[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/pkplug_chinese_cyber_espionage_group_attacking_asia/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/pkplug_chinese_cyber_espionage_group_attacking_asia/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/ "脅威アクター グループ")
* [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/ "国家支援型サイバー攻撃")  
  [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/)

# PKPLUG: 東南アジアを狙い続ける中国の攻撃グループの追跡

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 2 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Alex Hinchliffe](https://unit42.paloaltonetworks.com/ja/author/alex-hinchliffe/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2019年10月8日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [China](https://unit42.paloaltonetworks.com/ja/tag/china-ja/)
  * [Cyber espionage](https://unit42.paloaltonetworks.com/ja/tag/cyber-espionage-ja/)
  * [Farseer](https://unit42.paloaltonetworks.com/ja/tag/farseer-ja/)
  * [HenBox](https://unit42.paloaltonetworks.com/ja/tag/henbox-ja/)
  * [PKPLUG](https://unit42.paloaltonetworks.com/ja/tag/pkplug-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/pkplug_chinese_cyber_espionage_group_attacking_asia/?pdf=download&lg=ja&_wpnonce=9455982592 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/pkplug_chinese_cyber_espionage_group_attacking_asia/?pdf=print&lg=ja&_wpnonce=9455982592 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=PKPLUG:%20東南アジアを狙い続ける中国の攻撃グループの追跡&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpkplug_chinese_cyber_espionage_group_attacking_asia%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpkplug_chinese_cyber_espionage_group_attacking_asia%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpkplug_chinese_cyber_espionage_group_attacking_asia%2F&title=PKPLUG:%20東南アジアを狙い続ける中国の攻撃グループの追跡 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpkplug_chinese_cyber_espionage_group_attacking_asia%2F&text=PKPLUG:%20東南アジアを狙い続ける中国の攻撃グループの追跡 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpkplug_chinese_cyber_espionage_group_attacking_asia%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=PKPLUG:%20東南アジアを狙い続ける中国の攻撃グループの追跡%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpkplug_chinese_cyber_espionage_group_attacking_asia%2F "Share in Mastodon")

## 概要

パロアルトネットワークスの脅威インテリジェンスチームUnit 42は、東南アジアにおいて、公開済みのマルウェアとカスタムマルウェアを組み合わせた一連のサイバースパイ攻撃キャンペーンを3年間追跡してきました。Unit 42は、これらの攻撃およびこのレポートで後述するその他の攻撃の背後に存在する脅威攻撃者グループ(または複数のグループ)に「PKPLUG」という名前を付けました。現時点では、同じツールを使用し、同じタスクを実行してこの攻撃を行っているのが1つのグループなのか、複数のグループなのかを自信を持って判断できないため、弊社は、グループまたは複数のグループと言及しています。PKPLUGという名前は、PlugXマルウェアをDLLサイドローディングパッケージの一部としてZIPアーカイブファイル内に配信している攻撃手法と、ZIPファイル形式のヘッダーにASCIIマジックバイト「PK」が含まれていることが由来です。

Unit 42は、これらの攻撃者を追跡中に、PlugXだけではなく、その他のカスタムのマルウェアファミリも使用されていることを発見しました。追加のペイロードは、Androidアプリである[HenBox](https://unit42.paloaltonetworks.com/unit42-henbox-chickens-come-home-roost/)やWindowsのバックドアである[Farseer](https://unit42.paloaltonetworks.com/farseer-previously-unknown-malware-family-bolsters-the-chinese-armoury/)などです。攻撃者は、少数の攻撃グループ間で共有されていると思われている9002トロイの木馬も使用しています。PKPLUGの活動を観察した結果、他にもPoison IvyやZupdaxなどの公開済みのマルウェアを使用していました。

Unit 42は、6年前に他企業が記録した過去の攻撃に今回の攻撃を関連付けることができました。Unit 42は、これらの調査結果と弊社独自の調査結果をPKPLUGとしてまとめ、追跡を継続しています。

PKPLUGの最終目標は明らかになっていませんが、モバイルデバイスなどにバックドアトロイの木馬をインストールしていることから、被害者を追跡し、情報を収集することが主な目標であることが想定できます。

