[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/ra-world-ransomware-group-updates-tool-set/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/ra-world-ransomware-group-updates-tool-set/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/ "ランサムウェア")  
  [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)

# RA Group から RA World へ: ランサムウェア グループの進化

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 6 分で読めます  
Related Products  
[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Code to Cloud Platform icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Code to Cloud Platform](https://unit42.paloaltonetworks.com/ja/product-category/code-to-cloud-platform-ja/ "Code to Cloud Platform")[![Cortex icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex](https://unit42.paloaltonetworks.com/ja/product-category/cortex-ja/ "Cortex")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex Xpanse icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex Xpanse](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xpanse-ja/ "Cortex Xpanse")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Daniel Frank](https://unit42.paloaltonetworks.com/ja/author/daniel-frank/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2024年7月22日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Babuk](https://unit42.paloaltonetworks.com/ja/tag/babuk-ja/)
  * [Extortion](https://unit42.paloaltonetworks.com/ja/tag/extortion-ja/)
  * [Leak site](https://unit42.paloaltonetworks.com/ja/tag/leak-site-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/ra-world-ransomware-group-updates-tool-set/?pdf=download&lg=ja&_wpnonce=7c3dfffa8c "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/ra-world-ransomware-group-updates-tool-set/?pdf=print&lg=ja&_wpnonce=7c3dfffa8c "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=RA%20Group%20から%20RA%20World%20へ:%20ランサムウェア%20グループの進化&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fra-world-ransomware-group-updates-tool-set%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fra-world-ransomware-group-updates-tool-set%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fra-world-ransomware-group-updates-tool-set%2F&title=RA%20Group%20から%20RA%20World%20へ:%20ランサムウェア%20グループの進化 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fra-world-ransomware-group-updates-tool-set%2F&text=RA%20Group%20から%20RA%20World%20へ:%20ランサムウェア%20グループの進化 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fra-world-ransomware-group-updates-tool-set%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=RA%20Group%20から%20RA%20World%20へ:%20ランサムウェア%20グループの進化%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fra-world-ransomware-group-updates-tool-set%2F "Share in Mastodon")

## 概要

現在は RA World の名前で知られているランサムウェアグループ RA Group の活動が、2024 年 3 月以降、顕著に増加していることがわかりました。ダーク ウェブ上の彼らのリーク サイトでは全投稿の約 37% がこの 3 月以降に出現していることから、これが要注意の新興グループであることが示唆されます。本稿では、RA World が使用する戦術、手法、手順 (TTP) について説明します。

RA World は[多重恐喝](https://www.paloaltonetworks.com/cyberpedia/what-is-multi-extortion-ransomware) スキームを使います。これには通常、データ暗号化の前に被害組織から機微データを漏出させることが含まれます。ランサムウェア オペレーターは、漏出データを脅迫材料に使い、被害者が身代金要求に応じない場合は、そのデータを自らのWeb サイトに掲載すると脅します。

RA World は、とりわけ「顧客あたりのコスト」の計算で実験を行っていました。被害組織についての投稿の下には、「This company isn't willing to pay $0.5 per customer to protect their privacy. (この会社は顧客プライバシー保護のために顧客 1 人当たり 0.5 ドルを支払いたがらない)」といったコメントが投稿されていました。

リーク サイトの投稿を分析すると、RA World は最近まで主にヘルスケア業界の組織に影響を与えていたことがわかります。このグループはヘルスケアのような機微なセクターの組織を攻撃することに、なんら痛痒を覚えないようです。2024 年半ばには、製造業がグループの影響を最も受けるセクターとなりました。これは「より高額な身代金を払ってくれそうな組織を攻撃したい」という願望からきた変化かもしれません。ただし、多くのランサムウェアグループは単に日和見主義的で、この変化は偶発的なものだった可能性もあります。

これらの攻撃による被害が最も大きかった地域は米国で、次いでヨーロッパ諸国、東南アジア諸国となっています。

パロアルトネットワークスのお客様は、以下の製品とサービスによって RA World の使うランサムウェアからより確実に保護されています。

* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) と [Cortex XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)
* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)、[Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) などの[次世代ファイアウォール (NGFW)](https://docs.paloaltonetworks.com/ngfw) 用 [Cloud-Delivered Security Services (クラウド配信型セキュリティサービス)](https://docs.paloaltonetworks.com/cdss)

とくに Cortex XDR のランサムウェア対策モジュールは、導入後そのまますぐに使える保護機能を備えています。これにより、特定の検出ロジックやシグネチャーを必要とせず、私たちがテストしたランサムウェア サンプルによる悪意のある振る舞いを防ぐことができました。

[Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud) Defender をクラウドベースの Windows 仮想マシンにデプロイし、RA World の使うランサムウェアに対し確実に保護する必要があります。[Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse) はプロアクティブな保護に役立つ可視性を提供できます。

[Unit 42 インシデント レスポンス チーム](https://start.paloaltonetworks.jp/contact-unit42.html)も、侵害を受けた場合の支援や、お客さまのリスク低減のための事前サイバーセキュリティ準備状況評価を行っています。

| **関連する Unit 42 のトピック** | [**ランサムウェア**](https://unit42.paloaltonetworks.jp/category/ransomware-ja/), **[Extortion](https://unit42.paloaltonetworks.jp/tag/extortion-ja/)** |
|------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------|

