[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/phantom-taurus/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/phantom-taurus/)
* [French](https://unit42.paloaltonetworks.com/fr/phantom-taurus/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/phantom-taurus/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/ "脅威アクター グループ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# Phantom Taurus: 新たな中華系Nexus APTとNET-STARマルウェア スイートの発見

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex](https://unit42.paloaltonetworks.com/ja/product-category/cortex-ja/ "Cortex")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Lior Rochberger](https://unit42.paloaltonetworks.com/ja/author/lior-rochberger/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2025年9月30日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [China](https://unit42.paloaltonetworks.com/ja/tag/china-ja/)
  * [CL-STA-0043](https://unit42.paloaltonetworks.com/ja/tag/cl-sta-0043-ja/)
  * [Phantom Taurus](https://unit42.paloaltonetworks.com/ja/tag/phantom-taurus-ja/)
  * [TGR-STA-0043](https://unit42.paloaltonetworks.com/ja/tag/tgr-sta-0043-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/phantom-taurus/?pdf=download&lg=ja&_wpnonce=ded8fe8176 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/phantom-taurus/?pdf=print&lg=ja&_wpnonce=ded8fe8176 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Phantom%20Taurus:%20新たな中華系Nexus%20APTとNET-STARマルウェア%20スイートの発見&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fphantom-taurus%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fphantom-taurus%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fphantom-taurus%2F&title=Phantom%20Taurus:%20新たな中華系Nexus%20APTとNET-STARマルウェア%20スイートの発見 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fphantom-taurus%2F&text=Phantom%20Taurus:%20新たな中華系Nexus%20APTとNET-STARマルウェア%20スイートの発見 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fphantom-taurus%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Phantom%20Taurus:%20新たな中華系Nexus%20APTとNET-STARマルウェア%20スイートの発見%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fphantom-taurus%2F "Share in Mastodon")

## エグゼクティブ サマリー

Phantom Taurusは、中華人民共和国(PRC)の国益に合致したスパイ活動を行う、以前は文書化されていなかった国家アクターです。過去2年半にわたり、Unit 42の研究者は、アフリカ、中東、アジア全域の政府機関や通信機関を標的とするPhantom Taurusを観察してきました。

弊社の観察によると、Phantom Taurusの主な重点分野は、外務省、大使館、地政学的事件、軍事作戦などであり、グループの主な目的はスパイ活動となっています。その攻撃は、ステルス性、持続性、そして戦術、技術、手順(TTP)を素早く適応させる能力を特徴とします。

Phantom Taurusが中国の高度持続的脅威(APT)Nexusの他のアクターと異なるのは、その特徴的なTTPセットにあります。これらにより、グループは高度な秘密作戦を実施し、重要なターゲットへの長期的なアクセスを維持することに成功しています。本記事は、最近確認された脅威アクターのTTPにさらに光を当て、Phantom Taurusの武器庫にあるNET-STARと呼ばれる、これまで文書化されていなかったカスタム ツールを明らかにするものです。

弊社は、本活動クラスター(当初はCL-STA-0043として追跡)に関する[最初の記事](https://www.paloaltonetworks.com/blog/security-operations/through-the-cortex-xdr-lens-uncovering-a-new-activity-group-targeting-governments-in-the-middle-east-and-africa/)を2023年6月に発表しています。2024年5月、弊社はこのクラスターを一時的なグループに昇格させ、[TGR-STA-0043](https://unit42.paloaltonetworks.com/ja/operation-diplomatic-specter/)と命名し、Operation Diplomatic Specter(外交的亡霊作戦)と愛称をつけました。グループに対する継続的な調査の結果、脅威アクターの活動に対する理解が深まり、中国とのつながりを特定することができました。この稀有なインサイトは、弊社チームが行った調査の深さと期間を裏付けるものです。

