[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/silverterrier-covid-19-themed-business-email-compromise/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/silverterrier-covid-19-themed-business-email-compromise/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [ビジネスメール詐欺 (BEC)](https://unit42.paloaltonetworks.com/ja/category/business-email-compromise-ja/ "ビジネスメール詐欺 (BEC)")  
  [ビジネスメール詐欺 (BEC)](https://unit42.paloaltonetworks.com/ja/category/business-email-compromise-ja/)

# 脅威攻撃グループSilverTerrierによる新型コロナウイルスをテーマにしたビジネスメール詐欺の手口

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Peter Renals](https://unit42.paloaltonetworks.com/ja/author/peter-renals/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2020年5月8日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [ビジネスメール詐欺 (BEC)](https://unit42.paloaltonetworks.com/ja/category/business-email-compromise-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [BEC](https://unit42.paloaltonetworks.com/ja/tag/bec-ja/)
  * [COVID](https://unit42.paloaltonetworks.com/ja/tag/covid-ja/)
  * [Law Enforcement](https://unit42.paloaltonetworks.com/ja/tag/law-enforcement-ja/)
  * [SilverTerrier](https://unit42.paloaltonetworks.com/ja/tag/silverterrier-ja/)
  * [Syndicate Orion](https://unit42.paloaltonetworks.com/ja/tag/syndicate-orion-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/silverterrier-covid-19-themed-business-email-compromise/?pdf=download&lg=ja&_wpnonce=dc23a6ba65 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/silverterrier-covid-19-themed-business-email-compromise/?pdf=print&lg=ja&_wpnonce=dc23a6ba65 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=脅威攻撃グループSilverTerrierによる新型コロナウイルスをテーマにしたビジネスメール詐欺の手口&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsilverterrier-covid-19-themed-business-email-compromise%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsilverterrier-covid-19-themed-business-email-compromise%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsilverterrier-covid-19-themed-business-email-compromise%2F&title=脅威攻撃グループSilverTerrierによる新型コロナウイルスをテーマにしたビジネスメール詐欺の手口 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsilverterrier-covid-19-themed-business-email-compromise%2F&text=脅威攻撃グループSilverTerrierによる新型コロナウイルスをテーマにしたビジネスメール詐欺の手口 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsilverterrier-covid-19-themed-business-email-compromise%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=脅威攻撃グループSilverTerrierによる新型コロナウイルスをテーマにしたビジネスメール詐欺の手口%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsilverterrier-covid-19-themed-business-email-compromise%2F "Share in Mastodon")

## 概要

パロアルトネットワークス脅威インテリジェンス調査チームUnit 42は、世界的脅威の中で最も活発なサブグループの1つに焦点を当て、 [SilverTerrier](https://unit42.paloaltonetworks.com/silverterrier-2019-update/)という名前でビジネス電子メール詐欺（BEC）活動に関与するナイジェリアのサイバー犯罪者を追跡しています。過去90日間（1月30日～4月30日）に、3人のSilverTerrierのアクター/グループが、COVID-19をテーマにした10件のマルウェア攻撃キャンペーンを開始したことが確認されています。これらのキャンペーンでは、当社の顧客ベース全体で170通以上のフィッシングメールが確認されています。標的は多岐にわたるものの、対象組織のなかにはCOVID-19への対応活動で重要な役割を果たす組織も含まれており、SilverTerrierのアクターは最低限の倫理観も持ち合わせていないということがわかります。具体的には、米国、オーストラリア、カナダ、イタリア、英国の政府医療機関、地方自治体、医療プログラム/センターを持つ大規模大学、地域の公益事業、医療出版社、保険会社などを見境なく狙ったキャンペーンを行っている点が憂慮されます。

インターネット犯罪苦情センター（IC3）が最近発表した[年次報告書](https://pdf.ic3.gov/2019_IC3Report.pdf) によると、連邦捜査局（FBI）は2019年に過去最高の2万3775件のBEC攻撃を観測しました。 これらの攻撃は、同期間のサイバー犯罪の他のすべてのカテゴリーを大幅に上回り、世界で推定17億7000万USドル（日本円換算でおよそ1880億円）の損失をもたらしていました。

