[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/ransom-cartel-ransomware/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/ransom-cartel-ransomware/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# Ransom CartelランサムウェアにREvilとの潜在的関連性

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Amer Elsad](https://unit42.paloaltonetworks.com/ja/author/amer-elsad/)
  * [Daniel Bunce](https://unit42.paloaltonetworks.com/ja/author/daniel-bunce/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年10月14日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Bumbling Scorpius](https://unit42.paloaltonetworks.com/ja/tag/bumbling-scorpius-ja/)
  * [DonPAPI](https://unit42.paloaltonetworks.com/ja/tag/donpapi-ja/)
  * [Ransom Cartel](https://unit42.paloaltonetworks.com/ja/tag/ransom-cartel-ja/)
  * [REvil](https://unit42.paloaltonetworks.com/ja/tag/revil-ja/)
  * [Threat intelligence](https://unit42.paloaltonetworks.com/ja/tag/threat-intelligence-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/ransom-cartel-ransomware/?pdf=download&lg=ja&_wpnonce=46edad538b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/ransom-cartel-ransomware/?pdf=print&lg=ja&_wpnonce=46edad538b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Ransom%20CartelランサムウェアにREvilとの潜在的関連性&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fransom-cartel-ransomware%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fransom-cartel-ransomware%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fransom-cartel-ransomware%2F&title=Ransom%20CartelランサムウェアにREvilとの潜在的関連性 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fransom-cartel-ransomware%2F&text=Ransom%20CartelランサムウェアにREvilとの潜在的関連性 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fransom-cartel-ransomware%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Ransom%20CartelランサムウェアにREvilとの潜在的関連性%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fransom-cartel-ransomware%2F "Share in Mastodon")

## 概要

Ransom Cartelは2021年12月中旬が初認のRaaS(ランサムウェア・アズ・ア・サービス)です。[二重恐喝](https://www.paloaltonetworks.com/blog/2022/04/ransomware-trends-demands-dark-web-leak-sites/?lang=ja)攻撃を行い、REvilランサムウェアと複数の類似点、技術的重複が見られます。Ransom Cartel登場のほんの数カ月前、REvilランサムウェアが姿を消しました。REvilランサムウェアのメンバーとされた14名が[ロシアで逮捕](https://www.washingtonpost.com/world/2022/01/14/russia-hacker-revil/)されたわずか1カ月後のことでした。Ransom Cartelは登場当初、REvilのブランド名変更なのかREvilランサムウェアのコードを再利用ないし模倣した無関係の脅威アクターなのかが不明でした。

本稿はRansom Cartelランサムウェアの分析、 REvilランサムウェアとRansom Cartelランサムウェアの関連性の評価を行います。

パロアルトネットワークスのお客様は、[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)や[WildFire](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)などの[クラウド提供型セキュリティサブスクリプション](https://www.paloaltonetworks.jp/network-security/security-subscriptions)サービスを有効化した[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)製品・サービスを通じ、Ransom Cartelランサムウェアの検出・防止に対する支援を受けています。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、infojapan@paloaltonetworks.com まで電子メールにてご連絡ください (ご相談は弊社製品のお客様には限定されません)。また弊社[サイバーリスクマネジメントサービス](https://www.paloaltonetworks.com/unit42/assess)をリクエストいただければ予防的措置を講じることもできます。

IoC(侵害指標)とRansom Cartelに関するTTPはUnit 42 ATOMビューアの[Ransom Cartel](https://unit42.paloaltonetworks.com/atoms/ransom-cartel/)からご確認ください。

REvilのダークウェブリークサイトからのリダイレクトの複雑性に関するさらなる分析、追加の証拠、議論にもとづき、10月15日(米国時間)に本ブログを更新しました。更新されたセクションは[REvil消滅の経緯](#post-125333-_77hssf93mxs)、[Ransom Cartelの概要](#post-125333-_pilkielppd6e)です。

|----------------|-------------------------------------------------------------------------------------------------------------------------------------|
| Unit 42の関連トピック | [Ransomware](https://unit42.paloaltonetworks.jp/category/ransomware-ja/), [REvil](https://unit42.paloaltonetworks.jp/tag/revil-ja/) |

## 目次

[REvil消滅の経緯](#post-125333-_77hssf93mxs)  
[Ransom Cartelの概要](#post-125333-_pilkielppd6e)  
[Ransom Cartelの攻撃で確認されたTTP(戦術・技術・手順)](#post-125333-_1jg108vaa9cv)  
[身代金要求メモ](#post-125333-_wr2lpkp438ky)  
[Ransom CartelのTORサイト](#post-125333-_6eazqmfl18nr)  
[技術的詳細](#post-125333-_d5wkqz4x86m3)  
[Ransom CartelとREvilのコード比較](#post-125333-_kqg5truw2rnm)  
[Ransom CartelのTTP(戦術・技術・手順)](#post-125333-_n2se1bmi9ytf)  
[使用されたマルウェア、ツール、エクスプロイト](#post-125333-_m2j9dwdnb0yk)  
[結論](#post-125333-_dhwgd01wfr9s)  
[IoC](#post-125333-_v8176g40kstn)

## REvil消滅の経緯

2021年10月、REvilのオペレーターに動きが見られなくました。REvilのダークウェブのリークサイトはアクセス不能になりました。2022年4月中旬頃、個人のセキュリティリサーチャーやサイバーセキュリティ系ニュースメディアがランサムウェアギャングの復活を意味するREvilの新展開を報じました。REvilの「名指しで被害者を辱める(ネイム・アンド・シェイム)」ブログのドメイン(dnpscnbaix6nkwvystl3yxglz7nteicqrou3t75tpcc5532cztc46qyd\[.\]onion、 aplebzu47wgazapdqks6vrcv6zcnjppkbxbr6wketf56nf6aq2nmyoyd\[.\]onion)は、ユーザーを新たなネイム・アンド・シェイム ブログ(blogxxu75w63ujqarv476otld7cyjkq4yoswzt4ijadkjwvg3vrvd5yd\[.\]onion/Blog)にリダイレクトするようになりました。

