[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/realtek-sdk-vulnerability/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/realtek-sdk-vulnerability/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/ "脆弱性")  
  [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

# Realtek SDKの脆弱性攻撃 IoTサプライチェーンの脅威を浮き彫りに(CVE-2021-35394)

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![IoT Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)IoT Security](https://unit42.paloaltonetworks.com/ja/product-category/iot-security-ja/ "IoT Security")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Yiheng An](https://unit42.paloaltonetworks.com/ja/author/yiheng-an/)
  * [Chao Lei](https://unit42.paloaltonetworks.com/ja/author/chao-lei/)
  * [Adam Robbie](https://unit42.paloaltonetworks.com/ja/author/adam-robbie/)
  * [Aveek Das](https://unit42.paloaltonetworks.com/ja/author/aveek-das/)
  * [Zhibin Zhang](https://unit42.paloaltonetworks.com/ja/author/zhibin-zhang/)
  * [Shehroze Farooqi](https://unit42.paloaltonetworks.com/ja/author/shehroze-farooqi/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年1月24日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Botnet](https://unit42.paloaltonetworks.com/ja/tag/botnet-ja/)
  * [CVE-2021-35394](https://unit42.paloaltonetworks.com/ja/tag/cve-2021-35394-ja/)
  * [Exploit in the wild](https://unit42.paloaltonetworks.com/ja/tag/exploit-in-the-wild-ja/)
  * [IoT Vulnerability](https://unit42.paloaltonetworks.com/ja/tag/iot-vulnerability-ja/)
  * [Network security trends](https://unit42.paloaltonetworks.com/ja/tag/network-security-trends-ja/)
  * [Supply chain](https://unit42.paloaltonetworks.com/ja/tag/supply-chain-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/realtek-sdk-vulnerability/?pdf=download&lg=ja&_wpnonce=7c3dfffa8c "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/realtek-sdk-vulnerability/?pdf=print&lg=ja&_wpnonce=7c3dfffa8c "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](<mailto:?subject=Realtek%20SDKの脆弱性攻撃%20IoTサプライチェーンの脅威を浮き彫りに(CVE-2021-35394)&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Frealtek-sdk-vulnerability%2F> "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Frealtek-sdk-vulnerability%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](<https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Frealtek-sdk-vulnerability%2F&title=Realtek%20SDKの脆弱性攻撃%20IoTサプライチェーンの脅威を浮き彫りに(CVE-2021-35394)> "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](<https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Frealtek-sdk-vulnerability%2F&text=Realtek%20SDKの脆弱性攻撃%20IoTサプライチェーンの脅威を浮き彫りに(CVE-2021-35394)> "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Frealtek-sdk-vulnerability%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](<https://mastodon.social/share?text=Realtek%20SDKの脆弱性攻撃%20IoTサプライチェーンの脅威を浮き彫りに(CVE-2021-35394)%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Frealtek-sdk-vulnerability%2F> "Share in Mastodon")

## **概要**

Unit 42のリサーチャーは毎月数千万件の攻撃記録を調査していますが、単一の脆弱性を狙う攻撃が全体の10%を超える月はまずありません。しかしながら[2022年8月から10月にかけて](https://unit42.paloaltonetworks.jp/network-security-trends-aug-oct-2022/)は、Realtek Jungle SDKのリモートコード実行の脆弱性[(CVE-2021-35394](https://nvd.nist.gov/vuln/detail/CVE-2021-35394))を悪用しようとする攻撃が全体の4割以上を占めていることが判明しました。

2022年12月時点で、この脆弱性を利用したエクスプロイトの試行を合計1億3,400万件観測しており、その約97％が2022年8月開始以降に発生しています。本稿執筆時点でこの攻撃はまだ続いています。

私たちが観測した多くの攻撃は、マルウェアを配信して脆弱なIoTデバイスを感染させようとしていました。このことから、脅威グループが同脆弱性を利用して世界中のスマートデバイスに大規模な攻撃を仕掛けていることがわかります。今回私たちが観測した攻撃は弊社製品にうまく阻止されていましたが、自社環境内にあるこれらスマートデバイスの保護状況を評価することは重要です。IoTデバイスやルーターは組織のセキュリティ態勢の一部とみなされないことが多く、多くのデバイスや組織が依然として危険にさらされている可能性があります。