過去1年にわたる持続的な観察と情報収集の結果、弊社はこの一時的なグループを新たな脅威アクターとして分類するのに十分な証拠を集めることに成功しました。弊社の帰属分析およびクラスター昇格プロセスは、[Unit 42の帰属分析フレームワーク](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/)に基づいています。図1は、Phantom Taurusが活動のクラスターから正式に名指しされた脅威アクターに昇格する過程を示したものです。

図1は、Phantom Taurusが活動のクラスターから正式に名指しされた脅威アクターに昇格する過程を示したものです。
![2022年から2025年にかけての攻撃者グループの進化の過程。2022年の活動クラスター「CLA-STA-0043」に始まり、2024年には暫定グループ名「TGR-STA-0043」に移行、2025年までに「Phantom Taurus」として正式に命名された新たな脅威アクターとなる。Palo Alto NetworksとUnit 42のロゴを含む。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/JP_2601-Phantom-Taurus-Figure-1-Phantom-Taurus-Maturation-2-786x308.png) 図1. Phantom Taurusの成熟過程。

パロアルトネットワークスのお客様は、以下の製品を通じて、上記の脅威に対する確実な保護を構築いただけます。

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)
* [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) および [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)

情報漏えいの可能性がある場合、または緊急の案件がある場合は、[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください。

| **Unit 42の関連トピック** | [**Threat Actor Groups**](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/), **[TGR-STA-0043](https://unit42.paloaltonetworks.com/ja/tag/tgr-sta-0043-ja/)** , **[CL-STA-0043](https://unit42.paloaltonetworks.com/ja/tag/cl-sta-0043-ja/)** |
|--------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Phantom Taurus:脅威アクターの進化

Phantom Taurusは、重要な非公開情報を入手するために、価値の高いターゲットに対して長期的な情報収集活動を行うことで知られる中国のAPTグループです。

同グループは主に中東、アフリカ、アジア全域の政府機関や政府系サービス プロバイダーを対象としており、その標的パターンが、中華人民共和国(PRC)の経済的・地政学的利益と一貫して一致していることを特徴とします。私たちは、このグループが外交通信、防衛関連の情報、重要な政府省庁の運営に関心を寄せていることを観察しました。グループの活動のタイミングや範囲は、世界的な大事件や地域の安全保障問題と重なることが多いとされます。

弊社の技術的分析によると、このグループは独自に開発したツールを使用し、脅威の現場ではほとんど見られないテクニックを実践していることが分かりました。TTPのリストは[付録A](#post-159498-_heading=h.7qcx2hpl0een)に記載しています。

グループの特徴的な手口は、その先進的な活動手法と相まって、Phantom Taurusを他の中国のAPTグループとは一線を画すものとしています。このグループを独自の中国系APTとして特定する根拠は、図2が示す通り[帰属のダイヤモンド モデル](https://www.threatintel.academy/wp-content/uploads/2020/07/diamond_summary.pdf)に示される複数の帰属要因によって裏付けられています。
![Phantom Taurusのダイアモンドモデル。各セクションには、Ghost RATやYamaなどのさまざまなマルウェアやツールを含むケイパビリティ、他のグループとのインフラの類似性、中東、アフリカ、アジアの組織を対象とする\*\*ビクティモロジー（標的）\*\*が含まれる](https://origin-unit42.paloaltonetworks.com/wp-content/uploads/2025/09/JP_2601-Phantom-Taurus-Figure-2-Diamond-Model-1-584x440.png) 図2. Phantom Taurusのダイアモンドモデル。

