[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/popping-eagle-malware/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/popping-eagle-malware/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# Popping Eagle: グローバルな統計的分析を高度な脅威アクターの発見に活かす方法

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Yuval Zan](https://unit42.paloaltonetworks.com/ja/author/yuval-zan/)
  * [Chen Evgi](https://unit42.paloaltonetworks.com/ja/author/chen-evgi/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年6月6日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/)
  * [C2](https://unit42.paloaltonetworks.com/ja/tag/c2-ja/)
  * [DLL](https://unit42.paloaltonetworks.com/ja/tag/dll-ja/)
  * [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/)
  * [Going Eagle](https://unit42.paloaltonetworks.com/ja/tag/going-eagle-ja/)
  * [Popping Eagle](https://unit42.paloaltonetworks.com/ja/tag/popping-eagle-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/popping-eagle-malware/?pdf=download&lg=ja&_wpnonce=5f0cc26d8b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/popping-eagle-malware/?pdf=print&lg=ja&_wpnonce=5f0cc26d8b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Popping%20Eagle:%20グローバルな統計的分析を高度な脅威アクターの発見に活かす方法&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpopping-eagle-malware%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpopping-eagle-malware%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpopping-eagle-malware%2F&title=Popping%20Eagle:%20グローバルな統計的分析を高度な脅威アクターの発見に活かす方法 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpopping-eagle-malware%2F&text=Popping%20Eagle:%20グローバルな統計的分析を高度な脅威アクターの発見に活かす方法 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpopping-eagle-malware%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Popping%20Eagle:%20グローバルな統計的分析を高度な脅威アクターの発見に活かす方法%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpopping-eagle-malware%2F "Share in Mastodon")

## 概要

署名付きアプリケーションの動作に影響を与える攻撃(サプライチェーン攻撃、[ダイナミックリンクライブラリ(DLL)のハイジャック](https://attack.mitre.org/techniques/T1574/001/)、エクスプロイト、悪意のあるスレッドインジェクションなど)を的確に検出できるよう、私たちはグローバルな統計的アノマリ(異常)を検出できる分析検出器群を考案しました。

この新しい検出器を使ったところ、産業スパイ攻撃と思われる活動がみつかりました。この活動を観測すると、それまで知られていなかったあるマルウェアが、特別な細工をしたDLLハイジャック攻撃を仕掛けている様子が確認されました。このサンプルに確認された複数のアーティファクトをもとに、私たちはこのマルウェアに「Popping Eagle」という名前をつけました。このほか[Go](https://go.dev/)で書かれた第2段階の悪意のあるツール(「Going Eagle」と命名)も確認されています。この特定の事例では攻撃者がこの後、複数のネットワークスキャンやラテラルムーブ手順を実行した様子も確認されています。

今回の新たな分析検出器群によるPopping Eagle発見は、以下の各ポイントの重要性を強調するものといえます。

* これらの分析統計手法は、従来見逃していたはずのマルウェアを特定可能
* これらの分析検出器群は、検出回避をねらうマルウェアが署名付きプロセスに自身をロードしても、難読化の試みによってそれを発見可能

本稿は、脅威ハンティングの方法を論じ、攻撃に使用されたツールを分析し、被害環境で攻撃者が行ったアクションを詳細に解説します。

パロアルトネットワークスのお客様は、Cortex XDRと、次世代ファイアウォールのクラウド配信型セキュリティサービスWildFireによって、この種の攻撃から保護されています。詳しくは「[結論](#post-123338-_y2vks12rn6r1)」のセクションをご覧ください。

|----------------|----------------------------|
| 本稿で解説する主なマルウェア | Popping Eagle, Going Eagle |

## 目次

[署名付きアプリケーションにおける統計的アノマリ(異常)のハンティング](#post-123338-_l0xmfafr470y)  
[背景](#post-123338-_8v6gcdw99gsr)  
[実装](#post-123338-_fsx1o1umfcit)  
[Popping Eagleの発見](#post-123338-_tewllhseaca)  
[Popping Eagleの第1段階の分析](#post-123338-_ii78ksvmacid)  
[ロード方法: DLLプロキシ](#post-123338-_k0mwfj24az75)  
[uxtheme.dllサンプルの分析](#post-123338-_u6oidu4qz6gl)  
[Going Eagleの第2段階の分析](#post-123338-_vmudhtfvw1al)  
[ClickRuntime-amd86.dllの分析](#post-123338-_5aoapfyuwf95)  
[ラテラルムーブ](#post-123338-_bnl0wiknyi4k)  
[第2段階のタイムライン](#post-123338-_am2tfi49hyjh)  
[関連IoCの検索](#post-123338-_tfneqquju6td)  
[仮説](#post-123338-_10cwv3n7t2da)  
[脅威ハンティングと検索の方法論](#post-123338-_14ivncq4mxm)  
[結論](#post-123338-_y2vks12rn6r1)  
[付録](#post-123338-_y3g6468btc3a)  
[IoC](#post-123338-_hdyirhrsndcs)  
[ハンティング用Yaraルール](#Hunting-Yara-Rules)