CVE-2021-35394は、66社の異なるメーカーが出している約190モデルのデバイスに影響を及ぼします。この脆弱性が多くの攻撃者を惹きつけた理由は、サプライチェーンの問題により、一般ユーザーによる悪用対象製品の特定が困難なためと考えられます。

この懸念すべき現象を受け、本脆弱性の公開時から2022年12月までのすべての攻撃記録を詳細に分析しました。

パロアルトネットワークスのお客様は[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)をはじめとする[クラウド型セキュリティサービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)を有効にした[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)により、本稿で解説する脆弱性やマルウェアファミリーからの保護を受けています。[高度なURLフィルタリング](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)と[DNSセキュリティ](https://www.paloaltonetworks.jp/network-security/dns-security)はコマンド\&コントロール(C2)ドメインとマルウェアをホストしているURLをブロックできます。弊社の[IoTセキュリティ](https://www.paloaltonetworks.com/network-security/enterprise-iot-security)プラットフォームは、異常なネットワークトラフィックを特定するだけでなく、デバイスのベンダー、モデル、ファームウェアのバージョンを判断し、前述のCVEに対して脆弱な特定のデバイスを特定するのに役立ちます。

| **関連するUnit 42のトピック** | **[IoT](https://unit42.paloaltonetworks.jp/tag/iot-ja/), [Vulnerability](https://unit42.paloaltonetworks.jp/tag/Vulnerability-ja/), [Supply Chain](https://unit42.paloaltonetworks.jp/tag/supply-chain-ja/), [CVE-2021-35394](https://unit42.paloaltonetworks.jp/tag/cve-2021-35394-ja/)** |
|----------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## **脆弱性の概要**

[CVE-2021-35394](https://nvd.nist.gov/vuln/detail/CVE-2021-35394)は、2021年8月16日に[公開](https://onekey.com/blog/advisory-multiple-issues-realtek-sdk-iot-supply-chain)されました。Realtek Jungle SDKバージョン2.0(2.0を含む)からRealtek Jungle SDKバージョン3.4.14B(3.4.14Bを含む)までのUDPServerに影響します。リモートの未認証の攻撃者は、この脆弱性を利用して任意のコマンドを実行し、デバイスを乗っ取ることが可能です。

Realtekのチップセットは、多くのIoTベンダーがさまざまな製品に採用しています。これは典型的なサプライチェーンの問題です。チップセットはデバイスの外からは見えない場合があり、社内のデバイスが影響を受けるかどうか特定しづらい場合があります。この脆弱性を検索する[Shodan](https://www.shodan.io/)スキャンによると、80種以上の異なるIoTデバイスで9034番ポートが開放されており、これらのデバイスは14のユニークなベンダーのものであることが判明しました。とくに[複数の一般的なネットワークベンダー](https://onekey.com/blog/advisory-multiple-issues-realtek-sdk-iot-supply-chain/)が製造したルーターのモデルがCVE-2021-35394の影響を受けることがわかりました。パロアルトネットワークスのIoTセキュリティ製品が監視する企業ネットワークのクラウドソースデータからは、表1にまとめたブランドが、中規模〜大規模のデプロイメントにおいて、もっとも一般的な脆弱性のあるデバイスを有しています。これらの製品に含まれるサプライチェーンの脆弱性は、企業ネットワークの攻撃対象領域拡大に直接的に寄与しています。

(ただし、これらのデバイス製造ベンダーは更新版や推奨される緩和策をリリースしている場合がありますのでその点は念頭に置いてください。それでも組織が脆弱なモデルを使い続けることがあり、脅威アクターはそうした状況を利用します)。

| **ベンダー名** | **影響を受けるモデル数** |
|  D-Link   |       31       |
|    LG     |       8        |
|  Belkin   |       6        |
|   Zyxel   |       6        |
|   Asus    |       4        |
|  Netgear  |       1        |
|-----------|----------------|

表1 脆弱性の影響を受けるIoTネットワークデバイス

私たちが実際に確認した攻撃からは、以下の3種類のペイロードがあることがわかりました。

* 対象となるサーバー上でシェルコマンドを実行するスクリプト。このスクリプトは、悪意のあるIPアドレスに活発に接続し、マルウェアを自動的にダウンロード・実行します(図1)。これらの脅威はそのほとんどがMiraiマルウェアファミリーに属していました。