## RA World の概要

[Talos](https://blog.talosintelligence.com/ra-group-ransomware/) が 2023 年に初めて文書化して以来、RA World は絶え間なく活動し続けています。同グループが侵害を公に主張している組織の所属するセクターで、最も被害組織数が多かったのは製造業でした。下の図 1 は、RA World の影響を受けたセクターの統計を示しています。このデータの範囲となる期間は 2023 年半ばから 2024 年 6 月 6 日までです。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/chart-ja.png) 図 1. RA World の被害を受けた組織をセクター別に示した棒グラフ (同グループのダーク ウェブ リーク サイトへの投稿に基づく)

リーク サイト データの分析によると、RA World は米国に拠点を置く組織に最も大きな影響を与えているほか、ドイツやフランスなどヨーロッパの複数の国の組織にも影響を与えています。アジアでは台湾の組織が影響を受けていました。加えて、[Trend Micro](https://www.trendmicro.com/ja_jp/research/24/c/multistage-ra-world-ransomware.html) は、同グループが最近南米の組織に影響を与えるキャンペーンを実行したことを報告しています。

RA World が RA Group から名前を変更したさいは、暗号化されるファイルの拡張子も .RAWLD に変更されました。さらに、身代金要求メモのタイトルと内容を変更し、新しい名前を含めました (図 2)。
![身代金要求メッセージを表示しているコンピューター画面とそのテキストです。このメモには、データが盗まれて暗号化されたと書かれており、提供された Tor アドレス経由で攻撃者に連絡せよという指示が書かれています。このメモは、指示を守らない場合、3 日以内にサンプル データを公開し、7 日以内にデータをまとめて公開すると警告しています。これには交渉条件や支払いをしなかった被害組織のリストへの参照が含まれています。ファイルのタイトルは「Data breach warning.txt」で、一部の情報は伏せられています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-821867-135642-2.jpeg) 図 2. 改訂された RA World の身代金要求メモ

## リーク サイト

RA World はリーク サイトを運営しています。彼らはそこに被害組織から漏えいさせた窃取データを一部アップロードし、身代金の支払いを強要します。Web サイトのデザインも、2023 年の[以前の研究](https://securityaffairs.com/146248/cyber-crime/new-ra-group.html)が示した以前の Web サイトのシンプルな外観に比べ、アップグレードされているようです。下の図 3 と 4 はリーク サイトのメイン ページの最近の 2 バージョンを示しています。
![この画像には「RA World」というタイトルの Web サイトのスクリーンショットが表示されています。この Web サイトはダーク テーマで、薄暗い廊下の背景画像がハイテクかつ不気味な雰囲気を醸し出しています。Web ページ中央には、「Welcome to RA World (RA World へようこそ)」というテキストが書かれた大きなバナーがあり、その下に次のようなサブテキストが続いています。「War is death's feast. (戦争は死の饗宴である)I survived, but my friend didn't. (私は生き残ったが友達は生き残れなかった)」。上部のナビゲーションには、「Home (ホーム)」や「Victim List (被害者リスト)」などのタブが含まれています。ロゴの「RAW」は太字で表示され、目立っています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-824939-135642-3.jpeg) 図 3. 2024 年初頭の RA World リーク サイトのメイン ページ

最新版の Web サイトでは、メイン ページにイギリス詩人ジョン・ダンの作品の有名な一節「for whom the bell tolls, it tolls for thee (誰がために鐘は鳴る、其は汝がために鳴るなり)」が表示されています。脅威アクターらは、最終ペイロードである Babuk ランサムウェアのミューテックス文字列としてもこの一節を使っています。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-827485-135642-4.jpeg) 図 4. RA World の現在のリーク サイトのメイン ページ

図 5 は、グループのメイン ページの下部を示しています。ここには、X (旧 Twitter) 検索へのリンクが含まれています。スクリーンショットの右側には、新しい RA World の名前でサイトの「著作権」を主張していますが、本稿執筆時点ではこの X 検索リンクは依然、ragroup という古い検索キーワードを指しています。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-830030-135642-5.png) 図 5. RA World のリーク サイト下部にある関連 X 検索への参照

X はセキュリティ ベンダーやリサーチャーらによる調査結果共有の主要プラットフォームと考えられていることから、脅威アクターが自らの活動に関する公開情報で自身の名前検索をフォローするのは理にかなっています。