COVID-19の世界的影響を受け、前例のない数の企業がクラウド インフラへの移行を急ぎ、同時に労働力の大半がリモートワーク化されています。このためそうしたリモートワーカーが同ウイルスの関連トピックになんであれ興味を抱いてしまうことは理解できますし、その機をBEC関係者がCOVID-19関連のフィッシング キャンペーンに悪用しようとするのも予想されたなりゆきといえるでしょう。

なお本稿で言及した悪意のあるキャンペーンは、いずれも意図した標的への感染には成功していません。パロアルトネットワークスのセキュリティ サービス（URLフィルタリング、WildFire、脅威防御）は、すべてのサンプルと関連インフラストラクチャを悪意のあるものとして検出・分類します。

### アクター 1

私たちは最も目立った活動を8つの一連の攻撃キャンペーンにグループ化して識別しました。これら8つの攻撃キャンペーンは、SilverTerrierに直接つながっているか、SilverTerrierのアクターと1、2次の隔たりでつながることがサイバーセキュリティ コミュニティ全体で把握されているアクターによるものでした。本稿ではこの人物を「アクター1」と呼ぶことにします。

##### **キャンペーン 1**

最初のキャンペーンは2020年1月30日に開始され、さまざまなバリエーションの件名をつけたメールが英語とインドネシア語の両方で送信されました。メールにはインドネシア保健省の文書を装ったLokibotマルウェア サンプルが添付されており、被害者が感染するとpetroindonesia\[.\]co\[.\]idを呼び出すように設計されていました。
![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-2.png) 表 1. 1回目のキャンペーンの指標

##### **キャンペーン 2**

キャンペーン1から1ヶ月余りののち、米国の大手電力会社への1通の電子メールが確認されました。このメールは、おそらく国連を意味する「UN」から転送されてきたメールに見せかけるよう細工がされていました。このメールには、アフリカーンス語で書かれたテキストを含むMicrosoft Excelのスプレッドシートが添付されており（図1）、ファイルを開くと[CVE-2017-11882](https://nvd.nist.gov/vuln/detail/CVE-2017-11882)の脆弱性を利用してドメインuzoclouds\[.\]euから「dutchz.exe」という実行ファイルを要求してダウンロードし、その後、SMTP経由でmailhostbox\[.\]comに接続しようとします。Microsoftは本脆弱性のセキュリティ更新プログラムを公開済みですが、サイバー犯罪者の間では依然としてこの脆弱性がよく使用されています。本アクターのアクティビティ帰属（アトリビューション）に利用した指標は、ドメインuzoclouds\[.\]euとアクター1との直接的な関連が過去に明らかになっていること、そして本アクターの既知のエイリアスである「modexcomm」が同Excelファイルを最後に編集していることです。
![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-3.png) 図 1. UPDATE!!!.xlsxの内容とその翻訳 ![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-4.png) 表 2. 2回目のキャンペーンの指標

##### **キャンペーン 3**

2020年3月23日、オーストラリアの保険会社に複数のフィッシングメールが送信されたことで3回目のキャンペーンが発見されました。このキャンペーンでは、新しいフェイスマスクの注文フォームを連想させる件名と添付ファイルが使われていました。前回のキャンペーン同様、添付されたRTF文書はCVE-2017-11882の脆弱性を利用し、posqit\[.\]netとbit\[.\]lyの両方を呼び出していました。ここではURL短縮サービスを利用することで、接続先の1つがをごまかそうとしていたようです。Cyren による調査・分析[ブログ](https://www.cyren.com/blog/articles/covid-agenttesla-3481)によれば、このサンプルは AgentTesla マルウェアをダウンロードしてインストールするようです。
![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-5.png) 表 3. 3回目のキャンペーンの指標