被害者は主に東南アジア周辺、特にミャンマー、台湾、ベトナム、およびインドネシアに多く、さらにチベット、新疆ウイグル自治区、モンゴルなどアジアの他の地域にも存在している可能性が高いです。標的や一部のマルウェアの内容、および中国の国民国家の攻撃者と関係があるところから、Unit 42は、PKPLUGの発信元も、以前公開したインフラストラクチャと結び付くと強く信じています。

## 標的

Unit 42によるPKPLUGの攻撃キャンペーンの調査結果および業界のパートナーとの連携から得た知見に基づくと、被害者は主に東南アジア地域周辺に居住していると思われます。標的の国/地域は強い確信でミャンマーと台湾、確信は持てませんがベトナムとインドネシアも含まれていると思われます。アジアで標的となっているその他の地域には、モンゴル、チベットおよび新疆ウイグル自治区が含まれます。このブログと関連する[攻撃プレイブック](https://pan-unit42.github.io/playbook_viewer/?pb=pkplug)では、マルウェア配信に使用されている技法、おとりのアプリケーションやドキュメントのソーシャルエンジニアリングのトピック、コマンド アンド コントロール(C2)インフラストラクチャ テーマなどについて、さらに詳細に説明しています。

インドネシア、ミャンマーおよびベトナムは、[ASEANメンバー](https://asean.org/asean/asean-member-states/)で、この地域の政府間協力に貢献しています。モンゴル、具体的には外モンゴルとも呼ばれる独立国家は、長年にわたって中華人民共和国(PRC)と複雑な関係があります。チベットと新疆ウイグル自治区は、中国の[自治区](https://www.sporcle.com/blog/2019/04/what-are-the-autonomous-regions-of-china/)(AR)で、中国の少数民族と分類されることが多く、自治権を与えられていますが、最終的には中華人民共和国の指揮下にあります。5つのARのうち、少数民族が人口の多くを占めているARは、チベットと新疆ウイグル自治区のみです。

7つの国または地域のすべてではありませんがほとんどが、中国政府の[一帯](https://www.theguardian.com/cities/ng-interactive/2018/jul/30/what-china-belt-road-initiative-silk-road-explainer)[一路構想](https://www.theguardian.com/cities/ng-interactive/2018/jul/30/what-china-belt-road-initiative-silk-road-explainer)(BRI)に何らかの形で関与しています。この構想は、東南アジア、東欧、アフリカの71か国を結び付けるように策定されています。新疆ウイグル自治区を通過する経路は、BRIの成功にとって[特に重要](https://thegeopolitics.com/china-and-xinjiang-the-fate-of-bri/)ですが、中国政府と少数民族である[ウイグル族の](https://www.businessinsider.com/map-explains-china-crackdown-on-uighur-muslims-in-xinjiang-2019-2)[住民](https://www.businessinsider.com/map-explains-china-crackdown-on-uighur-muslims-in-xinjiang-2019-2)の間の[対立](https://www.cfr.org/backgrounder/chinas-crackdown-uighurs-xinjiang)が話題になることが多いです。BRIのニュースは、成功と失敗、BRIに賛成もしくは反対している国、既存のBRIプロジェクトから撤退する国の話題で彩られています。

地域の緊張をさらに高めているのが[南シナ海の領有権の主張](https://edition.cnn.com/interactive/2018/08/asia/south-china-sea/)です。これには、漁獲割り当てやまだ証明されていない石油やガスの埋蔵量を含みます。言及した標的国の少なくとも3つ(マレーシア、台湾およびベトナム)が、これらの水域の領有権を主張し、一部の国は、貿易の大部分にこの領域を使用しています。外国の軍隊もパトロールして、この領域の開かれた状況を維持しようとしています。

台湾は、ARではなく、BRIに積極的には関与しないようですが、中華人民共和国とは長年にわたり独自の関係を維持していますが、最近の[米国による22億ドルの武器売却](https://www.military.com/daily-news/2019/07/10/china-demands-us-cancel-arms-sale-taiwan.html)が事態を悪化させるかもしれません。

