイルをロードする場合は空文字列を返します。

このチェックは、マルウェアの実行がほかの手段やソフトウェアではなく、意図されたローダーによって実行されたことを確認するための、単純な形式の解析防止メカニズムであると思われます。

ファイル名が特定のハードコードされたハッシュ名と一致すれば Kazuar は実行されます (これには FNV アルゴリズムが使われます) 。この動作はおそらくデバッグが目的で、作成者がマルウェアのデバッグのたびにローダーを使わずにすむようにしていると思われます。
![画像 2 は、Kazuar 亜種のアセンブリー名がチェックされるコードの数行のスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-2.png) 図 2. Kazuar 亜種がアセンブリー名を確認しているところ

#### オペレーション ルート ディレクトリーの作成

Kazuar は、自身の構成とログ データを保存するディレクトリーを新規作成します。Kazuar は %localappdata% をメイン ストレージ パスとして使い、ハードコードされたパスのリストからルート ディレクトリーを決定します ([付録](https://github.com/PaloAltoNetworks/Unti42-Threat-Intelligence-Article-Information/blob/main/Appendix-for-article-on-Pensive-Ursa-using-Kazuar.md)参照)。

Kazuar は、マシンの GUID ([Globally Unique Identifier: グローバルに一意な識別子](https://learn.microsoft.com/ja-jp/dotnet/api/system.guid?view=net-7.0)) を使って、使うルート ディレクトリー、フォルダー名、ファイル名、ファイル拡張子を決定します (図 3)。これらの名前は一見するとランダムに生成されているように見えますが、GUID を使うと、同一感染マシン上でマルウェアが実行されるつど、同一の名前が維持されることになります。
![画像 3 は、数行のコードのスクリーンショットです。GUID を使うと、Kazuar は使うルート ディレクトリーなどを選択できます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-3.png) 図 3. パス配列のインデックスを返す役割を担うメソッド

以前の亜種と同様に、Kazuar は構造化されたディレクトリー スキームを使って、ログ ファイルや個々の構成ファイル、キーロガー データなどのデータを保存しています。ディレクトリーの命名は擬似乱数で、ハッシュに基づいて選択されます。たとえば、以前の亜種で見られた FNV ハッシュ アルゴリズムのカスタム実装や、GUID 値に対するそのほかの操作などです。これらの平文でのディレクトリー名リストは、[付録](https://github.com/PaloAltoNetworks/Unti42-Threat-Intelligence-Article-Information/blob/main/Appendix-for-article-on-Pensive-Ursa-using-Kazuar.md)から確認してください。

また、このコード内には wordlist というファイル作成オプション (現時点では参照されていない) があることも特筆に値するでしょう。このファイルは、(おそらくディレクトリーやファイル名、パスワードのブルート フォース用に wordlist を使って) 今後実装されることになる機能に関する手がかりを提供してくれる可能性があります。

#### 構成ファイル

このマルウェアは、以下のようなデータを含む別のメイン構成ファイルを作成します。

* C2 サーバー
* インジェクション モード
* そのほかのオペレーション用の構成データ

下の図 4 はこのファイルからの一部抜粋です。Kazuar の設定ファイルの暗号化手法は[付録](https://github.com/PaloAltoNetworks/Unti42-Threat-Intelligence-Article-Information/blob/main/Appendix-for-article-on-Pensive-Ursa-using-Kazuar.md)から確認できます。
![画像 4 は、Kazuar サンプルの構成ファイルです。情報の一部は割愛してあります。この情報には、エージェント情報、最後のコンタクト、トランスポート情報、ログ情報などが含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-4.png) 図 4. 構成ファイルのスニペット

#### ミューテックス名の生成

Kazuar は、別プロセスへのインジェクションのチェックにミューテックスを使っています。Kazuar は、現在のプロセス ID とハードコードされた値 0x4ac882d887106b7d とを XOR 演算してミューテックス名を生成します。次に、それをマシンの GUID と XOR 演算します (図 5)。このことは、同一プロセスにはインジェクトされないものの、複数の Kazuar が同一デバイス上で並行して動作できることを意味します。
![画像 5 は、ミューテックス名ジェネレーターのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-5.png) 図 5. ミューテックス名の生成

### アーキテクチャ

#### Kazuar のインジェクション モードの設定

新バージョンの Kazuar は、構成で「インジェクション モード」と記述されている内容を使います (表 1)。デフォルト モードは inject です。

|------------------------------|------------------------------------------------------------------------------------------------|-------------------|--------------------|--------------------------------------------------|
| **構成ファイルのモード名**              | **説明**                                                                                         | **インバウンド トラフィック** | **アウトバウンド トラフィック** | **追加の機能スレッド**                                    |
| inject                       | \* デフォルトモード。explorer.exe にインジェクトする \* パイプ通信チャネルを作成し、ほかの Kazuar インスタンスのプロキシーとして機能する               | 名前付きパイプ           | 名前付きパイプ            | \* イベント ログ モニター \* キーロギング \* 窃視 \* 自動化されたタスク \* ダンプ対策 |
| zombify                      | \* ユーザーのデフォルト ブラウザーないし svchost.exe へインジェクトする \* 名前付きパイプ通信チャネルを作成し、ほかの Kazuar インスタンスのプロキシーとして機能する | 名前付きパイプ           | HTTP               | \* ダンプ対策                                          |
| combined                     | デフォルトの inject メソッドが失敗した場合、zombify と同じメソッド経由で実行する                                               | (該当なし)            | (該当なし)             | (該当なし)                                           |
| remote                       | 名前付きパイプ通信チャネルを作成し、ほかの Kazuar インスタンスのプロキシーとして機能する。C2 通信なし                                       | 名前付きパイプ           | 名前付きパイプ            | \* イベント ログ モニター \* 自動化されたタスク                       |
| single                       | \* 名前付きパイプ通信チャネルを作成し、ほかの Kazuar インスタンスのプロキシーとして機能する \* このモードでは C2 通信を有効化して HTTP 経由でコマンドを受信できる    | 名前付きパイプまたは HTTP   | 名前付きパイプまたは HTTP    | \* イベント ログ モニター \* キーロギング \* 窃視 \* 自動化されたタスク         |
| Not in User Interactive Mode | Kazuar の実行がユーザー対話モードの場合。Kazuar をサービスとして実行している場合やサーバーなどの GUI を持たないマシン上で実行する場合にこのモードになりうる        | 名前付きパイプ           | 名前付きパイプ            | \* 自動化されたタスク \* WMI コンシューマー \* ダンプ対策                |