##### **キャンペーン 4**

さらに複雑な4つ目のキャンペーンが観測されたのは翌3月24日からで、これは2020年4月7日まで続きました。今回は3つの異なるメールアカウントを使い、3つの異なる悪意のある添付ファイルを送信していました。これらのフィッシングでは、COVID-19関連用品を扱うメールの件名が共通していました。通常、私たちはフィッシング キャンペーン間の相関関係を確立する基準にメールの件名は利用しません。ただし今回は、件名のユニークさ（大文字の使い方や句読点の使い方が同じ）、添付ファイル名の類似性、マルウェア ファミリの類似性、これらの特徴を組み合わせた結果、これら3つのイベントの相関を示すパターンとして十分と判断しました。

最初のメールは、大規模な医療プログラムを持つ米国の大学を含む複数の受信者に送信されました。以前のキャンペーン同様、添付ファイルはCVE-2017-11882の脆弱性を利用したMicrosoft Office文書です。具体的に言うとこれは「Galaxy International Trading Limited」というぼかし処理したヘッダ画像をつけた、保護されているExcelファイルで、開くとmecharnise\[.\]irとmetadefenderinternationalsolutionfor\[.\]duckdns\[.\]orgの両方を呼び出して被害端末に追加の実行可能ファイルをダウンロードさせます。
[![COVID-19 の BEC マルウェア サンプル](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/Figure-2.-Campaign-4-Email-Targeting-US-University-Sample-Products.xlsx.png)](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/Figure-2.-Campaign-4-Email-Targeting-US-University-Sample-Products.xlsx.png) 図 2. キャンペーン4 米国の大学を標的にしたメール（Sample Products.xlsx）

次に私たちはカナダの保健機関に送信された1通のフィッシングメールを確認しました。以前のサンプルと異なり、この添付ファイルは圧縮されたRARファイル内に「Product\_Sample\_List.exe」としてパッケージ化したAgentTeslaのサンプルが含まれていました。このファイルは、潜在的被害者に感染後、SMTP経由でcoffiices\[.\]comのコマンド\&コントロールに接続するよう設定されていました。

最後に、オーストラリアのエネルギー会社を含む複数の受信者に3通目の一連の電子メールが送信されました。前回のメール同様、このメールにも圧縮されたRARファイル内に「Sample Product.exe」としてパッケージ化されたAgentTeslaのサンプルが含まれていました。さらに2回目のキャンペーン同様、このサンプルはコマンド\&コントロールとしてmailhostbox\[.\]comのあるアカウントに接続するよう設定されていました。
![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-7.png) 表 4. 4回目のキャンペーンの指標

##### **キャンペーン1〜4を結びつける**

アクター1とナイジェリア人によるサイバー犯罪、最初の4つのフィッシング攻撃キャンペーンとの関連性について検証し、これらのキャンペーンと過去のBEC活動から得られたマルウェアの関連性、Lokibotマルウェアの弱点から得られた洞察を重ね合わせると、いくつか興味深い関連性が浮かび上がってきました（図2）。これら活動のすべてをアクター1に帰属させる決定的証拠とまではいかないものの、これらの関連性をつなげるとアクター1のインフラを起点とし、新しいCOVID-19キャンペーンのインフラを経由したのち、ナイジェリアに戻ってくるひとつながりの経路が描かれました。

この分析ではまず、アクター1に直接帰属していることを以前のBEC活動から確認済みの4つの欧州連合（.eu）ドメインから始めました。ここではドメインとIPアドレスを結ぶ実線はアクターがLokibotマルウェアを使用していたことから得られた洞察に基づいており、破線は両ドメインをつなぐマルウェア サンプルの存在を表しています。hojokk\[.\]comへのリンクを辿ると、「MMC」というフォルダにホステイングされているマルウェアが発見されました。アクター１のミドルネームは不明ですが、下の名前と上の名前のイニシャルは偶然にも「MC」です。このほか、同ドメインを発着するこのほかの接続も追跡した結果、ナイジェリアにつながる複数のリンクやposqit\[.\]netとのマルウェアの重複も発見されました。これらについては後述のキャンペーンで詳しく説明します。

