[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/ransomware-in-public-clouds/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/ransomware-in-public-clouds/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/ "クラウド サイバーセキュリティ リサーチ")  
  [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)

# 攻撃アクターの目で見るパブリッククラウドのランサムウェア攻撃シナリオ

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 2 分で読めます  
Related Products  
[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年5月16日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)
  * [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Cloud threat actors](https://unit42.paloaltonetworks.com/ja/tag/cloud-threat-actors-ja/)
  * [CSPs](https://unit42.paloaltonetworks.com/ja/tag/csps-ja/)
  * [Rocke](https://unit42.paloaltonetworks.com/ja/tag/rocke-ja/)
  * [TeamTnT](https://unit42.paloaltonetworks.com/ja/tag/teamtnt-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/ransomware-in-public-clouds/?pdf=download&lg=ja&_wpnonce=64814e76fb "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/ransomware-in-public-clouds/?pdf=print&lg=ja&_wpnonce=64814e76fb "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=攻撃アクターの目で見るパブリッククラウドのランサムウェア攻撃シナリオ&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fransomware-in-public-clouds%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fransomware-in-public-clouds%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fransomware-in-public-clouds%2F&title=攻撃アクターの目で見るパブリッククラウドのランサムウェア攻撃シナリオ "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fransomware-in-public-clouds%2F&text=攻撃アクターの目で見るパブリッククラウドのランサムウェア攻撃シナリオ "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fransomware-in-public-clouds%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=攻撃アクターの目で見るパブリッククラウドのランサムウェア攻撃シナリオ%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fransomware-in-public-clouds%2F "Share in Mastodon")

## 概要

従来のランサムウェアは主にオンプレミスのITインフラをターゲットとしており、クラウド環境ではうまく機能しません。このことが、パブリッククラウドにおけるランサムウェアについてあまり耳にしない理由の1つです。しかし、ランサムウェアアクターは、その戦術、技術、手順(TTP)をよりクラウドネイティブに適応させる可能性があり、今こそ組織がこの可能性に先手を打つ好機といえます。

ランサムウェアインシデントはあらゆる業界で業務に深刻な混乱を引き起こしています。2021年の[平均身代金要求額](https://start.paloaltonetworks.com/unit-42-ransomware-threat-report.html)は220万ドルで、平均支払額は54万1,010ドルにおよんでいます。2020年以降、リサーチャーは少なくとも[130種類のランサムウェアファミリを](https://blog.virustotal.com/2021/10/ransomware-in-global-context.html)検出していますし、いまだランサムウェア攻撃の頻度や深刻さが減少する兆しはありません。

名のしれたランサムウェアファミリは数多あれど、クラウド環境を標的とするランサムウェアアクターは知られていません。リモートワーク需要が高まるなか、多くの企業がパブリッククラウドに[オンプレミスのデータセンターを移行](https://www.paloaltonetworks.com/blog/2022/02/cloud-security-survey-better-security-drives-better-business-outcomes/?lang=ja)しています。またクラウドネイティブなインフラは、スタートアップ企業による迅速なビジネス立ち上げのデファクトスタンダードともなっています。

そこで本稿は、ランサムウェアアクターがクラウド環境でどんなかたちで活動しうるのか、つまり、パブリッククラウドのリソースを攻撃し、影響を与えるためにどのようなアプローチを取りうるのかを探ります。論点には以下が含まれます。

* クラウドにホストされているリソースはランサムウェア攻撃耐性が高いのか
* ランサムウェア被害を受けやすいクラウドリソースとはどのようなものか
* 攻撃者はどのようにクラウドリソースを攻撃してきそうか

私たちは、パブリッククラウドへのランサムウェア脅威がまだほぼ机上のものであるうちに、組織の備えを支援することを目指しています。本稿で説明するのは汎用的なシナリオであり、特定クラウドサービスプロバイダについてのものではありません。

[Rocke](https://unit42.paloaltonetworks.jp/pro-ocean-rocke-groups-new-cryptojacking-malware/)や[TeamTNT](https://unit42.paloaltonetworks.jp/hildegard-malware-teamtnt/)といったアクターがセキュリティの甘いクラウド環境を標的にしていることを考えると、ランサムウェアアクターが遅かれ早かれクラウドに目を向けるのは理にかなっています。クラウドネイティブインフラとオンプレミスITインフラは根本的に異なるので、既存のランサムウェアはクラウド環境への攻撃に有効ではないでしょう。ランサムウェアアクターがクラウドワークロードをターゲットにするなら、新たなTTPが求められます。

ただしアクターが進化してクラウドワークロードを狙うことは以前からありました。最新のクラウド脅威レポート『[IAM The First Line of Defense (IDおよびアクセス管理は防御の第一線)](https://start.paloaltonetworks.com/unit-42-cloud-threat-report-volume-6.html)』で私たちは、「[クラウド脅威アクター](https://unit42.paloaltonetworks.jp/iam-cloud-threat-research/)」を新たな種類の脅威と位置づけ、「**クラウドプラットフォームのリソース、サービス、または組み込みメタデータへの直接的・持続的アクセスを通じ、組織に対する脅威をもたらす個人ないし集団**」と定義しています。

ランサムウェアアクターもクラウドに適応するすべを見つけるかもしれません。努力に見合う報酬が得られると考えるようになってくればなおさらです。Unit 42のリサーチャーは、考えられる感染ベクトル、垂直/水平方向への侵害拡大、標的となるリソース、それらの攻撃による影響を特定し、既存ランサムウェアグループやパブリッククラウドにおける既知のセキュリティインシデントに関する知見を取り入れ、クラウド標的型ランサムウェア攻撃の使いうるTTPを導き出しました。

