[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/pingpull-gallium/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/pingpull-gallium/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# GALLIUM、新ツールPingPullで通信・政府・金融業種へ標的を拡大

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/ja/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年6月13日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/)
  * [Alloy Taurus](https://unit42.paloaltonetworks.com/ja/tag/alloy-taurus-ja/)
  * [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/)
  * [GALLIUM](https://unit42.paloaltonetworks.com/ja/tag/gallium-ja/)
  * [Operation soft cell](https://unit42.paloaltonetworks.com/ja/tag/operation-soft-cell-ja/)
  * [PingPull](https://unit42.paloaltonetworks.com/ja/tag/pingpull-ja/)
  * [Remote Access Trojan](https://unit42.paloaltonetworks.com/ja/tag/remote-access-trojan-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/pingpull-gallium/?pdf=download&lg=ja&_wpnonce=252a1929a6 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/pingpull-gallium/?pdf=print&lg=ja&_wpnonce=252a1929a6 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=GALLIUM、新ツールPingPullで通信・政府・金融業種へ標的を拡大&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpingpull-gallium%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpingpull-gallium%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpingpull-gallium%2F&title=GALLIUM、新ツールPingPullで通信・政府・金融業種へ標的を拡大 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpingpull-gallium%2F&text=GALLIUM、新ツールPingPullで通信・政府・金融業種へ標的を拡大 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpingpull-gallium%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=GALLIUM、新ツールPingPullで通信・政府・金融業種へ標的を拡大%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpingpull-gallium%2F "Share in Mastodon")

## 概要

Unit 42は最近、PingPullという検出困難な新しいリモートアクセス型トロイの木馬を発見しました。PingPullを使っているのは標的型攻撃グループ(APT)のGALLIUMです。

Unit 42は複数のAPTグループの関連インフラを継続的に監視していますが、[GALLIUM](https://attack.mitre.org/groups/G0093/)(別名Softcell)は東南アジア、ヨーロッパ、アフリカで事業を営む通信事業者を標的にすることで名前が知られるようになりました。このグループの地理的な標的選定、特定分野への関心、技術習熟度に加え、既知の中国系脅威アクターが使うマルウェアや戦術・技術・手順(TTP)を使用することから、業界では同グループがおそらく中国の国家支援型攻撃グループであろうと[評価](https://www.cybereason.com/blog/research/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers)されています。

ここ1年は通信事業者のほか金融機関や政府機関にも対象が広がっており、この間私たちは、アフガニスタン、オーストラリア、ベルギー、カンボジア、マレーシア、モザンビーク、フィリピン、ロシア、ベトナムにまたがる数々の組織と、GALLIUMのインフラとの間に複数のつながりを確認しています。とりわけ重要なのが、同グループによる新たなリモートアクセス型トロイの木馬「PingPull」の使用が確認されたことです。

PingPullは、コマンド＆コントロール(C2)にICMP、HTTP/HTTPS、raw TCPの3つのプロトコルを利用できます。ICMPトンネルの使用はとくに目新しい手法ではありませんが、PingPullはICMPを使うことでC2通信を検出されにくくしています。というのも、ネットワーク上でICMPトラフィックの検査を実施している組織はほとんどないからです。本稿では、この新しいツールの内容詳細とGALLIUMグループの最近のインフラについて解説します。

パロアルトネットワークスのお客様は、[脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)、[Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)、[DNSセキュリティ](https://www.paloaltonetworks.jp/network-security/dns-security)、[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)、[WildFire](https://www.paloaltonetworks.jp/network-security/wildfire)のマルウェア解析を通じて、本稿で説明する脅威から保護されています。

本稿に関連して観測されたテクニック、本稿に関連してとるべき行動指針 (CoA)、侵害指標(IoC)に関する全容は、[Unit 42 ATOMビューア](https://unit42.paloaltonetworks.com/atoms/alloytaurus/)からご確認ください。

|--------------------|-------------------------------------------------------------------------------|
| 関連する Unit 42 のトピック | [Advanced persistent threats](https://unit42.paloaltonetworks.jp/tag/apt-ja/) |