![画像1は2行のコードのスクリーンショットです。これはCVE-2021-35394の最初のペイロードです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/01/word-image-126726-1.png) 図1. CVE-2021-35394のペイロード1

* インジェクトされたコマンドはバイナリペイロードを直接ファイルに書き込んで実行します(図2)。

![画像2はCVE-2021-35394の2つめのペイロードのスクリーンショットです。これは何行もあるバイナリで、インジェクトされたコマンドはこのバイナリペイロードをファイルに書き込んで実行します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/01/word-image-126726-2.png) 図2. CVE-2021-35394のペイロード2

* インジェクトされたコマンドは標的のサーバー直接リブートしてサービス拒否を実現します(図3)。

![画像3はコードスニペットのスクリーンショットです。CVE-2021-35394の3つめのペイロードを示しています。サービス拒否を実現しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/01/word-image-126726-3.png) 図3. CVE-2021-35394ペイロード3

## **マルウェアの分析**

Unit 42のリサーチャーは、CVE-2021-35394のエクスプロイト経由で配信されるマルウェアサンプルを分析しました。これまで確認してきた攻撃にもとづくと、これらのサンプルのほとんどは、[Mirai](https://www.paloaltonetworks.com/search/unit42search#q=mirai)、[Gafgyt](https://www.paloaltonetworks.com/search/unit42search#q=Gafgyt)、Moziといった有名なマルウェアファミリーに由来するものでした。また、Golangで開発された新しい分散型サービス拒否(DDoS)ボットネット、RedGoBot (SHA256：26e96945ee32199536d4c85124a24c28e853b557eb31f3907d19f08b9798dff4)も観測されました。

RedGoBotの最初のキャンペーンは、2022年9月上旬に初めて観測されました。脅威アクターはwgetを利用して185.216.71\[.\]157からシェルスクリプトのznet.shダウンローダを配信しようとします。

このスクリプトは、以下のファイルをダウンロードします。

* hxxp://185.216.71\[.\]157/Bins\_Bot\_hicore\_amd64
* hxxp://185.216.71\[.\]157/Bins\_Bot\_hicore\_arm64
* hxxp://185.216.71\[.\]157/Bins\_Bot\_hicore\_arm
* hxxp://185.216.71\[.\]157/Bins\_Bot\_hicore\_mips
* hxxp://185.216.71\[.\]157/Bins\_Bot\_hicore\_mips64
* hxxp://185.216.71\[.\]157/Bins\_Bot\_hicore\_ppc64
* hxxp://185.216.71\[.\]157/Bins\_Bot\_hicore\_ppc64le
* hxxp://185.216.71\[.\]157/Bins\_Bot\_hicore\_s390x
* hxxp://185.216.71\[.\]157/Bins\_Bot\_hicore\_mipsle
* hxxp://185.216.71\[.\]157/Bins\_Bot\_hicore\_mips64le

RedGoBotキャンペーンの第2波は2022年11月に観測されました。このさい、脅威アクターはマルウェアのホストを185.246.221\[.\]220に切り替えていました。

このキャンペーンでは同シェルスクリプトがwgetとcurlを利用し、異なるプロセッサ アーキテクチャに対応するため、以下のボットネット クライアントをダウンロードします。

* hxxp://185.246.221\[.\]220/Bins\_Bot\_hicore\_s390x
* hxxp://185.246.221\[.\]220/Bins\_Bot\_hicore\_ppc64le
* hxxp://185.246.221\[.\]220/Bins\_Bot\_hicore\_ppc64
* hxxp://185.246.221\[.\]220/Bins\_Bot\_hicore\_mipsle
* hxxp://185.246.221\[.\]220/Bins\_Bot\_hicore\_mips
* hxxp://185.246.221\[.\]220/Bins\_Bot\_hicore\_arm64
* hxxp://185.246.221\[.\]220/Bins\_Bot\_hicore\_arm
* hxxp://185.246.221\[.\]220/Bins\_Bot\_hicore\_amd64