**全体として、クラウド環境はランサムウェアに対する耐性がより高いと考えられます。** [責任共有モデル](https://cloudsecurityalliance.org/blog/2020/08/26/shared-responsibility-model-explained/)により、クラウド上のインフラ、プラットフォーム、ソフトウェアのセキュリティ確保におけるユーザー負担は大幅に軽減されています。APIを駆使したクラウドサービスは、監視や自動化、一元的なアクセス制御を容易にしています。クラウドネイティブのバックアップサービスも、クラウドリソースを確実にバックアップする方法を提供してくれます。とはいえ、クラウドワークロードを安全に設定・運用・監視するのはユーザーの責任です。ITインフラがビジネスとともに成長するにつれ、マルチクラウド環境やハイブリッドクラウド環境にある何千もの動的ワークロードを保護することが難しくなってきています。

パロアルトネットワークスのお客様は、アノマリやゼロデイ攻撃を特定できるPrisma Cloudの[脅威検出](https://www.paloaltonetworks.jp/prisma/cloud/cloud-threat-detection)機能により、クラウド型ランサムウェアの可能性に先手を打つことができます。Unit 42は組織のランサムウェア攻撃に対する迅速かつ効果的な対応能力の強化にむけ、[ランサムウェア対応準備の評価](https://www.paloaltonetworks.com/ransomware-readiness-assessment)を提供しています。[クラウドインシデント対応サービス](https://www.paloaltonetworks.com/blog/2021/11/cloud-incident-response-services/)は、クラウドセキュリティインシデント発生時のインシデント対応と影響緩和を支援します。

|----------------|------------------------------------------------------------------------------------------------------------------------------------------|
| Unit 42の関連トピック | [Ransomware](https://unit42.paloaltonetworks.jp/category/ransomware-ja/), [Cloud](https://unit42.paloaltonetworks.jp/category/cloud-ja/) |

## 目次

[初期アクセス](#post-123063-_q3z8n9amb3ws)  
[例1: フィッシングメールでノートパソコンが侵害された場合](#post-123063-_yec9sn4i4br1)  
[例2: パッチ未適用の脆弱性によりサーバーが侵害された場合](#post-123063-_dv6sn4dkt2qd)  
[初期アクセスを制限するベストプラクティス](#post-123063-_ohkv6jll8oce)  
[実行](#post-123063-_kqlzdkq05gpf)  
[実行を制限するベストプラクティス](#post-123063-_4qlr0vwmqk9q)  
[特権昇格とラテラルムーブ](#post-123063-_siqzr4aiyf2s)  
[組織が強力なIAMポリシーを使用すべき理由](#post-123063-_czho28h2y79m)  
[影響](#post-123063-_imuqc06mgi1r)  
[従来型ランサムウェア](#post-123063-_3mi95p8k07aq)  
[ほとんどのクラウドストレージへのアクセスはファイルシステム経由でなくAPI経由](#post-123063-_d2xaam9p2yjk)  
[ほとんどのコンピュートリソースはイミュータブルでエフェメラル](#post-123063-_u4zwd8qk17e6)  
[クラウドネイティブランサムウェア](#post-123063-_lcp0ar87mzl0)  
[仮想攻撃シナリオ](#post-123063-_e3icv4i2vmxp)  
[保護と修復](#post-123063-_adowtg1v822w)  
[結論](#post-123063-_qd9zbgpzy667)  
[追加リソース](#post-123063-_fnmfvcutem6b)

## 初期アクセス

**フィッシング** 、**公開されてしまっているリモートデスクトッププロトコル(RDP)** 、**侵害されたクレデンシャル(認証情報)** 、**パッチ未適用の脆弱性** 、これらはランサムウェアアクターが初期アクセスを得るのにもっとも悪用されている攻撃ベクトルです(その詳細は『[Unit 42 Ransomware Threat Report (Unit 42ランサムウェア脅威レポート)](https://start.paloaltonetworks.com/unit-42-ransomware-threat-report.html)』でも説明しています)。これらの技術は単純でも効果が高く、対象が個人でも組織でも実行可能です。ランサムウェアのなかには複数の手法を組み合わせ、[Emotet](https://unit42.paloaltonetworks.jp/tag/emotet-ja/)や[TrickBot](https://unit42.paloaltonetworks.jp/tag/trickbot-ja/)などの商用マルウェアも使って被害環境を侵害するものがあります。攻撃者は同じ手口でクラウド環境への初期アクセスも奪いうると考えられます。

オンプレミスのITインフラでは数百人の社員が同じネットワーク上で仕事をしていますが、クラウドインフラでも数百人のエンジニアが同一インフラを共有し、仕事をしている場合があります。ある1人のエンジニアのノートパソコンを侵害できれば、その攻撃者は潜在的にはそのノートパソコンからクラウドインフラに攻撃を拡大できるはずです。だからこそ攻撃者はクレデンシャルを主要ターゲットと見なすことが多いのです。

このほかのよくある攻撃ベクトルとして、パッチ未適用の脆弱性がインターネット上に公開されていることがあげられます。私たちが以前行った[公開されている脆弱性](https://unit42.paloaltonetworks.jp/hunting-the-public-cloud-for-exposed-hosts-and-misconfigurations/)に関する調査では、パブリッククラウドで公開されているVMインスタンスの24%に既知の脆弱性があることが分かっています。インターネット上の脆弱なVMインスタンスを見つけて侵害できれば、そのインスタンスは被害者のクラウドインフラへの侵入口となる可能性があります。