## タイムライン

記事を続ける前に、弊社がPKPLUGと呼ぶ攻撃キャンペーンに関する、弊社の調査について説明をします。このセクションでは、PKPLUGに関係するサイバー攻撃のこれまでの作業を記録しています。下図は、記録を時系列で示し、それぞれの主な調査結果を示しています。

タイムラインからわかるように、PKPLUGは、6年以上活動を続けていて、幅広い標的を対象に多様な配信手段、侵害手段を使用しています。
![図1. PKPLUGに関連する出版物のタイムラインと主な調査結果](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/10/figure01-1024x576.png) 図1. PKPLUGに関連する出版物のタイムラインと主な調査結果

注意:上記の図1のタイムラインに示されている日付は、攻撃の日付ではなく調査の公開日です。HenBoxは、2018年に発見されましたが、2015年から今週までサンプルがあることがその違いを示しています。PlugXおよびPoison Ivyは、未だに拡散されていて[異なる](https://attack.mitre.org/software/S0013/)[グループがこれらを使用していることがわかります](https://attack.mitre.org/software/S0013/)。ただ、これらがPKPLUGと関係しているかどうかは不明です。

**#1:** 2013年11月、Blue Coatラボは、PlugXマルウェアを使用してモンゴルを標的に攻撃したケースを説明する[レポートを公開](https://web.archive.org/web/20161017235500/https://www.bluecoat.com/security-blog/2013-11-25/plugx-used-against-mongolian-targets)しました。過去10年以上にわたるPlugX攻撃やその他多くの攻撃と同様に、Blue Coatは、正規の署名付きアプリケーションを介して悪意のあるペイロードを起動するために使用されたDLLサイドローディング技法について言及していました。Blue Coatラボのレポートでは、グループがMicrosoft Officeのソフトウェアの脆弱性を狙い、エクスプロイトを使用したことも記録していました。このケースでは、CVE-2012-0158を利用するために単一ファイルWebページ形式として保存されて兵器化されたWord文書(通常、mhtファイル拡張子)を使用し、サイドローディングパッケージおよびPlugXペイロードを含む、署名付きのWinRAR SFXアーカイブをドロップして実行していました。Unit 42が分析したPKPLUGに関するすべてのマルウェアを検討すると、このようなエクスプロイト方法は、ソーシャルエンジニアリングを使用して被害端末でマルウェアを実行させるスピアフィッシング技法よりも稀です。

**#2:** Arbor Networksによって2016年4月に公開された[レポート](https://web.archive.org/web/20160618095613/https:/www.arbornetworks.com/blog/asert/recent-poison-iv/)では、過去12か月にわたってミャンマーおよびその他のアジアの国々の標的に対してPoison Ivyマルウェアを使用し、サイバー攻撃した直近の事例を詳細に説明しています。

彼らは、ASEANのメンバーシップ、経済および民主主義に関するトピックを使用して文書を兵器化し、Poison Ivyペイロードを配信するフィッシングメールを発見していました。Arborは、正確な被害者を把握していませんでしたが、メールの内容および関連するマルウェアに基づいて標的を推測しました。DLL

サイドローディングは、マルウェアをインストールする技法としても言及されていました。

**#3:** Unit 42は、Google Driveを介して配信された[9002トロイの木馬](https://unit42.paloaltonetworks.com/unit-42-attack-delivers-9002-trojan-through-google-drive/)を使用した攻撃に関する調査を公開しました。この攻撃は、Google Drive上にホストされているZIPファイルをダウンロードするまで複数回リダイレクトする短縮URLを含むスピアフィッシングメールから始まりました。HTTPを使用したリダイレクトには、スピアフィッシングメールを受信し、リンクをクリックした被害者の情報も含まれていました。この事例では、ミャンマーの有名な政治家であり人権活動家である人物に関する情報が取得されました。ZIPアーカイブのファイル名も、おとり文書の内容と同様に国のイニシアチブに関連していました。このZIPファイルには、9002ペイロードをロードするために、RealNetworks, Inc.の署名付きのReal Playerの実行ファイルを悪用するDLLサイドローディングパッケージが含まれていました。