図 6 は、2024 年初頭の被害者の漏えいページを示しています。RA World は、実際の「顧客 1 人あたりのコスト」であると主張する金額を記載して、被害組織の評判を公に貶めようとしました。被害組織が接客を行うような企業である場合、身代金要求総額を被害組織の顧客数で割ることで、この数字を算出しています。彼らはこの数字を「被害組織が『顧客プライバシー保護』への支払いを渋った金額」という観点で表しています。
![画像は RA World の「RA World」というタイトルの Web サイトのスクリーンショットです。赤い四角で囲まれているのは、「Type (タイプ)」というラベルの付いたセクションで、「This company isn't willing to pay $0.5 per customer to protect their privacy. (この会社は顧客プライバシーの保護に顧客 1 人あたり 0.5 ドルの支払いを渋っている。)」というテキストが含まれています。画像の上部にはさらに「Home (ホーム)」、「Victim (被害組織)」というラベルの付いたタブまたはセクションが表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-832668-135642-6.png) 図 6. RA World のリーク サイトにある被害組織の Web ページ例

脅威アクターは被害組織のリーク ページをリーク サイトの最新バージョンに更新していました (図 7)。彼らは「顧客当たりのコスト」の数字は削除しましたが、まもなくリストに追加される予定の新たな被害組織を示す「Coming soon... (近日公開...)」というセクションを追加していました。このセクションには身代金支払いの意思のない被害組織が含まれているものと思われ、RA World はまだ漏出させたデータをアップロードしている最中です。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-835269-135642-7.png) 図 7. RA World リーク サイトの最新バージョン上にある被害組織の「Coming Soon... (近日公開...)」Web ページの例

## 技術分析

私たちは MITRE ATT\&CK フレームワークを使って、攻撃の段階を RA World でよく見られるアクティビティにマッピングしました。

### Initial Access (初期アクセス)

弊社のテレメトリーによると、RA World は主に、構成ミスのあるサーバーやインターネットに面した脆弱性のあるサーバーを悪用します。対象環境に対する初期アクセスの取得にフィッシング攻撃が使われた例は、これまで私たちは確認していません。

### Credential Dumping (クレデンシャルのダンプ)

私たちはこの脅威アクターが [PsExec](https://learn.microsoft.com/ja-jp/sysinternals/downloads/psexec) を使ってクレデンシャルをダンプしようとしていたことを観察しました。[PsExec](https://learn.microsoft.com/ja-jp/sysinternals/downloads/psexec) の使用にあたっては、別のユーティリティである [SysInternals](https://learn.microsoft.com/ja-jp/sysinternals/downloads/sysinternals-suite) のツール、[ProcDump](https://learn.microsoft.com/ja-jp/sysinternals/downloads/procdump) が使われていました。彼らはまた、[quser](https://learn.microsoft.com/ja-jp/windows-server/administration/windows-commands/quser)、[tscon](https://learn.microsoft.com/ja-jp/windows-server/administration/windows-commands/tscon) コマンドを実行して現在のユーザーとリモート セッションに関するデータを取得しようとしていました。

下の図 8 は、Cortex XDR がこれらの試みを阻止したようすを示しています。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-838672-135642-8.jpeg) 図 8. 複数のコマンド実行試行の防止を Cortex XDR で表示したところ

### Lateral Movement (ラテラル ムーブ)

RA World は侵害したネットワーク内でラテラル ムーブを行い、リモートのエンドポイント上でコマンドを実行するために人気ツールである [Impacket](https://github.com/fortra/impacket) を使っていました。彼らはリモートコマンドを実行し、[SAM ハイブ](https://cylab.be/blog/311/explore-the-sam-hive-with-regedit-and-sysinternals) をダンプし、[NTDS データベース](https://medium.com/@harikrishnanp006/understanding-ntds-dit-the-core-of-active-directory-faac54cc628a)をコピーし、システム レジストリーをエクスポートしました。

脅威アクターはその後、[makecab](https://learn.microsoft.com/ja-jp/windows-server/administration/windows-commands/makecab)ユーティリティを使ってこのデータベースをアーカイブし、ディスクから先に抽出したデータベース ファイルを削除しました。以下の表 1 にコマンドとその説明を示します。

|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|--------------------|
| **コマンド**                                                                                                                                                                           | **説明**             |
| cmd.exe /Q /c copy \\\\?\\GLOBALROOT\\Device\\HarddiskVolumeShadowCopy3\\windows\\NTDS\\ntds.dit \[redacted\].dit 1\> \\\\127.0.0.1\\ADMIN$\\\_\_1706227818.9154336 2\>\&1           | NTDS データベースのコピー    |
| cmd.exe /Q /c copy \\\\?\\GLOBALROOT\\Device\\HarddiskVolumeShadowCopy3\\Windows\\System32\\config\\SAM \[redacted\].hiv 1\> \\\\127.0.0.1\\ADMIN$\\\_\_1706227818.9154336 2\>\&1    | SAM ハイブのエクスポート     |
| cmd.exe /Q /c copy \\\\?\\GLOBALROOT\\Device\\HarddiskVolumeShadowCopy3\\Windows\\System32\\config\\SYSTEM \[redacted\].hiv 1\> \\\\127.0.0.1\\ADMIN$\\\_\_1706227818.9154336 2\>\&1 | システム レジストリーのエクスポート |
| cmd.exe /Q /c makecab \[redacted\].dit \[redacted\].zip 1\> \\\\127.0.0.1\\ADMIN$\\\_\_1706227818.9154336 2\>\&1                                                                     | NTDS データベースのアーカイブ例 |