## 署名付きアプリケーションにおける統計的アノマリ(異常)のハンティング

### 背景

ここ数年はサプライチェーン攻撃が激増しており、たとえば[SolarStorm](https://unit42.paloaltonetworks.jp/solarstorm-supply-chain-attack-timeline/)、[NotPetya](https://unit42.paloaltonetworks.jp/unit42-threat-brief-petya-ransomware/)、[Kaseya](https://unit42.paloaltonetworks.jp/threat-brief-kaseya-vsa-ransomware-attacks/)、[KeRanger](https://unit42.paloaltonetworks.jp/new-os-x-ransomware-keranger-infected-transmission-bittorrent-client-installer/)などがその例としてあげられます。

これまでの事例からサプライチェーン攻撃を行う脅威アクターたちは、攻撃の第1段階では多数の組織を対象にコードを実行するものの、攻撃の第2段階では少数の価値の高い標的に対象を絞る傾向が強いことがわかっています。

私たちはCortex XDRの大規模なデータセットを活かしてアプリケーションの「正常な」振る舞いのグローバルベースラインを構築し、「異常な」振る舞い(アノマリ)を探索しました。

これらのアノマリを特定すれば、たとえばサプライチェーン攻撃やDLLサイドローディング、悪意のあるスレッドインジェクションなどのさまざまな種類のテクニック(技術)や、正規署名付きアプリケーションの動作を逸脱させるような攻撃を検出することができます。

### 実装

アプリケーションはそれぞれに実行可能なアクションが異なりますが、複数の環境で共通したアクションは良性の可能性が高いので、そうしたアクションを[うまくつかってアプリケーションごとのグローバルベースラインを構築](https://www.paloaltonetworks.com/blog/security-operations/how-cortex-xdr-global-analytics-protects-against-supply-chain-attacks/)します。

また同じアプリケーションでも組織ごとにアクションが異なる場合があります。たとえば自組織のドメインへの接続がその例です。これを踏まえ、組織ごとやアプリケーションごとのローカルベースラインも構築します。

これらのベースラインをもとに、各アプリケーションのアクションを比較し、異常な活動があればフラグを立てます。

疑わしいケースを集めたら、それらをさらに分析し、それらが実際に攻撃なのかどうかを検証します。

### Popping Eagleの発見

既知の悪意のあるIoC(indicators of compromise)を含むケースをフィルタリングした結果、次のようなケースに行き当たりました。

[Barco N.V.による署名の付いたアプリケーションclicksharelauncher.exe](https://www.barco.com/en/clickshare/apps-accessories/clickshare-extension-pack)は、数百の異なる環境で確認されていました。このため、その振る舞いに関して十分なベースラインがあることが示唆されるものでしたが、ある1つの環境でだけ、特異なドメインの解決を行っていました。さらにそのアプリケーションが接続したドメインdnszonetransfer\[.\]comはその環境でしか確認されず、ほかに何千台もあるエージェントのなかで、ある特定の3台のエージェントでしか確認されませんでした。

調査の過程で、ホストに残された2種類のツールが見つかり、私たちはこれに興味をそそられました。ただハッシュが未知であるというだけでなく、調査中に見つかったほかのすべてのIoC(侵害指標)から見ても未知のものだったからです(詳しくは「[関連IoCの検索](#post-123338-_tfneqquju6td)」を参照)。

## Popping Eagleの第1段階の分析

### ロード方法: DLLプロキシ

clicksharelauncher.exeの因果チェーン(causality chain)を調べてみると、まずuxtheme.dllという名前の実行ファイルと同じディレクトリから未署名DLLを読み込んで、その後dnszonetransfer\[.\]comドメインに接続していることがわかりました。

このDLL名は通常%windir%\\SysWOW64\\UxTheme.dllに存在する既知のMicrosoftの署名付きDLLに属するもので、このDLL名はclicksharelauncher.exeのインポートテーブルにも含まれています。
![Popping Eagleの第1段階にはDLLプロキシが含まれている。このスクリーンショットはDLL Search Order Hijacking(DLL検索順序のハイジャック)に使用されているclicksharelauncher.exeのインポートテーブルを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/word-image.png) 図1. clicksharelauncher.exeのインポートテーブル(部分)

これは[DLL Search Order Hijacking (DLL検索順序のハイジャック)](https://attack.mitre.org/techniques/T1574/001/)の典型例です。clicksharelauncher.exeは、%windir%\\SysWOW64\\の検索より先にカレントディレクトリからuxtheme.dllをロードしようとし、MicrosoftのDLLではなく攻撃者のDLLをロードしてしまうのです。

未署名uxtheme.dllのエクスポートテーブルをオリジナルのものと比較すると同じ関数がエクスポートされており、それに加えてpopoという関数がエクスポートされています。
![悪意のあるプロキシDLL(左)とオリジナルのDLL(右)のエクスポートテーブルを比較すると、同じ関数があることがわかる。ただし悪意のある側でエクスポートされる関数は、「popo(スクリーンショットの赤枠で示した部分)」という関数1つ分多い。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/word-image-1.png) 図2. 悪意のあるプロキシDLL(左)とオリジナルのDLL(右)のエクスポートテーブル(部分)

### uxtheme.dllサンプルの分析

この実行ファイルは32ビットDLLとしてC++で作成されています。DLLのメタデータにあるオリジナルのコンパイル名はCoL\_Final\_Lib.dllで、そのコンパイルタイムスタンプには私たちの初認日と同じ日が記録されています。私たちが確認した3台のホストのSHA256ハッシュがそれぞれ異なっていたことと合わせると、これは「その場で」コンパイルされたことを示しているのかもしれません。