**#4:** 2017年3月、研究者たちは、VKRL(香港のサイバーセキュリティ会社)が発見した攻撃を説明する、のちに英語にも翻訳された、[日本語のレポート](https://blog.0day.jp/2017/03/ocjp-136-geocitiesjp-poison-ivy-apt.html)を公開しました。この攻撃では、GeoCities Japanを使用してマルウェアを配信するURLを含むスピアフィッシングメールが使用されていました。Webサイトのコンテンツには、PowerShellコマンドを実行し、同サイトからMicrosoft Word文書をダウンロードさせ、エンコードされたVBScript、およびPoison Ivyペイロードをデコードして起動する、PowerSploit(GitHubで利用できるペンテスター向けのPowerShellのエクスプロイト後のフレームワーク)に非常によく似た別のエンコードされたPowerShellスクリプトが含まれていました。

また、同様のパッケージをホストしている別のGeoCitiesアカウントも見つかり、それはおとり文書の内容を見ると、モンゴルを標的にしていることがわかります。被害者がスピアフィッシングメール内のURLをクリックしたと仮定し、ファイルの内容にはAppLocker Bypassの構造によく似ている技法が使用され、信頼できるWindows実行ファイルを使用して悪意のあるペイロードを実行します。

**#5:** 2018年初め、Unit 42は新しいAndroidマルウェア ファミリを発見しました。弊社はこれを「[HenBox：蘇ったキャンペーン](https://unit42.paloaltonetworks.com/unit42-henbox-chickens-come-home-roost/)」と名付け、2015年後半から400を超える関連サンプルを追跡し、現在まで追跡を継続しています。

HenBoxは、正規のAndroidアプリになりすまし、ウイグル族を主な標的にしています。彼らは中国北西部の新疆ウイグル自治区に居住していて、HenBoxは、特にチェルク語を話すイスラム教徒の少数民族グループを狙っていました。HenBoxは、中国メーカーのXiaomi(シャオミ)が製造したデバイスも標的にしています。

この地域では、スマートフォンがインターネットアクセスのほとんどを占めているため、マルウェアの標的になっています。HenBoxは、一度インストールされると、中華人民共和国の国コードである「+86」から始まる番号への発信電話の盗聴やデバイスのマイクやカメラへのアクセスなど、デバイスの無数の情報源から情報を盗みます。

調査中、データによって、古いバージョンのHenBoxがuyghurapps\[.\]net Webサイトからダウンロードされたことが明らかになりました。サードパーティのAndroidアプリストアであるこのWebサイトは、ドメイン名、サイトの言語および載せているアプリの情報に基づくと、ウイグル族のコミュニティを標的にしていることがわかります。HenBoxは、DroidVPNという別のアプリになりすましていて、このアプリもHenBox内に埋め込まれ、感染後にインストールされていました。

**#6:** HenBoxのインフラに関する追加調査を行う上で、Unit 42は、[未知だったFarseer](https://unit42.paloaltonetworks.com/farseer-previously-unknown-malware-family-bolsters-the-chinese-armoury/)と呼ばれるWindowsのバックドアトロイの木馬を発見しました。FarseerもDLLサイドローディング技法を使用して、ペイロードをインストールします。今回は、VisualStudioからの署名付きMicrosoft実行ファイルを使用し、正規版を偽装しています。また、レジストリ永続性フックを介してVBScriptコンポーネントが使用され、ユーザーのログインプロセス中にMicrosoft実行ファイルおよびFarseerペイロードを起動します。Farseerの初期の亜種では、ミャンマーに関するニュース記事を含むPDFなどをおとり文書として使用されているのを確認しました。弊社の業界パートナーが提供するテレメトリに基づくと、モンゴルも標的のようです。

これらの出版物に関する詳細情報、それぞれの侵害のインジケータ(IoC)および技法、使用した手法と手順（TTP）は、PKPLUG[攻撃](https://pan-unit42.github.io/playbook_viewer/?pb=pkplug)[プレイブック](https://pan-unit42.github.io/playbook_viewer/?pb=pkplug)から入手できます。