このリダイレクトについては、以前「[ランサムウェアギャングREvil: 脅威アクターは復活したのか](https://unit42.paloaltonetworks.jp/revil-threat-actors/)」という記事で弊社でも紹介していますし、サイバーセキュリティ系ニュースメディアBleeping Computerの「[REvil's TOR sites come alive to redirect to new ransomware operation (REvilのTORサイトが復活、新たなランサムウェアオペレーションへリダイレクト)](https://www.bleepingcomputer.com/news/security/revils-tor-sites-come-alive-to-redirect-to-new-ransomware-operation/)」という記事や、[vx-underground](https://mobile.twitter.com/vxunderground/status/1516726370101043202)によるTwitterへのツイートでも言及されています。

その後同日中にこのリダイレクトは解除されました([vx-underground](https://mobile.twitter.com/pancak3lullz/status/1516771387872104454)による指摘の通り)。その時点ではネイム・アンド・シェイム ブログに名前やアフィリエーションが明記されていなかったので、本稿でどの攻撃グループがリダイレクトを行ったのかについての明確なアトリビューションは行えませんでした。

リダイレクト開始当初、このネイム・アンド・シェイム ブログには侵害された組織がひとつも掲載されていませんでした。時間経過につれてこの脅威アクターは、主に2021年4月下旬から10月にかけて「Happy Blog」に掲載されていたレコードを追加しはじめました。またREvilが以前使っていた古いファイル共有リンクも「侵害実証(Proof of Compromise)」として含めていました。

この新設ブログには、ランサムウェアオペレータと連絡を取るためのTox Chat IDが記載されていました。また同ブログでは、Ransom CartelとREvilの関連性をほのめかし、この新たな攻撃グループが「これまでと変わらないが改良されたソフトウェア」(Ransom Cartelの新しい亜種を指す)を提供する、と主張しています。

Unit 42は当初、同ブログはRansom Cartelとリンクしており、脅威アクターが言及した「改良型ソフトウェア」はRansom Cartelの新たな亜種と考えていました。しかし、さらに分析を進め、より多くの証拠を確認してみると、このネイム・アンド・シェイム ブログとRansom Cartelはふたつの異なるオペレーションである可能性もあると考えています。

このブログがRansom Cartelによって運営されているか、あるいは別のグループによって運営されているかはともかく、ひとつはっきりしているのは、「REvilが消えてもその邪悪(evil)な影響力は消えていない」ということです。同ブログのオペレータは、REvilに何らかのアクセスがあるか、REvil攻撃グループとつながりがあるように見えます。同時に、Ransom Cartelのサンプル(以下セクションで詳述)を分析した結果は、REvilとの関連が強く示唆されます。

REvilとその消滅、リダイレクトについて詳しくはブログ「[ランサムウェアギャングREvil: 脅威アクターは復活したのか](https://unit42.paloaltonetworks.jp/revil-threat-actors/)」を参照してください。

## Ransom Cartelの概要

Ransom Cartelを初めて観測したのは2022年1月中旬頃でした。[MalwareHunterTeam](https://mobile.twitter.com/malwrhunterteam/status/1484530363162583042)のセキュリティリサーチャーらは、同グループが遅くとも2021年12月には活動を始めていたものと考えています。同リサーチャーは、知られているかぎり最初のRansom Cartelによる活動を観測し、REvilランサムウェアとの類似点や技術的重複が複数あることに気づきました。

Ransom Cartelの起源には諸説あり、セキュリティ界隈のある説では「Ransom Cartelは複数の攻撃グループが合体してできたものではないか」としています。ただし、MalwareHunterTeamのリサーチャーは、合体の対象とされた攻撃グループのひとつがRansom Cartelとのかかわりを否定していると[述べて](https://mobile.twitter.com/malwrhunterteam/status/1484585226563117056)います。さらにUnit 42では、これら攻撃グループの多くがREvilとのかかわりを持っていること以外、Ransom Cartelとの関連を確認していません。

現時点で私たちは、Ransom CartelのオペレータはREvilランサムウェアの旧バージョンのソースコードにはアクセスできるものの、最新版の開発コードの一部にはアクセスできていなかったものと考えています(詳細は後述する[Ransom CartelとREvilのコード比較](#post-125333-_kqg5truw2rnm)を参照)。このことからは、ある時点で両攻撃グループには関係があったものの、それは最近のものではなかった可能性が示唆されます。

Unit 42はRansom Cartelグループの侵害を受けた組織があることも確認しており、最初の既知の被害組織は2022年1月頃に米国とフランスで観測されています。Ransom Cartelは、教育、製造、公益事業・エネルギーの各業界の組織を攻撃しています。Unit 42のインシデントレスポンス担当者は、Ransom Cartelによる事例でもクライアント支援・対応に当たっています。

ほかの多くのランサムウェアギャング同様、Ransom Cartelも二重恐喝(脅迫)手法を使います。このグループは、盗んだデータをリークサイトに公開するだけでなく、被害者のパートナー企業や競合他社、ニュースに流すと脅し、風評被害を与えようとする攻撃的アプローチを取ることがUnit 42により確認されています。

典型的にはRansom Cartelは侵害された認証情報(クレデンシャル)経由で被害環境への初期アクセスを得ます。侵害されたクレデンシャルはランサムウェアオペレータの初期アクセスとしてもっとも一般的な攻撃ベクターのひとつで、外部リモートサービス、リモートデスクトッププロトコル(RDP)、セキュアシェルプロトコル(SSH)、仮想プライベートネットワーク(VPN)のアクセス認証などが含まれます。こうした認証情報はサイバーアンダーグラウンドで広く入手でき、脅威アクターに被害企業ネットワークにアクセスする確実な手段を提供しています。

またこれらの認証情報は、ランサムウェアオペレータ自身の作業や初期アクセスブローカーからの購入でも入手可能です。

初期アクセスブローカーとは、侵害されたネットワークへのアクセス販売を提供するブローカーを指します。アクセスブローカーの目的は、みずからはサイバー攻撃を行わず、アクセスをほかの脅威アクターに売り渡すことにあります。ランサムウェアの収益性の高さからすると、アクセスブローカーらは、RaaSグループ側の支払いに応じたなんらかの協力関係にある可能性が高いでしょう。