mecharnise\[.\]irに注目すると、アクター1のドメインの2つとマルウェアが重複していることがわかりました。さらに、2つの特定ナイジェリア国内IPアドレスが共有するLokibotマルウェアとのつながりも発見しましたが、これらのIPアドレスが両方ともpetroindonesia\[.\]co\[.\]idで重なることもわかりました。
[![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/Figure-3.-Infrastructure-connections-for-campaigns-1-4.png)](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/Figure-3.-Infrastructure-connections-for-campaigns-1-4.png) 図 3: キャンペーン1～4のインフラ間のつながり

##### **キャンペーン 5**

これらのつながりを起点とし、次は2020年3月26日に始まったキャンペーン5の分析を始めました。前回のキャンペーン同様、複数のマルウェアサンプルと送信アカウントが米国の臨床研究機関になりすましていたことがわかりました。

最初のメールを確認したのは弊社顧客企業の1つで、ここでもCOVID-19関連製品の購入注文フォームを装っていました。そのメールにはExcel文書が添付され、それがCVE-2017-11882の脆弱性を悪用して、systemserverrootmapforfiletrn\[.\]duckdns\[.\]orgにマッピングされた実行ファイルをダウンロードして実行するよう設定されていました。ここでも以前のキャンペーン同様、ダウンロードされたファイルはSMTP経由でmailhostbox\[.\]comのあるアカウントに接続するように設定されていました。さらにExcelの添付ファイルが同日に別のBECスタイルのキャンペーンでも見られ（図4、図5参照）、その文書には「Galaxy International Trading Limited」というぼかし処理したタイトル画像が含まれており、4回目のキャンペーンと一致していたことも注目に値します。同日、テーマの違う複数のフィッシング キャンペーンで完全に同一のファイルが送信されていたことから、高い確度でこれらの攻撃は関連していたものといえます。
[![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/Figure-4.-Separate-BEC-Campaign-with-the-Same-Attachment.png)](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/Figure-4.-Separate-BEC-Campaign-with-the-Same-Attachment.png) 図 4. 同一添付ファイルを使用した別個のBECキャンペーン [![COVID-19 マルウェア サンプル](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/Figure-5.-Campaign-5-Sample-Sent-from-Spoofed-US-Clinical-Research-Org.-PO-For-COVID-19-ProductS.xlsx.png)](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/Figure-5.-Campaign-5-Sample-Sent-from-Spoofed-US-Clinical-Research-Org.-PO-For-COVID-19-ProductS.xlsx.png) 図 5. キャンペーン 5 のサンプル（PO For-COVID-19 ProductS.xlsx）。米国臨床研究機関を詐称して送信されている

2020年3月29日、米国の政府機関に同じ件名とファイル名で2通目のフィッシングメールが送信されました。ただし今回の添付ファイルはAgentTeslaマルウェアで、それが実行ファイルとしてパッケージ化されており、コマンド＆コントロールとしてはやはりmailhostbox\[.\]comのあるアカウントに接続していました。さらにこの電子メールはreynoldsgh\[.\]comというドメインから送信されていました。このドメインは内容が不完全で、詐欺の可能性が疑われる稼働中のウェブサイトをホスティングしており、その連絡先情報以下にはガーナの電話番号が記載されています。

[![COVID-19 の BEC フィッシング サンプル](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/Figure-6.-Screenshot-of-reynoldsgh.com_.png)](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/Figure-6.-Screenshot-of-reynoldsgh.com_.png) 図 6. reynoldsgh\[.\]comのスクリーンショット 一連の電子メールの3回目のものは2020年4月6日に着信しました。ヨーロッパの医療出版社と米国の政府機関に送信されたこのメールには、mailhostbox\[.\]comのアカウントとの通信にSMTPを使用するように設定されたAgentTelsaマルウェアのサンプルも含まれていました。

![BEC の COVID-19 キャンペーンの指標](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-12.png) 表 5. 5回目のキャンペーンの指標