## すべてを関連付ける

下記のMaltegoは、既知のインフラの大部分およびPKPLUGに関係のある一部のマルウェアサンプルを示しています。このチャートでは、この攻撃者についての発見が増えると成長を続けます。図に上書きされた形状は、上記の時系列の出版物を参照しています。
[![図2. 公開された調査結果を示すPKPLUGのMaltego図](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/word-image-1-790x1024.jpeg)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/word-image-1-790x1024.jpeg) 図2. 公開された調査結果を示すPKPLUGのMaltego図

記録された異なる攻撃には重なる点があり、それらに使用されたマルウェアファミリは、複数回の事例にわたり何度も使用されたドメイン名とIPアドレスが含むインフラ とプログラム実行時の振る舞いや静的コードの特性が強化される、悪意のある特徴の両方に存在します。

下図3は、上図2の6つの中核的な出版物を非常に簡略化した図ですが、中核的な重なりの一部を強調するためにインフラの箇所を省略しています。
[![図3. 連携の概要を示す簡略化したMaltego図](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/word-image-2-1024x652.jpeg)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/10/word-image-2-1024x652.jpeg) 図3. 連携の概要を示す簡略化したMaltego図

出版物(#1)「PlugX used against Mongolian targets」(モンゴルの標的に対して使用されたPlugX)」でBlue Coatラボがブログで公開したC2インフラストラクチャには、親ドメインであるbodologetee\[.\]comと共有されたIPv4を介して、インフラのつながりがあるmicrosoftwarer\[.\]comとppt.bodologetee\[.\]comが含まれていました。ドメインmicrosoftwarer\[.\]comは、FHAPPI攻撃に関するレポート(#4)「"FHAPPI" Campaign: FreeHosting APT PowerSploit Poison Ivy」内で記載があった情報から実施した脅威探索で見つかりました。

FHAPPI攻撃(#4)は、被害端末をPoison Ivyに感染させるためにPowerShellおよびPowerSploitのコードを使用すると発表しましたが、非常によく似たコードがPlugXマルウェアでも見つかりました。その一部にはlogitechwkgame\[.\]comとのC2通信がありました。ドメインlogitechwkgame\[.\]comは、Unit 42の出版物(#3)「Attack Delivers 9002 Trojan Through Google Drive」(Google Driveを介して9002トロイの木馬を配信する攻撃)で、分析した9002トロイの木馬のC2として記録されました。

FHAPPIは、共有IPv4アドレスを介してmicrosoftdefence\[.\]comに接続し、関連するC2インフラストラクチャを使用して別のマルウェアにも接続されています。Arbor Networksの出版物(#2)「Poison Ivy Activity Targeting Myanmar, Asian Countries」(Poison Ivyの活動がミャンマーとアジアの国々を標的に)で記録されたこのマルウェアは、C2通信にも使用されています。また、上記出版物にも記録された攻撃に関係のあるその他のPoison Ivyサンプルは、C2通信のためのドメインwebserver.servehttp\[.\]comにも関連していました。上述のサンプルは、分析した結果Farseerマルウェアに対するBlue Coatラボの出版物(#1)およびUnit 42の調査のレポート(#6)「Farseer: Previously Unknown Malware Family bolsters the Chinese armoury」(Farseer: これまで未確認のマルウェア ファミリが中国で威力を増大)の両方と関係がある特定のドメインによってC2通信を含むと確認されたその他のPoison Ivyサンプルと実行時の特性も共有していました。ドメインには、それぞれyahoomesseges\[.\]comおよびouthmail\[.\]com、tcpdo\[.\]net、queryurl\[.\]comおよびcdncool\[.\]comが含まれています。yahoomesseges\[.\]com - mongolianews@yahoo\[.\]comの登録者は同一人物であり、少し前に言及したppt.bodologetee\[.\]comも登録しました。