Unit 42は、Ransom Cartelがランサムウェア展開用の初期アクセスを得るため、この手のサービスを利用した証拠を目にしています。

このほか、Ransom Cartelが企業ネットワークへの攻撃でWindowsとLinuxのVMWare ESXiサーバーの両方を暗号化したようすを確認しています。

### Ransom Cartelの攻撃で観察された戦術・技術・手順

Unit 42は、これまでのインシデントで観測されたことのない[DonPAPI](https://github.com/login-securite/DonPAPI)というツールを使うRansom Cartel脅威アクターを観測しました。このツールを使うとWindows Data Protection API (DPAPI)で保護された資格情報を検索・取得できます。これをDPAPIダンピングといいます。

DonPAPIは、Wi-FiキーやRDPのパスワード、Webブラウザに保存された認証情報などを含む「DPAPI BLOB」として知られる特定ファイルを探してマシンを検索するさいに使用されます。アンチウイルス機能(AV)やエンドポイント検出・応答機能(EDR)に検出されるリスクを避けるため、このツールはファイルをダウンロードしてローカルで復号します。Linux ESXiデバイスを侵害するため、Ransom CartelはDonPAPIを使い、Webブラウザに格納されているvCenter Webインタフェースへの認証に使われる認証情報を手に入れます。

またこの脅威アクターはこれ以外のツールも使っているようすが確認されています。ローカルに保存された認証情報を復旧するLaZagneや、ホストのメモリから認証情報を盗むMimikatzなどです。

Linux ESXiデバイスへのアクセスを持続させるため、脅威アクターはvCenterへの認証後にSSHを有効化します。脅威アクターはアカウントを新しく作成し、そのアカウントのユーザー識別子(UID)を「0」に設定します。UnixやLinuxではUID=0はrootです。つまり、あらゆるセキュリティチェックがバイパスされます。

この脅威アクターは、PDQ Inventoryという正規のシステム管理ソリューションのクラック版をダウンロードして使っているようすが確認されています。PDQ Inventoryは、IT管理者がネットワークをスキャンし、ハードウェア、ソフトウェア、Windowsの設定データを収集するのに使うツールです。Ransom Cartelはこのツールをリモートアクセスツールとして使い、インタラクティブなコマンド＆コントロール チャネルを確立し、侵害したネットワークをスキャンしていました。

侵入されたVMware ESXiサーバーでは、脅威アクターが暗号化ツールを起動します。このツールは、実行中の仮想マシン(VM)を自動的に列挙したうえでesxcliコマンドでシャットダウンできます。VMプロセスを終了させることで、ランサムウェアはVMware関連ファイルをうまく暗号化できるようになります。

暗号化の際、Ransom Cartelはとくに.log、.vmdk、.vmem、.vswp、.vmsnというファイル拡張子を持つファイルを探します。これらの拡張子は、ESXiスナップショット、ログファイル、スワップファイル、ページングファイル、仮想ディスクに関連付けられているものです。暗号化されると、.zmi5z 、.nwixz、.ext、.zje2m、.5vm8t、.m4tztといったファイル拡張子が確認されます。

### 身代金要求メモ

Unit 42は、Ransom Cartelが送信した2種類の身代金要求メモを観測しています。最初のものは2022年1月頃に、もう1つのものは2022年8月に初めて観測されました。2つめのものは完全に書き換えられているように見えます(図1参照)。
![Ransom Cartelの身代金要求メモ2種類を並べて比較したところ。左の身代金要求メモは2022年1月に初めて観測された。これには次のセクションが含まれている。「What's Happen」「What Guarantee」「How to get access on website?」一番下には「Danger」というセクションがあり、データ復旧を試みないよう警告している。2022年8月に初めて観測された左の身代金要求メモはひとつめのものより長く、以下のセクションが含まれている。「What's going on?」「What are the guarantees?」「How to get access on website?」一番下には「Atention」というセクションがあり、自分でデータを復旧しようとしないよう警告している。この身代金要求メモは随所で第三者を巻き込むことについての警告を発している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/10/word-image-5.png) 図1. Ransom Cartelの身代金要求メモ。左のものは2022年1月頃、右のものは2022年8月に初観測された

興味深いことに、Ransom Cartelが最初に使った身代金要求メモの構造は、REvilが送信した身代金要求メモと類似しています(図2参照)。言葉づかいが似ているほか、両者はUIDに16バイトの16進文字列という同じフォーマットを採用しています。
![Ransom Cartelが送った身代金要求メモ(左図)とREvilが送った身代金要求メモ(右図)の構造はよく似ている。言葉づかいやセクション構成が似ていることに加え、両者はUIDに16バイトの16進数文字列という同じフォーマットを採用している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/10/word-image-6.png) 図2. Ransom Cartelの身代金要求メモ(左)とREvilの身代金要求メモ(右)の比較

## Ransom CartelのTORサイト

Ransom Cartelの被害者との連絡用Webサイトは、身代金要求メモに記載されたTORリンクで利用可能でした。Ransom CartelのもつTOR URLが複数確認されたことから、彼らはインフラを変更して活発にWebサイトを開発していた可能性が高いと考えられます。WebサイトへのアクセスにはTORの秘密鍵が必要です。

秘密鍵が入力されると次のページが読み込まれます。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/10/word-image-7.png) 図3. Ransom CartelのTORサイトのランディングページ

認証ボタンからTORサイトに入ると身代金要求メモに記載されている内容の入力を求める画面が表示されます。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/10/word-image-8.png) 図4. Ransom CartelのWebサイト。身代金要求メモに記載されているIDと鍵とを要求してくる

TORサイトでの認証が完了すると、図5のようなページが表示されます。サイトには身代金要求額(米ドルおよびビットコイン)、ビットコインのウォレットアドレスなどの詳細が記載されています。
![ログイン後のRansom Cartel TORサイトには「Information」「Chat Support」「Trial decrypt: Limit 3」という項目がある。ダッシュボードには、脅威アクターが望むプロセスの説明のほか、身代金の状況、支払い猶予、要求される通貨などの情報が表示されている。脅威アクターのBitcoinウォレットも表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/10/word-image-9.png) 図5. Ransom CartelのTORサイト