以下の2つはこれらの技術で被害クラウド環境に最初の足場を築く方法を示す仮想のシナリオです。

### 仮想シナリオ1: フィッシングメール経由で侵害されたノートパソコン

開発者のノートパソコンがフィッシングメールなどで侵害されると、そのノートパソコンに保存されているクラウド認証情報を使った組織のクラウドインフラへの初期アクセスが可能になります。クラウドサービスプロバイダ(CSP)のコマンドラインツールはよくホスト上の特定ディレクトリにクレデンシャルを保存しているので、クラウド環境を狙う[マルウェア](https://unit42.paloaltonetworks.jp/teamtnt-operations-cloud-environments/)はこれら特定ディレクトリを列挙することが多いのです。

開発者がCSPのWebコンソールも使っていれば、パスワードマネージャ内のパスワードやブラウザ内のアクティブアクセストークンも見つけられます。取得した認証情報は、開発者になりすました被害クラウドインフラへの初期アクセスに使えます。

### 仮想シナリオ2: パッチ未適用の脆弱性により侵害されたサーバー

インターネットに公開されているリモートコード実行(RCE)の脆弱性があれば初期アクセスを奪取可能です。たとえば[BlueKeepの脆弱性](https://us-cert.cisa.gov/ncas/alerts/AA19-168A)のあるRDPサーバーをリモートからエクスプロイト攻撃すれば、そのサーバーを完全に攻撃者の制御下に置けるでしょう。サーバーは被害者のクラウド環境にあるので、攻撃者はサーバー上のクラウド認証情報を見つけてそれを使ってさらにクラウドに攻撃を拡大できるでしょう。

攻撃者がクラウド認証情報を取得するもう1つの方法はメタデータサービスを利用することです。メタデータサービスは特別なIPアドレスをリッスンしていて、VMインスタンス上のアプリケーションは、タグやリージョン、クラウドアクセストークンなどのインスタンス情報を取得するクエリをそのアドレスに対して実行できます。すべてのCSPがメタデータサービスをサポートしています。この特別なIPアドレスへの到達をゆるすような脆弱性が公開されれば、攻撃者にクラウドアクセストークンを盗まれかねません。メタデータサービスへのアクセスでは[SSRF(サーバーサイドリクエストフォージェリ](https://unit42.paloaltonetworks.jp/server-side-request-forgery-exposes-data-of-technology-industrial-and-media-organizations/))のような脆弱性がよく悪用されます。

### 初期アクセス制限のためのベストプラクティス

これらのシナリオはいずれも、ベストプラクティスにより初期アクセスの可能性を抑え込むことの重要性を示しています。とくにフィッシングに関する従業員教育、[アイデンティティとアクセス管理(IAM)](https://www.paloaltonetworks.com/cyberpedia/what-is-identity-and-access-management)ポリシーの見直し、インターネットに公開するコンテンツの制限を行うことで、ランサムウェアなどのクラウドインシデントの可能性を低減できます。SSRFのような攻撃を防ぐため、できるかぎり[最新バージョン](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/configuring-instance-metadata-service.html)のメタデータサービスを使用しましょう。

## 実行

最初の足場を確保した攻撃者は次に攻撃の計画と実行に移ります。

クラウド環境での攻撃経路はコントロールプレーンAPIとデータプレーンAPIの2つが有力候補となります。

オンプレミスのITインフラでは、通常は管理者が、ルータやファイアウォール、ネットワーク接続ストレージ(NAS)などの各エンドポイントに直接接続してデバイスを管理しますが、クラウド環境でユーザーが直接リソースに接続することはほとんどありません。かわりにCSPのAPIゲートウェイで認証を受け、一連のコントロールプレーンAPIを呼び出してクラウドリソースを管理します。この一元的アクセス制御は諸刃の剣で、アクセス制御の管理は楽になるものの、あらゆるクラウドリソースが同じキーでアクセスされうることから、高い権限を持つクレデンシャルが流出すれば、そのぶん被害は壊滅的になりかねません。

[コントロールプレーンのAPI](https://docs.microsoft.com/ja-jp/azure/azure-resource-manager/management/control-plane-and-data-plane)はリソース管理に使われます。たとえばネットワークの作成・設定、VMインスタンスの作成・削除、リソースポリシーの読み書きなどです。[データプレーンAPI](https://docs.microsoft.com/ja-jp/azure/azure-resource-manager/management/control-plane-and-data-plane)は個々のリソース内部のデータにアクセスするのに使われます。たとえばVMインスタンス上のファイルの読み書きや、データベーステーブルのデータのクエリなどです。

[初期アクセス](#post-123063-_q3z8n9amb3ws)セクションで取り上げたいずれかのシナリオを使い、クラウドクレデンシャルが[侵害したノートパソコン](#post-123063-_yec9sn4i4br1)や[RDPサーバー](#post-123063-_dv6sn4dkt2qd)で見つかれば、コントロールプレーンへのアクセスが得られます。十分な権限を持つクラウドクレデンシャルが得られれば、APIゲートウェイで認証を受け、クラウドリソースにアクセスできるようになります。

このほか、攻撃者がデータプレーン経由でクラウドリソースを侵害する可能性もあります。侵害済みのノートパソコン上でVMのSSHキーやデータベースパスワードなどのデータプレーンのクレデンシャルが見つかるかもしれません。インターネットに公開されているRDSサーバーを侵害すれば、データプレーンAPI経由で同一プライベートネットワーク内の脆弱なサーバーを探したり環境変数やメモリ内のクレデンシャルを取得したりもできます。