## 目次

[PingPull マルウェア](#PingPull-Malware)  
[ICMPの亜種](#ICMP-Variant)  
[HTTPSの亜種](#HTTPS-Variant)  
[TCPの亜種](#TCP-Variant)  
[インフラ](#Protections-and-Mitigations)  
[保護と緩和策](#Protections-and-Mitigations)  
[結論](#Conclusion)  
[追加リソース](#Additional-Resources)  
[IoC](#Indicators-of-Compromise)

## PingPullマルウェア

PingPullはVisual C++で記述されています。脅威アクターはPingPullを使うことでコマンドを実行したり侵入先ホスト上のリバースシェルにアクセスしたりできます。PingPullにはC2通信にICMP、HTTP/HTTPS、raw TCPの3種類のプロトコルを使用する亜種が存在しますが、これらは機能的には同じです。どのような通信を行う場合でも、PingPullの各亜種は、次の構造を持つカスタム文字列を組み立ててC2に送信します。この文字列はC2サーバーが侵害先システムを一意に識別するために使用すると考えられます。

PROJECT\_\[実行ファイル名(大文字表記)\]_\[コンピュータ名(大文字表記)\]_\[IPアドレスの16進表記(大文字表記)\]

PingPullは各亜種とも以下の説明をもつサービスとして自身をインストール可能です。

Provides tunnel connectivity using IPv6 transition technologies (6to4, ISATAP, Port Proxy, and Teredo), and IP-HTTPS. If this service is stopped, the computer will not have the enhanced connectivity benefits that these technologies offer.

この記述は正規のiphlpsvcサービスと完全に同一です。PingPullはサービス名にIph1psvcを使い、表示名にIP HelperではなくIP He1perを使うことで、この正規サービスを意図的に模倣しようとしています。また、PingPullのサンプルのなかには、これと同じ説明をもち、サービス名がOnedriveであるものも確認されています。

PingPullの3つの亜種は、コマンドハンドラで利用できるコマンドが同じです。以下表1に示すコマンドからは、PingPullがファイルシステム上でさまざまな活動を行えること、またcmd.exeをアクターのリバースシェルにしてコマンドを実行できることがわかります。

|----------|-------------------------------------------------|
| **コマンド** | **説明**                                          |
| A        | ストレージボリュームを列挙(A:～ Z:)する。                        |
| B        | フォルダ内容の一覧表示                                     |
| C        | ファイルを読み出す                                       |
| D        | ファイルを書き込む                                       |
| E        | ファイルを削除する                                       |
| F        | ファイルを読み出して16進数形式に変換する                           |
| G        | 16進数形式から変換してファイルに書き込む                           |
| H        | ファイルをコピーし、作成時間、書き込み時間、アクセス時間を元のファイルと一致するように設定する |
| I        | ファイルを移動し、元のファイルと一致するように作成、書き込み、アクセス時間を設定する      |
| J        | ディレクトリを作成する                                     |
| K        | ファイルにtimestompを実行して痕跡を削除する                      |
| M        | cmd.exeでコマンドを実行する                               |

*表 1. PingPullのコマンドハンドラで利用可能なコマンド*

表1に示すコマンドを実行するさい、脅威アクターはC2サーバーをPingPullビーコンに応答させます。このとき渡すコマンドと引数は、CBC(cipher block chaining)モードのAESで暗号化され、base64でエンコードされています。私たちは既知のPingPullサンプルのなかから固有のAES鍵を2つ確認しています。P29456789A1234sSとdC@133321Ikd!D^iです。

PingPullは受信データを復号し、得られた平文をパースして以下の構造内のコマンドと追加引数を探します。

\&\[AES鍵\]=\[コマンド\]\&z0=\[不明\]\&z1=\[引数1\]\&z2=\[引数2\]

コマンド文字列内のz0パラメータの用途は不明です。PingPullはこのパラメータを解析はしていましたが、値が使用されたようすは確認できませんでした。コマンド文字列の構造を確認するため、私たちは分析環境で次の文字列を使い、C:\\test.txtファイルの内容を読み込むようPingPullに指示するコマンドを発行しました。