### ダイヤモンド モデルの属性内訳

弊社は以下のダイヤモンド モデルの要素を総合的に分析し、Phantom Taurusの帰属を確立しました。

* **インフラストラクチャ:** Phantom Taurusは、Iron Taurus(別名[APT27](https://unit42.paloaltonetworks.com/ja/tag/apt27-ja/))、[Starchy Taurus](https://unit42.paloaltonetworks.com/tag/starchy-taurus/) (別名[Winnti](https://unit42.paloaltonetworks.com/ja/tag/winnti-ja/))、[Stately Taurus](https://unit42.paloaltonetworks.com/ja/tag/stately-taurus-ja/) (別名[Mustang Panda](https://unit42.paloaltonetworks.com/ja/tag/mustang-panda-ja/))など、中国の脅威アクターによって独占的に使用されてきた共有の中国APT運用インフラを使用しています。しかし、Phantom Taurusが使用する特定のインフラ コンポーネントは、他の脅威アクターによる作戦では観察されておらず、この共有エコシステム内で作戦が区分されていることが示されました。
* \*\*被害者学:\*\*グループが一貫して、機密の非公開情報にアクセスできる価値の高い組織を標的にしていることが確認されています。ここ数年、Phantom Taurusは政府機関や通信セクター、特にサービスやインフラを提供する企業を標的にしています。グループは中東、アフリカ、アジアを中心に活動しており、中国の戦略的利益に沿った情報収集の優先順位が反映されていることが分かっています。
* **能力:** Phantom Taurusは、他の脅威アクターと異なる一連のTTPを採用していることを特徴とします。これらのテクニックのうちいくつかは、他のグループによる作戦では観察されていない稀有なものであり、また他のものも、同様の方法を使用しているアクターがほんの一握りしか観察されていない、十分に稀なものです。このグループは、China Chopper、Potatoツール、Impacketなどの一般的なツールに加え、Specterマルウェア ファミリー、Ntospy、 NET-STARマルウェア スイートなど、カスタマイズされたツールを使用しています。これらは[本記事の後半で説明します](#post-159498-_heading=h.uxkfaq5nygvb)。

3つのノードを持つアトリビューションのダイヤモンド モデルを用いて、図2に示す通り、グループの他の脅威アクターとの類似点と重複点をマッピングしました。長期間にわたって活動を追跡した結果、私たちが観察した活動は新たな脅威アクターによって行われたことが明らかになりました。

### 電子メールからデータベースへの道筋を描く: Phantom Taurusの新しいデータ収集方法

Phantom Taurusの活動を継続的にモニタリングすることで、2025年初頭に初めて観測した戦術が進化していることが明らかになりました。2023年以降、Phantom Taurusはメールサーバーから機密性の高い特定の関心対象メールを窃取することに注力しており、これは[以前の記事](https://unit42.paloaltonetworks.com/ja/operation-diplomatic-specter/)で説明した通りです。しかし、この度行った弊社の遠隔測定では、このEメール中心の手法から、データベースを直接ターゲットにする手法へのシフトが示されました。

Phantom Taurusがmssq.batというスクリプトを使って、標的のデータベースに接続し、データを収集するのを確認しました。

mssq.batスクリプトは次のように動作します:

* 指定されたサーバー名、sa(システム管理者)というユーザーID、攻撃者が事前に入手したパスワードでSQL Serverデータベースに接続する。
* グループの演算子がコマンドライン引数で指定したSQLクエリを読み込む。これによりテーブルや特定のキーワードの動的検索が可能になります
* 指定されたクエリを実行し、ユーザーの検索にマッチする結果を返す
* 結果をCSVファイルにエクスポートする
* データベース接続を閉じる

脅威アクターは、Windows Management Instrumentation (WMI)を利用して、リモートのSQL Server上でmssq.batスクリプトを実行しています。図3は、コマンドに埋め込みスクリプトと実行命令の両方が含まれていることを示したものです。
![Cortex XDRのダイアグラムのスクリーンショット。エラーメッセージの下にネットワーク接続を示す3つの円形アイコンが表示されている。テキストの一部がハイライトされ、BATファイルの実行が示されている。](https://origin-unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-725582-159498-3.png) 図3. Cortex XDRに表示されたmssq.batの実行。