攻撃者はデータプレーンとコントロールプレーンの間を渡り歩くこともできます。たとえばデータプレーンAPI経由でVMインスタンスを侵害したさい、インスタンスの[メタデータ](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/ec2-instance-metadata.html)にコントロールプレーンのクレデンシャルが見つかるかもしれません。一方、コントロールプレーンAPI経由で仮想マシンサービスにアクセスできるなら、コード実行\[[1](https://docs.aws.amazon.com/systems-manager/latest/userguide/execute-remote-commands.html)\]\[[2](https://docs.microsoft.com/en-us/azure/virtual-machines/windows/run-command)\]や [リモートアクセス制御](https://docs.aws.amazon.com/systems-manager/latest/userguide/session-manager.html)などの機能でVMインスタンスにアクセスし、そのVMインスタンスからデータプレーンAPI経由で他のホストを攻撃することもできます。次のセクションでは、攻撃者がコントロールプレーンとデータプレーンを渡り歩いて特権昇格させるのが一般的であることを示します。
![クラウドインフラのコントロールプレーン(赤)とデータプレーン(青)。この図は、CSPのAPIゲートウェイと仮想マシン、データベース、コンテナとの関係を示している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-34-ja.png) 図1. クラウドインフラのコントロールプレーン(赤)とデータプレーン(青)。

### 実行を制限するベストプラクティス

いまどきのクラウドネイティブインフラは、コンテナ、ネームスペース、仮想マシン、仮想プライベートクラウド、アカウント分離など、セキュリティ境界を多重化して構築してあります。できるかぎり論理的に分離されたリソースとワークロードのそれぞれに境界を設けることで、セキュリティインシデントが発生した場合の影響を緩和しましょう。

## 特権昇格とラテラルムーブ

ランサムウェアの目的は身代金を脅し取ることです。そのために被害組織の業務を妨害し、事業収益を逸失させようとします。このために使われる技術が特権昇格やラテラルムーブで、これにより価値の高いリソースにアクセスできるようになります。

[リモート サービス セッション ハイジャック](https://attack.mitre.org/techniques/T1563/)や[代替認証バイパス](https://attack.mitre.org/techniques/T1550)などの従来からのラテラルムーブ技術でもデータプレーン内を水平展開できます。たとえば[mimikatzの](https://attack.mitre.org/software/S0002/)ようなツールで侵害したVMインスタンスの認証情報をダンプし、同じネットワーク内で到達可能なエンドポイントを特定し、同一仮想プライベートクラウド(VPC)内の別のVMインスタンスに攻撃を拡大できるでしょう。[ランサムウェアで日頃から悪用している脆弱性](https://us-cert.cisa.gov/ncas/alerts/aa21-209a)を使えば侵害したVMインスタンス上で特権昇格やリモートコード実行が可能になります。

ただしクラウドはこうした脆弱性に対し、CSPのハイパーバイザやVPCペリメータなどの追加保護手段を設け、仮想的にクラウドリソースグループを隔離しています。本稿執筆時点では、CSPのインフラの脆弱性を突いてセキュリティ境界を突破するマルウェアは知られていません。またCSPは多くの個人・組織よりもインフラのパッチ適用やセキュリティ確保に熱心に取り組んでいます。つまりVMインスタンスを侵害後、コントロールプレーンへの侵入方法を見つけ、コントロールプレーンAPI経由で侵害を拡大しない限り、ほとんどの場合はセキュリティ境界外にあるクラウドリソースにはアクセスできません。

つまり特権昇格やラテラルムーブの実現にはコントロールプレーンAPIの利用がより重要となります。適切なクレデンシャルさえ得られれば、どんなセキュリティ境界でも回避できる可能性があるのです。コントロールプレーンAPI保護の防御機構はアイデンティティとアクセス管理(IAM)です。コントロールプレーンに送られるリクエストはすべて、まずIAMの検査を受ける必要があります。未認証ないし未認可のリクエストは即座にドロップされます。

### 組織が強力なIAMポリシーを使用すべき理由

IAMはクラウド環境の全リソースの認証・認可を管理する最重要コンポーネントで、簡単に言えばほとんどのクラウド環境での第一防御線です。したがって**クラウド上での特権昇格やラテラルムーブのより「クラウドネイティブらしい」方法はIAM設定ミスによるもの**です。

クラウドインフラのもつ複雑で動的な性質が災いし、クラウドIDはしばしば過度に緩くなり[実際に必要とされる以上の権限が](https://unit42.paloaltonetworks.jp/iam-cloud-threat-research/)付与されることがあります。最近、異なる200の組織のクラウドアカウントを分析したところ、ほぼすべての組織が、セキュリティ維持のための適切なIAM管理ポリシーコントロールをもっていませんでした。

たとえば、ある特定のストレージバケットにだけアクセスが必要なユーザーに、同じアカウントやサブスクリプション内の全バケットにアクセスする権限が付与されていることがあります。また、データベースへの書き込みのみを必要とするコンテナに、読み取りと削除の権限が付与されていることもあります。前回の[クラウド脅威レポート](https://start.paloaltonetworks.jp/unit-42-cloud-threats-securing-iam/)ではUnit 42のリサーチャーが、設定を誤ったIAMコントロールにより、数百万ドル規模のSaaS企業のソースコードリポジトリと多数の秘密鍵にアクセスできたことを紹介しました。

一連の権限を組み合わせると意図しない別の権限が有効になり、そこから権限昇格につながることもあります。たとえばあるユーザーが以下のような権限を持っているとします。

1. ある特定VMインスタンスへのアクセス
2. その特定VMと関連するロールの更新またはそのロールのなりすましが可能なアクションによる当該インスタンスの関連ID変更