## 技術的詳細

今回の分析ではRansom Cartelのサンプルを2つ使いました。

ファイル1のSHA256: 55e4d509de5b0f1ea888ff87eb0d190c328a559d7cc5653c46947e57c0f01ec5  
ファイル2のSHA256: 2411a74b343bbe51b2243985d5edaaabe2ba70e0c923305353037d1f442a91f5

いずれのサンプルもエクスポートの数は3つでした。

Rathbuige  
ServiceMain  
SvchostPushServiceGlobals

これらのサンプルにはエクスポートを指定せずにDLLが実行された場合に備えてDllEntryPointも含まれています。DllEntryPointは、[Curve25519 Donna](https://code.google.com/archive/p/curve25519-donna/)アルゴリズムの呼び出しを24回イテレートする関数につながります。このイテレーションが終了すると、このサンプルはシステムのメトリクス、とくにSM\_CLEANBOOTの値を問い合わせます。この値が0以外の場合、ランサムウェアはrundll32.exe経由でRathbuigeエクスポートを指定して自身の別インスタンスを生成します。

|--------------------|---------------------|
| **SM\_CLEANBOOTの値** | **説明**              |
| 0                  | 通常モードで起動            |
| 1                  | セーフモードで起動           |
| 2                  | ネットワークを介したセーフモードで起動 |

*表1 SM\_CLEANBOOTの値*

Rathbuigeのエクスポートは以下のミューテックスの作成から始まります。

Global\\\\266ee996-e1ac-4eaa-9bdb-0b639d41b32d

ミューテックスが作成されると、サンプルは埋め込まれた構成を復号してパースしはじめます。この構成はBase64エンコードされたBLOBとして格納されています。BLOBの最初の16バイトは復号後にRC4鍵として残りの部分を復号するのに使われます。
![Ransom Cartelの暗号化された設定ミューテックスが作成されると、サンプルは埋め込まれた設定を復号してパースしはじめます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/10/word-image-10.png) 図6. Ransom Cartelの暗号化された設定

復号された構成内容はJSON形式で保存されます。その内容は、暗号化されたファイルの拡張子、脅威アクターの公開Curve25519-donna鍵、Base64エンコードされた身代金要求メモ、暗号化前に終了させるプロセスやサービスのリストなどの情報です。
![復号された構成内容はJSON形式で保存されます。その内容は、暗号化されたファイルの拡張子、脅威アクターの公開Curve25519-donna鍵、Base64エンコードされた身代金要求メモ、暗号化前に終了させるプロセスやサービスのリストなどの情報です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/10/word-image-11.png) 図7 復号されたRansom Cartelの構成例

この構成に含まれるキーやその値の内訳は表2の通りです。

|----------|----------------------------------------------------|
| **構成キー** | **値**                                              |
| pk       | 攻撃者の公開鍵                                            |
| dbg      | デバッグモード                                            |
| wht      | リストされた項目を許可  \* 対象外のフォルダ \* 対象外のファイル \* 対象外の拡張子 |
| prc      | 終了対象プロセス                                           |
| svc      | 終了対象サービス                                           |
| nname    | 身代金要求メモファイル名                                       |
| nbody    | 身代金要求メモの内容                                         |
| ext      | 暗号化ファイルの拡張子                                        |

*表2 構成内容の構造*

|-------------------|------------------|--------------------|-----------|
| dbsnmp            | raw\_agent\_svc    | onenote            | steam     |
| VeeamNFSSvc       | synctime         | infopath           | msaccess  |
| tbirdconfig       | mspub            | ocomm              | excel     |
| EnterpriseClient  | ocssd            | agntsvc            | winword   |
| ocautoupds        | thebat           | sql                | bedbh     |
| dbeng50           | powerpnt         | wordpad            | xfssvccon |
| VeeamTransportSvc | CagService       | bengien            | visio     |
| outlook           | DellSystemDetect | encsvc             | benetns   |
| pvlsvr            | isqlplussvc      | VeeamDeploymentSvc | vsnapvss  |
| sqbcoreservice    | firefox          | mydesktopservice   | oracle    |
| mydesktopqos      | beserver         | thunderbird        | vxmon     |

*表3 対象プロセス一覧*

|------------------------------|-----------------------------|---------------|
| BackupExecVSSProvider        | BackupExecManagementService | AcronisAgent  |
| veeam                        | VeeamDeploymentService      | ARSM          |
| BackupExecAgentAccelerator   | MSExchange$                 | PDVFSService  |
| MSSQL$                       | VeeamTransportSvc           | memtas        |
| MSExchange                   | vss                         | stc\_raw\_agent |
| BackupExecDiveciMediaService | CAARCUpdateSvc              | mepocs        |
| svc$                         | WSBExchange                 | sophos        |
| VSNAPVSS                     | MVarmor64                   | MSSQL         |
| sql                          | BackupExecRPCService        | backup        |
| MVArmor                      | BackupExecAgentBrowser      | VeeamNFSSvc   |
| BackupExecJobEngine          | CASAD2DWebSvc               | bedbg         |
| AcrSch2Svc                   |                             |               |

*表4 対象サービス一覧*

|---------------|---------|-----------|
| mod           | cpl     | ps1       |
| cab           | com     | ani       |
| diagcab       | adv     | themepack |
| shs           | sys     | rom       |
| cur           | ldf     | msu       |
| mpa           | spl     | msi       |
| msc           | wpx     | 386       |
| diagcfg       | lock    | prf       |
| deskthemepack | bin     | ico       |
| diagpkg       | nomedia | idx       |
| ics           | hlp     | msp       |
| msstyles      | key     | cmd       |
| scr           | exe     | drv       |
| hta           | nls     | dll       |
| lnk           | icns    | ocx       |
| theme         | bat     | icl       |
| rtp           |         |           |

*表5 対象外の拡張子*

構成内容を復号すると特定のシステム情報(ユーザー名、コンピュータ名、ドメイン名、ロケール、製品名など)が収集されます。収集された情報は以下のJSON構造でフォーマットされます。  
{"ver":%d,"pk":"%s","uid":"%s","sk":"%s","unm":"%s","net":"%s","grp":"%s","lng":"%s","bro":%s,"os":"%s","bit":%d,"dsk":"%s","ext":"%s"}

|---|-----------------------------------------------------------------------------------------------------------------------------------------|
| 1 | {"ver":%d,"pk":"%s","uid":"%s","sk":"%s","unm":"%s","net":"%s","grp":"%s","lng":"%s","bro":%s,"os":"%s","bit":%d,"dsk":"%s","ext":"%s"} |