このボットネットクライアントは以下のコマンド\&コントロール(C2)チャネルのコマンドを受け入れ可能です。

|  **コマンド**  |     **説明**      |
|    exec    | リモートからOSコマンドを実行 |
|   attack   |    DDoS攻撃を開始    |
|  kill-bot  | ボットクライアントの実行を終了 |
| update-bot | (アップデート関連の機能なし) |
|------------|-----------------|

表2 RedGoBotのC2コマンド

脅威オペレータから攻撃コマンドを受け取ったRedGoBotは、HTTP、ICMP、TCP、UDP、VSE、OpenVPNプロトコルに対し、DDoS攻撃を仕掛けることができます。

|  プロトコル  |   メソッド    |         説明          |
|---------|-----------|---------------------|
| HTTP    | POST      | HTTP POST Flood     |
| HTTP    | GET       | HTTP GET Flood      |
| ICMP    | (該当なし)    | ICMP Flood          |
| TCP     | ACK       | TCP ACK Flood       |
| TCP     | PSH       | TCP PUSH Flood      |
| TCP     | HANDSHAKE | TCP Handshake Flood |
| TCP     | HOLD      | TCP Hold Flood      |
| TCP     | SYN       | TCP SYN Flood       |
| UDP     | (該当なし)    | UDP Flood           |
| VSE     | (該当なし)    | VSE Flood           |
| OpenVPN | (該当なし)    | OpenVPN Flood (UDP) |

表3 RedGoBotがサポートするDDoSの種類

## **攻撃起点解析**

2021年8月から2022年12月までに、CVE-2021-35394を標的としたエクスプロイト試行を合計1億3,400万回観測しており、その97%が2022年8月の開始以降に発生しています。攻撃起点として30以上の国際的地域が関与していますが、米国が48.3％で最大の攻撃起点となっていました。またこれらの攻撃に参加する脅威アクターを観測した上位7カ国には、ベトナム、ロシア、オランダ、フランス、ルクセンブルグ、ドイツが含まれることがわかりました(図4)。ただし攻撃者はそれらの国に設置されたプロキシサーバーやVPNを利用し、実際の物理的な場所を隠している可能性があることも私たちは認識しています。
![画像4は、攻撃起点の分布を国別に表した割合で、米国が46.4％、次いでベトナム、ロシアとなっています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/01/Realtek-F4-1-ja.png) 図4. 攻撃起点の分布

図5はこの攻撃回数を2021年8月から2022年12月の間、上位の攻撃起点について月別に集計したものです。
![画像5は2021年10月から2022年12月までの国別の攻撃傾向を経時で詳細に示したグラフです。7月から10月にかけて急激なピークを迎えています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/01/Realtek-F5-ja.png) 図5. 経時的な攻撃トレンド

2022年8月頃からこの脆弱性を狙った攻撃が増えはじめ、9月と10月にピークを迎えました。11月に入って攻撃試行数は急減しましたがまだかなり高い水準にあります。

またロシアを起点とするCVE-2021-35394を利用した攻撃の約95%が、オーストラリアの組織を標的としていることも注目されます。

この期間、ベトナムを起点とする攻撃の98%以上がCVE-2021-35394に対するものであり、ロシアとオランダからの攻撃の大部分もこの脆弱性を利用しています。

11月と12月の最新データによると、CVE-2021-35394に対する攻撃はルクセンブルクから突然大量に出現しました。これはこの地域の攻撃全体の94.6%を占めています。前月まで高い割合を占めていたベトナムからのこの脆弱性を狙った攻撃は、11月と12月は大きく減少し、同地域全体の攻撃の3％となっています。このことは、攻撃者がプロキシを変更しながらこの脆弱性を悪用し続けていることを意味している可能性があります。

図6は、2022年8月から12月にかけて、全体の攻撃のうちCVE-2021-35394を標的とした攻撃の割合を示したものです。CVE-2021-35394を悪用した攻撃の総件数が多い国から順に並べています。
![画像6は攻撃の全体数に占めるCVE-2021-35394を標的とした攻撃の割合を表す積み上げ棒グラフです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/01/chart-24-ja.png) 図6. 全攻撃数に対し、CVE-2021-35394を標的とする攻撃が占める割合