このケースでは、ユーザーが当該VMインスタンスをより高い特権を持つIDと関連付け、そのVMインスタンスを使ってより高い特権を得ることが可能です。

[IAM-Vulnerable](https://labs.bishopfox.com/tech-blog/iam-vulnerable-an-aws-iam-privilege-escalation-playground)、[GCP Privilege Escalation](https://www.praetorian.com/blog/google-cloud-platform-gcp-service-account-based-privilege-escalation-paths/)、[Azure Privilege Escalation](https://www.xmcyber.com/privilege-escalation-and-lateral-movement-on-azure-part-1/)などの先行研究では特権昇格にいたる脆弱な経路が多数確認されています。[pacu](https://github.com/RhinoSecurityLabs/pacu)や[skyArk](https://github.com/cyberark/SkyArk)のようなツールを使うと、IAMにひそむ特権昇格の脆弱性を見つけだし、どこを重点的に見直してセキュリティ態勢の改善をはかればよいかを組織が確認しやすくなります。

本稿はクラウド系ランサムウェアアクターの潜在的TTPに焦点を当てます。次のセクションで示す仮想の攻撃シナリオは、攻撃者がすでにさまざまなラテラルムーブと特権昇格を実行してターゲットリソースへのアクセス取得をはかった状況を想定しています。

## 影響

ランサムウェアは標的システムの[可用性または機密性](https://www.cisecurity.org/spotlight/ei-isac-cybersecurity-spotlight-cia-triad/)に影響を与えます。データ暗号化やシステムロックアウトなどの攻撃は可用性に、通信傍受やデータ漏出などの攻撃は機密性に影響します。[二重脅迫攻撃](https://www.paloaltonetworks.com/blog/2022/04/ransomware-trends-demands-dark-web-leak-sites/?lang=ja)では可用性と機密性の両方が影響を受けます。[2021年の上位ランサムウェア](https://start.paloaltonetworks.com/unit-42-ransomware-threat-report.html)の60%はデータ暗号化とデータ漏出の両方を試みていました。
![ランサムウェアは機密性(青)と可用性(赤)に影響を与えます。図に示すように、機密性への影響にはデータ漏出、可用性への影響にはデータ暗号化やシステムロックアウトなどが含まれます。円が重なっている部分は両方の影響を受ける二重脅迫を表しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-35-ja.png) 図2. ランサムウェア攻撃による影響

### 従来型ランサムウェア

オンプレミスインフラのWindowsシステムやLinuxシステムを狙うランサムウェア([Ryuk](https://unit42.paloaltonetworks.jp/ryuk-ransomware/)、[Maze(ChaCha)](https://unit42.paloaltonetworks.jp/threat-brief-maze-ransomware-activities/)、[Defray777](https://unit42.paloaltonetworks.jp/vatet-pyxie-defray777/)など)は、従来型ランサムウェアといえます。この手のランサムウェアは組織内の多数のホストに感染し、ディスク上のファイルを暗号化しようとします。従来型ランサムウェアは[ファイルI/O操作](https://docs.microsoft.com/ja-jp/windows-hardware/drivers/kernel/overview-of-the-windows-i-o-model)でファイルシステム内のファイルの読み書きを行っています。[ネットワークファイルシステム](https://ja.wikipedia.org/wiki/Network_File_System)(NFS)や[Cephファイルシステム](https://docs.ceph.com/en/latest/cephfs/)(CephFS)など、ホストにリモートマウントされるクラウドベースのファイルシステムを含め、ファイルI/O操作でアクセスできるファイルはすべて、従来型ランサムウェアに対して脆弱です。

さいわいファイルへのアクセス方法やアーキテクチャ設計が異なるのでクラウド環境で従来型ランサムウェアの有効性は下がります。

#### ほとんどのクラウドストレージへのアクセスはファイルシステム経由でなくAPI経由

ストレージリソースへのアクセスをCSPのAPIに頼るクラウドネイティブアプリケーションは増えつづけています。クライアントとサーバーは、OSやプラットフォームに関係なく同じAPIでストレージリソースにアクセスできます。モバイルデバイス、ブラウザ、IoTデバイスのいずれで動作していても、アプリケーションはあらゆるサイズ・種類のデータをダウンロードしたりアップロードしたりできます。こうしたAPIベースのクラウドストレージシステムはファイルシステムに露出していないので従来型ランサムウェアに対して脆弱ではありません。

#### ほとんどのコンピュートリソースはイミュータブルでエフェメラル

クラウドネイティブワークロードの設計とアーキテクチャは従来型ランサムウェアへの耐性を高めてくれています。VMインスタンスやコンテナなどのコンピュートリソースは通常、データの保存でなくアプリケーションの実行に特化しています。たしかにランサムウェアがこれらのコンピュートリソースに感染することはできますが、暗号化したり盗んだりする価値のあるデータが存在しないのです。さらに、コンピュートリソースはその設計上、イミュータブル(不変)かつエフェメラル(短命)です。要するにこれらのリソースはデプロイ後変化せず、短期間しか「生き」ておらず、需要の変動にあわせ、オーケストレータに自動的に作成・削除されてしまいます。コンピュートリソース内のアプリケーションを更新したければ、古いVMインスタンスを置き換える新しいVMインスタンスかコンテナがデプロイされます。こうした特徴から、コンピュートリソースについては永続性確保やデータ漏出が難しいとされ、これまでのところクラウド環境はオンプレミス環境よりもランサムウェアに対する耐性が高いとされています。