表 1. RA World のラテラル ムーブとクレデンシャル ダンプ コマンドとそれぞれの説明

この攻撃者は上記のコマンドを[Windows 管理ツール](https://learn.microsoft.com/ja-jp/windows/win32/wmisdk/wmi-start-page) (Windows Management Instrumentation: WMI) Provider Host の下で実行していました。

図 9 は、Cortex XDR が検出したさいに上がったアラートです。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-841384-135642-9.jpeg) 図 9. 検出モードの Cortex XDR で悪意のある WMI のアクティビティを検出したさいに上がったアラートを表示したところ

### 永続性と影響: 多段型のランサムウェア感染チェーン

チリ出身のセキュリティ リサーチャー、Germán Fernández 氏は、今年初めに RA World が行ったランサムウェア攻撃で発見されたさまざまなアーティファクトについて[投稿しました](https://twitter.com/1ZRR4H/status/1752395949542986052)。同氏の言及したアーティファクトには、さまざまな実行可能ファイルやスクリプトが含まれています。

2024 年 3 月初旬には RA World の更新されたツールセットについて、[Trend Micro が最初の公開レポートを発表](https://www.trendmicro.com/ja_jp/research/24/c/multistage-ra-world-ransomware.html)しています。同社のファイル分析からはこれが多段型の感染チェーンであることが明らかになりました。ランサムウェアの最終ペイロード配信に至る各感染プロセスで、それぞれの段階が独自の役割を果たしていました。

#### 第 1 段階: ローダー

Stage1.exe という名前の初期ローダーには主な役割が 2 つあります。

* ドメイン名の評価や Exclude.exe という名前のファイルの検索など種々のチェックを実行する。名前からしてこのファイルには特定のマシンやファイル パスなど除外する内容が含まれている可能性がある
* [SYSVOL 共有パス](https://www.blumira.com/sysvol-enumeration/)に Stage2.exe を追加して実行する

ローダーは通常、最大のサイズが 10 KB 程度の小さなファイルです。下の図 10 はローダーのコードの大部分を示しています。
![この画像は、コンピューター画面上のテキスト エディターにコード行が表示されているようすを表しています。このコードには、ドメイン コントローラー、システム パスへのアクセス、Windows マシンでのコマンドの実行が含まれています。一部の情報は割愛されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-844163-135642-10.jpeg) 図 10. Stage1.exe からのコード スニペット。ファイルの除外やドメイン コントローラーに関する情報の収集が含まれている

#### 第 2 段階: セーフモードを有効にして Babuk を配信

感染チェーンの第 2 段階には 2 つの異なる動作メカニズムがあります。これらの動作メカニズムは、対象システムがセーフ モードで実行されているかどうかによって変わります。 Stage3.exe はセーフ モードで実行される必要があります。そうすることで、セーフ モードでデフォルトでは実行されないセキュリティ ソリューションによる検出を回避します。このファイルがランサムウェアの最終ペイロードで、Babuk の新しい亜種です。

システムがセーフ モードで動作している場合、Babuk バイナリーは Advanced Encryption Standard (AES) で復号された後実行され、続いてセーフ ブートを無効化しようとします。この AES の鍵と初期化ベクトル (IV) は、 Stage1.exe の段階でマルウェアがに取得しておいた被害組織のローカル ドメイン名に基づいて生成されます。

システムがセーフ モードで動作していない場合、 Stage2.exe は以下のコマンドを使って侵害したマシンへのサービスとして自分自身を書き込みます。

* reg add "HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\SafeBoot\\Network\\MSOfficeRunOncelsls" /t REG\_SZ /d Service /f

図 11 は、 Stage2.exe の実行を Cortex XDR が検出・防止したようすを表しています。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-846657-135642-11.jpeg) 図 11. 防止のアラートと説明

#### 第 3 段階: 最終ペイロードの Babuk 新亜種

RA World は、2023 年半ばの発見以来、2021 年にソースコードが漏えいした Babuk ランサムウェアのカスタマイズ版を使っています。RA World は最近のアクティビティで Babuk ベースのペイロードに若干の変更を加えて更新しました。この亜種の変更点は次の通りです。

* DoYouWantToHaveSexWithCuongDong から For whom the bell tolls, it tolls for thee へのミューテックス名変更
* 身代金要求メモのファイル名を How To Restore Your Files.txt から Data breach warning.txt に変更
  * メモの内容をこれに沿って変更
* 暗号化したファイルの拡張子を .GAGUP から .RAWLD に変更
* 以前の亜種の PDB パスをストリップ
* C:\\Windows\\Help\\Finish.exe ファイルを作成して暗号化プロセスの完了を表示
* 暗号化時に除外するファイル名、パス、プロセス、サービス名をさらに追加

図 12 と 13 は、Cortex XDR が RA World の Babuk ペイロードを検出し、実行を阻止するようすを示しています。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-849532-135642-12.jpeg) 図 12. 検出モードの Cortex XDR 上で Babuk ランサムウェア ペイロードの検出を確認したところ ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-852077-135642-13.png) 図 13. 検出モードの Cortex XDR 上で Babuk ランサムウェア ペイロードの防止アラートを確認したところ