CVE-2021-35394を狙う攻撃の発信元となっていたIPアドレス(上位12位まで)は以下のとおりです。

|       **IP**        | **攻撃起点の地域** | **攻撃回数 (単位: 百万)** |
| 199.195.251\[.\]190 |     米国      |       39.8        |
|  172.81.41\[.\]196  |     米国      |       17.2        |
| 103.149.137\[.\]124 |    ベトナム     |       10.6        |
| 103.149.137\[.\]138 |    ベトナム     |       10.5        |
|  46.249.32\[.\]181  |    オランダ     |        9.9        |
|  37.44.238\[.\]148  |    フランス     |        1.7        |
|  37.44.238\[.\]185  |    フランス     |        1.3        |
|  37.44.238\[.\]217  |    フランス     |        1.2        |
|  69.67.150\[.\]36   |     米国      |        1.2        |
|  37.44.238\[.\]144  |    フランス     |        1.2        |
| 103.149.137\[.\]192 |    ベトナム     |        1.2        |
| 185.122.204\[.\]30  |     ロシア     |        1.1        |
|---------------------|-------------|-------------------|

表4 攻撃数が多かったIPアドレス上位12位まで

また、すべての攻撃ペイロードを解析・復号した結果、先に述べたほかのマルウェアホスティングサイトに接続する悪意のあるペイロードをまとめられました。次に、出現頻度の高いコールバックURLを数えたところ以下の表のようになりました。「攻撃起点の地域」列は攻撃総数の多い地域から順に記載しています。

このデータから、この攻撃者はキャンペーンを行うさい、複数のサイトでマルウェアをホストしている可能性があるとわかります。これによって、特定地域のマシンを利用したり、その地域のデバイスを侵害し、侵害したデバイスに脅威の拡散を命じることで、異なる地域から悪意のある攻撃ペイロードを送信できます。

|                      **コールバックURL**                       |          **攻撃起点の地域**          | **攻撃回数 (単位: 百万)** |
|    hxxp://185\[.\]205\[.\]12\[.\]157/trc/TRC\[.\]mpsl    |          米国、オランダ、カナダ          |       31.4        |
|    hxxp://172\[.\]81\[.\]41\[.\]196/trc/TRC\[.\]mpsl     |          オランダ、米国、ドイツ          |       10.6        |
|         hxxp://135\[.\]148\[.\]104\[.\]21/mipsel         | ベトナム、ケニア、フランス、アメリカ、シンガポール、インド |        8.1        |
|   hxxp://199\[.\]195\[.\]251\[.\]190/trc/TRC\[.\]mpsl    |         アメリカ、カナダ、ドイツ          |        2.0        |
|      hxxp://37\[.\]44\[.\]238\[.\]178/d/xd\[.\]mpsl      |          フランス、ケニア、米国          |        1.7        |
|   hxxp://176\[.\]97\[.\]210\[.\]135/assailant\[.\]mpsl   |            フランス、米国            |        1.2        |
|    hxxp://198\[.\]98\[.\]56\[.\]129/trc/TRC\[.\]mpsl     |      米国、セントクリストファー・ネイビス       |        1.2        |
|       hxxp://141\[.\]98\[.\]6\[.\]249/billy\[.\]sh       |            米国、ケニア             |        1.1        |
| hxxp://185\[.\]216\[.\]71\[.\]157/Bins\_Bot\_hicore\_mipsle |       米国、ベトナム、ケニア、フランス        |        0.7        |
|   hxxp://45\[.\]140\[.\]141\[.\]205/bins/sora\[.\]mpsl   |          米国、ドイツ、オランダ          |        0.5        |
|----------------------------------------------------------|-------------------------------|-------------------|

表5 コールバックURLの上位10位まで

## **結論**

CVE-2021-35394を利用する攻撃の急増は脅威アクターがサプライチェーンの脆弱性に高い興味を持っていることを示しています。こうした問題を一般ユーザーが特定・修復するのは難しいことがあります。影響を受ける部材を生産工程で使っており、エクスプロイト対象となっている製品がどれであるのかを、ユーザーからは見分けづらいためです。

強固なセキュリティ保護を行うことでこれまで説明してきたような悪意のあるトラフィックをブロックできます。本記事で解説したマルウェアの影響を受けるデバイスが自組織で確認された場合は、デバイスのファクトリーリセットと最新バージョンのソフトウェアの再インストールが必要です。