ローダーとしてBarcoのソフトウェアが使われていることも、これがこの被害環境に合わせて作られたサンプルであることを示唆しています。Barcoのソフトウェアをローダーとして使うのはかなりユニークだからです。

エントリポイントやエクスポート内容のメモリ位置を確認するとほとんどが文字列で、実際の関数は1つだけです。このことから、このDLLがこれら関数の実ロジックは実装しておらず、プロキシされたDLLを巧妙に模倣するためだけに存在していることが示唆されます。

明示的に呼び出されるまで待たずともロード時すぐに関数内容を実行できるよう、このマルウェアはmainのコードをDllMainエントリポイントで(DLLのロードフローの残りの部分をブロックしないよう)新たなスレッドを作成して実行します。
![明示的に呼び出されるまで待たずともロード時すぐに関数内容を実行できるよう、このマルウェアはmainのコードをDllMainエントリポイントで(DLLのロードフローの残りの部分をブロックしないよう)新たなスレッドを作成して実行します。このmain関数は、単純な1バイトXORでC2のURLをデコードしてからWin32API関数でデコードしたURLに接続します。コード中に見つかった文字列からすると、このマルウェアの作者はネットワークロジックにオープンソースC++プロジェクトのWinHttpClientを使ったようです。この画像は3つのウィンドウを表示しています。青い矢印がウィンドウ間をつないでおり、処理の流れを示しています。重要部分は、黄色でハイライトしたり赤い矩形で囲ってあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/word-image-2.png) 図3. このマルウェアのDLL内のmain関数。この関数はpopoのエントリポイントからも呼び出される

このmain関数は、単純な1バイトXORでC2のURLをデコードしてからWin32API関数でデコードしたURLに接続します。コード中に見つかった文字列からすると、このマルウェアの作者はネットワークロジックにオープンソースC++プロジェクトの[WinHttpClient](https://github.com/Goblenus/WinHttpClient/blob/master/WinHttpClient/WinHttpClient.h)を使ったようです。その後、マルウェアは主要イベントループに入って以下のアクションを実行します。

* ハードコードされた古いLinuxのユーザーエージェントとメッセージで、デコードしたURLにPOSTリクエストを送信
* 応答が Unicode 726563697074、つまり「recipt」(英語を母語としない作者か?)で始まることを確認
* いくつかの異なるコマンドで構造体をパース、これには以下を含む:
  * リモートホストへのファイル保存
  * 特定フォルダからのDLLロード・実行
* 「1時間 + ランダムに生成した時間」のスリープ

![Popping Eagleマルウェアがサーバーに送信した最初のリクエスト。ハードコードされた古いLinuxのユーザーエージェントとメッセージが使用されていることに注意。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/word-image-3.png) 図4. マルウェアがサーバーに送信した最初のリクエスト。

## Going Eagleの第2段階の分析

このDLLは、観測中の大半の期間、アクターからのコマンドを受け取っている様子がありませんでした。ただしあるとき、攻撃者の活動していた数日間、dnszonetransfer\[.\]comの解決先IPが一時的に51.38.89\[.\]53に向けられたことがありました。これは検知を回避する一般的な戦術で、マルウェアのコントロールが必要になったときだけC2ドメインが攻撃者のインフラを向くようにしています。この攻撃者のコントロールするIPは、第1段階のマルウェアを使って第2段階のDLL(「Going Eagle」と命名)をロードしていました。

### ClickRuntime-amd86.dllの分析

この実行ファイルは32ビットDLLとして[Go](https://go.dev/)で作成されています。DLLのメタデータにあるオリジナルのコンパイル名はiphlpapi.dllです。ちょっと興味深いのがこのDLLは同名の別Microsoft DLLのプロキシになっている(かつ関連する名のついたエクスポート関数をすべて模倣している)点です。第1段階はLoadLibraryでこれをロードしていてDLLハイジャック技術でロードしたわけではないので、これは必要のない処理です。
![悪意のあるプロキシDLL(左)とオリジナルDLL(右)のエクスポートテーブルの比較。ここでも悪意のあるプロキシDLLにpopoが含まれていることがわかる(この画像の赤で囲んだ部分)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/word-image-4.png) 図5. 悪意のあるプロキシDLL(左)とオリジナルのDLL(右)のエクスポートテーブル(部分)

これらのDLLはC++とGoという異なる言語で書かれていますが、よく似た点がたくさんあります。

* コンパイルタイムスタンプ: 同じ日に作成・ドロップされている
* プロキシDLLとして作成されている
* popoという名前のエクスポート関数を持つ
* 関数DllMainとpopoがある関数を呼び出し、その関数が別スレッドでマルウェアの内部ロジックを呼び出す。これによりマルウェアの内部ロジックはDLLのロード時、または別のpopoによる呼び出し時にただちに実行される

このツールはたった1つのタスクのために作られています。すなわち、リバースSOCKSプロキシを作って攻撃者がマシンをコントロールできるようにする、ということです。これについては[ラテラルムーブ](#post-123338-_bnl0wiknyi4k)のセクションで後述します。

このマルウェアはGoで書かれているので平文の文字列からさらにデータを抽出できます。

* オリジナルのパッケージ名 Eagle2.5-Client-Dll(図6の赤枠部分)
* オリジナルの関数名(main.StartEagleなど)
* Go標準ライブラリおよび拡張ライブラリからのパッケージ (bufio、log、x/netなど)
* GitHubリポジトリなど他のリソースからのパッケージ(図6の黄色と緑で囲った部分)