## RA World と BRONZE STARLIGHT の TTP の類似性: 潜在的な未検証のつながり

調査を進めていくと、自社のテレメトリーから見つかったフォレンジック データのなかに、RA World と [BRONZE STARLIGHT (別名: Emperor Dragonfly)](https://malpedia.caad.fkie.fraunhofer.de/actor/bronze_starlight) とを低確度のアトリビューション レベルで結びつける関連が見つかりました。BRONZE STARLIGHT は、さまざまなランサムウェア ペイロードを展開する中国の脅威グループです。

私たちが発見した TTP のいくつかは、 [Sygnia](https://www.sygnia.co/threat-reports-and-advisories/revealing-emperor-dragonfly-a-chinese-ransomware-group/) が 2022 年に論じた BRONZE STARLIGHT の TTP と重複していました。

* **NPS ツールの使用:** 調査中、この攻撃者は [NPS](https://github.com/ehang-io/nps) という中国人開発者の作成したオープンソース ツールを使っていることがわかりました。このツールの最新のリリースは 2021 年に遡り、主に中国の脅威アクターに使われています。Sygnia によれば、BRONZE STARLIGHT は以前このツールを使っていたことがあるとのことです。

今回の調査で NPS ツールが動作していたパスは、BRONZE STARLIGHT が選んだパスの規則と類似点がありました。以下の表 2 にこれらの類似点を示します。

これらのフォルダーはオペレーティング システムにデフォルトで存在するため、これだけでは関連アクティビティを同グループや別グループに結び付けるに足る証拠とはいえません。ただし私たちは、2 つのランサムウェア グループがこの珍しいツールを使い、感染環境でいずれのファイルの末尾にも update というサフィックスを使い、また似通ったパスへ配置することを選んだのは偶然ではないと考えています。

|-----------------------------------------------------------------------------|-----------------------------------------------------------|
| **RA World**                                                                | **BRONZE STARLIGHT**                                      |
| **C:\\Windows\\Help\\** Windows\\ContentStore\\\[redacted\]\_**update** .exe | **C:\\Windows\\Help\\** mui\\0409\\Windows**Update** .exe |

表 2. RA World と BRONZE STARLIGHT が展開した NPS ツール亜種間のファイル パスや命名規則の類似性

* **Impacket の使用:** RA World は偵察やラテラルムーブを容易にするため、Sygnia のレポートに記載されているものと同じ Impacket モジュールを使っていた。
* **Babuk の使用:** 両グループの最終ランサムウェア ペイロードは、Babuk の[漏えいしたソースコード](https://socradar.io/mutation-effect-of-babuk-code-leakage-new-ransomware-variants/)を元にしている。
* **VirusTotal 提出者の出身地:** VirusTotal でピボット検索して C:\\Windows\\Help\\Exclude.exe という文字列を含むファイルを検索すると、香港出身の同一投稿者が、 Stage1.exe ローダーの複数の亜種をアップロードしていたことが分かった。

これらのバージョンの亜種のコードは不完全なようで、このことは「脅威アクターが検出率を見るために自らの兵器をテストしていた可能性がある」という私たちの仮説を補強するものとなっています。

ある亜種には下図 14 に示す 2 つの文字列が含まれていました。これらの文字列には、ほかのサンプルには存在していない内部 IP アドレスが含まれていました。これらの文字列の存在は、これが開発段階にあると思われる初期のローダー亜種であることを思わせます。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-854687-135642-14.png) 図 14. RA World のローダー マルウェア亜種に含まれていたローカル IP アドレスの文字列。テストをしていたものか

これらすべての提出を行っていたのはある特定の人物でした。この提供者は、2023 年 7 月 3 日に、数分間隔でサンプルを次々にアップロードしていました。下図 15 はこの提出者の情報を示したものです。
![タイムスタンプや場所など、ファイルに関連するデータを示すスクリーンショット。記録されたすべてのアクティビティは香港で同一日時に発生し、ソースは Stage1.exe で Web からの提供であるとことが記録されています。この提出物の提出者は特定の 1 名、提出数は 1 件のみです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-856885-135642-15.png) 図 15. VirusTotal の提供者の情報。このローダー ファイルをアップロードしたのはこの 1 名のみ

* **脅威アクターの活動タイムゾーン:** 私たちのテレメトリー分析からは、同脅威アクターが感染デバイス上で偵察やラテラル ムーブに関連するコマンドの大半を GMT +7 から GMT +9 のタイムゾーンでのビジネス アワーに実行していたことがわかりました。
* \*\*コード内のスペルミス:\*\*さまざまなマルウェアのコードを調べてみると、作成者のログには英語の用法に明らかな間違いがあることがわかりました。こうしたスペルミスは、作者の特定の地理的位置を示すものではありませんが、調査結果を前述のほかの点と組み合わせると、作者は英語を母国語としていない可能性が高いことがわかります。下の図 16 と 17 にこうしたスペルミスの例を示します。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-859023-135642-16.png) 図 16. RA World のコードに見られたタイプミスの例 1 つめ ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/word-image-861416-135642-17.png) 図17. RA World のコードに見られたタイプミスの例 2 つめ