##### **キャンペーン 6**

2020年3月30日、DuckDNS提供のダイナミックDNSサービスを利用するというここ最近流行りにならい、シンガポールにある海運会社を偽装したと思われる会社から、船舶遅延のお知らせを装ったフィッシングメールが1通確認されました。メールにはCVE-2017-11882エクスプロイトを悪用するWord文書が添付されており、これがkungfrdyeducationalinvestment8agender\[.\]duckdns\[.\]orgを呼び出して別の文書と実行ファイルをダウンロードするものとなっていました。この実行ファイルは、[Infoblox](https://www.infoblox.com/wp-content/uploads/threat-intelligence-report-formbook-coronavirus-campaigns.pdf)のレポートで「Formbookマルウェア」とされているものです。
![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-13.png) 表 6. 6回目のキャンペーンの指標

#### **ダイナミックDNSのクラスタ**

ダイナミックDNSサービスの提供する機能や匿名性のおかげでキャンペーン4〜6の接続内容から相関を導き出す作業は大変骨が折れました。ですが、複数の難読化レイヤを解除しつつ調査を進めることでなんとかナイジェリアとつながりのあるDuckDNSホストのクラスタを3つ特定することができました。これらすべての活動をアクター1に直接結びつけることは困難ですが、3つ目のキャンペーンで見られるmecharnise\[.\]irとのマルウェアの重複、マルウェアのパッケージングの類似性（CVE-2017-11882）、ナイジェリアとのつながりなどから、この活動はアクター1から1〜2次の隔たりでつながっているものの可能性が高いと考えられます。

4回目のキャンペーンのmetadefenderinternationalsolutionfor\[.\]duckdns\[.\]orgを起点とし、IP接続とその作成日から、関連性を確認できた5台のホストの初期クラスタがすぐに見つかりました。偶然にも、このクラスタには5回目のキャンペーンで見られたCOVID-19関連名を持つ別のホスト（systemserverrootmapforfiletrn\[.\]duckdns\[.\]org）が含まれていました。これらのホストを調査したところ、CVE-2017-11882の脆弱性を持つMicrosoft WordやExcel文書としてパッケージ化されたマルウェアの追加サンプルがいくつか見つかり、さらにマルウェアが重複していることもわかりました。
![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-14.png) 表 7. ダイナミックDNSのクラスタ1

IPアドレスのつながりをさらに分析すると、従来のBECをテーマにした71個のマルウェア サンプルにつながるホストの第2のクラスタが明らかになりました。
![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-15.png) 表 8: ダイナミック DNS クラスタ2

クラスタ1と23\[.\]95\[.\]132\[.\]48の間のマルウェアのつながりをたどると、このIPアドレスがLokibotマルウェアの200個以上のサンプルのコマンド\&コントロールを提供していることがわかりました。これらサンプルの大半は、まずダイナミックDNSホストにコールバックして実行ファイルのダウンロードし、その後でコマンド\&コントロールのために当該IPアドレスを呼び出すよう設定されていました。これらのサンプルから、一貫した命名則を持つ48台のホストを含む第3のクラスタを特定しました。興味深いことに、これらのホストの多くは第2のクラスタから数日以内に作成されたものでした。IPアドレスはベトナムに向けられていますが、当初はナイジェリア内のインフラを使って作成されていました。
![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-16.png) 表 9. ダイナミックDNSのクラスタ3

クラスタ3のホストのリストを見直すと、chnes、engine、kung、russchine、shgshg、tescoといった命名規則が目を引きますが、最も注目すべきは、クラスタ3には先の6回目のキャンペーンで観測したkungfrdyeducationalinvestment8agender\[.\]duckdns\[.\]orgが含まれていることでしょう。
![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-17.png) 図 7. キャンペーン間のインフラのつながり