脅威アクターはこの手法で、アフガニスタンやパキスタンなど特定の国に関連する文書や情報を探していました。

## 新しいNET-STARマルウェア スイート

Phantom Taurusがデータベースからのデータ収集にシフトしていることに加え、最近の活動では、文書化されていない新しいマルウェア スイートを使用していることが確認されました。この新しいツールは、インターネット インフォメーション サービス(IIS) Webサーバーを標的にするように設計された.NETマルウェア スイートです。マルウェアのプログラム データベース(PDB)のパスにこの文字列が使用されていることから、私たちはこのスイートをNET-STARと名付けました。

* C:\\Users\\Administrator\\Desktop\\tmp\\**NETstar**shard\\ServerCore\\obj\\Release\\ServerCore.pdb
* C:\\Users\\admin\\Desktop\\starshard\\**NETstar**shard\\ExecuteAssembly\\obj\\Debug\\ExecuteAssembly.pdb

STAR文字列は、Base64エンコードされたデータでもデリミタとして表示されます。NET-STARマルウェア スイートは、Phantom Taurusの高度な回避技術と.NETアーキテクチャに対する深い理解を示しており、インターネットに面したサーバーにとって重大な脅威となっています。このスイートは、3つの異なるWebベースのバックドアで構成されており、それぞれ攻撃チェーンの中で特定の役割を果たしながら、標的のIIS環境内で持続性を維持します。

* \*\*IIServerCore:\*\*コマンドライン引数、任意のコマンド、ペイロードのメモリ内実行をサポートするファイルレス モジュラー バックドア
* \*\*アセンブリエグゼキュータV1:\*\*追加の.NETペイロードをメモリにロードして実行します
* **アセンブリエグゼキュータV2:** AssemblyExecuter V1の強化版であり、[アンチ マルウェア スキャンインターフェース](https://learn.microsoft.com/en-us/windows/win32/amsi/antimalware-scan-interface-portal)(AMSI)および[Windowsイベントトレース](https://learn.microsoft.com/en-us/windows-hardware/drivers/devtest/event-tracing-for-windows--etw-)(ETW)のバイパス機能も備えています

### IIServerCore: モジュール式ファイルレスIISバックドア

IIServerCoreは、NET-STARマルウェア スイートの主要なWebベースのバックドア コンポーネントです。Webシェルローダーコンポーネントによってロードされた後、バックドアはw3wp.exe IISワーカープロセス内のメモリ内で完全に動作します。

IIServerCoreバックドアには、独自のモジュール式ファイルレス実行フローがあり、これにより以下のことが可能になります。

* 追加のペイロードと引数を受け取る
* メモリ内で実行する
* 結果を暗号化されたコマンド アンド コントロール(C2)通信チャネルで送信する

図4はその実行フローを示したものです。
![Webベースのプロセスの図解。1. WebシェルがHTTPリクエストを受信。2. WebシェルがServerRunクラスをメモリに読み込む。3. ServerRunが暗号化されたセッションを確立。4. ServerRunがコマンドに基づいて第3段階のペイロードを読み込む。5. ServerRunが操作を実行し、暗号化された結果を返す。6. すべてのアーティファクトはメモリ上にのみ存在する。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/image-2-786x256.png) 図4. IIServerCoreの実行フロー。

#### IIServerCore Under the Hood: Webシェル ローダーからファイルレス マルウェアへ

IIServerCoreの初期コンポーネントは、OutlookEN.aspxという名前のASPX Webシェルです。このWebシェルには、Base64で圧縮されたバイナリ、IIServerCoreバックドアが埋め込まれています。Webシェルが実行されると、バックドアをw3wp.exeプロセスのメモリにロードし、IIServerCoreのメイン関数であるRunメソッドを呼び出します。図5にWebシェルを示します。
![IDEに表示されたコンピューターコードのスクリーンショット。システムリフレクションメソッドとアセンブリの読み込みに焦点を当て、特定の行が赤色でハイライトされている。コードは暗い背景に表示され、シンタックスハイライトが適用されている。](https://origin-unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-730956-159498-5.png) 図5. OutlookEN.aspxのWebシェルコンテンツ。