*表 1. Kazuar のインジェクション モードとその説明*

zombify モードでは、Kazuar はユーザーのデフォルト ブラウザーにインジェクトされます。このモードには、デフォルトのブラウザーのクエリーが失敗した場合に備え、自分自身を svchost.exe にインジェクトするフォールバック機構があります。図 6 は、 zombify (ゾンビ化する) が、Kazuar の作者によるプロセス インジェクション全般を指す用語であることを示しています。
![画像 6 は多数のコード行からなるスクリーンショットです。zombify モードを使って、Kazuar はコード インジェクションを実行します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-6.png) 図 6. zombify (ゾンビ化) モードの Kazuar のコード インジェクション スニペット

#### マルチスレッド モデル

Kazuar はマルチスレッド モデルで動作しますが、Kazuar の主要機能はそれぞれ独自スレッドで動作します。つまり、1 本のスレッドが C2 からのコマンドや tasks の受信を処理し、solver スレッドがこれらのコマンドの実行を処理します。このマルチスレッド モデルにより、Kazuar の作者は非同期のモジュール式フロー制御を確立できます。図 7 は、task solver のフローを示す図です。
![画像 7 は、Kazuar のタスク解決メカニズムの図です。暗号化された結果ファイルには、区切り文字、結果識別子、暗号化された GUID 長さ、RSA 暗号化された HMACMD5 ハッシュ、IV、AES キー、および AES 暗号化されたタスク BLOB が含まれます。結果ファイルが読み取られて C2 に送信されます。送信スレッドはタスク ファイルにタスクを書き込み、タスク ファイルはタスク ソルバー スレッドによって読み取られます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/11/word-image-130890-7-ja.png) 図 7. Kazuar の task solver のメカニズム

#### タスク ソルバー コンポーネント - Kazuar の黒幕

Kazuar は新しい tasks を受け取ると、それを解決して、結果を result ファイルに書き出します。solver スレッドは、C2サーバーまたはべつの Kazuar ノードから受信した新しい tasks を処理します。task の内容はその後暗号化されて task ファイルとしてディスクに書き込まれます。

それぞれの task ファイルはハイブリッドな暗号化スキームを実装しています。

1. [RNGCryptoServiceProvider](https://learn.microsoft.com/ja-jp/dotnet/api/system.security.cryptography.rngcryptoserviceprovider?view=net-7.0) を使って 2 つのバイト配列を生成します。これらのバイト配列にはそれぞれ 16 バイトと 32 バイトの長さの乱数が含まれます。
   * 最初のバイト配列は、[AES (Rijndael)](https://www.tutorialspoint.com/cryptography/advanced_encryption_standard.htm) の初期化ベクトル (IV) として使います。
   * 2 つめのバイト配列は AES キーとして使います。
2. メモリーからの result の内容に基づいて、[HMACMD5](https://learn.microsoft.com/ja-jp/dotnet/api/system.security.cryptography.hmacmd5?view=net-7.0) ハッシュを生成した後、それを暗号化してディスクに書き込みます。このさいは上記の最初の箇条書きで説明したバイト配列をキーとして使います。
3. HMACMD5 ハッシュ、AES キー、IV をハードコードされた RSA キーで暗号化し、暗号化した BLOB をファイル先頭に書き込みます。高速な AES アルゴリズムを使って resultの内容のような大きなオブジェクトを暗号化し、低速の RSA 暗号化を使って AES キーと IV を隠すことにより、Kazuar のパフォーマンスをあげています。また、対称キーが非対称キーで暗号化されてしまうので、感染ファイルをディスクだけを元に復旧するという選択肢は封じられます。
4. AES 暗号を使って result ファイルの内容を暗号化します。

図 8 に示すように、タスクが完了すると、生成された result ファイルはディスクに保存されます。
![画像 8 は、多くの行からなるコードのスクリーンショットです。Kazuar はこのコードを使って暗号化を行い、result ファイルに書き込みます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-8.png) 図 8. 暗号化して result ファイルを書き込む Kazuar のメソッドのスニペット

Kazuar は前述の暗号化したデータに加え、以下のフィールドを result ファイルの先頭に書き込みます。

1. 4 つのゼロバイト (これは一種の区切り文字として機能すると考えられます)
2. 生成された結果の識別子
3. 暗号化された GUID の長さ。これには初期化のときと同じ XOR アルゴリズムを使用する (ここでの暗号化されたメッセージは「System info at \[datetime\] (-07)」)
4. 暗号化された GUID そのもの
5. RSA で暗号化した HMACMD5 ハッシュ + IV + AES キー
6. AES で暗号化したタスクの内容

図 9 はディスクからの暗号化された result ファイルの内容を示しています。
![画像 9 は、暗号化された result ファイルのスクリーンショットです。赤で強調表示されているのは、区切り文字、生成された結果の識別子、暗号化された UUID の長さ、暗号化された GUID の内容、RSA で暗号化された HMACDM5 ハッシュ + IV \_ AES キー、AES で暗号化されたタスクの内容です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-9.png) 図 9. ディスクからの暗号化された result ファイルの内容

#### 文字列の暗号化

Kazuar のコードには、その機能とデバッグに関連する大量の文字列が含まれています。平文で表示すれば Kazuar の内部機構や機能が明らかになります。リサーチャーが文字列ベースの指標となる YARA やハンティング ルールを作成するというシナリオを回避するために、Kazuar の文字列は暗号化されています。Kazuar は実行時に各文字列を復号します。

Kazuar は文字列の暗号化/復号アルゴリズムに[シーザー暗号](https://ja.wikipedia.org/wiki/%E3%82%B7%E3%83%BC%E3%82%B6%E3%83%BC%E6%9A%97%E5%8F%B7)の一種を使います。このアルゴリズムでは、Kazuar は各メンバーのキーと値を単純に交換する辞書を実装しています。最近の Kazuar の亜種は、辞書を 1 つだけ実装していましたが、この新しい亜種は複数の辞書を実装しており、それぞれに 80 組の文字が含まれています(図10)。
![画像 10 は、多数のコード行からなるスクリーンショットです。文字列の復号に使用される辞書情報が含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-10.png) 図 10. 文字列の復号に使用される辞書を含むクラスの 1 つ