家庭用については、前述のベンダー一覧にあるIoTデバイスやネットワークデバイスをお持ちで、最近ソフトウェアのアップデートやパッチを調べていない場合、今がそのよい機会です。これらのデバイスの動作が遅かったり、知らないドメインに接続するために大量のトラフィックを送信していると判断できる場合、デバイスが攻撃者の影響を受けている兆候である可能性があります。

スマートデバイスだけでなく、従来のデスクトップやモバイルデバイスにも、可能な限り定期的にパッチやアップグレードを適用し、最善の保護を実現することを強くお勧めします。

パロアルトネットワークスのお客様は、以下の製品とサービスによって本稿で解説した脆弱性やマルウェアからの保護を受けています。

* 脅威防御サブスクリプションを有効にした次世代ファイアウォールは、脅威防御シグネチャ[91535](https://threatvault.paloaltonetworks.com/?query=91535)によるベストプラクティスで攻撃を阻止できます。
* [WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)は本稿で言及したマルウェアを静的シグネチャ検出で阻止できます。
* [高度なURLフィルタリング](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)と[DNSセキュリティ](https://www.paloaltonetworks.jp/network-security/dns-security)はC2ドメインやマルウェアのホストURLをブロックできます。
* パロアルトネットワークスのIoTセキュリティプラットフォームは、ネットワークトラフィック情報を活用して、デバイスのベンダー、モデル、ファームウェアのバージョンを特定し、前述のCVEに対して脆弱な特定のデバイスを特定できます。
* このほか[IoTセキュリティ](https://www.paloaltonetworks.jp/network-security/iot-security)は機械学習ベースの異常(アノマリ)検出機能を内蔵しており、デバイスが平時と異なる振る舞いを見せた場合にはお客様へのアラートを発報可能です。たとえば、突然新しい接続元からのトラフィックが出現したり、接続数が異常に増えたり、IoTアプリケーションのペイロードでよく見られる特定の属性が理由なく急増した場合などにアラートが送られます。

## **IoC**

### インフラ

#### 悪意のあるIPアドレス

* 199\[.\]195\[.\]251\[.\]190
* 172\[.\]81\[.\]41\[.\]196
* 103\[.\]149\[.\]137\[.\]124
* 103\[.\]149\[.\]137\[.\]138
* 46\[.\]249\[.\]32\[.\]181
* 69\[.\]67\[.\]150\[.\]36
* 103\[.\]149\[.\]137\[.\]192
* 45\[.\]125\[.\]236\[.\]14
* 173\[.\]247\[.\]227\[.\]66
* 173\[.\]247\[.\]227\[.\]70
* 185\[.\]122\[.\]204\[.\]30
* 45\[.\]95\[.\]55\[.\]188
* 2\[.\]58\[.\]113\[.\]79
* 45\[.\]95\[.\]55\[.\]24
* 45\[.\]95\[.\]55\[.\]218
* 45\[.\]95\[.\]55\[.\]189
* 193\[.\]142\[.\]146\[.\]35
* 37\[.\]139\[.\]129\[.\]11
* 78\[.\]135\[.\]85\[.\]70
* 45\[.\]137\[.\]21\[.\]166
* 195\[.\]178\[.\]120\[.\]183
* 195\[.\]133\[.\]81\[.\]29
* 5\[.\]253\[.\]246\[.\]67
* 45\[.\]61\[.\]184\[.\]133
* 45\[.\]61\[.\]184\[.\]118
* 149\[.\]5\[.\]173\[.\]33
* 163\[.\]123\[.\]143\[.\]226
* 45\[.\]61\[.\]188\[.\]148
* 103\[.\]207\[.\]38\[.\]165
* 45\[.\]13\[.\]227\[.\]115
* 176\[.\]97\[.\]210\[.\]147
* 163\[.\]123\[.\]143\[.\]200
* 185\[.\]44\[.\]81\[.\]62
* 38\[.\]22\[.\]109\[.\]7
* 147\[.\]182\[.\]132\[.\]144
* 205\[.\]185\[.\]126\[.\]88
* 209\[.\]141\[.\]51\[.\]43
* 198\[.\]98\[.\]52\[.\]213
* 45\[.\]95\[.\]55\[.\]185
* 20\[.\]249\[.\]89\[.\]181
* 3\[.\]235\[.\]28\[.\]168