検知回避を試みるため、脅威アクターはASPXファイルの[タイムスタンプ](https://attack.mitre.org/techniques/T1070/006/)を操作し、オペレーティングシステム上で発見された別の古いASPXファイルのタイムスタンプと一致させました。脅威アクターはWebシェルだけでなく、NET-STARマルウェア スイートのバックドアもタイムススタンプしています。このアクターは、マルウェアの本当のコンパイル タイムスタンプを隠すために、コンパイル時刻をランダムな未来の日付に変更しました。

IIServerCoreはchangeLastModifiedというコマンドもサポートしています。これは、マルウェアが、セキュリティ アナリストやデジタル フォレンジック ツールを混乱させるために設計された、能動的なタイムストンプ機能を備えていることを示唆するものです。

#### IIServerCoreメソッドをメソッドごとに解剖

IIServerCoreバックドアは、ServerRunというクラスと11のメソッドで構成されています。これには、Runというメイン メソッドと、その他の機能を提供するいくつかのメソッドが含まれます。手法とその説明は[付録B](#post-159498-_heading=h.3bbxzpalfvrn)でご確認ください。

メイン メソッドであるRunは、送られてくる通信を受け取り、すべてのマルウェア操作を処理するものです。このメソッドは以下の2種類のリクエストを処理します。

* C2サーバーとのセッションを確立するための最初のハンドシェイク要求
* その後のコマンド実行要求で.NETアセンブリを動的にロードして実行

図6はRunのメソッドを示してたものです。
![ソフトウェアコードが表示されたコンピューター画面の画像。エディターには、セッションデータの抽出やSTAR区切りのパラメーターを解析する機能、組み込みコマンドのリストなどが含まれている。注釈付きの矢印とテキストで、コードの特定の部分がハイライトされている。](https://origin-unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-733720-159498-6.png) 図6. IIServerCoreのメインメソッドRunのスクリーンショット。

Runメソッドは、クッキーを使ってセッションの状態を管理するものです。この動作により、メソッドは複数のWebリクエストにまたがるユーザーのセッション情報を追跡し、維持することができます。受信コマンドとペイロードを解読し、Base64エンコードされたアセンブリから.NETコードをロードし、データの暗号化をサポートします。

バックドアは、以下のような幅広い機能を提供する様々な組み込みコマンドをサポートしています。

* ファイル システム オペレーション
* SQLコマンドの実行を含むデータベースへのアクセス
* 任意のコード実行
* 複数のWebシェルをデプロイして管理するWebシェル管理
* ウイルス対策の回避: AMSIバイパス機能
* 暗号化されたC2通信(すべての通信のAES暗号化)
* メモリー オンリー実行: ペイロードをメモリーに直接ロード

コマンドの全リストは[付録C](#post-159498-_heading=h.56keq5blh7o3)でご確認いただけます。

### .NETマルウェア ローダーの2つの新種

NET-STARスイートの2番目のコンポーネントは、私たちがAssemblyExecuterと名付けたもう1つの.NET IISマルウェアです。調査中、私たちはAssemblyExecuterの以下の2つのバージョンを観察しました。

* 2024年頃に脅威アクターが最初に使用したと思われる古いバージョン(v1)
* 2025年に使用されたと思われる新しいバージョン(v2)

#### AssemblyExecuter V1

最初のAssemblyExecuterバージョンは、他の.NETアセンブリをディスクに書き込まずにメモリ内で直接実行するという、単一の特定の目的のために設計された.NETアセンブリです。

このコンポーネントにより、脅威アクターは侵害後に追加機能を動的にロードし、実行することができます。バックドアは、入力パラメータとしてアセンブリ バイトコードを受け入れ、.NET Assembly.Load()メソッドを使用してアセンブリをロードし、指定されたコマンドライン引数と共にアセンブリのエントリ ポイントを呼び出します。

