[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/ryuk-ransomware/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/ryuk-ransomware/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/ "脅威アクター グループ")
* [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/ "ランサムウェア")  
  [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)

# 脅威の評価: 米国のヘルスケア・公衆衛生セクタを標的とするRyuk ランサムウェアとTrickbot

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 2 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Doel Santos](https://unit42.paloaltonetworks.com/ja/author/doel-santos/)
  * [Brad Duncan](https://unit42.paloaltonetworks.com/ja/author/brad-duncan/)
  * [Brittany Barbehenn](https://unit42.paloaltonetworks.com/ja/author/brittany-barbehenn/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2020年10月29日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [BazaLoader](https://unit42.paloaltonetworks.com/ja/tag/bazaloader-ja/)
  * [Hissing Scorpius](https://unit42.paloaltonetworks.com/ja/tag/hissing-scorpius-ja/)
  * [Joint cybersecurity alert](https://unit42.paloaltonetworks.com/ja/tag/joint-cybersecurity-alert-ja/)
  * [Ryuk](https://unit42.paloaltonetworks.com/ja/tag/ryuk-ja/)
  * [Trickbot](https://unit42.paloaltonetworks.com/ja/tag/trickbot-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/ryuk-ransomware/?pdf=download&lg=ja&_wpnonce=4a1c13b7e7 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/ryuk-ransomware/?pdf=print&lg=ja&_wpnonce=4a1c13b7e7 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=脅威の評価:%20米国のヘルスケア・公衆衛生セクタを標的とするRyuk%20ランサムウェアとTrickbot&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fryuk-ransomware%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fryuk-ransomware%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fryuk-ransomware%2F&title=脅威の評価:%20米国のヘルスケア・公衆衛生セクタを標的とするRyuk%20ランサムウェアとTrickbot "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fryuk-ransomware%2F&text=脅威の評価:%20米国のヘルスケア・公衆衛生セクタを標的とするRyuk%20ランサムウェアとTrickbot "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fryuk-ransomware%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=脅威の評価:%20米国のヘルスケア・公衆衛生セクタを標的とするRyuk%20ランサムウェアとTrickbot%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fryuk-ransomware%2F "Share in Mastodon")

## **概要**

2020年10月28日、Cybersecurity and Infrastructure Security Agency （CISA）、連邦捜査局（FBI）、保健社会福祉省（HHS）は、米国のヘルスケアシステムに対するサイバーセキュリティの脅威の増大と差し迫った問題について[共同サイバーセキュリティアラート](https://us-cert.cisa.gov/ncas/alerts/aa20-302a)を公開しました。

脅威オペレーターはヘルスケア・公衆衛生セクタの標的化に高い関心を示しており、ヘルスケアサービスとその運用に混乱をまねく可能性があります。観測された活動内容には悪名高い情報窃取型マルウェアTrickbotの使用も含まれており、ここからRyukランサムウェアなどの悪意のあるファイルのインストールにつながる可能性があります。

このアラートは、Universal Health Services（UHS）によるRyuk[ランサムウェア攻撃](https://healthitsecurity.com/news/uhs-health-system-ransomware-attack-security-probed-by-senator)の報告直後に公開されています。このランサムウェア攻撃では、全米のUHSサイトが何週間にもわたり混乱に見舞われました。他の米国を拠点とする病院でも同様のランサムウェア攻撃が報告されており、それには[オレゴン](https://www.beckershospitalreview.com/cybersecurity/oregon-hospital-shuts-down-computer-system-after-ransomware-attack-4-notes.html)のある病院や、[ニューヨーク](https://www.wwnytv.com/2020/10/27/gouverneur-canton-potsdam-hospitals-dealing-with-computer-problems/)のまたべつの病院も含まれます。同様に、[フィラデルフィア](https://www.beckershospitalreview.com/cybersecurity/ransomware-hits-clinical-trials-software-company-4-details.html)にある医療技術系組織も、ランサムウェア攻撃の標的となりました。

パロアルトネットワークス次世代ファイアウォールの[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)を含む[セキュリティサブスクリプション](https://www.paloaltonetworks.jp/network-security/security-subscriptions)は、TrickbotとRyukに関連するアクティビティを検出します。[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)もアンチランサムウェアモジュール、アンチマルウェアモジュールを備えています。これらのモジュールは、ランサムウェアなどの悪意のあるファイルの振る舞いに関連した暗号化関連アクティビティを対象にしています。さらに、[AutoFocus](https://www.paloaltonetworks.jp/cortex/autofocus)をご利用中のお客様は、次のタグを使用して本脅威に関連するアクティビティを確認できます: [Ryuk](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Ryuk)、[Trickbot](https://autofocus.paloaltonetworks.com/#/tag/Unit42.TrickBot)、[BazaLoader](https://autofocus.paloaltonetworks.com/#/tag/Unit42.BazarLoader)

ランサムウェア関連の情報は、『[2021 Unit 42 ランサムウェア脅威レポート](https://start.paloaltonetworks.com/unit-42-ransomware-threat-report)』もあわせて参照してください。

## **マルウェアの概要**

Trickbotは[モジュラー型のマルウェア](https://unit42.paloaltonetworks.jp/goodbye-mworm-hello-nworm-trickbot-updates-propagation-module/)で、バックドアへのアクセスを提供したり、脅威オペレーターが被害システムに追加でマルウェアを配布したりできるようにます。これにはまた、ワーム機能やシステム列挙などの他の機能も含まれています。最新のモジュールの1つであるAnchor\_DNSは、コマンド\&コントロール（C2）アクティビティでのDNSトンネリングに使用されます。