![図ではオリジナルのパッケージ名を赤で囲んでいます。GitHubリポジトリなど他のリソースからのパッケージは黄色と緑で枠で囲っています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/word-image-5.png) 図6. マルウェアサンプルで見つかった文字列 ![赤枠でC2をパラメータとしてStartEagle関数を呼び出すpopo\_innerの呼び出しを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/word-image-6.png) 図7 popo\_innerはC2をパラメータとしてStartEagle関数を呼び出す ![clicksharelauncher.exeからDLL Search Order Hijacking (DLL検索順序のハイジャック)、uxtheme.dll(プロキシDLL)、DLLの書き込みとロード、ClickRuntime-amd86.dllまで。Uxtheme.dllはdnszonetransfer\[.\]comと通信してこれが最初のC2である51.38.89\[.\]53へとつながる。ClickRuntimeはreporterror\[.\]netと通信してこれが2番目のC2である51.75.57\[.\]245へとつながる。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/word-image-7.png) 図8. 攻撃フローを表す図

### ラテラルムーブ

この攻撃者は第2段階のSOCKSバイナリであるGoing Eagleでマシンをトンネリングし、いくつかのネットワークベースの攻撃を実行していました。

まず複数のホストをスキャンしてオープンな[RDP(Remote Desktop Protocol)](https://ja.wikipedia.org/wiki/Remote_Desktop_Protocol)や[SMB(Server Message Block)](https://ja.wikipedia.org/wiki/Server_Message_Block)のポートがあるかを探し、そこからラテラルムーブの対象を見つけようとします。この攻撃者は、ローカルの管理者が複数の異なるホストでパスワードを使いまわしていたことを利用し、[Impacketのwmiexec](https://github.com/SecureAuthCorp/impacket/blob/master/examples/wmiexec.py)を使って複数のマシンに対し検出コマンドを発行していました。

これにより、以下の検出器がトリガーされました。
![Cortex XDR Analytics BIOC - リモート WMI プロセスの実行;Cortex XDR Analytics BIOC - ipconfig.exe による一般的ではない IP 構成のリストアップ; Cortex XDR Analytics BIOC - ユーザーによるホストへのまれな NTLM アクセス; Cortex XDR Analytics - 複数の検出コマンド; Cortex XDR Analytics - 接続失敗; Cortex XDR BIOC - wmiexec によるコマンド実行; Cortex XDR Analytics BIOC - arp.exe による一般的ではない ARP キャッシュ リストアップ; Cortex XDR Analytics BIOC - net.exe による一般的でないユーザー マネージメント; Cortex XDR Agent - Behavioral Threat Protection(疑わしいリモート サービス); Cortex XDR Analytics - NTLM によるホストへのまれなユーザー アクセス; Cortex XDR Analytics の BIOC による一般的でない IP 構成のリストアップ; Cortex XDR Analytics BIOC - net.exe経由の一般的でないユーザー管理; Cortex XDR Agent - 振る舞い脅威防御(疑わしいリモートサービス);Cortex XDR Agent - 振る舞い脅威防御(impacket\_cmd)](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/Table-1.png) 表1. Going Eagleの活動がトリガーしたCortex XDRの検出器 ![Cortex XDRは、Popping Eagleの活動に関連して観測された複数のラテラルムーブ関連アラートをインシデントとしてグループ化している](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/word-image-9.png) 図9 Cortex XDRがラテラルムーブ関連の複数の警告を1つのインシデントとしてグループ化

wmiexecの利用に加えてRDP経由のネットワーク内のラテラルムーブも行われており、アップロードした[PsExec](https://attack.mitre.org/software/S0029/)でSYSTEMとしてtaskmgr.exeを実行後、[lsassメモリのダンプ](https://car.mitre.org/analytics/CAR-2019-08-001/#:~:text=The%20Windows%20Task%20Manager%20may,clicking%20%E2%80%9CCreate%20dump%20file%E2%80%9D.)による認証情報収集が行われていました。

Cortex XDRエージェントはこちらの活動もブロックしており、この活動に起因してCortex XDR Analytics、Cortex XDR BIOCがさらに複数のアラートを発報していました。
![Cortex XDR Agent - Behavioral Threat Protection, Cortex XDR Analytics BIOC - Suspicious process executed with a high integrity level, Cortex XDR BIOC - PsExec execution EulaAccepted flag added to the Registry; Cortex XDR BIOC - PsExec runs with System privileges](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/Table-2.png) 表2. Cortex XDR AnalyticsとCortex XDR BIOCが発報したアラート

ある時点でこの攻撃者は特権ドメインアカウントの取得に成功し、このアカウントで[Impacketのsecretsdump](https://github.com/SecureAuthCorp/impacket/blob/master/examples/secretsdump.py)を使ってドメインコントローラからシークレットを盗み出そうとしましたが、この試みはCortex XDRエージェントにブロックされていました。![](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/word-image-11.png)
![Cortex XDR Agent - heuristic.b.save\_sam\_or\_security\_remote (SYNC - Credential Gathering - 3406296443)](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/Table-3.png) 表3. Cortex XDRエージェントがドメインコントローラからのシークレット窃取をブロック