#### コールバックURL

hxxp://185.205.12\[.\]157/trc/TRC\[.\]mpsl  
hxxp://172.81.41\[.\]196/trc/TRC\[.\]mpsl  
hxxp://135.148.104\[.\]21/mipsel  
hxxp://199.195.251\[.\]190/trc/TRC\[.\]mpsl  
hxxp://37.44.238\[.\]178/d/xd\[.\]mpsl  
hxxp://176.97.210\[.\]135/assailant\[.\]mpsl  
hxxp://198.98.56\[.\]129/trc/TRC\[.\]mpsl  
hxxp://141.98.6\[.\]249/billy\[.\]sh  
hxxp://185.216.71\[.\]157/Bins\_Bot\_hicore\_mipsle

### アーティファクト(侵害の痕跡)

#### RedGoBotマルウェアのサンプル

26e96945ee32199536d4c85124a24c28e853b557eb31f3907d19f08b9798dff4  
1967370203138b9324f11c5cb3fd15ac8d2f0c585373486614600b676a4e2641  
78953c71318fb93fa90607039bceb48f2746a8abfa3a9a8914c8fdc48ebf55df  
57d39a6a88093c9e1fbc1626105d714be92680bdf666279b7663bcaaf7fa7e6e  
78b55d3f1b34f1154a28ce4fc855252bc3104a07944053facf6acce9195b2e77  
81e581ed06515af959c8477442243f20baa77c0e54a1054542900936c6e81ff5  
ab3de77616b4d85f032a226da6c3629de4a8f1c1b4d32674c1bed30afb9419e1  
a877b4e71c8f2f4ab6915cbe8c57c82ac12331e183f7cbda2de4dc3780a50379  
26e96945ee32199536d4c85124a24c28e853b557eb31f3907d19f08b9798dff4  
5e647d4991f9d339e6e83cee6168915e1e2c9fac0cddc53d3083cbc96a278035  
6bca8cf5e48e819179f8473e4e600da2c1ef00802bf1744885dcb5ad56618943

#### Miraiのサンプル

bc03af5c06a7ff6774688e8d71f6d06e0d402f4f86d5b23969bc53d5eab3e522  
67f73e1efa3c3a05e896567dfb2cef56e9b5eb33283a13e5934900030357e7e6  
ebfedbcf428215d34d8f876fb9c5658048dbb4c5607f328ae155bf26a292b38d  
e0fd14114737e4a599f0769683de4faf54cefae1cc106d9f475aa23bdbf5a753  
5967a4889b54b97adbb6b949ffd590fa416599326eb3432f40fa142aab1df795  
ff8a1abcd4fa94ffc0f1f43a92f816e6bd08272ec54d748cf004c3ef1323d5d9  
080a64d595ff246d01b920d5010cffcb4ac56f224acdec32ee3eab08099c6a7b  
e1d3adcb85298a08973b7ae6702cc4830d20ebde98e2eac85179c1bbba3ef7ac  
edec8e8d4c2ec0c489e4c5dbb89994c223f29e8d4470825bd488bf1a44e42751  
28d6dce95ffb8186ac8c611dee0681cca028bbf93365e4f0c7c67c235d3034a3  
97878c28d915e2b56e7c06436d209a9198eb0c50bdfb1fd4602e9e95b5eb4321  
637dc2a8baf2a46ffe872aedc823ab766b4a9fbab129b2c7dc9513ba8ee712bc  
0d2c3120464184610ac939c34e5309968bd7b81255708307d545d742f3468930  
f3a3e90ea713215a4d30f0f142d6ef0f1ed72b246ee297b8bba64921dbf4300c  
3f8b5887ae0ef8b51845bf0f2996c4f9891cdc0724b7d0ccc3dbc1b4cdae11a2  
1a70ceb57768d3e027e307abd09548f151a8d6da72532f1b88e9813eaf0bdad2  
2ef3040947c9d51317e103457a6613ac9297cb610b3691ef6d440f15cb36a9ed  
9b7eb2cf51d806076e1662ca4ad800c1de421234c19fbea44b56eb47cc616fd8
トップに戻る