当該コンポーネントのコード構造は一見無害に見えるため、本稿執筆時点においてVirusTotal上の[アンチ ウイルス エンジンによるフラグ付けは最小限](https://www.virustotal.com/gui/file/3e55bf8ecaeec65871e6fca4cb2d4ff2586f83a20c12977858348492d2d0dec4)に留まっています。これは、脅威アクターが、検出システムによって悪意があると解釈される恐れのある、あからさまなコードを回避するツールを作成できるテクニックを持ち合わせていることを示すものです。

#### AssemblyExecuter V2

2番目のAssemblyExecuterバージョンは、その前身と同じコア目的を維持し、メモリ内で任意の.NETアセンブリを直接実行します。このバージョンでは、より厳しく監視された環境で活動できるよう、回避能力が強化されています。

基本的なアセンブリのロードと実行ロジックに変更はありませんが、AssemblyExecuter v2には、2つの重要なWindowsセキュリティメカニズム、AMSIとETWをバイパスするための専用メソッドが含まれています。このマルウェアは、入力パラメータに基づいて適用すべきバイパス技術を動的に決定するため、攻撃者は標的環境の構成に応じてセキュリティ制御を選択的に無効にすることができます。

図7は、攻撃者がバイパスを達成するために使用した入力パラメーターを示したものです。
![文字列操作とエラー処理に関するコードスニペットのスクリーンショット。一部が黄色の枠でハイライトされている。](https://origin-unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-736604-159498-7.png) 図7. AssemblyExecuter V2内のセキュリティバイパスコード。

## 結論

この記事では、活動クラスターCL-STA-0043が、正式に指定された脅威アクター「Phantom Taurus」にまで昇格されたことを詳述しました。また、NET-STARの詳細な技術的分析も解説しました。NET-STARは、これまで発見されていなかったマルウェア群であり、アクターのオペレーション能力の大きな進化が示されています。

弊社が収集した広範な証拠は、敵の持続性、適応性、進化の過程、戦略的意図について、短期的な分析では必ずしも捉えることのできない重要なインサイトを与えるものです。

Phantom Taurusの正式な指定は、持続的な脅威アクター追跡の価値を実証するものです。弊社の複数年にわたる調査は、長期的なモニタリングがいかに脅威アクターの進化と作戦能力を包括的に理解できるかを例証するものです。

### パロアルトネットワークスの保護と緩和策

パロアルトネットワークスのお客様は、以下の製品を通じて、上記の脅威に対する確実な保護を構築いただけます。  
あり

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)の機械学習モデルと分析技術は、本研究で共有されたインジケーターに照らして見直され、更新されています。
* [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)には、エクスプロイトをリアルタイムで検出できる機械学習ベースの検出機能が組み込まれています。
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)および [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)
  * エージェントは、最初のNET-STARマルウェアローダーから保護するように設計されており、この記事で概説した攻撃チェーンの実行を防ぎます。
  * 図8は、ローダーコンポーネントの実行がウェブシェル保護モジュールによって検出され、阻止されたことを示したものです。

![Cortex XDRのセキュリティアラートログの画像。表示されているカラムは以下の通り：「重要度」（赤いインジケーター付きで「高」）、「検知元」（「XDR Agent」）、「アクション」（「防止（ブロック済み）」）、「アラート名」、「説明」（「Webシェルの実行」）、「実行元」（EXEファイル）。](https://origin-unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-739217-159498-8.png) 図8. Webシェルローダーコンポーネント実行時の防御アラート。

情報漏えいの可能性がある場合、または緊急の案件がある場合は、[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください。

* 北米:フリーダイヤル: +1 (866) 486-4842 (866.4.UNIT42)
* 英国: +44.20.3743.3660
* ヨーロッパおよび中東: +31.20.299.3130
* アジア: +65.6983.8730
* 日本: +81.50.1790.0200
* オーストラリア: +61.2.4062.7950
* インド: 00080005045107

パロアルトネットワークスは、本調査結果をサイバー脅威アライアンス(CTA)のメンバーと共有しています。CTAの会員は、この情報を利用して、その顧客に対して迅速に保護を提供し、悪意のあるサイバー アクターを組織的に妨害しています。[サイバー脅威アライアンス](https://www.cyberthreatalliance.org)について詳細を見る。