ただし、ここで説明した関連は、ほかの説明もつけられることに注意せねばなりません。たとえば、ほかの脅威アクターが偶然 Babuk や一部同じオープンソース ツールを使っている可能性もありますし、ほかの国の脅威アクターは、似たようなスペルミスをしがちという可能性もあります。したがって、BRONZE STARLIGHT との潜在的な関連は興味深いものですが、現時点で私たちはその関連をさほど高い確度では評価していません。

## 結論

本稿では、最近 RA Group からブランド名を変更した RA World のオペレーションに関する最新動向を取り上げました。そのなかで私たちは、彼らのリーク サイトとオペレーション用ツールの両方の進化について説明しました。彼らは Babuk ランサムウェアの新亜種である最終ペイロードを配信するために、2 つの異なるローダーを使っていました。

RA World は着実に活動を続けており、公開されているリーク サイトのデータによると、主に製造業に影響を与えています。

## 保護と緩和策

パロアルトネットワークスのお客様は、RA World が使用するさまざまな TTP からより適切に保護されています。

[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) と [Cortex XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM) のプラットフォームは、前セクションのスクリーンショットで説明した実行フローを検出・阻止します。[Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse) はプロアクティブな保護に役立つ可視性を提供可能です。

とくに Cortex XDR エージェントは、導入後そのまますぐに使える保護機能を備えています。これにより、特定の検出ロジックやシグネチャーを必要とせず、私たちがテストした同グループからのサンプルによる悪意のある振る舞いを防ぐことができました。

Cortex XDR と XSIAM は、次のような複数のデータ ソースからのユーザー アクティビティを分析することにより、ユーザーおよびクレデンシャルベースの脅威を検出します。

* エンドポイント
* ネットワーク ファイアウォール
* Active Directory
* ID およびアクセス管理 (IAM) ソリューション
* クラウド ワークロード

Cortex XDR と XSIAM は長期にわたるユーザー アクティビティ行動プロファイルを機械学習を使って構築します。Cortex XDR と XSIAM は、過去のアクティビティやピアー アクティビティ、期待される同者の行動と新しいアクティビティとを比較することにより、クレデンシャル ベースの攻撃を示唆する異常なアクティビティを検出します。

また、この投稿で説明した攻撃に関連して、次の保護を提供するように設計されています。

* 既知の悪意のあるマルウェアの実行を防止します
* [Behavioral Threat Prevention (振る舞い脅威防止)](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)と Local Analysis (ローカル分析) モジュールに基づく機械学習により、未知のマルウェアの実行を防止します。
* Cortex XDR 3.4 から利用可能な新しい Credential Gathering Protection (クレデンシャル収集保護) を使って、クレデンシャル収集ツール・技術から保護します。
* Anti-Exploitation (エクスプロイト対策) モジュールと Behavioral Threat Protection (振る舞い防御) を使い、 ProxyShell を含む、さまざまな脆弱性のエクスプロイトから保護します。

Cortex XDR は[振る舞い分析](https://docs.paloaltonetworks.com/cortex/cortex-xdr/cortex-xdr-analytics-alert-reference/cortex-xdr-analytics-alert-reference/analytics-alerts-by-required-data-source)によりクレデンシャル ベース攻撃を含む、エクスプロイト後のアクティビティを検出するよう設計されています。

[Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud) Defender と Cortex XDR for cloud エージェントをクラウドベースの Windows 仮想マシンにデプロイし、これらを既知の悪意のあるバイナリーから確実に保護する必要があります。[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) のシグネチャをパロアルトネットワークスの両クラウド配信型サービスで使うことにより、クラウド ベースの Windows 仮想マシンのランタイム オペレーションが分析され、それらのリソースが保護されるようになります。

[次世代ファイアウォール (NGFW)](https://docs.paloaltonetworks.com/ngfw) 向けの[Cloud-Delivered Security Services (クラウド配信型セキュリティサービス)](https://docs.paloaltonetworks.com/cdss) に含まれる [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) や [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) には、本稿で共有した IoC に基づく保護が含まれています。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

パロアルトネットワークスは、これらの調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客さまに保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細は [Cyber Threat Alliance](https://www.cyberthreatalliance.org) にてご確認ください｡

## IoC (侵害指標)

### 第 1 段階のサンプル

* 2a4e83ff1c48baa3d526d51d09782933cec6790d5fa8ccea07633826f378b18a
* 57225f38b58564cf7ec1252fbf12475abee58bd6ea9500eb7570c49f8dc6a64c
* 93aae0d740df62b5fd57ac69d7be75d18d16818e87b70ace5272932aa44f23e4
* af4a08bbe9f698a8a9666c76c6bdac9a29b7a9572e025f85f2a6f62c293c0f5e
* f1c576ed08abbb21d546a42a0857a515d617db36d2e4a49bedd9c25034ccd1e2

### 第 2 段階のサンプル

* 2d22cbe3b1d13af824d10bb55b61f350cb958046adf5509768a010df53409aa8
* 330730d65548d621d46ed9db939c434bc54cada516472ebef0a00422a5ed5819

