[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/siloscape/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/siloscape/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/ "クラウド サイバーセキュリティ リサーチ")  
  [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)

# Windowsコンテナを標的とする初のマルウェアSiloscapeがクラウド環境を侵害

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Daniel Prizmant](https://unit42.paloaltonetworks.com/ja/author/daniel-prizmant/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2021年6月7日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Cloud](https://unit42.paloaltonetworks.com/ja/tag/cloud-ja/)
  * [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/)
  * [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/)
  * [Siloscape](https://unit42.paloaltonetworks.com/ja/tag/siloscape-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/siloscape/?pdf=download&lg=ja&_wpnonce=dce0597cbf "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/siloscape/?pdf=print&lg=ja&_wpnonce=dce0597cbf "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Windowsコンテナを標的とする初のマルウェアSiloscapeがクラウド環境を侵害&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsiloscape%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsiloscape%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsiloscape%2F&title=Windowsコンテナを標的とする初のマルウェアSiloscapeがクラウド環境を侵害 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsiloscape%2F&text=Windowsコンテナを標的とする初のマルウェアSiloscapeがクラウド環境を侵害 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsiloscape%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Windowsコンテナを標的とする初のマルウェアSiloscapeがクラウド環境を侵害%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsiloscape%2F "Share in Mastodon")

## 概要

筆者は2021年3月にこれまで確認されていなかったWindowsコンテナを標的とするマルウェアを初めて発見しました。ここ数年のクラウド導入数の急激な伸びを考えれば、この発見はとくに驚くにはあたらないでしょう。筆者はこのマルウェアをSiloscape（「サイロエスケープ」のように発音）と名付けました。その理由は、このマルウェアの主な目的がコンテナ*をエスケープ（脱出）* することにあり、Windowsでのコンテナは[主にサーバーサイロ (Server Silo) によって実装されている](https://unit42.paloaltonetworks.jp/what-i-learned-from-reverse-engineering-windows-containers/)からです。

Siloscapeは高度に難読化されたマルウェアで、Windowsコンテナを介してKubernetesクラスタを標的にしています。その主な目的は設定ミスのあるKubernetesクラスタにバックドアを開き、悪意のあるコンテナを実行することです。

通常、個々のコンテナは単一のクラウドアプリケーションのみを実行しています。これに対しクラスタは複数のクラウドアプリケーションを実行している可能性があります。そのためクラスタ全体の侵害は個々のコンテナの侵害にくらべてはるかに深刻なものになります。たとえばユーザー名やパスワードなどの重要情報、組織の機密ファイルや内部ファイル、さらにはクラスタにホストされているデータベース全体を攻撃者に窃取されてしまうおそれがあります。このような攻撃が組織のファイルを人質に取ってランサムウェア攻撃に利用する可能性もあります。組織のクラウド化が進むにつれ開発環境やテスト環境にKubernetesクラスタを採用する企業も増えていますから、そうした環境が侵害されれば深刻なソフトウェアサプライチェーン攻撃につながってしまうおそれもあります。

SiloscapeはTorプロキシと.onionドメインを使用してコマンド＆コントロール（C2）サーバーに匿名で接続します。筆者はこのサーバーへのアクセスになんとか成功しました。この結果「Siloscape」によるアクティブな被害者23名を確認しました。またこのC2サーバーは合計で313ユーザーをホストしていました。このことは「Siloscape」がさらに大規模なキャンペーンのごく一部であることを物語っています。筆者はまたこのキャンペーンが1年以上前から行われていることも確認しています。

本稿ではWindowsコンテナの脆弱性にまつわる背景、Siloscapeの技術的概要、Windowsコンテナセキュリティ確保のためのベストプラクティスについて解説します。

パロアルトネットワークスのお客様は、[Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud.html)のランタイム保護機能によりこの脅威から保護されています。

## Windows Server Container脆弱性の概要

筆者は2020年7月15日に[「Windows Serverコンテナのブレイクアウト方法とその対策」という記事](https://unit42.paloaltonetworks.jp/windows-server-containers-vulnerabilities/)を公開しました。この記事では、コンテナエスケープ (コンテナブレイクアウト) のテクニックを紹介し、そうしたエスケープテクニックが攻撃者の手に渡った場合の潜在的な用途について考察しました。そこで筆者が注目した最も重要な用途は「Kubernetes内のWindowsコンテナノードからクラスタ内での拡散を狙ってコンテナエスケープする」というものでした。