### クラウドネイティブランサムウェア

ただし脅威アクターもクラウド環境でランサムウェア攻撃をしやすくする新たなTTPを開発してくる可能性があります。これらのTTPがどのようなものになりそうかを事前に考えておけば、組織が防御態勢を整えやすくなりますし、クラウドセキュリティ態勢向上の最重要ベストプラクティスを見つけやすくなります。

クラウド系ランサムウェアアクターは、オブジェクトストレージ、ブロックストレージ、データベースなどの永続的データを含むクラウドリソースを見つけ出し、クラウドAPI経由でそのデータのアクセス・暗号化を図ることにフォーカスしてくることが考えられます。

クラウドサービスのアクセス用APIは各社大きく異なるので、アクターは特定サービスに特化することを選ぶか、対象サービスごとに異なるペイロードを開発してくるかもしれません(いまの従来型ランサムウェアのなかにも、対象OSごとに異なるペイロードを開発しているものがあります)。

たとえば、あるCSPのストレージサービスをターゲットにするランサムウェアと、別のCSPのストレージサービスをターゲットにするランサムウェアは違うものになるでしょうし、オブジェクト ストレージ サービスを狙うランサムウェアはデータベースサービスを狙うランサムウェアとは異なるものになるでしょう。各CSPのデータストレージサービス数を考えるに、アクターがクラウドでランサムウェア攻撃を成功させるにはさらに労力を割かねばならない可能性が高い、ということは組織にとっては朗報と言えるでしょう。

## 仮想攻撃シナリオ

このセクションではハイレベルな攻撃シナリオを想定します。この攻撃シナリオは、ランサムウェアアクターがクラウドで使用しうるTTPへの理解と、そうした攻撃に対する保護戦略の策定に役立ちます。次のセクションで保護と緩和策についても説明します。

この仮想攻撃シナリオでは、漏えいしたクレデンシャルから攻撃者が初期アクセスを取得し、コントロールプレーンAPI経由で攻撃を実行することを想定しています。ラテラルムーブと特権昇格により、最終的には標的のデータにアクセスできるようになります。その後、攻撃者はCSPの提供する保存時の暗号化(data-at-rest encryption)機能でストレージリソースの暗号化を試みます。通常、保存時の暗号化はCSPが管理しておりユーザーには透過的ですが、攻撃者が暗号キーをコントロールできれば他者からのリソースアクセスをロックアウトできます。この攻撃シナリオは3段構成で、**マスターキーの作成** 、**標的リソースの改ざん** 、**マスターキーの隠匿**からなります(図3参照)。
![パブリッククラウドでのランサムウェア攻撃 (仮想攻撃シナリオ)。この図はマスターキー作成、標的リソース改ざん、マスターキー隠匿の3段階を示す。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/05/word-image-36-ja.png) 図3. 想定される攻撃シナリオ

1. **マスターキーの作成**: パブリッククラウドのデータ暗号化にはクラウドネイティブのキー管理サービスを使うことが多いので、攻撃者はまずCSPのキー管理サービスで自身がコントロールできるマスターキーを作成するところから始めるかもしれません。このキーは被害者・加害者どちらのクラウド環境でも作成可能ですが、攻撃側のクラウド環境で行うのであれば、あるアカウントのクラウドリソースに別アカウントからのアクセスを許可する「クロスアカウント」権限を持つ必要があります。
2. **標的リソースの改ざん**: 第2段階では攻撃者がコントロールするキーで被害者のクラウドリソース暗号化を試みます。リソース作成後に保存時の暗号化キーを変更できるクラウドリソースの場合は、新しいキーで既存データが自動的に再暗号化されます。リソース作成後に保存時の暗号化キーを変更できないクラウドリソースの場合は、復号したデータダンプ(スナップショットなど)を作成して攻撃者が管理するキーでそのデータを暗号化し、元のリソースを上書きします。
3. **マスターキーの隠匿**: 最終段階は攻撃者がコントロールするキーを被害者やCSPから隠すことです。攻撃者はクラウド環境からキーを削除し、暗号化キー復元に使える生のキー生成用素材をローカルに保存する可能性があります。

## 保護と修復

想定した攻撃シナリオの根本要因はクレデンシャル漏えいとIDの権限過剰でした。被害者がクレデンシャルの長期使用を避けるか付与すべき権限を制限していればこうした攻撃は行えていないでしょう。ほとんどのクラウドワークロードには、キー管理サービスへのフルアクセスも、ストレージサービスの保存時暗号化キーの更新も必要ありません。結果として\*\*「クラウド環境セキュリティことはじめ」で最も重要な手順はIDのセキュリティ確保\*\*といえます。

ランサムウェア攻撃への包括的保護戦略は今回の調査対象外ですが、主要CSPはいずれも顧客保護に向けたガイドラインを公開しています(例: [Azure](https://docs.microsoft.com/ja-jp/azure/security/fundamentals/backup-plan-to-protect-against-ransomware)、[GCP](https://cloud.google.com/blog/products/identity-security/5-pillars-of-protection-to-prevent-ransomware-attacks)のガイドライン)。以下にどのCSPであっても有用なベストプラクティスを取り上げます。