Anchor\_DNSモジュールはPowerShellを使ってスクリプトを実行し、とくに差し障りのない正当なドメインへの接続チェックを含む、複数のDNSリクエストを出します。脅威オペレーターは、マルウェアによるC2アクティビティ中、感染システムとの通信を可能にするアクティブなネットワーク接続があるかどうかを確認する目的で、こうしたことをよく行います。このチェックでは、次の正当なドメインが使用されることがあります。

|-------------------------------|
| ipecho\[.\]net                |
| api\[.\]ipify\[.\]org         |
| checkip\[.\]amazonaws\[.\]com |
| ip\[.\]anysrc\[.\]net         |
| wtfismyip\[.\]com             |
| ipinfo\[.\]io                 |
| icanhazip\[.\]com             |
| myexternalip\[.\]com          |

*表1 TrickbotのAnchor\_DNSモジュールがインターネット接続チェック実行用に使用する正当なドメイン*

通常、Ryukランサムウェアは、システムに配置された「RyukReadMe」という名前のファイルがあることによりその存在を知ることができます。このランサムウェアはTrickbotなどのマルウェアが関与する多段階攻撃の最終段階でよく見られるもので、最近では[BazaLoader](https://www.fireeye.com/blog/threat-research/2020/10/kegtap-and-singlemalt-with-a-ransomware-chaser.html) （「BazarLoader」とも呼ばれる）でも確認されました。多くの場合、Ryukは初回感染から数週間ないし数か月が経過してはじめてシステムにロードされます。Ryukのオペレーターは、PowerShellやWindows Management Instrumentationなどの対象環境にもとからありそうなツールを使用して侵害した環境を列挙することで、被害を受けたネットワークについて学習します。

暗号化前に次のコマンドが侵害システム上で実行されることがあります。  
Shell  
C:\\Windows\\System32\\net.exe stop audioendpointbuilder /y C:\\Windows\\System32\\net.exe stop samss /y C:\\Windows\\System32\\net.exe stop MSSQL$SQLEXPRESS /y

|---------|------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 | C:\\Windows\\System32\\net.exe stop audioendpointbuilder /y C:\\Windows\\System32\\net.exe stop samss /y C:\\Windows\\System32\\net.exe stop MSSQL$SQLEXPRESS /y |

ヘルスケア・公衆衛生セクタの標的化に関連するRyukとTrickbotの活動内容については[共同サイバーセキュリティアドバイザリ](https://us-cert.cisa.gov/ncas/alerts/aa20-302a)からその詳細を確認できます。

TrickbotとBazaLoaderの両感染の初期侵入ベクトルは、悪意のある電子メール経由のものが最も頻繁に観測されています。

また、最近確認されたTrickbotのサンプルは[MalwareBazaar](https://bazaar.abuse.ch/browse/signature/Trickbot/)から確認できます。このほか、Trickbotモジュールに関する追加情報は[Unit42ブログ](https://unit42.paloaltonetworks.com/ja/tag/trickbot-ja/)でも確認できます。

[Ryuk](https://bazaar.abuse.ch/browse/signature/Ryuk/)、[BazaLoader](https://bazaar.abuse.ch/browse/signature/BazaLoader/) の最近のサンプルは、MalwareBaazarにもあります。

## **行動方針**

このセクションでは、RyukおよびTrickbotのアクティビティに関連する戦術と手法を文書化し、それらを弊社製品・サービスに直接マッピングします。パロアルトネットワークス製品をご利用中のお客様は、この表を利用して、環境内の現在の構成を確認できます。