Microsoftは当初、この問題を脆弱性とは考えていませんでした。その根拠は「Windows Serverコンテナはセキュリティ境界ではないからコンテナ内で実行されている各アプリケーションはそのホスト上で直接実行されているものとして扱われるべきである」というものでした。

この議論がかわされた数週間後、筆者はGoogleにこの問題を報告しました。Kubernetesにはこれらの問題に対する脆弱性があるためです。その後[GoogleがMicrosoftに問い合わせ](https://googleprojectzero.blogspot.com/2021/04/who-contains-containers.html)をし、そこで何度かやりとりがかわされたのち、Microsoftは「Windowsコンテナからホストへのエスケープがコンテナ内で管理者権限なしに実行された場合[それは実際に脆弱性であるものとみなす](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-24096)」と判断しました。

この後、筆者はSiloscapeを発見しました。SiloscapeはWindows Serverコンテナに積極的にエクスプロイトをしかけているマルウェアで、すでに利用された実績があります。Siloscapeは、Windowsコンテナ（Hyper-VではなくServer Containersを使用）を介してKubernetesを標的にする高度に難読化されたマルウェアです。その主な目的は設定ミスのあるKubernetesクラスタにバックドアを開き、たとえばクリプトジャックを行う悪意のあるコンテナを実行することです。ただし、その目的だけには限定されません。

このマルウェアはその振る舞いやテクニックにいくつか特徴があります。

* Webサーバーなど一般的なクラウドアプリケーションを初期アクセスの標的とします。そのさいは既知の脆弱性（ワンデイ脆弱性）のなかでもすでに既知のエクスプロイトが出回っているものを利用しているようです。
* Windowsのコンテナエスケープ技術を使ってコンテナを脱出し基盤ノード上でコードを実行します。
* 基盤ノードの認証情報を悪用してクラスタ内で拡散を試みます。
* TorネットワークでIRCプロトコルを使ってC2サーバーに接続します。
* 追加コマンドを待ち受けます。

このマルウェアはKubernetesクラスタのコンピューティングリソースを利用してクリプトジャックを行い、侵害クラスタ上で実行されている何百ものアプリケーションから機密データを漏出させる可能性があります。

このC2サーバーを調査した結果、このマルウェアは大規模ネットワークのほんの一部で、攻撃キャンペーンは1年以上前から行われていることがわかりました。さらに、本稿執筆時点でこのオンラインになっている特定攻撃キャンペーン部分にアクティブな被害者がいることも確認されました。

## 技術的概要

技術的詳細に入る前にSiloscapeの全体的な振る舞いとフローについてここでしっかり理解しておきたいと思います。
[![この図は、Siloscapeが設定ミスのあるKubernetesクラスタを通じて行う全体的な実行フロー（C2サーバーとの通信やその振る舞いなど）を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/06/word-image-jp.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/06/word-image-jp.png) 図1 Siloscapeの実行フロー

1. 攻撃者が既知の脆弱性、脆弱なWebページや脆弱なデータベースなどを使い、Windowsコンテナ内でリモートコード実行（RCE）を行えるようにします。
2. 攻撃者が必要なC2接続情報をコマンドライン引数として提供された（バイナリ内にハードコードされていない）Siloscape（CloudMalware.exe）を実行します。
3. SiloscapeがCExecSvc.exeになりすまし、SeTcbPrivilegeの権限を取得します（この手法については筆者の[過去の記事](https://unit42.paloaltonetworks.jp/windows-server-containers-vulnerabilities/)で詳しく説明しています）。
4. Siloscapeがホストへのグローバルシンボリックリンクを作成し、コンテナ化されたXドライブを実質的にホストのCドライブにリンクします。
5. Siloscapeがグローバルリンクを使ってホスト上のkubectl.exeバイナリを名前で検索し、Kubernetes設定ファイルを正規表現で検索します。
6. Siloscapeが侵害ノードに新規Kubernetesデプロイメントの作成に十分な権限があるかどうかをチェックします。
7. Siloscapeがアーカイブされたファイルからunzipバイナリを使ってTorクライアントをディスクに展開します。この2つのファイルはSiloscapeのメインバイナリにパックされています。
8. SiloscapeがTorネットワークに接続します。
9. 提供されたコマンドライン引数を使用してSiloscapeがC2サーバーのパスワードを復号します。
10. Siloscapeがコマンドライン引数として指定された.onionドメイン（Torネットワークを通じてアクセス可能なドメイン）を使ってC2サーバーに接続します。
11. SiloscapeがC2からのコマンドを待ってそれを実行します。