一部のHenBoxマルウェアは、ドメインcdncool\[.\]comもC2通信に使用していました。このことは、Unit 42の出版物(#5)「The Chickens Come Home to Roost」(HenBox: 蘇ったキャンペーン)で記録されています。よって、ドメインcdncool\[.\]comは、HenBoxキャンペーンおよびFarseerキャンペーンだけではなく、Poison Ivyマルウェアを通じて、Blue CoatラボおよびArbor Networksによって記録された攻撃キャンペーンにも接続されます。HenBoxは、第3レベル ドメインupdate.queryurl\[.\]comを通じて、一部のFarseerサンプルによってC2通信に使用されるqueryurl\[.\]comにも接続されます。

図２にあるように、その他のインフラストラクチャでの重複は存在しますが、このようなブログで説明するのは困難なため、Maltegoを使用しています。前述どおり、図3は簡略化した図で、一部の中核的な重複を強調しています。

## PKPLUGの攻撃プレイブック

弊社の[Playbook Viewer](https://pan-unit42.github.io/playbook_viewer/)を使用して、Unit 42が以前[説明](https://unit42.paloaltonetworks.com/unit42-introducing-the-adversary-playbook-first-up-oilrig/)し、[GitHubにて公開](https://github.com/pan-unit42/playbook_viewer/tree/master/playbook_json)した[攻撃プレイブック](https://unit42.paloaltonetworks.com/unveiling-11-new-adversary-playbooks/)を見ることができます。簡単に要約すると、攻撃プレイブックは、特定の攻撃者の既知の攻撃のすべてのIoCを含むSTIX 2.0の脅威インテリジェンスパッケージを提供しています。また、上述のサンプルには、攻撃および攻撃者の振る舞い(TTP)に関する構造化された情報も含まれています。これらは、[MitreのATT\&CK](https://attack.mitre.org/)フレームワークを使用して記述されています。

PKPLUGの攻撃プレイブックは[こちらから見られます](https://pan-unit42.github.io/playbook_viewer/?pb=pkplug)。また、その背後にあるSTIX 2.0のコンテンツは[ここからダウンロード](https://github.com/pan-unit42/playbook_viewer/blob/master/playbook_json/pkplug.json)できます。このプレイブックには、いくつかのプレイ(キャンペーン、攻撃ライフサイクルの事例など)が含まれていて、このブログで前述した公開済みの調査のほとんどの部分に紐付けられています。また、Blue Coatラボ、Arbor Networks、9002トロイの木馬に関する弊社のレポート、およびFHAPPI攻撃の出版物に記載されているそれぞれのプレイの詳細も含まれています。HenBoxは、サードパーティアプリストアを侵害し、マルウェアを配信する既知の攻撃のプレイおよび、その他すべてのHenBoxデータのすべてが記載されています。Farseerの攻撃に関連するデータも含まれています。

# 結論

ひとつの脅威グループ、または複数のグループについて明確に理解するには、彼らの攻撃のすべてを完全に把握しなければ事実上不可能です。そのため、ハンドルネームまたは別名を一連の関連データ(ネットワークインフラストラクチャ、マルウェアの振る舞い、配信や漏出に関する攻撃者のTTPなど)に適用することで、調査対象の理解を深めるのに役立ちます。ここではPKPLUGというハンドルネームを使用して、攻撃プレイブックとして構造化そして体系化された情報を共有することによって、他者も本攻撃に関する情報提供が可能となり、脅威グループの理解が明確になるまでデータの質を向上することができます。

当社の知見および他者の出版物から収集した情報、業界内で共有された情報に基づくと、PKPLUGは、最低で過去6年間にわたり、複数のマルウェアファミリを使用して活動している脅威グループ(または複数のグループ)です。マルウェアファミリのうち、有名なものはPoison Ivy、PlugX、Zupdax、あまり知られていないものは9002トロイの木馬、HenBox、およびFarseerになります。Unit 42は、攻撃者を3年間追跡していて、公開されたレポートによると、中国の攻撃者が発信源であると確信しています。PKPLUGは、上記の複数の目的で東南アジア周辺のさまざまな国または地域を標的にしています。標的には、[ASEAN](https://asean.org/asean/asean-member-states/)組織のメンバー国、中国の[自治区](https://www.sporcle.com/blog/2019/04/what-are-the-autonomous-regions-of-china/)である地域、中国の[一帯一路構想](https://www.theguardian.com/cities/ng-interactive/2018/jul/30/what-china-belt-road-initiative-silk-road-explainer)に何らかの関係がある国/地域、最後に[南シナ海の領有権主張](https://edition.cnn.com/interactive/2018/08/asia/south-china-sea/)で争っている国が含まれています。