\&P29456789A1234sS=C\&z0=2\&z1=c:\\\\test.txt\&z2=none

分析中、PingPullは上記のコマンド文字列に対してya1JF03nUKLg9TkhDgwvx5MSFIoMPllw1zLMC0h4IwM=で応答していることがわかりました。この内容をデコードし復号(AES鍵にはP29456789A1234sSを使用)するとsome text in a test file.\\x07\\x07\\x07\\x07\\x07\\x07\\x07になりますが、これが私たちの分析システム上のC:\\test.txtの内容(PKCS5\_PADDINGでパディングされている)です。

## ICMPの亜種

C2通信にICMPを使用するPingPullサンプルは、C2サーバーにICMP Echo Request(Ping)パケットを発行します。C2サーバーは、このEcho Requestに対してEcho Replyパケットで応答することでシステムへのコマンドを発行します。PingPullとC2サーバーが使うEcho RequestパケットとEcho Replyパケットは、どちらも以下の同一の構造になります。

\[8バイトの値\]R\[シーケンス番号\].\[「PROJECT」で始まる一意な識別文字列\]\\r\\ntotal=\[メッセージの合計の長さ\]\\r\\ncurrent=\[現在のメッセージの長さ\]\\r\\n\[base64エンコードしてからAES暗号で暗号化したデータ\]

C2にビーコンを発行する場合、PingPullはtotalとcurrentを0に設定したEcho RequestパケットをC2サーバーに送信します。このさい、エンコードしてから暗号化したデータは含めません(図1参照)。
![図1のICMPパケットのデータセクション。PingPullがコードにハードコードした0x702437047E404103(\\x03\\x41\\x40\\x7E\\x04\\x37\\x24\\x70)という8バイト値で始まり、その直後にハードコードした「R」が続く。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/word-image-74.png) 図 1. ハードコードされた8バイト値をもつPingPullのICMPビーコンの例

図1のICMPパケットのデータセクションは、PingPullがコードにハードコードした0x702437047E404103(\\x03\\x41\\x40\\x7E\\x04\\x37\\x24\\x70)という8バイト値で始まり、その直後にハードコードした「R」が続きます。ただしC2通信にICMPを使用する別のPingPullサンプルでこの8バイトの値が省略されているものもあります(図2参照)。
![C2通信にICMPを使用した別のPingPullサンプルはこの図に示すおうに8バイトの値が省略されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/word-image-75.png) 図 2. 8バイト値のハードコードがないPingPull ICMPビーコンの例

「R」の後ろには、ICMPデータセクションの最大サイズを超えるデータの送受信をする場合にインクリメントするシーケンス番号が入ります。シーケンス番号の直後にはピリオド「.」が続き、その後にはPingPullの生成する「PROJECT」で始まる一意な識別子文字列が続きます。ICMPデータセクションにはtotal=\[整数値\]とcurrent=\[整数値\]が含まれます。PingPullとC2の両方がこれを使って送信データの全長と現在のパケットで送信されるデータチャンクの長さを決めています。各ICMPパケットで送信されるデータは、サンプル固有の鍵を使ってAESで生成した暗号文をbase64エンコードした文字列です。「current」の値の直後の新しい行に、このエンコードと暗号化が済んだデータが続きます。たとえば、PingPullはテストコマンドに応答する際、図3に示したICMP Echo RequestパケットをC2サーバーに送信しました。このパケットには、期待しているコマンドの結果を表すya1JF03nUKLg9TkhDgwvx5MSFIoMPllw1zLMC0h4IwM=というbase64エンコードされた文字列が含まれています。
![テストコマンドに応答してPingPullが送信したICMP Echo Requestパケット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/word-image-76.png) 図 3. PingPullがICMP経由でコマンドに応答