## 侵害のインジケーター

IIServerCoreのSHA256ハッシュ

* (ServerCore.dll)
* eeed5530fa1cdeb69398dc058aaa01160eab15d4dcdcd6cb841240987db284dc

AssemblyExecuter V1のSHA256ハッシュ

* (ExecuteAssembly.dll)
* 3e55bf8ecaeec65871e6fca4cb2d4ff2586f83a20c12977858348492d2d0dec4

AssemblyExecuter V2のSHA256ハッシュ

* (ExecuteAssembly.dll)
* afcb6289a4ef48bf23bab16c0266f765fab8353d5e1b673bd6e39b315f83676e
* b76e243cf1886bd0e2357cbc7e1d2812c2c0ecc5068e61d681e0d5cff5b8e038

## その他の資料

* [正体を暴く：新たな中国関連APTグループの活動実態](https://www.brighttalk.com/webcast/10903/653848?utm_source=PaloAltoNetworks&utm_medium=brighttalk&utm_campaign=653848) - パロアルトネットワークス 英語ウェビナー
* [外交的亡霊作戦:](https://unit42.paloaltonetworks.com/ja/operation-diplomatic-specter/) [中東、アフリカ、アジアの政府機関を標的にした珍しいツールセットを活用した活発な中国のサイバー スパイ キャンペーン](https://unit42.paloaltonetworks.com/ja/operation-diplomatic-specter/) - Unit 42
* [Cortex XDR レンズを通して:](https://www.paloaltonetworks.com/blog/security-operations/through-the-cortex-xdr-lens-uncovering-a-new-activity-group-targeting-governments-in-the-middle-east-and-africa/) [中東およびアフリカの政府を標的とする新たな活動グループを発見](https://www.paloaltonetworks.com/blog/security-operations/through-the-cortex-xdr-lens-uncovering-a-new-activity-group-targeting-governments-in-the-middle-east-and-africa/) - パロアルトネットワークス
* [中東、アフリカ、米国の組織に対して使用される新たなツールセットを発見](https://unit42.paloaltonetworks.com/ja/new-toolset-targets-middle-east-africa-usa/) - Unit 42

## 付録A - Phantom Taurusの主なTTP

|-------------------------------------------------------------------------------------------------------------------------------|------------------------------------------------------------------------------------------------------------------------------|--------------------------------------------------------------------------------------------------------------------------------|
| **ツール**                                                                                                                       | **マルウェア**                                                                                                                    | **手法**                                                                                                                         |
| \* Htran \* Yasso \* JuicyPotatoNG \* Nbtscan \* Scansql \* Ladon \* Samba SMBClient \* Impacket \* SharpEfsPotato \* iislpe \* Mimikatz | \* TunnelSpecter \* SweetSpecter \* Agent Racoon \* IIServerCore \* AssemblyExecuter \* Ntospy \* PlugX \* Gh0st RAT \* China Chopper | \* インメモリーVisual Basicスクリプトのインプラントを実行し、Webシェルとして動作させる \* ネットワーク プロバイダーを悪用して認証情報を盗む \* Exchange Management Shellエンティティを悪用して電子メールを盗む |