### タグ

* [Botnet](https://unit42.paloaltonetworks.com/ja/tag/botnet-ja/ "botnet")
* [CVE-2021-35394](https://unit42.paloaltonetworks.com/ja/tag/cve-2021-35394-ja/ "CVE-2021-35394")
* [Exploit in the wild](https://unit42.paloaltonetworks.com/ja/tag/exploit-in-the-wild-ja/ "exploit in the wild")
* [IoT Vulnerability](https://unit42.paloaltonetworks.com/ja/tag/iot-vulnerability-ja/ "IoT Vulnerability")
* [Network security trends](https://unit42.paloaltonetworks.com/ja/tag/network-security-trends-ja/ "network security trends")
* [Supply chain](https://unit42.paloaltonetworks.com/ja/tag/supply-chain-ja/ "supply chain")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Unit 42 Wireshark クイズ 2023年1月: 解答編](https://unit42.paloaltonetworks.com/ja/january-wireshark-quiz-answers/ "Unit 42 Wireshark クイズ 2023年1月: 解答編")

### 目次

* 

### 関連記事

* [npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "article - table of contents")
* [脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "article - table of contents")
* [プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "article - table of contents")

## 関連項目 脆弱性 リソース

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![Pictorial representation of BeyondTrust vulnerability CVE-2026-1731. Digital art depicting a stylized mountain range with vibrant blue and red hues. The peaks are accentuated by glowing particles and an abstract, starry backdrop, creating a futuristic landscape.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/14_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月19日 [#### BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月17日 [#### 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")  
  ![Pictorial representation of CVE-2025-0921. Digital illustration of a map of North America with interconnected glowing lines and dots symbolizing network connections across the continent.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/06_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月30日 [#### SCADAシステムに存在する特権ファイルシステムの脆弱性](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/)

* [CVE-2025-0921](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-0921/ "CVE-2025-0921")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")

* [SCADA](https://unit42.paloaltonetworks.com/ja/tag/scada/ "SCADA")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/ "SCADAシステムに存在する特権ファイルシステムの脆弱性")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月13日 [#### 最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-22584/ "CVE-2026-22584")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "最新のAI/MLフォーマットとライブラリによるリモート コード実行")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年1月13日 [#### 脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/ja/tag/mongodb-ja/ "MongoDB")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/ "脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年12月12日 [#### React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-66478-ja/ "CVE-2025-66478")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "React Server Components における重大な脆弱性の悪用 (12月12日更新)")  
  ![Pictorial representation of an authentication coercion attack. Panoramic view of a city skyline at night, featuring vibrant light beams from skyscrapers and a deep blue sky.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/07_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月10日 [#### 新たなアップデート。進化し続ける強制認証テクニック](https://unit42.paloaltonetworks.com/ja/authentication-coercion/)

* [Mimikatz](https://unit42.paloaltonetworks.com/ja/tag/mimikatz-ja/ "Mimikatz")

* [PrintNightmare](https://unit42.paloaltonetworks.com/ja/tag/printnightmare-ja/ "PrintNightmare")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/authentication-coercion/ "新たなアップデート。進化し続ける強制認証テクニック")  
  ![Pictorial representation of LANDFALL spyware. An illustration of a glowing red warning icon centered on a detailed blue circuit board background, representing a vulnerability in Samsung Galaxy devices.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/09_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月7日 [#### LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/)

* [Android](https://unit42.paloaltonetworks.com/ja/tag/android-ja/ "Android")

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-21042](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-21042-ja/ "CVE-2025-21042")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL: Samsungデバイスを標的とするエクスプロイト チェーンで使用される、新種の商用グレードAndroidスパイウェア")  
  ![Pictorial representation of CVE-2025-59287. Digital image of a glowing padlock symbol representing cybersecurity on a network grid with blue and orange lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年11月3日 [#### Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/)

* [CVE-2025-59287](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-59287-ja/ "CVE-2025-59287")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Microsoft Vulnerability](https://unit42.paloaltonetworks.com/ja/tag/microsoft-vulnerability-ja/ "Microsoft Vulnerability")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/ "Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