## HTTPSの亜種

PingPullの別の亜種は、C2サーバーとの通信にICMPではなくHTTPSリクエストを使用します。初期ビーコンにはこのHTTPSチャネル経由のPOSTリクエストを使いますが、そのさいPingPullが生成した一意な識別子文字列をURLとして使います。図4は、PingPullがビーコンとして送信したPOSTリクエストの例で、samp.exeはファイル名、DESKTOP-U9SM1U2は私たちが分析に使っているシステムのホスト名、172.16.189\[.\]130(0xAC10BD82)は同システムのIPアドレスです。

![これは、PingPullがビーコンとして送信したPOSTリクエストの例で、samp.exeはファイル名、DESKTOP-U9SM1U2は私たちが分析に使っているシステムのホスト名、172.16.189\[.\]130は同システムのIPアドレスです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/word-image-77.png) 図 4. PingPullのHTTPSビーコンの例 初期ビーコンはデータのないPOSTリクエストでHTTPヘッダのContent-Lengthは0になります。コマンドに対して結果を応答するさいPingPullはこれと同じURL構造を使います。そのさい、base64エンコードしてAES鍵で暗号化した結果をデータセクションに含めた2つ目のPOSTリクエストを発行します。図5は私たちがテストで発行したC:\\test.txtの内容を読み取るというコマンドへのPingPullの応答を示したものです。POSTリクエストのデータセクションはya1JF03nUKLg9TkhDgwvx5MSFIoMPllw1zLMC0h4IwM=になっていますが、これをデコードして複合するとsome text in a test file.\\x07\\x07\\x07\\x07\\x07\\x07\\x07になります。

![図5は私たちがテストで発行したC:\\test.txtの内容を読み取るというコマンドへのPingPullの応答を示したものです。POSTリクエストのデータセクションはya1JF03nUKLg9TkhDgwvx5MSFIoMPllw1zLMC0h4IwM=になっていますが、これをデコードして複合するとsome text in a test file.\\x07\\x07\\x07\\x07\\x07\\x07\\x07になります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/word-image-78.png) 図 5. PingPullがHTTPS経由でコマンドに応答

## TCPの亜種

このPingPull亜種はICMPやHTTPSではなくraw TCPでC2通信を行います。他のC2チャンネル同様、このビーコンで送信されるデータにもPingPullが生成した「PROJECT」で始まる一意な識別子文字列が含まれます。ただしこのTCP C2チャネルは後続データ長を表す4バイト値で始まります(以下のビーコン構造参照)。

\[後続データのDWORD長\]PROJECT\_\[実行ファイル名(大文字表記)\]_\[コンピュータ名(大文字表記)\]_\[IPアドレスの16進表記(大文字表記)\]

この図はTCP通信チャンネル(全体)の例です。

* 最初の赤文字: PingPullが送信したビーコン
* 青文字: コマンドを発行しているC2
* 2つめの赤文字: コマンドに応答するPingPull

![TCP通信チャネル全体の例。PingPullが送信したビーコンが最初のブロックのテキスト(赤でハイライト)、C2がコマンドを発行したの2つめのブロックのテキスト(青でハイライト)、PingPullがコマンドに応答したのが3つめのブロックのテキスト(赤でハイライト)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/word-image-79.png) 図 6. PingPullがTCPビーコン送信、C2がコマンド発行、PingPullが結果を送信

図6のビーコンは、45バイト(0x2d)のデータ長で始まります。これには一意な識別文字列が与えられていて、ここではsamp\_f86ebe.exeがファイル名、DESKTOP-U9SM1U2が私たちが分析に使っているシステムのホスト名、 172.16.189\[.\]130 (0xAC10BD82)が同システムのIPアドレスです。このビーコンに対するC2のレスポンスは、64バイト(0x40)のデータ長で始まり、コマンドを暗号化したものをbase64エンコードした文字列が続きます。PingPullはC2から提供されたコマンドを実行し、データ長である44バイト(0x2c)の後ろに、期待されているコマンドの実行結果をbase64エンコードした文字列ya1JF03nUKLg9TkhDgwvx5MSFIoMPllw1zLMC0h4IwM=をつなげたパケットを送信します。