コンテナを標的にするマルウェアのほとんどがクリプトジャックに特化したものであるのに対し、Siloscapeはそれ自体では実際にクラスタに危害を加えるようなことはしません。そのかわり、検出されないことや追跡されないことに重点を置いてクラスタへのバックドアを開きます。

#### 防御回避と難読化

Siloscapeは高度に難読化されています。バイナリ全体で読める文字列はほとんどありません。難読化ロジック自体はさほど複雑なものではありませんが、このバイナリを復元するのはかなり骨が折れます。
![Siloscapeの文字列がInteractive Dissemblerでどのように表示されるかを見ると、このマルウェアがいかに高度に難読化されているかがわかります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/06/word-image-11.png) 図2 Interactive Disassembler (IDA)で見た文字列の難読化

単純なAPIコールですら難読化されており、関数を単純に呼び出すかわりにわざわざ同じ関数のネイティブAPI(NTAPI) を使うことまでやっていました。
![ntdll.dll内関数の動的検索](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/06/word-image-12.png) 図3 ntdll.dll内関数の動的検索

たとえばSiloscapeはCreateFileを呼び出す代わりにNtCreateFileを呼び出します。またNtCreateFileを直接呼び出さず、動的に呼び出します (つまり、ランタイムにntdll.dll内で関数名を検索してそのアドレスにジャンプします)。それだけでなく、関数名やモジュール名も難読化して実行時にのみ難読化を解除します。この結果、静的解析ツールでの検出やリバースエンジニアリングが非常に難しいマルウェアができあがっています。

SiloscapeはC2サーバーのパスワード復号に鍵をひと組使用します。この難読化の最大の特徴は、一方のキーをバイナリにハードコードし、もう一方のキーをコマンドライン引数として与えていることです。筆者は[AutoFocus](https://www.paloaltonetworks.jp/cortex/autofocus)やVirusTotalなど複数のエンジンでハッシュを検索しましたが、何も見つけることができませんでした。このことから、Siloscapeは新しい攻撃のたびに固有のキーペアを使い、それぞれを一意なものとしてコンパイルされているのではないかと考えられます。ハードコードされたキーのおかげで各バイナリはほかのものと少しずつ違なるものになり、その結果ハッシュがどこにも見つからないのでしょう。このことはハッシュ単体ではSiloscapeを検出できないということも意味します。
![SiloscapeはVisual Studio Resource Managerを使ってTorアーカイブをディスクに書き込みます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/06/word-image-13.png) 図4 Visual Studio Resource Managerを使うSiloscape

このマルウェアの使うもう1つ興味深いテクニックがVisual Studio Resource Managerです。Visual Studio Resource ManagerはVisual Studio組み込みの機能で、簡単なAPIコールをいくつか実行するだけで基本的にはどんなファイルでも元のバイナリに添付することができ、その添付データへのポインタを取得することができます。Siloscapeはこの方法でTorアーカイブとTorアーカイブを開くunzipバイナリの両方をディスクに書き込んでいます。また安全にC2へ接続する目的でTorを使っています。

#### コンテナエスケープ

このSiloscapeのさらにもうひとつ興味深い点はコンテナエスケープの方法です。エスケープを可能にするシステムコールNtSetInformationSymbolicLinkを実行するにはまずSeTcbPrivilegeを得なくてはいけません。そのための方法はいくつかあって、たとえば筆者のテストでは、適切な権限を持つCExecSvc.exeにDLLを注入してCExecSvc.exeのコンテキストでNtSetInformationSymbolicLinkを実行していました。Siloscapeの場合、Thread Impersonationと呼ばれるテクニックを利用しています。この方法はオンラインにはあまりドキュメントがなく実例もほとんど見つかりませんが、このテクニックで最も重要な関数が**文書化されていない**システムコールNtImpersonateThreadです。