|---------------|---------------------------------------------------------------------------------------------------------------------------------------------------------|--------------|------------------------------------------------------------------------------|
| **Tactic/戦術** | **Technique/技術（Mitre ATT＆CKのID）**                                                                                                                       | **製品/サービス**  | **行動方針**                                                                     |
| 初期アクセス        | 添付ファイル型スピアフィッシング\[[T1566.001](https://attack.mitre.org/techniques/T1566/001)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])          | 次世代ファイアウォール  | ファイルブロッキングを設定                                                                |
| 初期アクセス        | 添付ファイル型スピアフィッシング\[[T1566.001](https://attack.mitre.org/techniques/T1566/001)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])          | 脅威防御†        | imap、pop3を除くすべてのデコーダでアンチウイルスプロファイルがブロックに設定されていることを確認します                      |
| 初期アクセス        | 添付ファイル型スピアフィッシング\[[T1566.001](https://attack.mitre.org/techniques/T1566/001)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])          | 脅威防御†        | セキュアなアンチウイルスプロファイルが関連するすべてのセキュリティポリシーに適用されていることを確認します                        |
| 初期アクセス        | 添付ファイル型スピアフィッシング\[[T1566.001](https://attack.mitre.org/techniques/T1566/001)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])          | WildFire     | WildFireファイルサイズのアップロード制限が最大化されていることを確認します                                    |
| 初期アクセス        | 添付ファイル型スピアフィッシング\[[T1566.001](https://attack.mitre.org/techniques/T1566/001)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])          | WildFire     | WildFireファイルブロックプロファイルのすべてのアプリケーション、ファイルタイプについて、転送が有効になっていることを確認します          |
| 初期アクセス        | 添付ファイル型スピアフィッシング\[[T1566.001](https://attack.mitre.org/techniques/T1566/001)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])          | WildFire     | すべてのセキュリティポリシーでWildFire分析プロファイルが有効になっていることを確認します                             |
| 初期アクセス        | 添付ファイル型スピアフィッシング\[[T1566.001](https://attack.mitre.org/techniques/T1566/001)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])          | WildFire     | 復号したコンテンツのWildFireへの転送が有効になっていることを確認します                                      |
| 初期アクセス        | 添付ファイル型スピアフィッシング\[[T1566.001](https://attack.mitre.org/techniques/T1566/001)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])          | WildFire     | すべてのWildFireセッション情報設定が有効になっていることを確認します                                       |
| 初期アクセス        | 添付ファイル型スピアフィッシング\[[T1566.001](https://attack.mitre.org/techniques/T1566/001)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])          | WildFire     | WildFireによって検出された悪意のあるファイルに対するアラートが有効になっていることを確認します                          |
| 初期アクセス        | 添付ファイル型スピアフィッシング\[[T1566.001](https://attack.mitre.org/techniques/T1566/001)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])          | WildFire     | 「WildFireの更新スケジュール」が毎分ごとに更新をダウンロードしてインストールするように設定されていることを確認します               |
| 初期アクセス        | 添付ファイル型スピアフィッシング\[[T1566.001](https://attack.mitre.org/techniques/T1566/001)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])          | Cortex XDR   | アンチマルウェアプロテクションを有効にします                                                       |
| 初期アクセス        | 添付ファイル型スピアフィッシング\[[T1566.001](https://attack.mitre.org/techniques/T1566/001)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])          | Cortex XDR   | ランサムウェア対策保護を有効にします                                                           |
| 初期アクセス        | 添付ファイル型スピアフィッシング\[[T1566.001](https://attack.mitre.org/techniques/T1566/001)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])          | Cortex XSOAR | XSOAR プレイブックデプロイ - Phishing Investigation - Generic V2                       |
| 初期アクセス        | 添付ファイル型スピアフィッシング\[[T1566.001](https://attack.mitre.org/techniques/T1566/001)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])          | Cortex XSOAR | XSOAR プレイブックデプロイ - Endpoint Malware Investigation                            |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | 次世代ファイアウォール  | untrustゾーンからより信頼できるtrustゾーンへのトラフィックを許可する場合は、アプリケーションのセキュリティポリシーが存在することを確認します |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | 次世代ファイアウォール  | トラフィックを許可するセキュリティポリシーでサービスに「any」が設定されているものがないことを確認します                        |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | 次世代ファイアウォール  | 信頼された脅威インテリジェンスソースのIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します        |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | 脅威防御†        | imap、pop3を除くすべてのデコーダでアンチウイルスプロファイルがブロックに設定されていることを確認します                      |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | 脅威防御†        | セキュアなアンチウイルスプロファイルが関連するすべてのセキュリティポリシーに適用されていることを確認します                        |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | 脅威防御†        | ユーザー資格情報の送信で、URLカテゴリに対し「ブロック」または「継続」のアクションが使用されていることを確認します                   |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | URLフィルタリング † | URLフィルタリングが使用されていることを確認します                                                   |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | URLフィルタリング † | URLフィルタリングがURLカテゴリに「ブロック」または「オーバーライド」のアクションを使用していることを確認します                   |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | URLフィルタリング † | すべてのURLへのアクセスがログに記録されていることを確認します                                             |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | URLフィルタリング † | すべてのHTTPヘッダーログオプションが有効になっていることを確認します                                         |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | URLフィルタリング † | インターネットへのトラフィックを許可するすべてのセキュリティポリシーで安全なURLフィルタリングが有効になっていることを確認します            |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | WildFire     | すべてのセキュリティポリシーでWildFire分析プロファイルが有効になっていることを確認します                             |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | WildFire     | 復号したコンテンツのWildFireへの転送が有効になっていることを確認します                                      |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | WildFire     | すべてのWildFireセッション情報設定が有効になっていることを確認します                                       |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | WildFire     | WildFireによって検出された悪意のあるファイルに対するアラートが有効になっていることを確認します                          |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | WildFire     | 「WildFireの更新スケジュール」が毎分ごとに更新をダウンロードしてインストールするように設定されていることを確認します               |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | Cortex XSOAR | XSOARのプレイブックをデプロイ -- Block URL                                               |
| 初期アクセス        | リンク型スピアフィッシング\[[T1566.002](https://attack.mitre.org/techniques/T1566/002)\] (フィッシング \[[T1566](https://attack.mitre.org/techniques/T1566)\])             | Cortex XSOAR | XSOAR プレイブックデプロイ - Phishing Investigation - Generic V2                       |
| 初期アクセス        | ローカルアカウント[\[T1078.003](https://attack.mitre.org/techniques/T1078/003)\] （有効なアカウント\[[T1078](https://attack.mitre.org/techniques/T1078)\]）                | 次世代ファイアウォール  | User-IDが内部の信頼できるインターフェースに対してのみ有効になっていることを確認します                               |
| 初期アクセス        | ローカルアカウント[\[T1078.003](https://attack.mitre.org/techniques/T1078/003)\] （有効なアカウント\[[T1078](https://attack.mitre.org/techniques/T1078)\]）                | 次世代ファイアウォール  | User-IDが有効になっている場合は「許可/除外ネットワーク」が使用されていることを確認します                             |
| 初期アクセス        | ローカルアカウント[\[T1078.003](https://attack.mitre.org/techniques/T1078/003)\] （有効なアカウント\[[T1078](https://attack.mitre.org/techniques/T1078)\]）                | 次世代ファイアウォール  | User-IDが有効になっている場合はUser-IDエージェントに最小限の権限を設定していることを確認します                       |
| 初期アクセス        | ローカルアカウント[\[T1078.003](https://attack.mitre.org/techniques/T1078/003)\] （有効なアカウント\[[T1078](https://attack.mitre.org/techniques/T1078)\]）                | 次世代ファイアウォール  | User-IDサービスアカウントに対話型ログオン権限がないことを確認します                                        |
| 初期アクセス        | ローカルアカウント[\[T1078.003](https://attack.mitre.org/techniques/T1078/003)\] （有効なアカウント\[[T1078](https://attack.mitre.org/techniques/T1078)\]）                | 次世代ファイアウォール  | User-IDサービスアカウントのリモートアクセス機能が禁止されていることを確認します                                  |
| 初期アクセス        | ローカルアカウント[\[T1078.003](https://attack.mitre.org/techniques/T1078/003)\] （有効なアカウント\[[T1078](https://attack.mitre.org/techniques/T1078)\]）                | 次世代ファイアウォール  | User-IDエージェントのトラフィックがuntrustゾーンに入るのをセキュリティポリシーで制限していることを確認します                |
| 初期アクセス        | ローカルアカウント[\[T1078.003](https://attack.mitre.org/techniques/T1078/003)\] （有効なアカウント\[[T1078](https://attack.mitre.org/techniques/T1078)\]）                | 脅威防御†        | imap、pop3を除くすべてのデコーダでアンチウイルスプロファイルがブロックに設定されていることを確認します                      |
| 初期アクセス        | ローカルアカウント[\[T1078.003](https://attack.mitre.org/techniques/T1078/003)\] （有効なアカウント\[[T1078](https://attack.mitre.org/techniques/T1078)\]）                | 脅威防御†        | セキュアなアンチウイルスプロファイルが関連するすべてのセキュリティポリシーに適用されていることを確認します                        |
| 初期アクセス        | ローカルアカウント[\[T1078.003](https://attack.mitre.org/techniques/T1078/003)\] （有効なアカウント\[[T1078](https://attack.mitre.org/techniques/T1078)\]）                | 脅威防御†        | すべてのゾーンに特別に細工されたパケットをドロップするゾーンプロテクションプロファイルがあることを確認します                       |
| 初期アクセス        | ローカルアカウント[\[T1078.003](https://attack.mitre.org/techniques/T1078/003)\] （有効なアカウント\[[T1078](https://attack.mitre.org/techniques/T1078)\]）                | Cortex XSOAR | XSOARのプレイブックをデプロイ -- Access Investigation Playbook                           |
| 初期アクセス        | ローカルアカウント[\[T1078.003](https://attack.mitre.org/techniques/T1078/003)\] （有効なアカウント\[[T1078](https://attack.mitre.org/techniques/T1078)\]）                | Cortex XSOAR | XSOARのプレイブックをデプロイ -- Impossible Traveler                                     |
| 初期アクセス        | ローカルアカウント[\[T1078.003](https://attack.mitre.org/techniques/T1078/003)\] （有効なアカウント\[[T1078](https://attack.mitre.org/techniques/T1078)\]）                | Cortex XSOAR | XSOARのプレイブックをデプロイ -- Block Account Generic                                   |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | 次世代ファイアウォール  | User-IDが内部の信頼できるインターフェースに対してのみ有効になっていることを確認します                               |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | 次世代ファイアウォール  | User-IDが有効になっている場合は「許可/除外ネットワーク」が使用されていることを確認します                             |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | 次世代ファイアウォール  | User-IDが有効になっている場合はUser-IDエージェントに最小限の権限を設定していることを確認します                       |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | 次世代ファイアウォール  | User-IDサービスアカウントに対話型ログオン権限がないことを確認します                                        |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | 次世代ファイアウォール  | User-IDサービスアカウントのリモートアクセス機能が禁止されていることを確認します                                  |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | 次世代ファイアウォール  | User-IDエージェントのトラフィックがuntrustゾーンに入るのをセキュリティポリシーで制限していることを確認します                |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | 脅威防御†        | imap、pop3を除くすべてのデコーダでアンチウイルスプロファイルがブロックに設定されていることを確認します                      |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | 脅威防御†        | セキュアなアンチウイルスプロファイルが関連するすべてのセキュリティポリシーに適用されていることを確認します                        |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | 脅威防御†        | アンチスパイウェアプロファイルが、すべてのスパイウェアの重大度レベル、カテゴリ、および脅威をブロックするように構成されていることを確認します       |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | 脅威防御†        | 使用中のすべてのアンチスパイウェアプロファイルでDNSシンクホールが構成されていることを確認します                            |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | 脅威防御†        | 使用中のすべてのアンチスパイウェアプロファイルでパッシブDNSの監視が有効に設定されていることを確認します                        |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | 脅威防御†        | インターネットへのトラフィックを許可するすべてのセキュリティポリシーに、安全なアンチスパイウェアプロファイルが適用されていることを確認します       |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | DNSセキュリティ †  | アンチスパイウェア プロファイルでDNSセキュリティを有効にする                                             |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | URLフィルタリング † | URLフィルタリングが使用されていることを確認します                                                   |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | URLフィルタリング † | URLフィルタリングがURLカテゴリに「ブロック」または「オーバーライド」のアクションを使用していることを確認します                   |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | URLフィルタリング † | すべてのURLへのアクセスがログに記録されていることを確認します                                             |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | URLフィルタリング † | すべてのHTTPヘッダーログオプションが有効になっていることを確認します                                         |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | URLフィルタリング † | インターネットへのトラフィックを許可するすべてのセキュリティポリシーで安全なURLフィルタリングが有効になっていることを確認します            |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | WildFire     | WildFireファイルサイズのアップロード制限が最大化されていることを確認します                                    |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | WildFire     | WildFireファイルブロックプロファイルのすべてのアプリケーション、ファイルタイプについて、転送が有効になっていることを確認します          |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | WildFire     | すべてのセキュリティポリシーでWildFire分析プロファイルが有効になっていることを確認します                             |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | WildFire     | 復号したコンテンツのWildFireへの転送が有効になっていることを確認します                                      |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | WildFire     | すべてのWildFireセッション情報設定が有効になっていることを確認します                                       |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | WildFire     | WildFireによって検出された悪意のあるファイルに対するアラートが有効になっていることを確認します                          |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | WildFire     | 「WildFireの更新スケジュール」が毎分ごとに更新をダウンロードしてインストールするように設定されていることを確認します               |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | Cortex XDR   | アンチエクスプロイトプロテクションを有効にします                                                     |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | Cortex XDR   | アンチマルウェアプロテクションを有効にします                                                       |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | Cortex XDR   | ランサムウェア対策保護を有効にします                                                           |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | Cortex XSOAR | XSOAR プレイブックデプロイ - Phishing Investigation - Generic V2                       |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | Cortex XSOAR | Deploy XSOAR Playbook Cortex XDR -- Isolate Endpoint                         |
| 実行            | 悪意のあるファイル [\[T1204.002](https://attack.mitre.org/techniques/T1204/002)\] (ユーザー実行 [\[T1204](https://attack.mitre.org/techniques/T1204)\])                | Cortex XSOAR | XSOARのプレイブックをデプロイ -- Block Account Generic                                   |
| 実行            | Windowsコマンドシェル\[[T1059.003](https://attack.mitre.org/techniques/T1059/003)\] （コマンドとスクリプトインタープリタ \[[T1059](https://attack.mitre.org/techniques/T1059)\]） | Cortex XDR   | アンチエクスプロイトプロテクションを有効にします                                                     |
| 実行            | Windowsコマンドシェル\[[T1059.003](https://attack.mitre.org/techniques/T1059/003)\] （コマンドとスクリプトインタープリタ \[[T1059](https://attack.mitre.org/techniques/T1059)\]） | Cortex XDR   | アンチマルウェアプロテクションを有効にします                                                       |
| 権限昇格          | プロセスハロウイング\[[T1055.012](https://attack.mitre.org/techniques/T1055/012)\] （プロセスインジェクション\[[T1055](https://attack.mitre.org/techniques/T1055)\]）           | Cortex XDR   | マルウェアセキュリティプロファイルでBehavioral Threat Protection（BTP）を設定します                    |
| 権限昇格          | Windowsサービス\[[T1543.003](https://attack.mitre.org/techniques/T1543/003)\] （システムプロセスの作成または変更\[[T1543](https://attack.mitre.org/techniques/T1543/003)\]）  | Cortex XDR   | マルウェアセキュリティプロファイルでBehavioral Threat Protection（BTP）を設定します                    |
| 権限昇格          | プロセスインジェクション[\[T1055](https://attack.mitre.org/techniques/T1055)\]                                                                                      | Cortex XDR   | アンチエクスプロイトプロテクションを有効にします                                                     |
| 権限昇格          | プロセスインジェクション[\[T1055](https://attack.mitre.org/techniques/T1055)\]                                                                                      | Cortex XDR   | アンチマルウェアプロテクションを有効にします                                                       |
| 防衛回避          | 正当な名前または場所との一致\[[T1036.005](https://attack.mitre.org/techniques/T1036/005)\] （マスカレード\[[T1036](https://attack.mitre.org/techniques/T1036)\]）             | Cortex XDR   | Restrictionセキュリティプロファイルを構成します                                                |
| 防衛回避          | レジストリの変更\[[T1112](https://attack.mitre.org/techniques/T1112)\]                                                                                          | Cortex XDR   | マルウェアセキュリティプロファイルでBehavioral Threat Protection（BTP）を設定します                    |
| 防衛回避          | ソフトウェアパッキング\[[T1027.002](https://attack.mitre.org/techniques/T1027/002)\] （難読化されたファイルまたは情報\[[T1027](https://attack.mitre.org/techniques/T1027)\]）       | WildFire     | WildFireファイルサイズのアップロード制限が最大化されていることを確認します                                    |