多層にわたる保護対策の導入で目的を達成できなかったことから、この攻撃者はラテラルムーブの試みをやめたようです。

### 第2段階のタイムライン

| **時刻(UTC)** |                                    **MITREテクニック**                                    |                                                     **アクション**                                                      |                                       **検出**                                       |
|-------------|--------------------------------------------------------------------------------------|--------------------------------------------------------------------------------------------------------------------|------------------------------------------------------------------------------------|
| 1日目 17:28   | [Dynamic Resolution](https://attack.mitre.org/techniques/T1568/)                     | 攻撃者がdnszonetransfer\[.\]comのIPアドレスの解決先を51.38.89\[.\]53に変更                                                          |                                                                                    |
| 2日目 20:19   | [Application Layer Protocol](https://attack.mitre.org/techniques/T1071/)             | 感染ホストが最初のコマンドを51.38.89\[.\]53から受信                                                                                  |                                                                                    |
| 2日目 20:19   | [Signed Binary Proxy Execution](https://attack.mitre.org/techniques/T1218/)          | 第2段階のDLLであるGoing Eagle(ClickRuntime-amd86.dll)をロード                                                                 | Globally uncommon image load from a signed process (Added after the fact)          |
| 2日目 20:19   | [Application Layer Protocol](https://attack.mitre.org/techniques/T1071/)             | reporterror\[.\]netへの初めての送信                                                                                        | Globally uncommon root domain from a signed process (Added after the fact)         |
| 2日目 20:19   | [Proxy](https://attack.mitre.org/techniques/T1090/)                                  | 攻撃者のマシンがSOCKSプロキシでトンネリング                                                                                           |                                                                                    |
| 2日目 20:29   | [Network Service Scanning](https://attack.mitre.org/techniques/T1046/)               | 複数のホストをスキャンしてオープンになっているRDP、SMB、[リモートプロシージャコール](https://ja.wikipedia.org/wiki/Remote_Desktop_Protocol)(RPC)用のポートを検出 | Failed Connections                                                                 |
| Day 2 20:35 | [Remote Services](https://attack.mitre.org/techniques/T1021/)                        | wmiexecで1台目のホストに接続                                                                                                 | Remote WMI process execution                                                       |
| Day 2 20:35 | [Remote Services](https://attack.mitre.org/techniques/T1021/)                        | wmiexecで1台目のホストに接続                                                                                                 | Rare NTLM Access By User To Host                                                   |
| Day 2 20:35 | [Remote Services](https://attack.mitre.org/techniques/T1021/)                        | wmiexecで1台目のホストに接続                                                                                                 | Command execution via wmiexec                                                      |
| Day 2 20:35 | [Remote Services](https://attack.mitre.org/techniques/T1021/)                        | wmiexecで1台目のホストに接続                                                                                                 | Behavioral Threat Protection (suspicious\_remote\_service)                           |
| Day 2 20:35 | [Remote Services](https://attack.mitre.org/techniques/T1021/)                        | wmiexecで1台目のホストに接続                                                                                                 | Behavioral Threat Protection (impacket\_cmd)                                        |
| Day 2 20:35 | [System Network Configuration Discovery](https://attack.mitre.org/techniques/T1016/) | ディスカバリ(検出)コマンドの実行                                                                                                  | Uncommon IP Configuration Listing via ipconfig.exe                                 |
| Day 2 20:35 | [Account Discovery](https://attack.mitre.org/techniques/T1087/)                      | ディスカバリ(検出)コマンドの実行                                                                                                  | Uncommon user management via net.exe                                               |
| Day 2 20:35 | [Account Discovery](https://attack.mitre.org/techniques/T1087/)                      | ディスカバリ(検出)コマンドの実行                                                                                                  | Uncommon ARP cache listing via arp.exe                                             |
| Day 2 20:35 | [Account Discovery](https://attack.mitre.org/techniques/T1087/)                      | ディスカバリ(検出)コマンドの実行                                                                                                  | Multiple Discovery Commands                                                        |
| 2日目 20:50   | [Remote Services](https://attack.mitre.org/techniques/T1021/)                        | wmiexecで2台目のホストに接続                                                                                                 | Remote WMI process execution                                                       |
| 2日目 20:50   | [Remote Services](https://attack.mitre.org/techniques/T1021/)                        | wmiexecで2台目のホストに接続                                                                                                 | Rare NTLM Access By User To Host                                                   |
| 2日目 20:50   | [Remote Services](https://attack.mitre.org/techniques/T1021/)                        | wmiexecで2台目のホストに接続                                                                                                 | Command execution via wmiexec                                                      |
| 2日目 20:50   | [Remote Services](https://attack.mitre.org/techniques/T1021/)                        | wmiexecで2台目のホストに接続                                                                                                 | Behavioral Threat Protection (suspicious\_remote\_service)                           |
| 2日目 20:50   | [Remote Services](https://attack.mitre.org/techniques/T1021/)                        | wmiexecで2台目のホストに接続                                                                                                 | Behavioral Threat Protection (impacket\_cmd)                                        |
| 2日目 20:50   | [System Network Configuration Discovery](https://attack.mitre.org/techniques/T1016/) | ディスカバリ(検出)コマンドの実行                                                                                                  | Uncommon IP Configuration Listing via ipconfig.exe                                 |