SiloscapeはCExecSvc.exeのメインスレッドになりすますことでCExecSvc.exeの権限を模倣し、新たに作成されたシンボリックリンク上でNtSetInformationSymbolicLinkを呼び出してコンテナをエスケープします。具体的には、コンテナ化されたローカルのXドライブをホストのCドライブにリンクします。

#### クラスタの選択

Siloscapeはホストへのリンクを作成してから2つの特定ファイルを検索します。その1つ目がkubectl.exeで、2つ目が通常Kubernetesノードに存在する設定ファイルです。
![Siloscapeがkubectl.exeのバイナリを検索](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/06/word-image-14.png) 図5 Siloscapeがkubectl.exeバイナリを検索

Siloscapeはkubectl.exeを名前で検索し、設定ファイルを正規表現で検索します。検索関数は追加引数を取りますが、この引数は検索対象から除外するフォルダ名を格納したvectorへのポインタです。
![Siloscapeは設定ファイルを正規表現で検索する](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/06/word-image-15.png) 図6 Siloscapeは設定ファイルを正規表現で検索する

上記のファイルを検索するためにFindFileを呼び出すと、Program Files、Program Files (x86)、Windows、Usersの各フォルダが除外されます。除外理由は検索を高速化するためと、前述のファイルがこれらのフォルダに存在する可能性が低いためです。ファイルが両方見つかるとそのパスがグローバル変数に保存されます。ファイルが見つからなければSiloscapeは終了して攻撃を停止します。

Siloscapeはkubectlコマンド実行に必要なものをすべて見つけると、つづけて侵害ノードが実際に攻撃者の悪意のあるアクティビティへの使用にたえうるパーミッションを持っているかどうかのチェックにうつります。このチェックは、kubectlコマンド%ls auth can-i create deployments --kubeconfig=%lsを実行して行います。そのさいは、書式内の文字列が先ほどグローバル変数として保存したパスに置き換えられます。

#### C2への接続と対応コマンド

必要なものをすべて入手し、侵害ノードで実際に新規デプロイメントを作成できることを確認すると、SiloscapeはTorアーカイブ(ZIP)とunzipバイナリをホストのCドライブに書き込みます。Torを展開したSiloscapeはtor.exeを新しいスレッドに起動し、Torスレッドの出力を確認しつつその終了を待ちます。

Torが起動すると、Siloscapeはコマンドライン引数として提供されたonionアドレスでTorを使ってC2（IRCサーバー）に接続します。

このサーバーはパスワードで保護されています。Siloscapeは最初のコマンドライン引数を使用して単純なバイトごとのXOR演算でパスワードを復号します。以下はこのC2サーバーのパスワード復号をわかりやすく表したものです。  
C  
char hardCodedXor\[32\] = "HARD\_CODED\_32\_LONG\_STRING"; char ircPass\[32\] = { 0 }; for (int i = 0; i \< 32; i++) ircPass\[i\] = hardCodedXor\[i\] ^ argv\[1\]\[i\];

|---------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 | char hardCodedXor\[32\] = "HARD\_CODED\_32\_LONG\_STRING"; char ircPass\[32\] = { 0 }; for (int i = 0; i \< 32; i++) ircPass\[i\] = hardCodedXor\[i\] ^ argv\[1\]\[i\]; |

IRCサーバーへの接続に成功すると、JOIN #WindowsKubernetesコマンドを発行してWindowsKubernetes IRCチャンネルに参加し、そのまま待機します。

Siloscapeはkubectlがサポートするコマンドと通常のWindowsのcmd用コマンドの2種類のコマンドを受け付けます。
![送信者のusernameをadminと比較するSiloscape](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/06/word-image-16.png) 図7 送信者のusernameをadminと比較するSiloscape

Siloscapeはプライベートメッセージを待ち受けます。adminというユーザーからのプライベートメッセージを受け取ると、Siloscapeは次のロジックに従います。

* そのメッセージがKで始まる場合は以前%ls %s --kubeconfig=%lsコマンドの実行で見つけておいたパスを使ってクラスタへのkubectlコマンドを実行する。
  * 1つ目のパラメータはkubectlパスのグローバル変数。
  * 2つ目のパラメータはadminからのメッセージから最初の文字を除いたもの。
  * 3つ目のパラメータは設定ファイルのパスのグローバル変数。
* メッセージがCで始まる場合は単に最初の文字を除いたコマンドを通常のWindowsのcmdコマンドとして実行する。