Playbook Viewerは、PKPLUGが使用している一般的なTTPを示すのに役立ちますが、当社の認識に基づくと、ペイロードの被害端末への配信にはスピアフィッシングメールが最も頻繁に使用されていることがわかりました。一部のメールの添付ファイルには、脆弱なMicrosoft Officeアプリケーションを利用するエクスプロイトが含まれていましたが、この技法は被害者に添付ファイルを開くように誘うソーシル エンジニアリングと比べるとあまり多く使用されていませんでした。DLLサイドローディングは、ペイロードをインストールまたは実行する技法と同様にほぼユビキタスのようです。ただし、最近PowerShellおよびPowerSploitも技法のひとつとして検討されています。その他のTTPはSTIX2.0パッケージで説明され、ビューアに表示されます。

Androidマルウェアの使用は、従来のコンピュータ、オペレーティングシステムおよび通信方法が以前の標的と異なる標的に攻撃を狙っているという意図を示しています。

パロアルトネットワークスでは、下記の方法でお客様をこれらの脅威から保護されていることを認識しています。

* AutoFocusを使用しているお客様は、以下のタグを使用してこのアクティビティを表示できます: [PKPlug](https://autofocus.paloaltonetworks.com/%23/tag/Unit42.PKPlug)
* 特定したすべてのマルウェアは、WildFireとTrapsにおいて悪意のあるものとして検出されます。

# IoC

PKPLUGに関連するIoCは、攻撃プレイブックのPlaybook Viewerから直接確認できます。間接的にデータを利用するかたのために、[STIX 2.0 JSON](https://github.com/pan-unit42/playbook_viewer/blob/master/playbook_json/pkplug.json)ファイルも提供しています。
トップに戻る

### タグ

* [China](https://unit42.paloaltonetworks.com/ja/tag/china-ja/ "China")
* [Cyber espionage](https://unit42.paloaltonetworks.com/ja/tag/cyber-espionage-ja/ "cyber espionage")
* [Farseer](https://unit42.paloaltonetworks.com/ja/tag/farseer-ja/ "Farseer")
* [HenBox](https://unit42.paloaltonetworks.com/ja/tag/henbox-ja/ "HenBox")
* [PKPLUG](https://unit42.paloaltonetworks.com/ja/tag/pkplug-ja/ "PKPLUG")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Unit 42、クウェートの海運・運輸関連組織へのサイバー攻撃キャンペーン「xHunt」を発見](https://unit42.paloaltonetworks.com/ja/xhunt-campaign-attacks-on-kuwait-shipping-and-transportation-organizations/ "Unit 42、クウェートの海運・運輸関連組織へのサイバー攻撃キャンペーン「xHunt」を発見")

### 目次

* 

### 関連記事

* [Phantom Taurus: 新たな中華系Nexus APTとNET-STARマルウェア スイートの発見](https://unit42.paloaltonetworks.com/ja/phantom-taurus/ "article - table of contents")
* [Operation Diplomatic Specter: 活発な中国のサイバースパイ活動 稀なツールセットを駆使して中東・アフリカ・アジアの政府機関を標的に](https://unit42.paloaltonetworks.com/ja/operation-diplomatic-specter/ "article - table of contents")
* [注目を集める ASEAN 諸国: 中国 APT グループによる標的化](https://unit42.paloaltonetworks.com/ja/chinese-apts-target-asean-entities/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of the shadow campaigns. Digital graphic showing a networked globe with various data points and connectivity lines, symbolizing global digital communication and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月5日 [#### Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/)

* [Espionage](https://unit42.paloaltonetworks.com/ja/tag/espionage-ja/ "Espionage")

* [Government](https://unit42.paloaltonetworks.com/ja/tag/government-ja/ "Government")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/ "Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