| 2日目 20:50   | [Account Discovery](https://attack.mitre.org/techniques/T1087/)                      | ディスカバリ(検出)コマンドの実行                                                                                                  | Uncommon user management via net.exe                                               |
| 2日目 20:50   | [Account Discovery](https://attack.mitre.org/techniques/T1087/)                      | ディスカバリ(検出)コマンドの実行                                                                                                  | Uncommon ARP cache listing via arp.exe                                             |
| 2日目 20:50   | [Account Discovery](https://attack.mitre.org/techniques/T1087/)                      | ディスカバリ(検出)コマンドの実行                                                                                                  | Multiple Discovery Commands                                                        |
| 2日目 20:53   | [Network Service Scanning](https://attack.mitre.org/techniques/T1046/)               | 複数のホストでRDP、SMB、RPCのオープンポートをスキャン                                                                                    | Failed Connections                                                                 |
| 2日目 20:54   | [Remote Services](https://attack.mitre.org/techniques/T1021/)                        | wmiexecで3台目のホストに接続                                                                                                 | Remote WMI process execution                                                       |
| 2日目 20:54   | [Remote Services](https://attack.mitre.org/techniques/T1021/)                        | wmiexecで3台目のホストに接続                                                                                                 | Rare NTLM Access By User To Host                                                   |
| 2日目 20:54   | [Remote Services](https://attack.mitre.org/techniques/T1021/)                        | wmiexecで3台目のホストに接続                                                                                                 | Command execution via wmiexec                                                      |
| 2日目 20:54   | [Remote Services](https://attack.mitre.org/techniques/T1021/)                        | wmiexecで3台目のホストに接続                                                                                                 | Behavioral Threat Protection (suspicious\_remote\_service)                           |
| 2日目 20:54   | [Remote Services](https://attack.mitre.org/techniques/T1021/)                        | wmiexecで3台目のホストに接続                                                                                                 | Behavioral Threat Protection (impacket\_cmd)                                        |
| 2日目 20:54   | [System Network Configuration Discovery](https://attack.mitre.org/techniques/T1016/) | ディスカバリ(検出)コマンドの実行                                                                                                  | Uncommon IP Configuration Listing via ipconfig.exe                                 |
| 2日目 20:54   | [System Network Configuration Discovery](https://attack.mitre.org/techniques/T1016/) | ディスカバリ(検出)コマンドの実行                                                                                                  | Uncommon user management via net.exe                                               |
| 2日目 20:54   | [Account Discovery](https://attack.mitre.org/techniques/T1087/)                      | ディスカバリ(検出)コマンドの実行                                                                                                  | Uncommon ARP cache listing via arp.exe                                             |
| 2日目 20:54   | [Account Discovery](https://attack.mitre.org/techniques/T1087/)                      | ディスカバリ(検出)コマンドの実行                                                                                                  | Multiple Discovery Commands                                                        |
| 2日目 21:40   | [Network Service Scanning](https://attack.mitre.org/techniques/T1046/)               | 複数のホストでRDP、SMB、RPCのオープンポートをスキャン                                                                                    | Failed Connections                                                                 |
| 2日目 21:54   | [Remote Desktop Protocol](https://attack.mitre.org/techniques/T1021/001/)            | RDPで4台目のホストにラテラルムーブ                                                                                                |                                                                                    |
| 2日目 21:56   | [LSASS Memory](https://attack.mitre.org/techniques/T1003/001/)                       | taskmgrによるlsassのダンプ試行                                                                                              | Behavioral Threat Protection (minidumpwritedump\_handle\_terminate)                  |
| 2日目 22:01   | [LSASS Memory](https://attack.mitre.org/techniques/T1003/001/)                       | SYSTEMとしてtaskmgrを実行してlsassのダンプを試行                                                                                  | Behavioral Threat Protection (minidumpwritedump\_handle\_terminate)                  |
| 2日目 22:01   | [LSASS Memory](https://attack.mitre.org/techniques/T1003/001/)                       | SYSTEMとしてtaskmgrを実行してlsassのダンプを試行                                                                                  | Suspicious process executed with a high integrity level                            |
| 2日目 22:01   | [LSASS Memory](https://attack.mitre.org/techniques/T1003/001/)                       | SYSTEMとしてtaskmgrを実行してlsassのダンプを試行                                                                                  | PsExec execution EulaAccepted flag added to the Registry                           |
| 2日目 22:01   | [LSASS Memory](https://attack.mitre.org/techniques/T1003/001/)                       | SYSTEMとしてtaskmgrを実行してlsassのダンプを試行                                                                                  | PsExec runs with System privileges                                                 |
| 3日目 01:10   | [NTDS](https://attack.mitre.org/techniques/T1003/003/)                               | secretsdumpを1台目のDCで実行してブロックされる                                                                                     | heuristic.b.save\_sam\_or\_security\_remote (SYNC - Credential Gathering - 3406296443) |
| 3日目 01:36   | [NTDS](https://attack.mitre.org/techniques/T1003/003/)                               | secretsdumpを2台目のDCで実行してブロックされる                                                                                     | heuristic.b.save\_sam\_or\_security\_remote (SYNC - Credential Gathering - 3406296443) |
| 8日目 11:16   | [Dynamic Resolution](https://attack.mitre.org/techniques/T1568/)                     | 攻撃者がdnszonetransfer\[.\]comのIP解決先を良性IPに変更                                                                          |                                                                                    |