| 防衛回避          | ソフトウェアパッキング\[[T1027.002](https://attack.mitre.org/techniques/T1027/002)\] （難読化されたファイルまたは情報\[[T1027](https://attack.mitre.org/techniques/T1027)\]）       | WildFire     | WildFireファイルブロックプロファイルのすべてのアプリケーション、ファイルタイプについて、転送が有効になっていることを確認します          |
| 防衛回避          | ソフトウェアパッキング\[[T1027.002](https://attack.mitre.org/techniques/T1027/002)\] （難読化されたファイルまたは情報\[[T1027](https://attack.mitre.org/techniques/T1027)\]）       | WildFire     | すべてのセキュリティポリシーでWildFire分析プロファイルが有効になっていることを確認します                             |
| 防衛回避          | ソフトウェアパッキング\[[T1027.002](https://attack.mitre.org/techniques/T1027/002)\] （難読化されたファイルまたは情報\[[T1027](https://attack.mitre.org/techniques/T1027)\]）       | WildFire     | 復号したコンテンツのWildFireへの転送が有効になっていることを確認します                                      |
| 防衛回避          | ソフトウェアパッキング\[[T1027.002](https://attack.mitre.org/techniques/T1027/002)\] （難読化されたファイルまたは情報\[[T1027](https://attack.mitre.org/techniques/T1027)\]）       | WildFire     | すべてのWildFireセッション情報設定が有効になっていることを確認します                                       |
| 防衛回避          | ソフトウェアパッキング\[[T1027.002](https://attack.mitre.org/techniques/T1027/002)\] （難読化されたファイルまたは情報\[[T1027](https://attack.mitre.org/techniques/T1027)\]）       | WildFire     | WildFireによって検出された悪意のあるファイルに対するアラートが有効になっていることを確認します                          |
| 防衛回避          | ソフトウェアパッキング\[[T1027.002](https://attack.mitre.org/techniques/T1027/002)\] （難読化されたファイルまたは情報\[[T1027](https://attack.mitre.org/techniques/T1027)\]）       | WildFire     | 「WildFireの更新スケジュール」が毎分ごとに更新をダウンロードしてインストールするように設定されていることを確認します               |
| 防衛回避          | ソフトウェアパッキング\[[T1027.002](https://attack.mitre.org/techniques/T1027/002)\] （難読化されたファイルまたは情報\[[T1027](https://attack.mitre.org/techniques/T1027)\]）       | Cortex XDR   | アンチエクスプロイトプロテクションを有効にします                                                     |
| 認証情報アクセス      | Webブラウザからの資格情報[\[T1555.003](https://attack.mitre.org/techniques/T1555/003)\] （パスワードストアからの資格情報\[[T1555](https://attack.mitre.org/techniques/T1555)\]）    | Cortex XDR   | Restrictionセキュリティプロファイルを構成します                                                |
| 認証情報アクセス      | ファイル内の資格情報\[[T1552.001](https://attack.mitre.org/techniques/T1552/001)\] （セキュリティで保護されていない資格情報\[[T1552](https://attack.mitre.org/techniques/T1552)\]）    | Cortex XDR   | アンチエクスプロイトプロテクションを有効にします                                                     |
| 認証情報アクセス      | ファイル内の資格情報\[[T1552.001](https://attack.mitre.org/techniques/T1552/001)\] （セキュリティで保護されていない資格情報\[[T1552](https://attack.mitre.org/techniques/T1552)\]）    | Cortex XDR   | アンチマルウェアプロテクションを有効にします                                                       |
| 認証情報アクセス      | ファイル内の資格情報\[[T1552.001](https://attack.mitre.org/techniques/T1552/001)\] （セキュリティで保護されていない資格情報\[[T1552](https://attack.mitre.org/techniques/T1552)\]）    | Cortex XDR   | Restrictionセキュリティプロファイルを構成します                                                |
| 収集            | ローカルシステムからのデータ\[[T1005](https://attack.mitre.org/techniques/T1005)\]                                                                                    | Cortex XDR   | マルウェアセキュリティプロファイルのアクションでBehavioral Threat Protection （BTP）を構成します             |
| 収集            | ローカルシステムからのデータ\[[T1005](https://attack.mitre.org/techniques/T1005)\]                                                                                    | Cortex XDR   | アンチエクスプロイトプロテクションを有効にします                                                     |
| 収集            | ローカルシステムからのデータ\[[T1005](https://attack.mitre.org/techniques/T1005)\]                                                                                    | Cortex XDR   | アンチマルウェアプロテクションを有効にします                                                       |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | 次世代ファイアウォール  | untrustゾーンからより信頼できるtrustゾーンへのトラフィックを許可する場合は、アプリケーションのセキュリティポリシーが存在することを確認します |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | 次世代ファイアウォール  | トラフィックを許可するセキュリティポリシーでサービスに「any」が設定されているものがないことを確認します                        |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | 次世代ファイアウォール  | 信頼された脅威インテリジェンスソースのIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します        |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | 脅威防御†        | imap、pop3を除くすべてのデコーダでアンチウイルスプロファイルがブロックに設定されていることを確認します                      |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | 脅威防御†        | セキュアなアンチウイルスプロファイルが関連するすべてのセキュリティポリシーに適用されていることを確認します                        |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | 脅威防御†        | アンチスパイウェアプロファイルが、すべてのスパイウェアの重大度レベル、カテゴリ、および脅威をブロックするように構成されていることを確認します       |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | 脅威防御†        | 使用中のすべてのアンチスパイウェアプロファイルでDNSシンクホールが構成されていることを確認します                            |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | 脅威防御†        | 使用中のすべてのアンチスパイウェアプロファイルでパッシブDNSの監視が有効に設定されていることを確認します                        |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | 脅威防御†        | インターネットへのトラフィックを許可するすべてのセキュリティポリシーに、安全なアンチスパイウェアプロファイルが適用されていることを確認します       |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | DNSセキュリティ †  | アンチスパイウェア プロファイルでDNSセキュリティを有効にする                                             |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | URLフィルタリング † | URLフィルタリングが使用されていることを確認します                                                   |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | URLフィルタリング † | URLフィルタリングがURLカテゴリに「ブロック」または「オーバーライド」のアクションを使用していることを確認します                   |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | URLフィルタリング † | すべてのURLへのアクセスがログに記録されていることを確認します                                             |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | URLフィルタリング † | すべてのHTTPヘッダーログオプションが有効になっていることを確認します                                         |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | URLフィルタリング † | インターネットへのトラフィックを許可するすべてのセキュリティポリシーで安全なURLフィルタリングが有効になっていることを確認します            |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | Cortex XSOAR | XSOARのプレイブックをデプロイ -- Block IP                                                |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | Cortex XSOAR | XSOARのプレイブックをデプロイ -- Block URL                                               |