## コマンド\&コントロール

本マルウェアを逆アセンブルしたさい、とくにC2処理部を逆アセンブルしたさい、筆者はこのキャンペーンがまだ実行中なのかどうかを確認したいと考えました。

そこでまっさらな仮想マシンを用意してTorをダウンロードし、SOCKS5をサポートするIRCクライアントを探し始めました。SOCKS5はTorを介した接続で必要となるプロキシプロトコルです。IRCは非常に古いプロトコルで20年前に比べると今は人気がありません。くわえてIRCはSOCKS5登場のほぼ10年前には登場しています。筆者はSOCKS5とonionドメインへの接続の両方をサポートしているシンプルで軽量なIRCクライアント、HexChatを見つけました。

弊社のSilospaceサンプルが最初に実行されたさいのIRCユーザー名のコマンドライン引数はphp\_35でした。そこで攻撃者から見て正当なものに見えることを期待してHexChatからC2サーバーへ接続するさいにこのユーザー名を使うことにしました。
![HexChatからC2サーバーに接続すると同マルウェアのアクティブな被害者をリストアップしたこの画面を確認することができました。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/06/word-image-17.png) 図8 #WindowsKubernetesチャンネルのアクティブな被害者

接続してみるとこのサーバーがまだ稼働していることがわかりました。そこでSiloscapeのまねをして#WindowsKubernetesに参加しました。そこには23名のアクティブな被害者とadminというチャンネルオペレータがいました。
![ここに示した画面はC2サーバーで気づかれて追い出された後に観測されたものです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/06/word-image-18.png) 図9 C2サーバーのシャットダウン

残念ながら2分ほどで気づかれてしまい、サーバーから締め出されてしまいました。その2分後には、少なくとも筆者が使っていたオリジナルのonionドメインでは、当該サーバーはすでにアクティブではなくなっていました。

### 今回学んだこと

今回の調査結果を確認してまず頭に浮かんだのは「このC2サーバーには#WindowsKubernetesチャンネルで実際に見たよりも多くのアクティブユーザーがいた」ということです。正確には合計313名のユーザーがいました。このことはSiloscapeマルウェアがより大きなキャンペーンのほんの一部でしかないことを物語っています。

残念ながらサーバーに接続するとチャンネルリストは空になっていました。これはサーバーがチャンネルを公開しないように設定されたことを意味します。このためチャンネル名からは詳しい情報を得ることができませんでした。

もうひとつ重要なポイントは被害者名の表記方法です。筆者らに与えられた名前はphp\_35でしたが、筆者らのSiloscapeのサンプルが最初に実行されたとき、それは実際、脆弱なphpインスタンスを介して実行されていました。そのほかの名前も攻撃者がコード実行を達成した方法を明確に示しています（たとえば「sqlinj」は「SQLインジェクション」を意味しているのでしょう）。

@admin sqlinj\_64 sqlinj\_51 php\_34 weblogic\_12 sqlinj\_138 weblogic\_19 php\_66 sqlinj\_87 sqlinj\_8 sqlinj\_33 sqlinj\_114 activemq\_5 sqlinj\_44 tomcat\_9 sqlinj\_52 sqlinj\_107 redis\_10 php\_76 sqlinj\_28 activemq\_25 sqlinj\_35 php\_8 weblogic\_31 php\_35

C2から得られた最後の情報はサーバーの作成日です。これは2020年1月12日となっていました。これは必ずしもその日にSiloscapeが作られたということは意味しませんのでその点は留意してください。どちらかといえばその頃からキャンペーンが始まっていた可能性があります。

## 結論

リソースハイジャックやサービス妨害（DoS）を主な目的とする多くのクラウドマルウェアとは異なり、Siloscapeには限定された特定の目的がありません。そのかわり、あらゆる種類の悪意ある活動へのバックドアを開きます。

前回の[記事](https://unit42.paloaltonetworks.jp/windows-server-containers-vulnerabilities/)でも述べたように、ユーザーは「Windowsコンテナをセキュリティ機能と考えて利用しないこと」を推奨するMicrosoftのガイダンスに従うべきです。Microsoftではコンテナ化をセキュリティ境界として利用するのであれば、厳密にHyper-Vコンテナだけを使うことを推奨しています。Windows Serverコンテナで実行されるプロセスはすべて、ホスト（この場合はKubernetesノード）のadminと同じ権限を持っているものと仮定しておく必要があるのです。Windows Serverコンテナでセキュリティを確保する必要のあるアプリケーションを実行しているなら、これらのアプリケーションはHyper-Vコンテナに移行することをお勧めします。