*表4 Popping Eagleの攻撃に関連する活動、攻撃手法、検出のタイムライン*

## 関連IoCの検索

マルウェアの振る舞い分析を終えた後、同一アクターによる関連サンプルを探してみることにしました。

### 仮説

事実の観測:

* 第1段階のDLLが第2段階のDLLをダウンロードしてロードし、そこから関数popoを呼び出す。どちらのDLLも関数popoをエクスポートする。
* 第2段階は不要なDLLプロキシが行われている。

またどちらのDLLもバージョンや開発準備状況を示すインジケータの文字列を含む可能性がある。

* CoL\_**Final\_Lib**.dll
* Eagle**2.5-Client-Dll**

このデータから類推できる攻撃者の手口:

* 既知の公開プロジェクトやライブラリを使い、あまり労力をかけずにツールを複数作成・使用できる。
* 単一のエクスポート関数(このケースではpopo)を持つプロキシDLLを容易に作成できるフレームワークを持っていると考えられる。
* 開発者は複数のプログラミング言語(C++、Go、Python)の知識がある。

### 脅威ハンティングと検索の方法論

当初、AutoFocusや一般的な公開脅威情報プラットフォームで初期のインジケータ(ハッシュ、ドメイン、IP、URL)を検索しましたが、新たなものは見つかりませんでした。

さらにマルウェア分析中に汎用「hunting」Yaraルールと特定用途の「adversary」のYaraルールを作成し、関連サンプルを検索しました。この汎用ルールは、このアクターとは無関係の「Go socks」サンプルを追加で検出し、そのほとんどがマルウェアであるという驚くべき結果を得ました。

この特定用途の「adversary」ルールでは追加サンプルが見つかりませんでした。

## 結論

上記の事例で見てきたように、攻撃者はセキュリティ製品の検出回避を狙ってオープンソースコードを使ったカスタムマルウェアを開発しています。高度な攻撃者への対抗には高度な検知技術の駆使が求められます。署名付きアプリケーションの見せる異常な振る舞いを脅威ハンティングすることで、それまでは知られていなかった攻撃や休眠中のバックドア発見に寄与することがわかっています。

このマルウェアは、攻撃対象となったネットワークに合わせて作られたふしがあり、攻撃には汎用ツールが使用されていることから、この攻撃を特定のアクターに帰属させることはできませんでした。

パロアルトネットワークスのお客様は、次の方法でこの種の攻撃から保護されています。

1. [Cortex XDRの](https://www.paloaltonetworks.jp/cortex/cortex-xdr)Global Analytics BIOCのアラートには、前述の統計的手法が多く実装されています。
   ![Cortex XDR Analytics BIOC - globally uncommon root domain from a signed process; Cortex XDR Analytics BIOC - Globally uncommon injection from a signed process; Cortex XDR Analytics BIOC - Globally uncommon image load from a signed process](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/06/Table-5.png) 表5. Cortex XDR Global AnalyticsのBIOCアラートはPopping Eagleからの保護に役立つ

2. Cortex XDR エージェントのBTP(振る舞い脅威防御)は、脆弱なアプリケーションに対するDLLハイジャック攻撃をブロックし、今後同じロード方法を使用するマルウェアを防止します。

3. 次世代ファイアウォール用のクラウド型セキュリティサブスクリプション[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)とCortex XDRは本稿で言及したすべてのIoCとYaraルールにより特定される将来のすべてのIoCを特定・ブロックします。

## 付録

### IoC

|------------------------------------------------------------------|------------------------|
| **SHA256**                                                       | **ファイル名**              |
| e5e89d8db12c7dacddff5c2a76b1f3b52c955c2e86af8f0b3e36c8a5d954b5e8 | uxtheme.dll            |
| 95676c8eeaab93396597e05bb4df3ff8cc5780ad166e4ee54484387b97f381df | uxtheme.dll            |
| 59d12f26cbc3e49e28be13f0306f5a9b1a9fd62909df706e58768d2f0ccca189 | uxtheme.dll            |
| 0dc8f17b053d9bfab45aed21340a1f85325f79e0925caf21b9eaf9fbdc34a47a | ClickRuntime-amd86.dll |

|-------------------------|
| **ドメイン**                |
| dnszonetransfer\[.\]com |
| reporterror\[.\]net     |

|------------------|
| **IP**           |
| 51.38.89\[.\]53  |
| 51.75.57\[.\]245 |

|-------------------------------------------------------------|
| **URL**                                                     |
| hxxps\[:\]//dnszonetransfer\[.\]com/Protocol/extensions.php |

|-----------------------------------------------------------------------------------------------------------|
| **User agent**                                                                                            |
| Mozilla/5.0 (X11; Linux x86\_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/51.0.2704.103 Safari/537.36 |