表6にこのJSON構造における各キーの目的を示します。

|--------|----------------------------------------------------|
| **キー** | **値**                                              |
| ver    | ハードコードされたランサムウェアのバージョン。いずれのサンプルでも0x65(101)に設定されている |
| pk     | 構成内で見つかった公開鍵                                       |
| uid    | 特定のマシン情報をCRC-32ハッシュ化することで算出した一意な識別子                |
| sk     | 暗号化されたセッションシークレット                                  |
| unm    | ユーザー名                                              |
| net    | コンピュータ名                                            |
| grp    | コンピュータドメイン                                         |
| lng    | コンピュータロケール                                         |
| bro    | キーボードロケールがハードコードされたロケール値と一致するか: true/false         |
| os     | 製品名                                                |
| bit    | システムアーキテクチャ                                        |
| dsk    | ディスク情報                                             |
| ext    | ランサムウェアの拡張子                                        |

*表6 ハードコードされたJSON形式のキーと値*

収集データはJSON構造にフォーマットされた後、Ransom Cartelがsession\_secret BLOBを生成するさいと同じ手順で暗号化されます(後述)。簡単に言えば、これにはAES鍵にCurve25519共通鍵のSHA3ハッシュを使うAES暗号が使われます。

暗号化された収集データはレジストリキーSOFTWARE\\\\Google\_Authenticator\\\\b52dKMhjに書き込まれます。このサンプルはまずはHKEY\_LOCAL\_MACHINEハイブに書き込もうとし、適切な権限がなければ HKEY\_CURRENT\_USERに書き込みます。このデータはレジストリに書き込まれるとBase64エンコードされ、身代金要求メモ内の{KEY}プレースホルダーを置き換えて埋め込まれます。

構成がパースされてレジストリに保存されると、ランサムウェアに提供されたコマンドラインがパースされます。表7に示すように、全部で5つの引数を指定可能です。

|----------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **引数**   | **説明**                                                                                                                                                                                                                                                                                                                      |
| -nolan   | ネットワークドライブの暗号化を試みないようサンプルに指示する                                                                                                                                                                                                                                                                                              |
| -nolocal | どのローカルボリュームも暗号化させない                                                                                                                                                                                                                                                                                                         |
| -path    | 特定のファイルパスを暗号化する                                                                                                                                                                                                                                                                                                             |
| -silent  | おそらくは実行中のプロセスやサービスを終了させないようにランサムウェアに指示しているもので、ただちにファイルの暗号化を開始する                                                                                                                                                                                                                                                             |
| -smode   | セーフモードでの起動を有効化するためランサムウェアにBCEditを使わせる。REvilによる「[Windowsセーフモードの暗号化](https://www.bleepingcomputer.com/news/security/revil-ransomware-has-a-new-windows-safe-mode-encryption-mode/)」利用という特定の技術の詳細は[こちらの記事](https://www.bleepingcomputer.com/news/security/revil-ransomware-has-a-new-windows-safe-mode-encryption-mode/)を参照のこと |

*表7. Ransom Cartelが受け入れる引数*

これを踏まえ、セッションシークレットの生成手順の分析に移ります。

Ransom Cartelはまず、レジストリにすでに以前に生成された値が含まれているかどうかを確認します。含まれていれば、それらの値をメモリに読み込みます。そうでなければ、実行時に合計2つのセッションシークレットを生成し、それぞれのシークレットに88バイトのデータを含めます。

まず、この[Curve25519リポジトリ](https://github.com/agl/curve25519-donna)のコードを使って、公開鍵と秘密鍵のペア(session\_public\_1、session\_private\_1)を生成します。最初のセッションシークレットの生成時、べつのセッション鍵ペア(session\_public\_2とsession\_private\_2)が生成され、session\_private\_2はattacker\_cfg\_public(設定内に埋め込まれた公開鍵)とペアになって共通鍵を生成します。この共通鍵はその後、SHA3ハッシュアルゴリズムでハッシュ化されます。このハッシュは、ランダムな16バイトの初期化ベクトル(IV)とともにAES鍵として使用され、4つのnullバイトとその後に続くsession\_private\_1のデータBLOBを暗号化します。
![セッションシークレットの生成手順。この図は、セッション鍵の生成方法とその名前、セカンダリセッション鍵の生成方法とその名前、AES暗号の使用方法、共通鍵ハッシュの生成方法とその名前、さまざまな要素を組み合わせてsession\_secret\_1を作成する方法を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/10/word-image-12-ja.png) 図8 セッションシークレット生成手順を表す図

この後、暗号化されたblobは[CRC-32](https://rosettacode.org/wiki/CRC-32)でハッシュ化され、値session\_public\_2、AES IV、計算されたCRC-32ハッシュが付加されます。この結果の値がsession\_secret\_1です。2つめに生成されるセッションシークレットもまったく同じ手順に従います。ただしattacker\_cfg\_publicは使わず、バイナリに埋め込まれた公開鍵(attacker\_embedded\_public\_1)で共通鍵が生成されます。
![セッションシークレットの生成手順(逆コンパイルされた状態)。この図は、暗号化されたBLOBがCRC-32でハッシュ化され、session\_public\_2、AES IV、計算されたCRC-32ハッシュの値が付加されるようすを示している。表示されているコードスニペットの最後でsession\_secretが返されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/10/word-image-13.png) 図9 セッションシークレットの生成手順(逆コンパイルされた状態)

最後の埋め込み公開鍵(attacker\_embedded\_public\_2)は、上記JSON構造でフォーマットされたデータの暗号化に使われます。

このセッションシークレットの生成方法は2020年に[Amossys](https://www.amossys.fr/fr/ressources/blog-technique/sodinokibi-malware-analysis/)のリサーチャーが文書化しています。ただし、彼らの分析はSodinokibi/REvilランサムウェアの更新されたバージョンを主に取り扱ったものであることから、REvilのソースコードと最新のRansom Cartelサンプルに直接的な重複があることが示唆されます。