さらに管理者はKubernetesクラスタが安全に構成されていることも確認する必要があります。とくにセキュリティで保護されたKubernetesクラスタであれば、ノード権限で新規デプロイメントを作成できないことからこの特定マルウェアに対してはそれほど脆弱ではありません。この場合Siloscapeの実行は停止します。

Siloscapeはコンテナセキュリティの重要性を教えてくれるものといえます。コンテナエスケープができなければこのマルウェアはさほど大きなダメージを与えることができません。こうした脅威から組織を守るには、設定ミスのない安全なクラウド環境を維持することが重要です。

[Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud.html)は既存の機能でSiloscapeマルウェアを検出・緩和することができます。
![この図はPrisma Cloudでは環境内で予期せぬプロセスが実行され始めたときにユーザーがとるアクションを選択できることを示しています。これはアンチマルウェア・エクスプロイト防止機能の一部です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/06/word-image-19.png) 図10 Prisma Cloudで予期しないプロセスに対するアクションを選択しているところ

Prisma Cloudのランタイム保護機能はマシンの振る舞いを学習し、プロセスのためのルールセットを作成します。学習が完了すると新たに実行される予期せぬプロセスに対するアクションをユーザーが選択できるようになります。選択できるアクションは、警告、防止、または実行の完全なブロックです。
![このスクリーンショットは、Prisma CloudがSiloscapeを予期せぬプロセスとしてブロックしたさいの内容です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/06/word-image-20.png) 図11 Prisma CloudでブロックされたSiloscape

#### IoC

|----------------------------------------|------------------------------------------------------------------|
| **説明**                                 | **SHA256値**                                                      |
| 筆者らのSiloscape亜種                        | 5B7A23676EE1953247A0364AC431B193E32C952CF17B205D36F800C270753FCB |
| Siloscapeがディスクに書き込むunzipバイナリのunzip.exe | 81046F943D26501561612A629D8BE95AF254BC161011BA8A62D25C34C16D6D2A |
| Silsocapeがディスクに書き込むtorアーカイブtor.zip     | 010859BA20684AEABA986928A28E1AF219BAEBBF51B273FF47CB382987373DB7 |

## 追加資料

[Unit 42、Windowsコンテナを標的とした初のマルウェアを発見](https://www.paloaltonetworks.com/blog/2021/06/siloscape-malware-windows-containers/?lang=ja)

[ウェビナー開催](https://register.paloaltonetworks.com/newtargetedattack): Unit 42リサーチャーがSiloscapeの詳細をライブで解説します。
トップに戻る

### タグ

* [Cloud](https://unit42.paloaltonetworks.com/ja/tag/cloud-ja/ "Cloud")
* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")
* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")
* [Siloscape](https://unit42.paloaltonetworks.com/ja/tag/siloscape-ja/ "Siloscape")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:TeamTNTが組織への侵入を狙いクラウド環境を積極的に列挙](https://unit42.paloaltonetworks.com/ja/teamtnt-operations-cloud-environments/ "TeamTNTが組織への侵入を狙いクラウド環境を積極的に列挙")

### 目次

* 

### 関連記事

* [Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "article - table of contents")
* [AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/ "article - table of contents")
* [AWS IAM Roles Anywhereの危険性に迫る。](https://unit42.paloaltonetworks.com/ja/aws-roles-anywhere/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of autonomous AI attack in cloud environments.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年4月23日 [#### AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [Cloud](https://unit42.paloaltonetworks.com/ja/tag/cloud-ja/ "Cloud")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/ "AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Close-up of a black woman with glasses examining colorful computer code on a screen. The scene is illuminated by various lights, creating a focused and analytical atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/13_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年2月6日 [#### クラウド脅威アクターの活動を検出する新しい手法](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [IAM](https://unit42.paloaltonetworks.com/ja/tag/iam-ja/ "IAM")

* [MITRE](https://unit42.paloaltonetworks.com/ja/tag/mitre-ja/ "MITRE")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/ "クラウド脅威アクターの活動を検出する新しい手法")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