**IAMのセキュリティ確保:**

* [パスワード](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_passwords_admin-change-user.html)、[アクセスキー](https://docs.microsoft.com/ja-jp/azure/storage/common/storage-account-keys-manage?tabs=azure-portal)、[サービスアカウントキー](https://cloud.google.com/iam/docs/service-accounts#service_account_keys)など、長期使用するクレデンシャルを最小限にする。
* データベース削除、スナップショット削除、暗号化キー更新など、ビジネスクリティカルなリソースを変更するAPIに対して多要素認証(MFA)を実施する。
* フェデレーションID管理 (FIM) でアクセス制御を一元管理する。
* 各ユーザーとIDに業務上必要な権限のみを付与する([最小特権](https://www.paloaltonetworks.com/cyberpedia/what-is-least-privilege-access)の原則に従う)。[AirIAM](https://github.com/bridgecrewio/AirIAM)や[IAM analyzer](https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/what-is-access-analyzer.html)などのツールが最小特権パーミッション生成に役立つ。

**追加保護機能の有効化:**

* [BLOBのバージョン管理](https://docs.microsoft.com/ja-jp/azure/storage/blobs/versioning-overview)や[オブジェクトのバージョニング](https://cloud.google.com/storage/docs/object-versioning)などのバージョン管理を有効化する。
* [データベース削除保護](https://aws.amazon.com/jp/about-aws/whats-new/2018/09/amazon-rds-now-provides-database-deletion-protection/)、[オブジェクトロック](https://docs.aws.amazon.com/ja_jp/AmazonS3/latest/userguide/object-lock.html)、[リソースロック](https://docs.microsoft.com/en-us/azure/azure-resource-manager/management/lock-resources?tabs=json)などの削除保護を有効化する。
* すべてのクラウドワークロードでログの記録を有効化する。

**バックアップの作成:**

* ビジネスクリティカルなデータのバックアップを定期的・自動的に作成する。
* 単一障害点を持たぬようリージョン・アカウントをまたいでバックアップを作成する。
* バックアップのテスト・検証を定期的に行う。

**シフトレフトセキュリティ:**

* [シフトレフトセキュリティ](https://www.paloaltonetworks.com/blog/2019/08/4-practical-steps-shift-left-security/?lang=ja)を採用し脆弱性と設定ミスを早期に発見する。
* 脆弱性スキャナとIaCスキャナをすべてのCI/CDパイプラインに統合する。
* [Checkov](https://github.com/bridgecrewio/checkov)などのツールは、全主要CSPのInfrastructure as Code(IaC)をまたぎ、安全でない設定の特定に役立つ。

## 結論

パブリッククラウドは、オンプレミスのデータセンターには到底太刀打ちできないような俊敏性・信頼性・拡張性の高いストレージサービスを提供してくれます。クラウドが加速度的に普及していけば、サイバー犯罪者たちもそれだけ高価値データを新たな手口で狙ってくることでしょう。

クラウド環境を狙うランサムウェアグループはこれまでのところ観測されていないものの、ランサムウェア攻撃は可能でありまた懸念もされることから、クラウド系ランサムウェアの可能性を検討・準備すべき時期に来ていると言えます。私たちの仮想攻撃シナリオは、コントロールプレーンAPIを悪用したクラウドストレージやデータベースのデータ暗号化が可能なことを実証するものでした。

全体としてパブリッククラウドは従来環境より安全でランサムウェア攻撃耐性も高いと考えられます。一元管理されたAPIやイミュータブルなワークロード、クラウドネイティブなバックアップサービスなどの機能が揃っているおかげでクラウドリソースの保護は容易になっています。責任共有モデルではCSPがインフラやプラットフォーム、ソフトウェアを管理してくれるので、ユーザーはアプリケーションに集中でき、オンプレミスのデータセンターと比べた攻撃対象領域も大幅に縮小します。[クラウドセキュリティポスチャ管理(CSPM)](https://www.paloaltonetworks.jp/prisma/cloud/cloud-security-posture-management)、[クラウドワークロード保護プラットフォーム(CWPP)](https://www.paloaltonetworks.jp/prisma/cloud/cloud-workload-protection-platform)、[クラウドインフラエンタイトルメント管理(CIEM)](https://www.paloaltonetworks.jp/prisma/cloud/cloud-identity-security)ソリューションの支援があれば、何千もの動的クラウドワークロードの管理も実現可能になります。

Unit 42は組織のランサムウェア攻撃に対する迅速かつ効果的な対応能力の強化にむけ、 [ランサムウェア対応準備の評価](https://www.paloaltonetworks.com/ransomware-readiness-assessment)を提供しています。[クラウドインシデント対応サービス](https://www.paloaltonetworks.com/blog/2021/11/cloud-incident-response-services/)は、クラウドセキュリティインシデント発生時のインシデント対応と影響緩和を支援します。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[infojapan@paloaltonetworks.com](mailto:infojapan@paloaltonetworks.com) まで電子メールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* 欧州: +31.20.299.3130
* アジア太平洋: +65.6983.8730
* 日本: +81.50.1790.0200

## 追加リソース

* [2022Unit 42 ランサムウェア脅威レポートからの注目ポイント: 依然として主要な脅威](https://unit42.paloaltonetworks.jp/2022-ransomware-threat-report-highlights/)
* [クラウド脅威防御の要はIAM: Unit 42によるクラウド脅威最新調査](https://unit42.paloaltonetworks.jp/iam-cloud-threat-research/)
  トップに戻る