図 11 は、指定された文字列を反復処理し、指定された文字の序数値が関連クラスの辞書キーにあるかどうかをチェックするループを示しています。あれば Kazuar はキーと値を交換し、それを作成された文字列に追加します。なければ、元の文字が維持されます。

こうした文字列の難読化に加えて、コード内のクラスやメソッドに意味のない名前を付けることで、作者は分析をより困難にしています。
![画像 11 は多数のコード行からなるスクリーンショットです。このループにより、難読化を解除した文字列が作成されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-11.png) 図 11. 難読化を解除した文字列を作成するループ

Kazuar が復号した文字列のひとつは、「Invalid pong responce」という値を返します (図 12)。マルウェア開発者の 1 人が、ロシア語の C を英語の S に切り替えるのを忘れたようです。
![画像 12 はある表のスクリーンショットです。Name と Value という 2 つの列があります。Name の列には、JJ、stringBuilder、i があります。対応する値がその横にリストされています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-12.png) 図 12. 「response」の文字列にタイプ ミス (responce)

### コアとなる機能

テイクダウンを避けるため、Kazuar はハイジャックした正規 Web サイトを C2 インフラに使っています。これは [Pensive Ursa にはよく見られる手口です](https://www.recordedfuture.com/turla-apt-infrastructure)。さらに、[インジェクション モード](#post-130959-_epngo2omwiwz)のセクションでも述べたように、Kazuar は名前付きパイプを使った通信もサポートしています。Kazuar は (コードが説明しているように) これら両方のメカニズムでリモート コマンドやタスクを受信します。

#### サポートされている C2 コマンド

表 2 に示すように、Kazuar は C2 から受信可能な 45 種類の異なるタスクをサポートしています。以前のリサーチではこれらのタスクの一部は文書化されていないので、これは Kazuar のコードの開発がさらに進んだということを意味します。比べてみると、2017 年に分析された Kazuar の最初の亜種は、26 個の C2 コマンドだけをサポートしていました。

私たちは、Kazuar のコマンドを次のカテゴリーにグループ化しました。

* ホスト データの収集
* 拡張されたフォレンジック データの収集
* ファイルの操作
* 任意のコマンドの実行
* Kazuar の構成とのやりとり
* レジストリーのクエリーと操作
* スクリプトの実行 (VBS、PowerShell、JavaScript)
* カスタム ネットワーク リクエスト
* クレデンシャルと機微情報の窃取