| コマンド\&コントロール  | DNS \[[T1071.004](https://attack.mitre.org/techniques/T1071/004)\] （アプリケーションレイヤプロトコル\[[T1071](https://attack.mitre.org/techniques/T1071)\]）             | Cortex XSOAR | XSOARのプレイブックをデプロイ -- Hunting C\&C Communication Playbook (Deprecated)        |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | 次世代ファイアウォール  | untrustゾーンからより信頼できるtrustゾーンへのトラフィックを許可する場合は、アプリケーションのセキュリティポリシーが存在することを確認します |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | 次世代ファイアウォール  | トラフィックを許可するセキュリティポリシーでサービスに「any」が設定されているものがないことを確認します                        |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | 次世代ファイアウォール  | 信頼された脅威インテリジェンスソースのIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します        |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | 脅威防御†        | imap、pop3を除くすべてのデコーダでアンチウイルスプロファイルがブロックに設定されていることを確認します                      |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | 脅威防御†        | セキュアなアンチウイルスプロファイルが関連するすべてのセキュリティポリシーに適用されていることを確認します                        |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | 脅威防御†        | アンチスパイウェアプロファイルが、すべてのスパイウェアの重大度レベル、カテゴリ、および脅威をブロックするように構成されていることを確認します       |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | 脅威防御†        | 使用中のすべてのアンチスパイウェアプロファイルでDNSシンクホールが構成されていることを確認します                            |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | 脅威防御†        | 使用中のすべてのアンチスパイウェアプロファイルでパッシブDNSの監視が有効に設定されていることを確認します                        |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | 脅威防御†        | インターネットへのトラフィックを許可するすべてのセキュリティポリシーに、安全なアンチスパイウェアプロファイルが適用されていることを確認します       |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | DNSセキュリティ †  | アンチスパイウェア プロファイルでDNSセキュリティを有効にする                                             |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | URLフィルタリング † | URLフィルタリングが使用されていることを確認します                                                   |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | URLフィルタリング † | URLフィルタリングがURLカテゴリに「ブロック」または「オーバーライド」のアクションを使用していることを確認します                   |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | URLフィルタリング † | すべてのURLへのアクセスがログに記録されていることを確認します                                             |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | URLフィルタリング † | すべてのHTTPヘッダーログオプションが有効になっていることを確認します                                         |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | URLフィルタリング † | インターネットへのトラフィックを許可するすべてのセキュリティポリシーで安全なURLフィルタリングが有効になっていることを確認します            |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | Cortex XSOAR | XSOARのプレイブックをデプロイ -- Block IP                                                |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | Cortex XSOAR | XSOARのプレイブックをデプロイ -- Block URL                                               |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | Cortex XSOAR | XSOARのプレイブックをデプロイ -- Hunting C\&C Communication Playbook (Deprecated)        |
| データの漏出        | C2チャネル経由のデータ漏出\[[T1041](https://attack.mitre.org/techniques/T1041)\]                                                                                    | Cortex XSOAR | XSOARのプレイブックをデプロイ - PAN-OS Query Logs for Indicators                         |
| 影響            | 影響を与えるために暗号化されたデータ\[[T1486](https://attack.mitre.org/techniques/T1486)\]                                                                                | Cortex XSOAR | XSOARのプレイブックをデプロイ - Ransomware Manual for incident response                  |
| 影響            | システムの復元禁止\[[T1490](https://attack.mitre.org/techniques/T1490)\]                                                                                         | Cortex XDR   | アンチエクスプロイトプロテクションを有効にします                                                     |
| 影響            | システムの復元禁止\[[T1490](https://attack.mitre.org/techniques/T1490)\]                                                                                         | Cortex XDR   | アンチマルウェアプロテクションを有効にします                                                       |
| 影響            | システムの復元禁止\[[T1490](https://attack.mitre.org/techniques/T1490)\]                                                                                         | Cortex XDR   | マルウェアセキュリティプロファイルでBehavioral Threat Protection（BTP）を設定します                    |
| 影響            | システムの復元禁止\[[T1490](https://attack.mitre.org/techniques/T1490)\]                                                                                         | Cortex XSOAR | XSOARのプレイブックをデプロイ - Palo Alto Networks Endpoint Malware Investigation        |
| 影響            | サービス停止\[[T1489](https://attack.mitre.org/techniques/T1489/)\]                                                                                           | Cortex XDR   | アンチエクスプロイトプロテクションを有効にします                                                     |
| 影響            | サービス停止\[[T1489](https://attack.mitre.org/techniques/T1489/)\]                                                                                           | Cortex XDR   | アンチマルウェアプロテクションを有効にします                                                       |