## インフラ

2021年9月9日にベトナムのある組織からServerMannger.exe(SHA256：de14f22c88e552b61c62ab28d27a617fb8c07350ca7c631de5680850282761)というPingPullのサンプルがサイバーセキュリティコミュニティに共有されました。このサンプルを分析したところ、t1.hinitial\[.\]comというC2へのコールホーム通信が設定されていることがわかりました。このC2をもとにさらに調査したところhinitial\[.\]comドメイン以下にホストされている複数のサブドメインが発見されましたが、これらは次のような命名パターンをもつことが確認されました。

t1.hinitial\[.\]com  
v2.hinitial\[.\]com  
v3.hinitial\[.\]com  
v4.hinitial\[.\]com  
v5.hinitial\[.\]com

これらのドメインをさらに深く掘り下げると、各サブドメインに関連するさまざまなIPインフラ間で証明書が重複して使用されていることが確認され始めました。とくに目立ったのは、76efd8ef3f64059820d937fa87acf9369775ecd5というSHA1値をもつ奇妙な設定の証明書です。この証明書は、有効期限が10年、Common Nameをbbbとして作成されており、それ以外に情報がまったく付与されていないことから、ただちにその正当性が疑われるものでした。

![ここに表示した証明書は複数疑わしい特徴を含んでいる。10年という有効期限、bbbというコモンネームで作成されていて、それ以外の情報がまったく付与されていない。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/word-image-80.png) 図 7. hinitial\[.\]comのインフラと関連するX.509証明書 2020年9月が初認のこの証明書には、6つの異なるIPアドレスへのリンクが見られましたが、これらのIPアドレスはいずれもhinitial\[.\]comのサブドメインの1つをホストしていました。さらに調査の手を広げると、この証明書とあるダイナミックDNSホスト(goodjob36.publicvm\[.\]com)とのもリンクも確認されました。すべてのPingPullサンプルとその関連C2ドメインとをこのやりかたで芋づる式に調べていった結果、2020年後半に遡る、このグループと関連をもつ170件以上のIPアドレスを特定できました。防御のため最新のIPインフラを下記セクションに記載しておきます。

## 保護と緩和策

東南アジア、ヨーロッパ、アフリカに拠点を置く通信・金融・政府関連組織のかたは、以下のIoC(侵害指標)を活用し、自社への影響をご確認いただくことをお勧めします。

パロアルトネットワークス製品をご利用のお客様は、弊社の製品・サービスにより、本グループに関連する以下の対策が提供されています。

[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)は、本稿で紹介したPingPullマルウェアを検出してエンドポイントを保護します。

クラウドベースの脅威分析サービスである[WildFire](https://www.paloaltonetworks.jp/network-security/wildfire)は、PingPullマルウェアを悪意のあるものとして正確に特定します。

[脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)は、PingPullマルウェアに対する保護を提供します。「Pingpull Command and Control Traffic Detection」シグネチャ(脅威ID 86625、86626、86627)は、ICMP・HTTP/HTTPS・raw TCPを使うC2トラフィックに対するカバレッジを提供します。

[Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) と [DNS Security](https://www.paloaltonetworks.jp/network-security/dns-security) は同脅威グループに関連付けられたドメインを悪意のあるものとして識別します。

[AutoFocus™](https://www.paloaltonetworks.jp/cortex/autofocus)の脅威インテリジェンスサービスをご利用中のお客様は、次のタグを使用してこれらの攻撃に関連するマルウェアを表示することができます: PingPull

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[infojapan@paloaltonetworks.com](https://start.paloaltonetworks.jp/contact-unit42.html) まで電子メールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

## 結論

GALLIUMは活発に東南アジア、ヨーロッパ、アフリカをまたいで通信・金融・政府組織への工作活動を続けている脅威です。私たちはこの1年で9カ国に影響を与えた標的型攻撃を確認しています。このグループは、PingPullと呼ばれる新ツールをサイバースパイ活動に使っています。すべての組織に、今回の調査結果を活かして同脅威グループに対する防御をかためていただくことをお勧めします。

NSA Cybersecurity Collaboration Center、Australian Cyber Security Centreをはじめ、さまざまな政府パートナーの皆様からこのリサーチの支援のためにいただいたご協力と知見に感謝申し上げます。