|------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **コマンド**   | **説明**                                                                                                                                                                                                                                                                                       |
| sindex     | C:\\Users\\ のパス以下で、.txt, .ini, .config, .vbs, .js, .ps1, .doc, .docx, .xls, .xlsx, .ppt, .pptx の拡張子を持つファイルのプロパティを検索します。                                                                                                                                                                      |
| scrshot    | 指定プロセスのウィンドウのスクリーンショットを撮ります。                                                                                                                                                                                                                                                                 |
| move       | ファイルをソース パスから宛先パスに移動します。                                                                                                                                                                                                                                                                     |
| info       | 1 つまたは複数のフィールドに関するシステム情報を取得します ([付録](https://github.com/PaloAltoNetworks/Unti42-Threat-Intelligence-Article-Information/blob/main/Appendix-for-article-on-Pensive-Ursa-using-Kazuar.md)参照)。                                                                                                  |
| steal      | さまざまなブラウザーやアプリケーションからデータを盗みます (完全な ID 一覧は [付録](https://github.com/PaloAltoNetworks/Unti42-Threat-Intelligence-Article-Information/blob/main/Appendix-for-article-on-Pensive-Ursa-using-Kazuar.md) を参照)。                                                                                      |
| run        | 指定された引数を使って指定された実行可能ファイルを実行し、結果を一時ファイルに保存してからこのファイルを C2 サーバーにアップロードします。                                                                                                                                                                                                                      |
| schlist    | Schedule.Service COM オブジェクトを使ってスケジュールされたタスクに関するデータを取得します。                                                                                                                                                                                                                                    |
| config     | Kazuar の構成ファイルを更新します                                                                                                                                                                                                                                                                         |
| netuse     | [WNetAddConnection2](https://learn.microsoft.com/ja-jp/windows/win32/api/winnetwk/nf-winnetwk-wnetaddconnection2a) WinAPI、[WNetCancelConnection2](https://learn.microsoft.com/ja-jp/windows/win32/api/winnetwk/nf-winnetwk-wnetcancelconnection2a) WinAPI を使って、マシンのネットワーク リソースの接続または削除を行います。 |
| log        | カスタム ログをログ ファイルに追加します。                                                                                                                                                                                                                                                                       |
| delegate   | PIPE を使ってリモート システム上の別の Kazuar インプラントにコマンドを送信します。                                                                                                                                                                                                                                             |
| eventlog   | Windows のイベント ログ エントリーを取得します。                                                                                                                                                                                                                                                                |
| get        | 指定されたディレクトリーからファイルを Kazuar の C2 サーバーにアップロードします。対象ファイルは、変更、最終アクセス、作成のタイムスタンプに基づいて選びます。                                                                                                                                                                                                        |
| autoruns   | 感染マシン内でソフトウェアを永続化させられるかどうか、さまざまな可能性をチェックします (チェックについては[付録](https://github.com/PaloAltoNetworks/Unti42-Threat-Intelligence-Article-Information/blob/main/Appendix-for-article-on-Pensive-Ursa-using-Kazuar.md)で説明)。                                                                           |
| put        | 受信したデータをシステム上の指定されたファイルに書き込みます。                                                                                                                                                                                                                                                              |
| regwrite   | レジストリー キー/値を設定します。                                                                                                                                                                                                                                                                           |
| autoslist  | Autosの機能の下に作成されたファイル数をリストします。                                                                                                                                                                                                                                                                |
| vbs        | VBScript を実行します。                                                                                                                                                                                                                                                                             |
| psh        | PowerShell スクリプトを実行します。                                                                                                                                                                                                                                                                      |
| sleep      | Kazuar を指定した時間スリープするように設定します。                                                                                                                                                                                                                                                                |
| regdelete  | レジストリー キー/値を削除します。                                                                                                                                                                                                                                                                           |
| timelimit  | サーバーからのタスクの時間制限を設定します。                                                                                                                                                                                                                                                                       |
| dlllist    | 指定されたプロセスのロードされたすべてのモジュールを取得します。                                                                                                                                                                                                                                                             |
| autosget   | Autos の機能で生成されたファイルを C2 に送信します。                                                                                                                                                                                                                                                              |
| wmiquery   | WMI クエリーを実行します。                                                                                                                                                                                                                                                                              |
| dotnet     | C2 から受信した .NET メソッドを実行します。                                                                                                                                                                                                                                                                   |
| tasklist   | 実行中のプロセス リストを取得します。                                                                                                                                                                                                                                                                          |
| find       | 指定されたディレクトリーを検索し、中のファイルを一覧表示します。攻撃者は、変更、アクセス、作成されたタイムスタンプに基づいてリストするファイルを指定できるようです。                                                                                                                                                                                                           |
| peep       | 窃視 (Peep) のセクションで解説した窃視機能に関連するコマンドを実行します。                                                                                                                                                                                                                                                    |
| forensic   | システムに複数のフォレンジック アーティファクトがないかチェックします ([付録](https://github.com/PaloAltoNetworks/Unti42-Threat-Intelligence-Article-Information/blob/main/Appendix-for-article-on-Pensive-Ursa-using-Kazuar.md)参照)。                                                                                             |
| kill       | 名前またはプロセス識別子 (PID) でプロセスを強制終了します。                                                                                                                                                                                                                                                            |
| regquery   | レジストリー キーについてのクエリーを実行します。                                                                                                                                                                                                                                                                    |
| chakra     | [ChakraCore](https://github.com/chakra-core/ChakraCore) を使って JavaScript を実行します。                                                                                                                                                                                                              |
| http       | 細工した HTTP リクエストを作成します。                                                                                                                                                                                                                                                                       |
| pipelist   | 特定マシンのオープン パイプ リストを取得します。                                                                                                                                                                                                                                                                    |
| jsc        | JavaScript を実行します。                                                                                                                                                                                                                                                                           |
| wmicall    | WMI メソッドを呼び出します。                                                                                                                                                                                                                                                                             |
| autosdel   | Autos の機能で作成したファイルを削除します。                                                                                                                                                                                                                                                                    |
| del        | 指定したファイルまたはフォルダーを削除します。この削除ではフラグを 1 つ指定できるようになっています。このフラグにより、ランダム データでファイルを上書きしてからファイルを削除し、攻撃者がファイルを安全に削除できるようにしています。                                                                                                                                                                        |
| nbts       | NetBIOS リクエストを作成します。                                                                                                                                                                                                                                                                         |
| copy       | 指定されたファイルを指定された場所にコピーします。攻撃者は、宛先ファイルが既に存在する場合、それを上書きできます。                                                                                                                                                                                                                                    |
| upgrade    | マルウェアのアップグレードをダウンロードします。                                                                                                                                                                                                                                                                     |
| cmd        | cmd.exe 経由でコマンドを実行します。                                                                                                                                                                                                                                                                       |
| unattend   | さまざまな Windows 構成またはクラウド アプリケーションのクレデンシャルに関連するファイルを盗みます (ファイルの全リストは[付録](https://github.com/PaloAltoNetworks/Unti42-Threat-Intelligence-Article-Information/blob/main/Appendix-for-article-on-Pensive-Ursa-using-Kazuar.md)を参照)。                                                               |
| autosclear | Autos のファイルのログリストをクリアします                                                                                                                                                                                                                                                                     |

*表 2. Kazuar がサポートする C2 コマンド*

#### クラウド、ソース管理、メッセージング アプリのクレデンシャル窃取

Kazuarは、C2 から steal、unattend といったコマンドを受け取ることにより、感染コンピュータ内のさまざまなアーティファクトからのクレデンシャル窃取試行機能を持っています。

これらのアーティファクトには、よく知られたクラウド アプリケーションが複数含まれています。

Kazuar は、これらのアプリケーションのクレデンシャルを含む機微ファイルの窃取を試みる可能性があります。Kazuar が狙うアーティファクトには、図 13 に示す Git SCM (開発者の間で人気のあるソース管理システム) や Signal (プライベート インスタント メッセージング用の暗号化メッセージング サービス) などが含まれます。アーティファクトの完全な説明は[付録](https://github.com/PaloAltoNetworks/Unti42-Threat-Intelligence-Article-Information/blob/main/Appendix-for-article-on-Pensive-Ursa-using-Kazuar.md)を参照してください。
![画像 13 は、多数のコード行からなるスクリーンショットです。これは、Kazuar が盗む可能性のある Git SCM クレデンシャルの例です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-13.png) 図 13. Kazuar が窃取を試みる可能性のある Git SCM クレデンシャルのコード スニペット

#### 包括的なシステム プロファイリング

Kazuar が最初に一意な solver スレッドを生成するさい、これが最初に自動実行するタスクは、対象システムの広範な情報収集とプロファイリングです。Kazuar の作者はこれを first\_systeminfo\_do と命名していました。このタスクのなかで Kazuar は感染マシンに関する広範な情報を収集して C2 に送ります。この情報には、オペレーティング システム、ハードウェア、ネットワークに関する情報が含まれます。こちらの[付録](https://github.com/PaloAltoNetworks/Unti42-Threat-Intelligence-Article-Information/blob/main/Appendix-for-article-on-Pensive-Ursa-using-Kazuar.md)に攻撃者が収集した全内容を含めてあります。

Kazuar はこのデータを info.txt ファイルに保存し、実行ログを logs.txt ファイルに保存します。[Task Solver](#post-130959-_iyihiznxpnx1) のセクションで述べたように、この結果はメモリー上から確認することができます。このケースではこれはアーカイブです (図 14)。
![画像 14 は、メモリー内の first\_systeminfo\_do アーカイブの結果のスクリーンショットです。赤で強調表示されているのは、zip ヘッダー 0x50、0x4B、0x03、0x04 です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-14.png) 図 14. メモリー内の first\_systeminfo\_do アーカイブの結果