*表2 RyukとTrickbotに対する行動方針*

*これらの機能は次世代ファイアウォールのサブスクリプションサービスの一部として提供されている*

## **結論**

Ryukランサムウェアの感染は、TrickbotやBazaLoaderなどのマルウェアによる多段階脅威活動の結果として起こることがよくあります。バックドアマルウェアが確立されると、攻撃者はPowerShellやCobaltStrikeなどのツールを使用してリモートから接続し、最初の感染から数週間から数か月後に、侵害システムにRyukをドロップします。

米国政府は、この脅威活動をヘルスケア、公衆衛生セクタ業界に対する差し迫った脅威と見なしています。

本脅威評価と上記共同サイバーセキュリティ[アラート](https://us-cert.cisa.gov/sites/default/files/publications/AA20-302A_Ransomware%20_Activity_Targeting_the_Healthcare_and_Public_Health_Sector.pdf)に関連する指標は、こちらの[GitHub](https://github.com/pan-unit42/iocs/blob/master/Ryuk/Ryuk_trickbot_campaign.txt)から利用可能です。Unit 42のTAXIIフィードにも公開済みで、ATOMビューアで表示できます。  
[https://unit42.paloaltonetworks.com/atoms/ryuk-ransomware/](https://unit42.paloaltonetworks.com/atoms/ryuk-ransomware/)

[https://unit42.paloaltonetworks.com/atoms/trickbot](https://unit42.paloaltonetworks.com/atoms/trickbot)/

パロアルトネットワークス次世代ファイアウォールの[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)を含む[セキュリティサブスクリプション](https://www.paloaltonetworks.jp/network-security/security-subscriptions)は、TrickbotとRyukに関連するアクティビティを検出します。[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)もアンチランサムウェアモジュール、アンチマルウェアモジュールを備えています。これらのモジュールは、ランサムウェアなどの悪意のあるファイルの振る舞いに関連した暗号化関連アクティビティを対象にしています。さらに、[AutoFocus](https://www.paloaltonetworks.jp/cortex/autofocus)をご利用中のお客様は、次のタグを使用して本脅威に関連するアクティビティを確認できます: [Ryuk](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Ryuk)、[Trickbot](https://autofocus.paloaltonetworks.com/#/tag/Unit42.TrickBot)、[BazaLoader](https://autofocus.paloaltonetworks.com/#/tag/Unit42.BazarLoader)

パロアルトネットワークスは本稿で見つかったファイルサンプルや侵害の兆候などをふくむ調査結果をCyber Threat Alliance(CTA サイバー脅威アライアンス)のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使用して、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害することができます。Cyber Threat Allianceの詳細については、次のWebサイトをご覧ください: [www.cyberthreatalliance.org](https://www.cyberthreatalliance.org/)

## **追加資料**

* [Mitre ATT＆CKフレームワーク](https://attack.mitre.org/)
* [Alert (AA20-302A) -- Ransomware Activity Targeting the Healthcare and Public Health Sector（アラート（AA20-302A）-- ヘルスケアおよび公衆衛生セクタを対象としたランサムウェア活動）](https://us-cert.cisa.gov/ncas/alerts/aa20-302a)
* [Unit 42によるTrickbot関連レポート](https://unit42.paloaltonetworks.com/ja/tag/trickbot-ja/)
  トップに戻る

### タグ

* [BazaLoader](https://unit42.paloaltonetworks.com/ja/tag/bazaloader-ja/ "BazaLoader")
* [Hissing Scorpius](https://unit42.paloaltonetworks.com/ja/tag/hissing-scorpius-ja/ "Hissing Scorpius")
* [Joint cybersecurity alert](https://unit42.paloaltonetworks.com/ja/tag/joint-cybersecurity-alert-ja/ "joint cybersecurity alert")
* [Ryuk](https://unit42.paloaltonetworks.com/ja/tag/ryuk-ja/ "Ryuk")
* [Trickbot](https://unit42.paloaltonetworks.com/ja/tag/trickbot-ja/ "Trickbot")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:攻撃者にEmotet拡散手段やMcAfee偽装手段を提供するドメインパーキング](https://unit42.paloaltonetworks.com/ja/domain-parking/ "攻撃者にEmotet拡散手段やMcAfee偽装手段を提供するドメインパーキング")

### 目次

* 

### 関連記事

* [バンキング型トロイの木馬の技術: 金銭的動機で動くマルウェアはいかにしてインフラとなったか](https://unit42.paloaltonetworks.com/ja/banking-trojan-techniques/ "article - table of contents")
* [ケーススタディ: BazarLoaderからネットワーク偵察へ](https://unit42.paloaltonetworks.com/ja/bazarloader-network-reconnaissance/ "article - table of contents")
* [BazarCall手法: コールセンターを使いマルウェア「BazarLoader」を拡散](https://unit42.paloaltonetworks.com/ja/bazarloader-malware/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