パロアルトネットワークスはファイルサンプルや侵害の兆候などをふくむこれらの調査結果をCyber Threat Alliance (CTA サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細は [Cyber Threat Alliance](https://www.cyberthreatalliance.org/) にてご確認ください｡

## 追加リソース

[Mitre - GALLIUM group](https://attack.mitre.org/groups/G0093/)  
[Microsoft - GALLIUM: Targeting Global Telecom](https://www.microsoft.com/security/blog/2019/12/12/gallium-targeting-global-telecom/)  
[CyberReason - Operation Soft Cell: A Worldwide Campaign Against Telecommunications Providers](https://www.cybereason.com/blog/research/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers)

## IoC (侵害指標)

### サンプル

de14f22c88e552b61c62ab28d27a617fb8c0737350ca7c631de5680850282761  
b4aabfb8f0327370ce80970c357b84782eaf0aabfc70f5e7340746f25252d541  
fc2147ddd8613f08dd833b6966891de9e5309587a61e4b35408d56f43e72697e  
c55ab8fdd060fb532c599ee6647d1d7b52a013e4d8d3223b361db86c1f43e845  
f86ebeb6b3c7f12ae98fe278df707d9ebdc17b19be0c773309f9af599243d0a3  
8b664300fff1238d6c741ac17294d714098c5653c3ef992907fc498655ff7c20  
1ce1eb64679689860a1eacb76def7c3e193504be53ebb0588cddcbde9d2b9fe6

### PingPullのC2ドメインとIP

df.micfkbeljacob\[.\]com  
t1.hinitial\[.\]com  
5\.181.25\[.\]55  
92\.38.135\[.\]62  
5\.8.71\[.\]97

### ドメイン

micfkbeljacob\[.\]com  
df.micfkbeljacob\[.\]com  
jack.micfkbeljacob\[.\]com  
hinitial\[.\]com  
t1.hinitial\[.\]com  
v2.hinitial\[.\]com  
v3.hinitial\[.\]com  
v4.hinitial\[.\]com  
v5.hinitial\[.\]com  
goodjob36.publicvm\[.\]com  
goodluck23.jp\[.\]us  
helpinfo.publicvm\[.\]com  
Mailedc.publicvm\[.\]com

### IP アドレス

(過去30日間にアクティブだったもの)