前述の 2 つのテキスト ファイルに加えて、このタスクの一環として、このマルウェアはユーザーの画面のスクリーンショットを取得します。図 15 は、これらすべてのファイルが 1 つのアーカイブに zip 圧縮されるようすを示したものです。この後で暗号化されて C2 に送信されます。
![画像 15 は 7zip フォルダーです。パスは編集されています。フォルダーの内容は、scrshot000.jpg、info.txt、logs.txt です。このフォルダーには、サイズ、圧縮後のサイズ、属性、暗号化、およびコメントの情報も含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-15.png) 図 15. first\_systeminfo\_do アーカイブの結果をメモリーから抽出。この後暗号化される

#### 自動化されたタスク (Autos) の作成

Kazuar には、感染マシンからの情報収集のため、指定間隔で実行される自動タスクを設定する機能があります。図 16 は、Kazuar の構成に記載されているこの機能の例を示したものです。

これらの自動化されたタスクには次のものが含まれています。

* システム情報の収集 (包括的なシステム プロファイリングのセクションで説明)
* スクリーンショットの撮影
* クレデンシャルの窃取 (詳細は[付録](https://github.com/PaloAltoNetworks/Unti42-Threat-Intelligence-Article-Information/blob/main/Appendix-for-article-on-Pensive-Ursa-using-Kazuar.md)を参照)
* フォレンジック データの取得 ([付録](https://github.com/PaloAltoNetworks/Unti42-Threat-Intelligence-Article-Information/blob/main/Appendix-for-article-on-Pensive-Ursa-using-Kazuar.md)参照)
* autorun (自動実行) データの取得 ([付録](https://github.com/PaloAltoNetworks/Unti42-Threat-Intelligence-Article-Information/blob/main/Appendix-for-article-on-Pensive-Ursa-using-Kazuar.md)参照)
* 特定フォルダーからのファイルの取得
* 指定フォルダーからのLNKファイルの一覧取得
* [MAPI](https://ja.wikipedia.org/wiki/Messaging_Application_Programming_Interface) を利用した電子メールの窃取

![画像 16 は、Kazuar による Autos 機能構成のスクリーンショットです。この構成には、maximal storage count、result size、collect with system、do deleted files などのコマンド情報が含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-16.png) 図 16. Kazuar の Autos 機能の構成のスニペット

#### アクティブ ウィンドウの監視 (Peeps: 窃視)

Kazuar では攻撃者が「窃視 (peep) ルール」と呼ぶルールを構成内に設定可能です。デフォルトの Kazuar にはこれらのルールは設定されていませんが、マルウェアのコードによれば、この機能により、攻撃者は指定したプロセスのウィンドウを監視できるようです。これにより、攻撃者は侵害したマシン上で関心の対象となるユーザーのアクティビティを追跡できるようになります。

### コマンド \& コントロールとの通信

#### HTTP

Kazuar は、前述の分析対策チェックに加え、C2 サーバーとの通信チャネル確立前に構成データの送信時間間隔をチェックしています。このチェックには、週末にデータを送信する必要があるかどうかの決定が含まれます。

最初の通信時に、Kazuar は収集したデータ (「包括的なシステム プロファイリング」のセクションで説明) を XML 形式で送信し、新たなタスクとともに XML で構造化された応答が返されることを期待しています。図 17 にその HTTP リクエストを示します。

Kazuar はハードコードされた値 169739e7-2112-9514-6a61-d300c0fef02d を文字列に型キャストし、Base64 でエンコードしたものをクッキーとして使用します。
![画像 17 は HTTP POST コマンドのスクリーンショットです。赤くハイライトされているのは、Base64 でハードコードされたクッキーの値と、生成された XML タグです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-17.jpeg) 図 17. ボディに XML を含む HTTP POST コマンドが C2 に送信される

Kazuar は XML 用のキー名を生成し、Base64 でコンテンツをエンコードしてから C2 に送ります。この XML の内容には次のものが含まれます。

* result ファイルの内容を暗号化したもの
* 結果の識別子
* 擬似乱数による 4 バイトの数値。おそらくは別の種類の識別子か
* マシンの GUID に基づいて擬似乱数で生成した値を含む配列
* ハードコードされた GUID の接続文字列 169739e7-2112-9514-6a61-d300c0fef02d
* そのマシンの一意な GUID

#### 名前付きパイプを使用した通信

C2 との直接 HTTP 通信に加え、Kazuar はプロキシーとして機能し、感染ネットワーク内にある Kazuar エージェント間でコマンドを送受信する機能を備えています。このプロキシー通信は[名前付きパイプ](https://learn.microsoft.com/ja-jp/windows/win32/ipc/named-pipes)経由で行われています。そのさいは、マシンの GUID に基づいて名前を生成します。

Kazuar はこれらのパイプを使って、さまざまな Kazuar インスタンス間のピア・ツー・ピア通信を確立し、それぞれをサーバーまたはクライアントとして構成します。この名前付きパイプ通信は、表 3 に示すリモート リクエストをサポートしています。

|----------------|-------------------|-----------------------------|
| **リモート リクエスト** | **Kazuar のレスポンス** | **説明**                      |
| PING           | PONG              | 現在のインスタンスのプロセス情報を含むメッセージを返す |
| TASK           | RESULT            | 受信したタスクを開始し、結果を返す           |
| LOGS           | ERROR             | エラー ログを取得する                 |

*表 3. 名前付きパイプを使う Kazuar のリクエストとレスポンス*

### 解析対策のチェック

Kazuar は一連の入念なチェックに基づく複数の解析対策技術を使い、自身が解析対象になっていないかどうかを確認しています。この作者らは監視の目がなければ続行し、デバッグや解析の対象となっている場合はアイドル状態のまま、全 C2 通信を停止するように Kazaur をプログラムしています。これらのチェックは、3 つの主要カテゴリー、ハニーポット、分析ツール、サンドボックスに分類できます。