### 第 3 段階のサンプル (Babuk 亜種)

* 9479a5dc61284ccc3f063ebb38da9f63400d8b25d8bca8d04b1832f02fac24de
* 31ac190b45cc32c04c2415761c7f152153e16750516df0ce0761ca28300dd6a4
* 74fb402bc2d7428a61f1ac03d2fb7c9ff8094129afd2ec0a65ef6a373fd31183
* 7c14a3908e82a0f3c679402cf060a0bcae7791bdc25715a49ee7c1fc08215c93
* 817b7dab5beba22a608015310e918fc79fe72fa78b44b68dd13a487341929e81
* 8e4f9e4c2bb563c918fbe13595de9a32b307e2ce9f1f48c06b168dbbb75b5e89
* bb63887c03628a3f001d0e93ab60c9797d4ca3fb78a8d968b11fc19da815da2f
* d0c8dc7791e9462b6741553a411a5bfa5f4a9ad4ffcf91c0d2fc3269940e48a2
* d311674e5e964e7a2408b0b8816b06587b2e669221f0e100d4e0d4a914c6202c
* 25ba2412cf0b97353fa976f99fdd2d9ecbbe1c10c1b2a62a81d0777340ce0f0a
* 31105fb81a54642024ef98921a524bf70dec655905ed9a2f5e24ad503188d8ae
* 826f05b19cf1773076a171ef0b05613f65b3cc39a5e98913a3c9401e141d5285
* 36ce5b2c97892f86fd0e66d9dd6c4fbd4a46e7f91ea55cc1f51dee3a03417a3a
* 108a3966b001776c0cadac27dd9172e506069cb35d4233c140f2a3c467e043d0
* bc2caec044efe0890496c56f29d7c73e3915740bc5fda7085bb2bb89145621e5
* 1066395126da32da052f39c9293069f9bcc1c8d28781eb9d44b35f05ce1fd614
* b2b59f10e6bdbe4a1f8ff560dbfe0d9876cbb05c7c27540bd824b17ceb082d62
* 4392dcce97df199e00efb7a301e26013a44ee79d9b4175d4539fae9aed4f750b
* e31f5ebff2128decd36d24af7e155c3011a9afdc36fd14480026de151e1ecee2
* 0183edb40f7900272f63f0392d10c08a3d991af41723ecfd38abdfbfdf21de0a

## 追加リソース

* [Newly identified RA Group compromises companies in U.S. and South Korea with leaked Babuk source code](https://blog.talosintelligence.com/ra-group-ransomware/) -- Talos Intelligence, Cisco
* [Multistage RA World Ransomware Uses Anti-AV Tactics, Exploits GPO](https://www.trendmicro.com/ja_jp/research/24/c/multistage-ra-world-ransomware.html) -- Trend Micro
* [New RA Group ransomware gang is the latest group using leaked Babuk source code](https://securityaffairs.com/146248/cyber-crime/new-ra-group.html) -- Security Affairs
* [Explore the SAM hive with Regedit (and Sysinternals)](https://cylab.be/blog/311/explore-the-sam-hive-with-regedit-and-sysinternals) -- Cyber Defence Lab of the Royal Military Academy (Belgium)
* [Understanding NTDS.DIT: The Core of Active Director](https://medium.com/@harikrishnanp006/understanding-ntds-dit-the-core-of-active-directory-faac54cc628a) -- Harikrishnan P. on Medium
* [Germán Fernández @1ZRR4H on X (formerly Twitter)](https://twitter.com/1ZRR4H/status/1752395949542986052)
* [How To Detect SYSVOL Enumeration Exploits](https://www.blumira.com/sysvol-enumeration/) -- Blumira
* [BRONZE STARLIGHT (Threat Actor)](https://malpedia.caad.fkie.fraunhofer.de/actor/bronze_starlight) -- Malpedia
* [Revealing Emperor Dragonfly: Night Sky and Cheerscrypt - A Single Ransomware Group](https://www.sygnia.co/threat-reports-and-advisories/revealing-emperor-dragonfly-a-chinese-ransomware-group/) -- Sygnia
* [Mutation Effect of Babuk Code Leakage: New Ransomware Variants](https://socradar.io/mutation-effect-of-babuk-code-leakage-new-ransomware-variants/) -- SOCRadar
  トップに戻る

### タグ

* [Babuk](https://unit42.paloaltonetworks.com/ja/tag/babuk-ja/ "babuk")
* [Extortion](https://unit42.paloaltonetworks.com/ja/tag/extortion-ja/ "Extortion")
* [Leak site](https://unit42.paloaltonetworks.com/ja/tag/leak-site-ja/ "Leak site")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:コンテナー エスケープ: クラウド環境でコンテナーから脱出する技術](https://unit42.paloaltonetworks.com/ja/container-escape-techniques/ "コンテナー エスケープ: クラウド環境でコンテナーから脱出する技術")

### 目次

* 

### 関連記事

* [The Golden Scale: 望まれない贈り物の季節](https://unit42.paloaltonetworks.com/ja/new-shinysp1d3r-ransomware/ "article - table of contents")
* [ランサムウェア振り返り: 2024 年上半期](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis/ "article - table of contents")
* [2024 年 ランサムウェア振り返り: Unit 42 によるリーク サイト分析](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis-all-2023/ "article - table of contents")