### タグ

* [Cloud threat actors](https://unit42.paloaltonetworks.com/ja/tag/cloud-threat-actors-ja/ "cloud threat actors")
* [CSPs](https://unit42.paloaltonetworks.com/ja/tag/csps-ja/ "CSPs")
* [Rocke](https://unit42.paloaltonetworks.com/ja/tag/rocke-ja/ "Rocke")
* [TeamTnT](https://unit42.paloaltonetworks.com/ja/tag/teamtnt-ja/ "TeamTnT")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:有害なヘルプ: Agent Teslaを配信する悪性コンパイル済みHTMLヘルプファイル(.chm)の分析](https://unit42.paloaltonetworks.com/ja/malicious-compiled-html-help-file-agent-tesla/ "有害なヘルプ: Agent Teslaを配信する悪性コンパイル済みHTMLヘルプファイル(.chm)の分析")

### 目次

* 

### 関連記事

* [攻撃者はパスワード回復ツール LaZagne をクレデンシャル抽出に濫用: D-Bus API への警戒レベル引き上げを](https://unit42.paloaltonetworks.com/ja/lazagne-leverages-d-bus/ "article - table of contents")
* [クラウド脅威防御の要はIAM: Unit 42によるクラウド脅威最新調査](https://unit42.paloaltonetworks.com/ja/iam-cloud-threat-research/ "article - table of contents")
* [サービスメッシュプラットフォームによるコンテナクラスタの可視化](https://unit42.paloaltonetworks.com/ja/visibility-k8s-clusters/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of autonomous AI attack in cloud environments.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年4月23日 [#### AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [Cloud](https://unit42.paloaltonetworks.com/ja/tag/cloud-ja/ "Cloud")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/ "AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Close-up of a black woman with glasses examining colorful computer code on a screen. The scene is illuminated by various lights, creating a focused and analytical atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/13_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年2月6日 [#### クラウド脅威アクターの活動を検出する新しい手法](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [IAM](https://unit42.paloaltonetworks.com/ja/tag/iam-ja/ "IAM")

* [MITRE](https://unit42.paloaltonetworks.com/ja/tag/mitre-ja/ "MITRE")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/ "クラウド脅威アクターの活動を検出する新しい手法")  
  ![Pictorial representation of Azure OpenAI DNS resolution issue. Futuristic cityscape illustration with luminous structures and floating cloud elements, showcasing advanced technology and a dynamic, digitally enhanced environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月20日 [#### DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/)

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")

* [Networking](https://unit42.paloaltonetworks.com/ja/tag/networking/ "networking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/ "DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？")  
  ![Pictorial representation of RaaS RansomHouse. Digital representation of cybersecurity concept with a padlock superimposed over computer circuit boards, symbolizing data protection and encryption technologies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/06_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年12月17日 [#### 直線的なものからの複雑化:RansomHouse暗号化のアップグレード](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/)

* [ESXi](https://unit42.paloaltonetworks.com/ja/tag/esxi-ja/ "ESXi")

* [Jolly Scorpius](https://unit42.paloaltonetworks.com/ja/tag/jolly-scorpius-ja/ "Jolly Scorpius")

* [RansomHouse](https://unit42.paloaltonetworks.com/ja/tag/ransomhouse-ja/ "RansomHouse")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/ "直線的なものからの複雑化:RansomHouse暗号化のアップグレード")  
  ![Pictorial representation of 01flip ransomware written in Rust. Digital artwork of a pixelated U.S. dollar bill disintegrating into small blocks against a blue data matrix background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/05_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年12月10日 [#### 01flip:Rustで書かれたマルチプラットフォーム ランサムウェア](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/)

* [Bitcoin](https://unit42.paloaltonetworks.com/ja/tag/bitcoin-ja/ "Bitcoin")

* [CL-CRI-103](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-103-ja/ "CL-CRI-103")

* [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/ "Cryptocurrency")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/ "01flip:Rustで書かれたマルチプラットフォーム ランサムウェア")  
  ![Pictorial representation of malicious LLMs. Close-up view of a digital wall displaying various glowing icons, representing a high-tech network interface.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/AdobeStock_1270203474-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月25日 [#### AIのデュアルユースのジレンマ：悪意あるLLM](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")

* [LLM](https://unit42.paloaltonetworks.com/ja/tag/llm-ja/ "LLM")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/ "AIのデュアルユースのジレンマ：悪意あるLLM")  
  ![Pictorial representation of cloud discovery with AzureHound. A digital representation of a cloud composed of blue light particles, superimposed over a blurred background of server racks in a data center.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月24日 [#### AzureHoundを使用したクラウド ディスカバリ](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/)

* [Control plane](https://unit42.paloaltonetworks.com/ja/tag/control-plane-ja/ "control plane")

* [Curious Serpens](https://unit42.paloaltonetworks.com/ja/tag/curious-serpens-ja/ "Curious Serpens")

* [Data plane](https://unit42.paloaltonetworks.com/ja/tag/data-plane-ja/ "data plane")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/ "AzureHoundを使用したクラウド ディスカバリ")  
  ![Pictorial representation of a gift card fraud campaign. A glowing skull and crossbones on a circuit board.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/07_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月22日 [#### Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/)

* [CL‑CRI‑1032](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-1032-ja/ "CL‑CRI‑1032")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/ "Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態")  
  ![Pictorial representation of model namespace reuse. A vibrant digital illustration featuring a glowing cloud icon with a padlock, symbolizing cloud security technology, set against a backdrop of glowing circuit lines in blue and orange.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/05_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年9月3日 [#### モデル名前空間の再利用テクニック: AIサプライチェーンの基本的側面を誤用する](https://unit42.paloaltonetworks.com/ja/model-namespace-reuse/)

* [Azure](https://unit42.paloaltonetworks.com/ja/tag/azure-ja/ "Azure")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/model-namespace-reuse/ "モデル名前空間の再利用テクニック: AIサプライチェーンの基本的側面を誤用する")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