#### ダンプ対策

Kazuar はスタンドアロン プロセスとしての実行を想定せず、別のプロセス内にインジェクトされて動作するようにできています。したがって、インジェクト対象のプロセスのメモリーからはコードをダンプできることになります。これを防ぐため、Kazuar は .NET の強力な機能である [System.Reflection 名前空間](https://learn.microsoft.com/ja-jp/dotnet/api/system.reflection?view=net-7.0) を使っています。これにより、Kazuar はアセンブリーやメソッドなどに関するリアルタイムのメタデータを収集できるようになります。

Kazuar は antidump\_methods の設定が true に設定されているかどうかをチェックした後、ジェネリックな .NET メソッドを無視してカスタム メソッドへのポインターをオーバーライドすることで、(Kazuar が残すログ メッセージの通り) これらのメソッドを事実上メモリーから消してしまいます。これが最終的にリサーチャーによる完全版マルウェアのダンプを防ぎます。

#### ハニーポットのチェック

Kazuar がまっさきにすることの 1 つが、マシン上で Kaspersky ハニーポットのアーティファクトの存在を探すことです。これを行うさいは、ハードコードされた特定プロセス名とファイル名のリストが使われます。

Kazuar がこれらのファイルやプロセスを 5 つ以上見つけた場合、Kaspersky ハニーポットを見つけたとログに記録します。図 18 はこれらのファイル名を示しています。
![画像 18 は、何行もあるコードのスクリーンショットです。これらの辞書項目を使って、Kazuar はファイル名をチェックし、Kaspersky ハニーポットを見つけます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-18.png) 図 18. Kaspersky ハニーポットを見つけるために Kazuar がチェックするファイル名

#### 解析ツールのチェック

Kazuar はよく使われるさまざまな解析ツール名をハードコードしたリストを持っています。

* Process Monitor
* X32dbg
* DnSpy
* Wireshark

Kazuar は実行中のプロセス リストを調べ、これらのツールのいずれかが実行されている場合、解析ツールを見つけたとログに記録します ([付録](https://github.com/PaloAltoNetworks/Unti42-Threat-Intelligence-Article-Information/blob/main/Appendix-for-article-on-Pensive-Ursa-using-Kazuar.md)参照)。

#### サンドボックスのチェック

Kazuar は既知のサンドボックス ライブラリー名をハードコードしたリストを持っています。これにより、さまざまなサンドボックス サービスに属する特定 DLL の存在をチェックしています。これらのファイルが見つかった場合、Kazuar は自身がラボで実行されているものと判断します ([付録](https://github.com/PaloAltoNetworks/Unti42-Threat-Intelligence-Article-Information/blob/main/Appendix-for-article-on-Pensive-Ursa-using-Kazuar.md)参照)。

#### イベント ログ モニター

Kazuar は Windows のイベント ログからイベントを収集してパースします。図 19 は、Kazuar が次のウイルス対策/セキュリティ ベンダーからのイベントをとくに検索していることを示しています。

* Kaspersky Endpoint Security
* Symantec Endpoint Protection Client
* Microsoft Windows Defender
* Doctor Web

Kaspersky のハニーポット チェックのときと同じで、これらのセキュリティ製品が被害組織に人気がある、ということで説明がつきそうです。
![画像 19 は、多数のコード行のスクリーンショットです。これらの辞書項目を使って、Kazuar は、Kaspersky、Symantec、Defender などの特定のセキュリティ製品からイベント ログを収集します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-19.png) 図 19. Kazuar が特定のセキュリティ製品から収集するイベント ログ

## Kazuar と Pensive Ursa とのつながりの強化

[前記の通り](#post-130959-_v56xgfp87lmn)、C2 へ最初の HTTP POST リクエストを作成するさい、Kazuar はそのマシンの GUID かハードコードされた GUID の 169739e7-2112-9514-6a61-d300c0fef02d をクッキーとして使い、そのクッキーを文字列に型キャストして Base64 でエンコードしています。

後者の値を文字列の形式 (169739e7211295146a61d300c0fef02d) で検索すると、[スイス CERT によるレポート \[PDF\]](https://www.govcert.ch/downloads/whitepapers/Report_Ruag-Espionage-Case.pdf) がヒットします。このレポートは、Pensive Ursa によって実行された [RUAG](https://www.ruag.com/en) に対する攻撃を分析したものです。RUAG Holding は、航空宇宙・防衛セクターのスイス企業です。

くわえてハイブリッド AES + RSA 暗号化スキームや、そのほかの機能面での明らかな類似点を含め、Kazuar の tasks や results といったアーキテクチャは、まさに Carbon の手口のイメージそのものです。これはこのスイス CERT のレポートでも別の [ESET によるレポート](https://www.welivesecurity.com/2017/03/30/carbon-paper-peering-turlas-second-stage-backdoor/)でも言及されています。Carbon もはやり第 2 段階のバックドアで、これまで Pensive Ursa によるものであると何度も指摘されています。そのコードが Snake からのフォークであることは CISA も言及しています。

これらの調査結果は、複数の CERT による報告とともに、Kazuar は Carbon の後継ではないかという[以前の Unit 42 の推測](https://unit42.paloaltonetworks.jp/unit42-kazuar-multiplatform-espionage-backdoor-api-access/)をさらに裏付けるものとなっています。最も重要なのはこれらの発見が Kazuar の Pensive Ursa への帰属を強化するものだということです。

## 結論

私たちは野生で検出された最新の Kazuar マルウェア亜種を調査しました。注目すべき機能は次のとおりです。

* 堅牢なコードと文字列難読化技術
* パフォーマンス向上のためのマルチスレッド モデル
* メモリー内、送信中、ディスク上を問わず、Kazuar コードを解析から保護し、そのデータを隠すために実装された一連の暗号化スキーム

前述の機能はすべて、Kazuar バックドアに高レベルのステルス性を提供するように設計されています。このマルウェアのそのほかの注目すべき特徴は次のとおりです。

* 解析対策機能
* 広範なシステム プロファイリング機能
* クラウド アプリケーションに的を絞ったターゲット設定

このバージョンの Kazuar は 40 を超える一連の個別コマンドもサポートしていましたが、そのうち半分はこれまで文書化されたことがありませんでした。

セキュリティ担当者と防御担当者の皆さまには、本稿をお読みいただき、本稿で提供した情報を利用して現在の検出・防止・ハントの実践を強化し、組織の全般的なセキュリティ態勢強化に努めていただければと思います。