92\.38.135\[.\].62  
5\.181.25\[.\]55  
5\.8.71\[.\]97  
101\.36.102\[.\]34  
101\.36.102\[.\]93  
101\.36.114\[.\]167  
101\.36.123\[.\]191  
103\.116.47\[.\]65  
103\.179.188\[.\]93  
103\.22.183\[.\]131  
103\.22.183\[.\]138  
103\.22.183\[.\]141  
103\.22.183\[.\]146  
103\.51.145\[.\]143  
103\.61.139\[.\]71  
103\.61.139\[.\]72  
103\.61.139\[.\]75  
103\.61.139\[.\]78  
103\.61.139\[.\]79  
103\.78.242\[.\]62  
118\.193.56\[.\]130  
118\.193.62\[.\]232  
123\.58.196\[.\]208  
123\.58.198\[.\]205  
123\.58.203\[.\]19  
128\.14.232\[.\]56  
152\.32.165\[.\]70  
152\.32.203\[.\]199  
152\.32.221\[.\]222  
152\.32.245\[.\]157  
154\.222.238\[.\]50  
154\.222.238\[.\]51  
165\.154.52\[.\]41  
165\.154.70\[.\]51  
167\.88.182\[.\]166  
176\.113.71\[.\]62  
2\.58.242\[.\]230  
2\.58.242\[.\]231  
2\.58.242\[.\]235  
202\.87.223\[.\]27  
212\.115.54\[.\]54  
37\.61.229\[.\]104  
45\.116.13\[.\]153  
45\.128.221\[.\]61  
45\.128.221\[.\]66  
45\.136.187\[.\]98  
45\.14.66\[.\]230  
45\.154.14\[.\]132  
45\.154.14\[.\]164  
45\.154.14\[.\]188  
45\.154.14\[.\]254  
45\.251.241\[.\]74  
45\.251.241\[.\]82  
45\.76.113\[.\]163  
47\.254.192\[.\]79  
92\.223.30\[.\]232  
92\.223.30\[.\]52  
92\.223.90\[.\]174  
92\.223.93\[.\]148  
92\.223.93\[.\]222  
92\.38.139\[.\]170  
92\.38.149\[.\]101  
92\.38.149\[.\]241  
92\.38.171\[.\]127  
92\.38.176\[.\]47  
107\.150.127\[.\]124  
118\.193.56\[.\]131  
176\.113.71\[.\]168  
185\.239.227\[.\]12  
194\.29.100\[.\]173  
2\.58.242\[.\]236  
45\.128.221\[.\]182  
45\.154.14\[.\]191  
47\.254.250\[.\]117  
79\.133.124\[.\]88  
103\.137.185\[.\]249  
103\.61.139\[.\]74  
107\.150.112\[.\]211  
107\.150.127\[.\]140  
146\.185.218\[.\]65  
152\.32.221\[.\]242  
165\.154.70\[.\]62  
176\.113.68\[.\]12  
185\.101.139\[.\]176  
188\.241.250\[.\]152  
188\.241.250\[.\]153  
193\.187.117\[.\]144  
196\.46.190\[.\]27  
2\.58.242\[.\]229  
2\.58.242\[.\]232  
37\.61.229\[.\]106  
45\.128.221\[.\]172  
45\.128.221\[.\]186  
45\.128.221\[.\]229  
45\.134.169\[.\]147  
103\.170.132\[.\]199  
107\.150.110\[.\]233  
152\.32.255\[.\]145  
167\.88.182\[.\]107  
185\.239.226\[.\]203  
185\.239.227\[.\]34  
45\.128.221\[.\]169  
45\.136.187\[.\]41  
137\.220.55\[.\]38  
45\.133.238\[.\]234  
103\.192.226\[.\]43  
92\.38.149\[.\]88  
5\.188.33\[.\]237  
146\.185.218\[.\]176  
43\.254.218\[.\]104  
43\.254.218\[.\]57  
43\.254.218\[.\]98  
92\.223.59\[.\]84  
43\.254.218\[.\]43  
81\.28.13\[.\]48  
89\.43.107\[.\]191  
103\.123.134\[.\]145  
103\.123.134\[.\]161  
103\.123.134\[.\]165  
103\.85.24\[.\]81  
212\.115.54\[.\]241  
43\.254.218\[.\]114  
89\.43.107\[.\]190  
103\.123.134\[.\]139  
103\.123.134\[.\]240  
103\.85.24\[.\]121  
103\.169.91\[.\]93  
103\.169.91\[.\]94  
45\.121.50\[.\]230

*2024-03-07 09:30 JST 英語版更新日 2022-06-13 04:45 PDT の内容を反映*
トップに戻る

### タグ

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")
* [Alloy Taurus](https://unit42.paloaltonetworks.com/ja/tag/alloy-taurus-ja/ "Alloy Taurus")
* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")
* [GALLIUM](https://unit42.paloaltonetworks.com/ja/tag/gallium-ja/ "GALLIUM")
* [Operation soft cell](https://unit42.paloaltonetworks.com/ja/tag/operation-soft-cell-ja/ "operation soft cell")
* [PingPull](https://unit42.paloaltonetworks.com/ja/tag/pingpull-ja/ "PingPull")
* [Remote Access Trojan](https://unit42.paloaltonetworks.com/ja/tag/remote-access-trojan-ja/ "Remote Access Trojan")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:LockBit 2.0: ランサムウェア・アズ・ア・サービス(RaaS)のオペレーションとその対策](https://unit42.paloaltonetworks.com/ja/lockbit-2-ransomware/ "LockBit 2.0: ランサムウェア・アズ・ア・サービス(RaaS)のオペレーションとその対策")

### 目次

* 

### 関連記事

* [イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "article - table of contents")
* [BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "article - table of contents")
* [国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