### ハンティング用Yaraルール

#### 疑わしいGoの実行ファイル

rule general\_win\_golang\_socks { meta: author = "paloaltonetworks" date = "2022-03-13" description = "potentially unwanted GO application with proxy communication capabilities" strings: $go\_name\_1 = "main.go" nocase ascii // default go name for the "func main(){...}" in "package main" $go\_name\_2 = "eagle" nocase ascii $go\_name\_3 = "popo" nocase ascii $go\_name\_4 = "-Client-Dll/" nocase ascii $go\_pkg\_1 = "github.com/armon/go-socks5" nocase wide ascii $go\_pkg\_2 = "github.com/hashicorp/yamux" nocase wide ascii $go\_pkg\_3 = "github.com/fatedier/frp/vendor" wide ascii $go\_pkg\_4 = "github.com/rofl0r/rocksocks5" wide ascii condition: uint16(0) == 0x5a4d and filesize \< 7MB and ( 1 of ($go\_name\_\*) and 2 of ($go\_pkg\_\*) ) } rule general\_win\_dll\_golang\_socks { meta: author = "paloaltonetworks" date = "2022-03-13" description = "Highly suspicious GO DLL with proxy communication capabilities" condition: general\_win\_golang\_socks and (pe.characteristics \& pe.DLL) and pe.is\_dll() }

|----------------------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 | rule general\_win\_golang\_socks { meta: author = "paloaltonetworks" date = "2022-03-13" description = "potentially unwanted GO application with proxy communication capabilities" strings: $go\_name\_1 = "main.go" nocase ascii // default go name for the "func main(){...}" in "package main" $go\_name\_2 = "eagle" nocase ascii $go\_name\_3 = "popo" nocase ascii $go\_name\_4 = "-Client-Dll/" nocase ascii $go\_pkg\_1 = "github.com/armon/go-socks5" nocase wide ascii $go\_pkg\_2 = "github.com/hashicorp/yamux" nocase wide ascii $go\_pkg\_3 = "github.com/fatedier/frp/vendor" wide ascii $go\_pkg\_4 = "github.com/rofl0r/rocksocks5" wide ascii condition: uint16(0) == 0x5a4d and filesize \< 7MB and ( 1 of ($go\_name\_\*) and 2 of ($go\_pkg\_\*) ) } rule general\_win\_dll\_golang\_socks { meta: author = "paloaltonetworks" date = "2022-03-13" description = "Highly suspicious GO DLL with proxy communication capabilities" condition: general\_win\_golang\_socks and (pe.characteristics \& pe.DLL) and pe.is\_dll() } |

#### この攻撃者のものである可能性があるツール

rule general\_win\_faked\_dlls\_export\_popo { meta: author = "paloaltonetworks" date = "2022-03-13" description = "Detects DLL files with an export function named 'popo'" hash0 = "e5e89d8db12c7dacddff5c2a76b1f3b52c955c2e86af8f0b3e36c8a5d954b5e8" // fake uxtheme.dll hash1 = "95676c8eeaab93396597e05bb4df3ff8cc5780ad166e4ee54484387b97f381df" // fake uxtheme.dll hash2 = "59d12f26cbc3e49e28be13f0306f5a9b1a9fd62909df706e58768d2f0ccca189" // fake uxtheme.dll hash3 = "0dc8f17b053d9bfab45aed21340a1f85325f79e0925caf21b9eaf9fbdc34a47a" // ClickRuntime-amd86.dll condition: (pe.characteristics \& pe.DLL) and pe.is\_dll() and filesize \< 20MB and ( pe.exports("popo") or pe.exports("Popo") ) }

|-------------------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 | rule general\_win\_faked\_dlls\_export\_popo { meta: author = "paloaltonetworks" date = "2022-03-13" description = "Detects DLL files with an export function named 'popo'" hash0 = "e5e89d8db12c7dacddff5c2a76b1f3b52c955c2e86af8f0b3e36c8a5d954b5e8" // fake uxtheme.dll hash1 = "95676c8eeaab93396597e05bb4df3ff8cc5780ad166e4ee54484387b97f381df" // fake uxtheme.dll hash2 = "59d12f26cbc3e49e28be13f0306f5a9b1a9fd62909df706e58768d2f0ccca189" // fake uxtheme.dll hash3 = "0dc8f17b053d9bfab45aed21340a1f85325f79e0925caf21b9eaf9fbdc34a47a" // ClickRuntime-amd86.dll condition: (pe.characteristics \& pe.DLL) and pe.is\_dll() and filesize \< 20MB and ( pe.exports("popo") or pe.exports("Popo") ) } |

トップに戻る

### タグ

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")
* [C2](https://unit42.paloaltonetworks.com/ja/tag/c2-ja/ "C2")
* [DLL](https://unit42.paloaltonetworks.com/ja/tag/dll-ja/ "DLL")
* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")
* [Going Eagle](https://unit42.paloaltonetworks.com/ja/tag/going-eagle-ja/ "Going Eagle")
* [Popping Eagle](https://unit42.paloaltonetworks.com/ja/tag/popping-eagle-ja/ "Popping Eagle")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:\[2022-10-04 17:20 JST更新\] 脅威に関する情報: Atlassian Confluenceのリモートコード実行脆弱性(CVE-2022-26134)](https://unit42.paloaltonetworks.com/ja/cve-2022-26134-atlassian-code-execution-vulnerability/ "[2022-10-04 17:20 JST更新] 脅威に関する情報: Atlassian Confluenceのリモートコード実行脆弱性(CVE-2022-26134)")

### 目次

* 

### 関連記事

* [イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "article - table of contents")
* [国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "article - table of contents")
* [デジタル ドッペルゲンガーGh0st RATを配信する進化するなりすましキャンペーンの分析](https://unit42.paloaltonetworks.com/ja/impersonation-campaigns-deliver-gh0st-rat/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