## Cortex XDR の検出と防止

図 20 は、Cortex XDR が Kazuar を検出して実行を阻止したようすを示したものです。[技術分析](#post-130959-_epngo2omwiwz)セクションで詳細に解説したとおり、Kazuar はデフォルトではコードを explorer.exe に挿入します。検出モードで動作するように構成した場合、Cortex XDR はインジェクトされた explorer.exe からの悪意のあるアクティビティを検出します (図 20)。
![画像 20 は Cortex XDR による explorer.exe からの悪意のあるアクティビティの検出の示すスクリーンショットです。Severity (深刻度) は「High (高)」と評価されており、説明には「Suspicious execution of native code (ネイティブ コードの不審な実行)」とあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-20.png) 図 20. 検出モードの Cortex XDR で Kazuar を検出したようす

Kazuar がプロセス インジェクションや WMI 実行のために行ったネイティブ コードの実行や、explorer.exe が実行したおよそ explorer.exe らしからぬ不審な活動の両方が、複数の警告をトリガーしています。図 20 に示すアラートを含むアラートの詳細を以下の図 21 に示します。
![画像 21 は、Cortex XDR のアラート テーブルのスクリーンショットです。合計 3 つのアラートがリストされています。アラートの説明も含まれます。一部の情報は伏せられています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-21.png) 図 21. 検出モードの Cortex XDR で Kazuar の実行アラートを表示したところ

また、図 22 は、Kazuar が設定やログを保存するために作成した[ディレクトリーやファイル](#post-130959-_kftpeznwvieo)の詳細を示しています。
![画像 22 は、Cortex XDR のアラート テーブルのスクリーンショットです。合計 6 つのアラートがリストされています。5 つは File Write (ファイル書き込み)、6 番目は Create Directory Event (ディレクトリー作成イベント) です。ファイル パスもリストされていて、各行の一部の情報は伏せられています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-22.png) 図 22. 検出モードの Cortex XDR で Kazuar の実行アラートを表示したところ

最後に図 23 は、防止モードにした Cortex XDR が Kazuar マルウェアの実行可能ファイルを防止し、それに応じたアラート ポップアップをトリガーするようすを示したものです。
![画像 23 は、Cortex XDR のアラート ウィンドウです。Cortex XDR has blocked a malicious activity!Application name: Senatorial.exe. Application publisher: UnknownPrevention description: Suspicious executable detected](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-23.png) 図 23. 防止モードの Cortex XDR が Kazuar の実行防止アラートを表示したところ

## 保護と緩和策

Cortex XDR プラットフォームは、前セクションのスクリーンショットで説明した実行フローを検出・防止します。

従来の検出に加え、独自の [SmartScore](https://www.paloaltonetworks.com/blog/security-operations/beating-alert-fatigue-with-cortex-xdr-smartscore-technology/) エンジンが、セキュリティ調査方法や関連データを機械学習によるハイブリッド リスク スコアリング システムへと変換します。図 24 は、Kazuar の亜種と、本稿で詳しく解説した関連インシデントが SmartScore で 100 点中 97 点を獲得したようすを示したものです。
![画像 24 は、Kazuar の SmartScore のスクリーンショットです。スコアは 97 です。スコアの理由のリストとインサイトのリストがあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130890-24.png) 図 24. SmartScore が Kazuar に与えたスコア

パロアルトネットワークス製品をご利用のお客様は、弊社の製品・サービスにより、本グループに関連する以下の対策が提供されています。

[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr) と [XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam) は以下を含む複数のデータ ソースからユーザー アクティビティを分析することで、ユーザーやクレデンシャルに基づく脅威を検出します。

* エンドポイント
* ネットワーク ファイアウォール
* Active Directory
* ID およびアクセス管理 (IAM) ソリューション
* クラウド ワークロード

Cortex XDR と XSIAM は機械学習を使って長期にわたるユーザー アクティビティ行動プロファイルを構築します。Cortex XDR と XSIAM は、過去のアクティビティやピアー アクティビティ、期待される同者の行動と新しいアクティビティとを比較することにより、クレデンシャル ベースの攻撃を示唆する異常なアクティビティを検出します。

さらに Cortex XDR は本稿で取り上げた攻撃に関連し、以下の保護も提供しています。

* 既知の悪意のあるマルウェアの実行を防止するほか、ローカル分析モジュールにもとづく機械学習と [Behavioral Threat Protection](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention) によって未知のマルウェアの実行も防止します。
* Cortex XDR 3.4 から利用可能になった新たな Credential Gathering Protection を使い、クレデンシャルを収集するツールや技術から保護します。
* Anti-Exploitation モジュールと Behavioral Threat Protection を使い、 ProxyShell や ProxyLogon 含む、さまざまな脆弱性のエクスプロイトから保護します。
* Cortex XDR Pro と XSIAM は振る舞い分析により、クレデンシャル ベース攻撃を含む、[エクスプロイト後のアクティビティ](https://docs.paloaltonetworks.com/cortex/cortex-xdr/cortex-xdr-analytics-alert-reference/cortex-xdr-analytics-alert-reference/analytics-alerts-by-required-data-source)を検出します。
* [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) セキュリティ サブスクリプションを有効にした[次世代ファイアウォール (NGFW)](https://docs.paloaltonetworks.com/ngfw)は、Threat Prevention シグネチャー [86805](https://threatvault.paloaltonetworks.com/?query=86805) でマルウェアによる C2 トラフィックのブロックを支援します。
* [Advanced WildFire](https://www.paloaltonetworks.jp/resources/datasheets/advanced-wildfire) はこの新たな Kazuar の亜種の発見を受けて機械学習モデルと分析手法の見直しと更新を行いました。パロアルトネットワークスのポートフォリオにある複数の製品が、Advanced WildFire を活用して Kazuar の亜種やそのほかの脅威に対するカバレッジを提供します。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

パロアルトネットワークスは、これらの調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細は [Cyber Threat Alliance](https://www.cyberthreatalliance.org) にてご確認ください｡