## 関連項目 ランサムウェア リソース

![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of RaaS RansomHouse. Digital representation of cybersecurity concept with a padlock superimposed over computer circuit boards, symbolizing data protection and encryption technologies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/06_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年12月17日 [#### 直線的なものからの複雑化:RansomHouse暗号化のアップグレード](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/)

* [ESXi](https://unit42.paloaltonetworks.com/ja/tag/esxi-ja/ "ESXi")

* [Jolly Scorpius](https://unit42.paloaltonetworks.com/ja/tag/jolly-scorpius-ja/ "Jolly Scorpius")

* [RansomHouse](https://unit42.paloaltonetworks.com/ja/tag/ransomhouse-ja/ "RansomHouse")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/ "直線的なものからの複雑化:RansomHouse暗号化のアップグレード")  
  ![Pictorial representation of 01flip ransomware written in Rust. Digital artwork of a pixelated U.S. dollar bill disintegrating into small blocks against a blue data matrix background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/05_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年12月10日 [#### 01flip:Rustで書かれたマルチプラットフォーム ランサムウェア](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/)

* [Bitcoin](https://unit42.paloaltonetworks.com/ja/tag/bitcoin-ja/ "Bitcoin")

* [CL-CRI-103](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-103-ja/ "CL-CRI-103")

* [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/ "Cryptocurrency")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/ "01flip:Rustで書かれたマルチプラットフォーム ランサムウェア")  
  ![Pictorial representation of malicious LLMs. Close-up view of a digital wall displaying various glowing icons, representing a high-tech network interface.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/AdobeStock_1270203474-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月25日 [#### AIのデュアルユースのジレンマ：悪意あるLLM](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")

* [LLM](https://unit42.paloaltonetworks.com/ja/tag/llm-ja/ "LLM")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/ "AIのデュアルユースのジレンマ：悪意あるLLM")  
  ![Pictorial representation of Unit 42 threat attribution system. Illustration featuring a white triangle centered within an abstract cosmic background of purple and blue swirls and stars.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/Generic-A-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年7月31日 [#### Unit 42のアトリビューション フレームワークの紹介](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Bookworm](https://unit42.paloaltonetworks.com/ja/tag/bookworm-ja/ "Bookworm")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/ "Unit 42のアトリビューション フレームワークの紹介")  
  ![Pictorial representation of the ransomware landscape. Digital artwork of a disintegrating U.S. dollar bill with pixelated effects on a cyber-inspired background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/05_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-report-white-1.svg)トレンド レポート](https://unit42.paloaltonetworks.com/ja/category/trend-reports-ja/) 2025年5月22日 [#### 恐喝とランサムウェアの動向 2025年1月～3月](https://unit42.paloaltonetworks.com/ja/2025-ransomware-extortion-trends/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [Akira ransomware](https://unit42.paloaltonetworks.com/ja/tag/akira-ransomware-ja/ "Akira ransomware")

* [BianLian](https://unit42.paloaltonetworks.com/ja/tag/bianlian-ja/ "BianLian")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/2025-ransomware-extortion-trends/ "恐喝とランサムウェアの動向 2025年1月～3月")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_Ransomware_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2024年8月9日 [#### ランサムウェア振り返り: 2024 年上半期](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis/)

* [Healthcare](https://unit42.paloaltonetworks.com/ja/tag/healthcare-ja/ "Healthcare")

* [LockBit](https://unit42.paloaltonetworks.com/ja/tag/lockbit-ja/ "LockBit")

* [RansomHub](https://unit42.paloaltonetworks.com/ja/tag/ransomhub-ja/ "RansomHub")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis/ "ランサムウェア振り返り: 2024 年上半期")  
  ![Constellation image representing the constellation schema used by Palo Alto Networks Unit 42 to track nation-state and](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/Generic-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2024年8月4日 [#### パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/ja/tag/agent-serpens-ja/ "Agent Serpens")

* [Agonizing Serpens](https://unit42.paloaltonetworks.com/ja/tag/agonizing-serpens-ja/ "Agonizing Serpens")

* [Alloy Taurus](https://unit42.paloaltonetworks.com/ja/tag/alloy-taurus-ja/ "Alloy Taurus")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/ "パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/02_Ransomware_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2024年2月6日 [#### 2024 年 ランサムウェア振り返り: Unit 42 によるリーク サイト分析](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis-all-2023/)

* [Ambitious Scorpius](https://unit42.paloaltonetworks.com/ja/tag/ambitious-scorpius-ja/ "Ambitious Scorpius")

* [Ignoble Scorpius](https://unit42.paloaltonetworks.com/ja/tag/ignoble-scorpius-ja/ "Ignoble Scorpius")

* [Leak site](https://unit42.paloaltonetworks.com/ja/tag/leak-site-ja/ "Leak site")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis-all-2023/ "2024 年 ランサムウェア振り返り: Unit 42 によるリーク サイト分析")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