*表1.Phantom Taurusの主なTTP。*

## 付録 B - IIServerCoreの手法

|------------------------|----------------------------------------------------------------------------------------------------------------------------------------|
| **メソッド名**              | **説明**                                                                                                                                 |
| EncryptBase64          | プレーンテキスト文字列を受け取り、基本的なBase64エンコーディングを行う(名前に反し暗号化ではない)。この機能は、データ伝送を難読化するためにマルウェア全体で使用されている。                                              |
| DecryptBase64          | Base64エンコードされた文字列を受け取り、それをデコードしてプレーンテキストに戻す。                                                                                           |
| 暗号化                    | 生のバイトデータと暗号化キー文字列を受け取る。その後、PKCS7パディングを用いたECBモードでAES暗号化を行う。提供されたキーでAES暗号を作成し、入力データを暗号化し、暗号化されたバイトを返す。このマルウェアは、C2との通信を確保するために本手法を使用している。 |
| 復号化                    | 暗号化されたバイトデータと対応するキーを受け取る。次に、この関数は、同じECBモードとPKCS7パディング設定でAES復号を使用してデータを復号する。暗号化プロセスを逆転させて元のデータを復元し、マルウェアが攻撃者からの暗号化されたコマンドを処理できるようにする。   |
| 圧縮                     | バイト配列のデータを受け取り、Gzip を使って圧縮する。入力データの圧縮バージョンを作成し、マルウェアとC2サーバー間で送信するデータのサイズを小さくすることで、ネットワークトラフィックを目立たなくする。                                |
| 解凍                     | Gzip で圧縮されたバイトデータを受け取り、それを解凍して元の形式に戻す。                                                                                                 |
| GetContext             | 完全なリクエストデータを含む文字列を受け取る。次にこの関数は、ペイロード部分を抽出し、実際の悪意のあるペイロードを含むBase64エンコードされたペイロードデータのみを返す。                                                |
| ConvertToSpecialString | それぞれが文字列のキーと値のペアを含む辞書のリストを受け取り、それらをカスタムフォーマットの文字列に変換する。この文字列は、SetContext関数がコマンドの実行結果を準備するために使用される。                                     |
| SetContext             | ConvertToSpecialStringから構造化された出力を受け取り、多層エンコーディング(圧縮、暗号化、Base64)を適用する。                                                                  |
| GetMd5Hash             | 文字列入力を受け取り、そのMD5ハッシュを計算する。                                                                                                             |
| Run                    | HTTPコンテキストを受け取り、すべてのマルウェア操作を処理するメイン実行関数。                                                                                               |

表2.IIServerCoreのメソッドのリスト。

## 付録C - 組み込みコマンド

以下のコマンドはIIServerCoreバックドアに埋め込まれていたものです。

* fileExist
* listDir
* createDir
* renameDir
* fileRead
* deleteFile
* Dictionary
* createFile
* changeLastModified
* code\_self
* code\_pid
* run\_code
* addshell
* bypassPrecompiledApp
* listShell
* removeShell
* executeSQLQuery
* ExecuteNonQuery
  トップに戻る

### タグ

* [China](https://unit42.paloaltonetworks.com/ja/tag/china-ja/ "China")
* [CL-STA-0043](https://unit42.paloaltonetworks.com/ja/tag/cl-sta-0043-ja/ "CL-STA-0043")
* [Phantom Taurus](https://unit42.paloaltonetworks.com/ja/tag/phantom-taurus-ja/ "Phantom Taurus")
* [TGR-STA-0043](https://unit42.paloaltonetworks.com/ja/tag/tgr-sta-0043-ja/ "TGR-STA-0043")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:2025年9月 Ciscoソフトウェアに影響を与えるゼロデイ脆弱性](https://unit42.paloaltonetworks.com/ja/zero-day-vulnerabilities-affect-cisco-software/ "2025年9月 Ciscoソフトウェアに影響を与えるゼロデイ脆弱性")

### 目次

* 

### 関連記事

* [Operation Diplomatic Specter: 活発な中国のサイバースパイ活動 稀なツールセットを駆使して中東・アフリカ・アジアの政府機関を標的に](https://unit42.paloaltonetworks.com/ja/operation-diplomatic-specter/ "article - table of contents")
* [注目を集める ASEAN 諸国: 中国 APT グループによる標的化](https://unit42.paloaltonetworks.com/ja/chinese-apts-target-asean-entities/ "article - table of contents")
* [中国のセキュリティ サービス企業 i-Soon のデータが漏えい、既知の中国 APT 攻撃キャンペーンとのリンク見つかる](https://unit42.paloaltonetworks.com/ja/i-soon-data-leaks/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworksJapan/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