セッションシークレットは生成された後、session\_public\_1やattacker\_cfg\_publicとともにレジストリに書き込まれます。

|--------------------------------------|--------|---------------------|
| **パス**                               | **名前** | **値**               |
| SOFTWARE\\\\Google\_Authenticator\\\\ | WRZfsL | attacker\_cfg\_public |
| SOFTWARE\\\\Google\_Authenticator\\\\ | RB4y   | session\_public\_1    |
| SOFTWARE\\\\Google\_Authenticator\\\\ | Kbcn0  | session\_secret\_1    |
| SOFTWARE\\\\Google\_Authenticator\\\\ | BSjHn  | session\_secret\_2    |

*表8 Ransom Cartelが使うレジストリのパスとその値*

この時点で、ファイル暗号化開始に必要な情報がすべて収集・生成されています。

各ファイルに対し、Curve25519 Donnaを使って一意な公開鍵と秘密鍵のペア(file\_public\_1とfile\_private\_1)が生成されます。file\_private\_1とsession\_public\_1を対にして共通鍵を生成し、SHA3でハッシュ化します。生成されたハッシュはSalsa20(対称暗号アルゴリズム)の暗号鍵として使用され、CryptGenRandomを使って8バイトのランダムなnonceが生成されます。file\_public\_1のCRC-32ハッシュを計算し、生成されたSalsa20行列で4つのnullバイトを暗号化します。

上記データの特定要素は暗号化されたファイルフッタの一部として保持・使用されます。各ファイルフッタは長さが232バイトで以下の構成になっています。

* session\_secret\_1 (88バイト)
* session\_secret\_2 (88バイト)
* file\_public\_1 (32バイト)
* salsa\_nonce (8バイト)
* crc\_file\_public\_1 (4バイト)
* encryption\_type (4バイト)
* block\_spacing (4バイト)
* encrypted\_null (4バイト)

session\_secretの生成手順同様、この構造も[Amossys](https://www.amossys.fr/fr/ressources/blog-technique/sodinokibi-malware-analysis/)の分析したREvilサンプルと同じで、これもまたRansom Cartelのサンプル開発時にREvilのソースコードがほとんど変更されなかったことを示しています。
![ファイル暗号化の設定プロセスの構造を示すコードスニペット。REvilのサンプルと似ている](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/10/word-image-14.png) 図10 ファイル暗号化の設定プロセス

## Ransom CartelとREvilのコード比較

Ransom Cartelのサンプルを分析した結果、REvilランサムウェアとの類似点が見つかりました。

Ransom CartelとREvilの顕著な類似点として、まずその構成が挙げられます。2019年のREvilサンプル(SHA256: 6a2bd52a5d68a7250d1de481dcce91a32f54824c1c540f0a040d05f757220cd3)を調べると、その類似性がわかります。ただし暗号化された構成の保存方法は若干異なります。REvilサンプルの場合、バイナリ内の独立したセクション(.ycpc19)に構成を保存して、最初の32バイトのRC4鍵と、それに続く生の暗号化された構成とを保存しています。一方、Ransom Cartelサンプルの場合、構成はBase64エンコードのBLOBとして.dataセクションに保存されています。
![Ransom Cartelの暗号化構成の保存のしかたがREvilのそれと若干異なることを示すコードスニペット](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/10/word-image-15.png) 図11 REvilの構成の保存

REvilの構成は復号されれば同じJSON形式を利用しますが、pid、sub、fast、wipe、dmnなどの追加の値が含まれています。これらの値はREvilサンプルには追加の機能があることを示しています。Ransom Cartelの開発者が特定機能を削除したのかもしれませんし、REvilのかなり古いバージョンをもとにRansom Cartelをビルドしたのかもしれません。
![復号されたREvilの構成はRansom Cartelと同じJSON形式を使っている。ただしpid、sub、fast、wipe、dmnなどの追加の値を含んでいる。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/10/word-image-16.png) 図12. REvilの構成を復号したところ

前述したとおり、大きな重複はもうひとつあり、Ransom Cartelの2つのサンプル間でコードが再利用されています。いずれのサンプルも同一の暗号化方式を使用し、複数の公開鍵/秘密鍵ペアを生成し、REvilのサンプルに見られるのと同じ手順でセッションシークレットを作成します。
![このコードスニペットのREvilのセッションシークレット生成関数はRansom Cartelのものと同一](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/10/word-image-17.png) 図13. REvilのセッションシークレット生成関数

どちらもファイルの暗号化にSalsa20とCurve25519を使っていて、内部型structの構造以外に暗号化ルーチンのレイアウトにほとんど違いはありません。
![REvilファイル暗号化設定関数。Ransom Cartelと比べて暗号化ルーチンのレイアウトにほとんど違いがない。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/10/word-image-18.png) 図14 REvilのファイル暗号化設定関数

この2つのマルウェアの違いでとくに興味深いのは、RevilがRansom Cartelグループより高度に難読化を行っており、文字列の暗号化、APIのハッシュ化などをしているのに対し、Ransom Cartelは構成以外の難読化をほとんど行っておらず、Revilが使っている難読化エンジンを持っていない可能性が示唆される点です。

Ransom CartelグループはオリジナルのREvil脅威アクターグループの分派で、REvilランサムウェアの暗号化ツール/復号ツールのオリジナルのソースコードのみを持っており、難読化エンジンへのアクセスをもっていない可能性があります。