## IoC (侵害指標)

**Kazuar SHA256**

* 91dc8593ee573f3a07e9356e65e06aed58d8e74258313e3414a7de278b3b5233

**コマンド \& コントロール (C2) サーバー**

* hxxps://www.pierreagencement\[.\]fr/wp-content/languages/index.php
* hxxps://sansaispa\[.\]com/wp-includes/images/gallery/
* hxxps://octoberoctopus.co\[.\]za/wp-includes/sitemaps/web/

**RSA キー**

* \<RSAKeyValue\>\<Modulus\>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\</Modulus\>\<Exponent\>AQAB\</Exponent\>\</RSAKeyValue\>
* \<RSAKeyValue\>\<Modulus\>pyR0/srVS0gOZbNdK3iK+GvekQVkBq8brOVCuN/XcCz4WLJod9GhivDYrDtMXF6ZMGHKa2zAcQ+v2vltYW3X2BYCZ1sblEznfIk+oHs+lesblfHVyPPXDcTLLf5IUuGE/dzeSpLhlWiFT/4MyeMLzU8QexpRkBn0qJkk5xWU0D09DN0SaNzA8E4grU61aaul5iNRYMO+qLXmtIJhrjUrnHNu7ZnZ+AQtc19Dhne1hciH4aj00HRLXsofWGWsELEhZv92cnQ0Rf9n00EGB591zDR8gAt3T5sSTQvjMGWOBHusfGV4ytmchmQWZ8QY7Fp4EPgn8vM48OR2z13qo4YSediAt9Af+YKGoPu2PU3szx08UwBZRz4cyYZB3zcFB8NxCx7Gki2rS5bYx1Z1cG/kU+Ri2gXYoCHgOz8umr+PDB+21V1pnmStxzWAdR7mK0e663LMxxAcZWjEArbt/BcIiZAkFsyoq+NJbuKTR2RYAW+4DXbxFQeGKnFBgle3u9ktcYXWqgJ8/rvs920rGf9k3br3I+2MtzrWglhRi/WkAmTrEIL4i1id0M0askl0YBHlzU9+Bgv2y/VsLH2UKQlp+owxGm1jequxwGpZfwxmWAMATe8L2qctVdXEOfT7Ue67AsVjkP/VmhbhGDO8zt38trylUhWnpUeYdkigg9Nxs1k=\</Modulus\>\<Exponent\>AQAB\</Exponent\>\</RSAKeyValue\>

## 追加リソース

* [Targeted Turla attacks (UAC-0024, UAC-0003) using CAPIBAR and KAZUAR malware](https://cert.gov.ua/article/5213167) \[English version\] -- CERT-UA (Ukraine)
* [Kazuar、APIを使うマルチプラットフォーム対応のスパイ活動型バックドア](https://unit42.paloaltonetworks.jp/unit42-kazuar-multiplatform-espionage-backdoor-api-access/) -- パロアルトネットワークス Unit 42
* [Researchers Find Links Between Sunburst and Russian Kazuar Malware](https://thehackernews.com/2021/01/researchers-find-links-between-sunburst.html) -- The Hacker News
* [Nation-state Turla resurfaces with a Sophisticated RAT](https://e.cyberint.com/hubfs/CyberInt_Russian%20Backed%20Turla%20Resourfaces%20with%20a%20Sophisticated%20RAT_Report.pdf) -- Cyberint (PDF)
* [Guid Struct (System)](https://learn.microsoft.com/ja-jp/dotnet/api/system.guid?view=net-7.0) -- Microsoft Learn
* [Technical Report about the Malware used in the Cyberespionage against RUAG](https://www.govcert.ch/whitepapers/apt-case-ruag-technical-report-govcert-ch/) -- Swiss GovCERT
* [Turla renews its arsenal with Topinambour](https://securelist.com/turla-renews-its-arsenal-with-topinambour/91687/) -- Securelist, Kaspersky
* [Hunting Russian Intelligence "Snake" Malware](https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-129a) -- Cybersecurity Advisory, CISA
* [Indicator Removal: Timestomp, Sub-technique T1070.006 - Enterprise](https://attack.mitre.org/techniques/T1070/006/) -- MITRE ATT\&CK
* [Swallowing the Snake's Tail: Tracking Turla Infrastructure](https://www.recordedfuture.com/turla-apt-infrastructure) -- Recorded Future
* [Carbon Paper: Peering into Turla's second stage backdoor](https://www.welivesecurity.com/2017/03/30/carbon-paper-peering-turlas-second-stage-backdoor/) -- WeLiveSecurity, ESET
* [Carbon, Software S0335](https://attack.mitre.org/software/S0335/) -- MITRE ATT\&CK
* [脅威グループの評価: Turla (別名 Pensive Ursa)](https://unit42.paloaltonetworks.jp/turla-pensive-ursa-threat-assessment/) -- パロアルトネットワークス Unit 42
  トップに戻る

### タグ

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")
* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")
* [Kazuar](https://unit42.paloaltonetworks.com/ja/tag/kazuar-ja/ "Kazuar")
* [Pensive Ursa](https://unit42.paloaltonetworks.com/ja/tag/pensive-ursa-ja/ "Pensive Ursa")
* [Turla](https://unit42.paloaltonetworks.com/ja/tag/turla-ja/ "Turla")
* [Uroburos](https://unit42.paloaltonetworks.com/ja/tag/uroburos-ja/ "Uroburos")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:脅威に関する情報: Citrix Bleed CVE-2023-4966](https://unit42.paloaltonetworks.com/ja/threat-brief-cve-2023-4966-netscaler-citrix-bleed/ "脅威に関する情報: Citrix Bleed CVE-2023-4966")

### 目次

* 

### 関連記事

* [イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "article - table of contents")
* [国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "article - table of contents")
* [Unit 42のアトリビューション フレームワークの紹介](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of the shadow campaigns. Digital graphic showing a networked globe with various data points and connectivity lines, symbolizing global digital communication and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月5日 [#### Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/)

* [Espionage](https://unit42.paloaltonetworks.com/ja/tag/espionage-ja/ "Espionage")

* [Government](https://unit42.paloaltonetworks.com/ja/tag/government-ja/ "Government")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/ "Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