## Ransom Cartelの戦術・技術・手順

以下は、Ransom Cartelのアフィリエイトによる使用が確認されたTTP(戦術・技術・手順)のリストです。

|-------------------------------------------------------------------------------------------------------------------|--------------------------------------------------------------------------------------------------------------------------------------|
| **戦術・技術・手順(TTP)**                                                                                                 | **説明**                                                                                                                               |
| **TA0001 Initial Access**                                                                                                                                                                                                                               ||
| T1078. Valid Accounts                                                                                             | 正規のVPN、RDP、Citrix、VNC認証を使って環境へのアクセスを維持する                                                                                             |
| T1133. External Remote Services                                                                                   | 正規のVPNまたはCitrixの認証情報を使って環境へのアクセスを維持する                                                                                                |
| **TA0002 Execution**                                                                                                                                                                                                                                    ||
| T1072. Software Deployment Tools                                                                                  | PDQ Inventory Scannerツールをデプロイする                                                                                                      |
| T1059.001. Command and Scripting Interpreter: PowerShell                                                          | PowerShellを使って悪意のあるペイロードを取得しMimikatzやRcloneなどの追加リソースをダウンロードする                                                                        |
| T1059.003 Command and Scripting Interpreter: Windows Command Shell                                                | cmd.exeを使ってコマンドを実行する                                                                                                                 |
| **TA0003 Persistence**                                                                                                                                                                                                                                  ||
| T1003.008. OS Credential Dumping: /etc/passwd and /etc/shadow                                                     | オフラインでのパスワードクラッキングのため/etc/passwdと/etc/shadowの内容のダンプを試みる                                                                              |
| T1136.001. Create Account: Local Account                                                                          | ユーザーアカウントを新規に作成する                                                                                                                    |
| T1098. Account Manipulation                                                                                       | 新規に作成したアカウントをAdministratorsグループに追加し、昇格したアクセスを維持する                                                                                    |
| T1547.001. Boot or Logon Autostart Execution: Registry Run Keys/Startup Folder                                    | レジストリのrunキーを追加して永続性を保つ以下のコマンドの利用が観測されることがある start cmd.exe /k runonce.exe /AlternateShellStartup                                      |
| T1197. BITS Jobs                                                                                                  | BITSAdminを使ってペイロードのダウンロードとインストールを行う                                                                                                  |
| **TA0004 Privilege Escalation**                                                                                                                                                                                                                         ||
| T1068. Exploitation for Privilege Escalation                                                                      | Print Nightmareの脆弱性を悪用する                                                                                                             |
| **TA0005 Defense Evasion**                                                                                                                                                                                                                              ||
| T1222.002. File and Directory Permissions Modification: Linux and Mac File and Directory Permissions Modification | chmod +x コマンドを使ってランサムウェアに実行パーミッションを付与する                                                                                              |
| T1112. Modify Registry                                                                                            | レジストリを変更し、UACリモートコントロールを無効にするためにSOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\System\\LocalAccountTokenFilterPolicyを1に設定する |
| T1070.001 Indicator Removal on Host: Clear Windows Event Logs                                                     | wevtutilを使ってWindowsイベントログをクリアする                                                                                                      |
| T1218.011. System Binary Proxy Execution: Rundll32                                                                | Rundll32を使って悪意のあるDLLをロード・実行する                                                                                                        |
| T1562.004. Impair Defenses: Disable or Modify System Firewall                                                     | AnyDeskに関連するWindows Defender Firewallの例外リスト内のルールを削除する                                                                                |
| T1070.004. Indicator Removal on Host: File Deletion                                                               | クリーンアップの一環としてオペレーションで使ったファイルの一部を削除する。この削除対象には、7z.exe、tor.exe、ssh.exeなどのアプリケーションが含まれる                                                 |
| T1070.003. Indicator Removal on Host: Clear Command History                                                       | Windows PowerShell、WitnessClientAdminのログファイルをクリアする                                                                                   |
| T1027. Obfuscated Files or Information                                                                            | エンコードされたPowerShellコマンドを使う                                                                                                            |
| **TA0006 Credential Access**                                                                                                                                                                                                                            ||
| T1003.001. OS Credential Dumping: LSASS Memory                                                                    | Mimikatzでクレデンシャルを収穫する                                                                                                                |
| T1555.003. Credentials from Password Stores: Credentials from Web Browsers                                        | ブラウザに保存されたユーザーのパスワードを侵害する                                                                                                            |
| **TA0007 Discovery**                                                                                                                                                                                                                                    ||
| T1046. Network Service Discovery                                                                                  | PDQ Inventory scanner、Advanced Port Scanner、netscan (これでProxyShell脆弱性のスキャンも実施)などのツールを使う                                              |
| T1083. File and Directory Discovery                                                                               | 暗号化前に特定のファイルを検索する                                                                                                                    |
| T1135. Network Share Discovery                                                                                    | リモートでオープンになっているSMBネットワーク共有を列挙する                                                                                                      |
| T1087.001. Account Discovery: Local Account                                                                       | ntuser.dat、/etc/passwdにアクセスしてすべてのアカウントを列挙する                                                                                          |
| **TA0008 Lateral Movement**                                                                                                                                                                                                                             ||
| T1021.004. Remote Services: SSH                                                                                   | リモートアクセスにPuttyを使う                                                                                                                    |
| T1550.002. Use Alternate Authentication Material: Pass the Hash                                                   | Pass-the-Hashによる認証の攻撃に使うパスワードハッシュをダンプする                                                                                              |
| T1021.001. Remote Services: Remote Desktop Protocol                                                               | ラテラルムーブにRDPを使う                                                                                                                       |
| **TA0009 Collection**                                                                                                                                                                                                                                   ||
| T1560.001. Archive Collected Data: Archive via Utility                                                            | 盗んだデータを7-Zipで圧縮して漏出させる                                                                                                               |
| **TA0010 Exfiltration**                                                                                                                                                                                                                                 ||
| T1567.002. Exfiltration Over Web Service: Exfiltration to Cloud Storage                                           | Rcloneを使ってクラウド共有サイト(PCloudやMegaSyncなど)にデータを漏出させる                                                                                     |
| **TA0011 Command and Control**                                                                                                                                                                                                                          ||
| T1219. Remote Access Software                                                                                     | AnyDeskを使ってリモート接続とファイル転送を行う                                                                                                          |
| T1090.003. Proxy: Multi-hop Proxy                                                                                 | TORやVPNサーバーを経由してトラフィックをルーティングしてアクティビティをカムフラージュする                                                                                     |
| T1105. Ingress Tool Transfer                                                                                      | 被害端末にファイルをダウンロード・アップロードする                                                                                                            |
| **TA0040 Impact**                                                                                                                                                                                                                                       ||
| T1486. Data Encrypted for Impact                                                                                  | システムデータを暗号化して暗号化されたファイルにランダムな拡張子を追加する。確認されている拡張子は.zmi5z、.nwixz、.ext、.zje2m、.5vm8t、.m4tzt                                             |

*表9 Ransom CartelのアクティビティのTTP(戦術、技術、および手順)*

### 使用されたマルウェア、ツール、エクスプロイト

|-----------------------------------------|------------------------------------|---------------------------------------------------------|---------------------------------|--------------------------------|----------------------------------------|--------------------------|
| **Execution (実行)**                      | **Credential Access (資格情報へのアクセス)** | **Discovery (探索)**                                      | **Privilege Escalation (特権昇格)** | **Lateral Movement (ラテラルムーブ)** | **Command and Control (コマンド\&コントロール)** | **Exfiltration (データ漏出)** |
| PowerShell  Windows command shell | Mimikatz LaZagne DonPAPI           | PDQ Inventory scanner Advanced Port Scanner netscan.exe | Print Nightmare                 | Putty                          | AnyDesk Cobalt Strike                  | Rclone                   |

*表10 使用されたマルウェア、ツール、エクスプロイト*

## 結論

Ransom Cartelは2021年に台頭してきた多くのランサムウェアファミリのひとつです。Ransom Cartelは、二重脅迫(恐喝)をはじめ、ランサムウェア攻撃でよく見られるTTPを使っていますが、この特定ランサムウェアは、ほかのランサムウェア攻撃では観測されたことのない、あまり一般的ではないツール(例: DonPAPI)を使っています。

事実に照らしてRansom CartelオペレータがREvilランサムウェアのオリジナルソースコードにアクセスできることは明らかですが、(最近のREvilが使っている)文字列の暗号化やAPI呼び出し隠蔽用の難読化エンジンを持っていないと見られることから、Ransom Cartelオペレータは、ある時点でREvilグループと関係を持っていて、その後、独自の活動を始めたものと推測されます。

Ransom Cartelの標的のなかには知名度の高い組織もあり、Unit 42が確認しているRansom Cartel事例も着実に増えてきていることから、当該ランサムウェアオペレータとアフィリエイトは、今後も組織を攻撃して恐喝を続ける可能性が高いと考えられます。

パロアルトネットワークスはRansom Cartelランサムウェアの検出/防止を次の方法で支援します。

* [WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire): 既知のサンプルはすべてマルウェアとして識別されます。
* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr):
  * Ransom Cartelに関連するインジケータ(指標)を識別します。
  * ランサムウェア対策モジュールでWindows上でのRansom Cartelによる暗号化の振る舞いを検出します。
  * Windows上でのローカル分析によりRansom Cartelバイナリを検出します。
* [Next-Generation Firewalls](https://www.paloaltonetworks.jp/network-security/next-generation-firewall): DNSシグネチャが既知のコマンド\&コントロール(C2)ドメインを検出し、 高度なURLフィルタリング[\[1\]](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)[\[2\]](https://www.paloaltonetworks.jp/products/threat-detection-and-prevention/web-security)で同ドメインをマルウェアとして分類します。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[infojapan@paloaltonetworks.com](https://start.paloaltonetworks.jp/contact-unit42.html) まで電子メールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* 欧州: +31.20.299.3130
* アジア太平洋: +65.6983.8730
* 日本: +81.50.1790.0200

## IoC

### Ransom Cartelサンプル

9935DA29F3E4E503E4A4712379CCD9963A730CCC304C2FEC31E8276DB35E82E8  
BF93B029CCA0DE4B6F32E98AEEBD8FD690964816978A0EB13A085A80D4B6BF4E  
55e4d509de5b0f1ea888ff87eb0d190c328a559d7cc5653c46947e57c0f01ec5  
2411a74b343bbe51b2243985d5edaaabe2ba70e0c923305353037d1f442a91f5

### ネットワークベースのIoC

185\.239.222\[.\]240 TOR Exitノード  
108\.62.103\[.\]193 TOR Exitノード  
185\.129.62\[.\]62 TOR Exitノード  
185\.143.223\[.\]13 弾丸ホスティングサーバー  
185\.253.163\[.\]23 PIA VPN Exitノード

IoC(侵害指標)とRansom Cartelに関するTTPはUnit 42 ATOMビューアの[Ransom Cartel](https://unit42.paloaltonetworks.com/atoms/ransom-cartel/)からご確認ください。

*パロアルトネットワークスはファイルサンプルや侵害の兆候などをふくむこれらの調査結果をCyber Threat Alliance (CTA サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細については* [*Cyber Threat Alliance*](https://www.cyberthreatalliance.org/)*にてご確認ください｡*

*2022-10-19 13:30 JST 英語版更新日 2022-10-15 11:15 PDT の内容を反映*
トップに戻る

### タグ

* [Bumbling Scorpius](https://unit42.paloaltonetworks.com/ja/tag/bumbling-scorpius-ja/ "Bumbling Scorpius")
* [DonPAPI](https://unit42.paloaltonetworks.com/ja/tag/donpapi-ja/ "DonPAPI")
* [Ransom Cartel](https://unit42.paloaltonetworks.com/ja/tag/ransom-cartel-ja/ "Ransom Cartel")
* [REvil](https://unit42.paloaltonetworks.com/ja/tag/revil-ja/ "REvil")
* [Threat intelligence](https://unit42.paloaltonetworks.com/ja/tag/threat-intelligence-ja/ "threat intelligence")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:脅威に関する情報: Microsoft Exchange Server (ProxyNotShell) の脆弱性 (CVE-2022-41040、CVE-2022-41082)](https://unit42.paloaltonetworks.com/ja/proxynotshell-cve-2022-41040-cve-2022-41082/ "脅威に関する情報: Microsoft Exchange Server (ProxyNotShell) の脆弱性 (CVE-2022-41040、CVE-2022-41082)")

### 目次

* 

### 関連記事

* [脅威の評価: Luna Mothのコールバック型フィッシングキャンペーン](https://unit42.paloaltonetworks.com/ja/luna-moth-callback-phishing/ "article - table of contents")
* [署名されていないDLLのハントによるAPT攻撃グループの発見](https://unit42.paloaltonetworks.com/ja/unsigned-dlls/ "article - table of contents")
* [ドメインシャドウイング: ひそかにドメインを侵害しサイバー犯罪に悪用する方法](https://unit42.paloaltonetworks.com/ja/domain-shadowing/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