##### **キャンペーン 7**

7回目のキャンペーンは2020年4月7日から8日にかけて行われました。このキャンペーンでは、NanoCore RATの2つのサンプルをワクチン関連のルアー付き圧縮RARファイルとしてパッケージ化していました。これらのサンプルは、米国の政府保健機関と医療プログラムを持つ2つの大学、カナダの保険会社を含む複数の組織に送られました。
![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-18.png) 表 10. 7回目のキャンペーンの指標

このキャンペーンとアクター 1 を相関させることで、ladbible\[.\]com というドメインから発信された1月中旬にまでさかのぼる悪意のある活動を発見しました。最初の活動をナイジェリアの起源までたどると、このキャンペーンからさかのぼること2週間以内にこのドメインがLokibotマルウェア サンプル配布に使用されていたことも確認できました。このサンプルは、先にアクター 1に帰属することが確認された2つのドメイン（sylvaclouds\[.\]eu、hokokk\[.\]com）にコールバックしていました（図3参照）。

##### **キャンペーン 8**

2020年4月8日、私たちはこのアクターによる最新のキャンペーンを目撃しました。広くばらまかれたこのキャンペーンの標的は、イタリアの大学や地方自治体、オーストラリアの様々な政府機関に加え、米国の政府保健機関、州のインフラ、健康保険会社などでした。これらのフィッシング メールは、「タイの医療部門」から送られてくるCOVID-19の救援物資を装い、コマンド\&コントロールのために185\[.\]126\[.\]202\[.\]111にコールバックするように設計されたLokibotマルウェアの2つのサンプルのうち1つを添付して配信されていました。先の図3でもみたとおり、このIPアドレスに対して実行された分析では、当該のマルウェアがダイナミックDNSのクラスタ1、クラスタ3と重複していることが確認されています。
![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-19.png) 表 11. 8回目のキャンペーンの指標

### アクター 2

上記の8つのキャンペーンとは独立して、「Alhaji」という名前に関連したキャンペーンが1つ特定されました。2020年3月17日から18日の間に、Lokibotマルウェアの2つのサンプルが、米国の政府保健機関を含む複数の組織に送信されました。これらのサンプルは、コマンド\&コントロールのために academydea\[.\]com/alhaji/Panel/five/fre\[.\]php を呼び出していました。このドメインを調査したところ、前月に使用されたマルウェアのサンプルがさらに16個発見されました。さらに、Lokibotマルウェアの脆弱性から得られた知見を活用し、この活動がナイジェリア内のIPアドレスにたどりつくことも確認できました。
![BEC のフィッシングキャンペーンの指標](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-20.png) 表 12. アクター 2によるキャンペーンの指標

### アクター 3

2020年3月23日から24日にかけて、Black Emekaという名前を使用するSilverTerrierのアクターが、悪意のある添付ファイルを含む一連の電子メールを発信しました。COVID-19の情報を装ったこれらの電子メールは、同アクターによって登録されているドメインwelheadcontrol\[.\]comから発信されています。添付されたマルウェア サンプルは、PowerShellを使用して、シンガポールのGoldenlion\[.\]sgというドメインから悪意のある実行ファイルをダウンロードします。おそらくこれは偶然の一致ではないと思われますが、このWebサイトにはGoldhoferの機器の広告が掲載されています。同アクターは、タイポスクワッティング用ドメインのgoldhhofer\[.\]comも登録していました。
![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-21.png) 図 8. goldlion\[.\]sg上のGoldhoferの広告 ![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-22.png) 表 13. アクター 2によるキャンペーンの指標

## 結論

2020年も半ばになりましたが、現在弊社顧客企業が直面している最も顕著な脅威は、洗練されたBECスキームを支援するために配布されている商用マルウェアです。COVID-19の世界的影響をにらみ、SilverTerrierアクターはフィッシング キャンペーンをこれに適応させ始めています。COVID-19をテーマにした電子メールを使用して商用マルウェアを広くばらまき、目的を達成しようとする彼らの活動は今後も続くと思われます。この傾向を踏まえ、政府機関、医療・保険機関、公益事業、医療プログラムを持つ大学などには、添付ファイルのあるCOVID-19関連の電子メールに細心の注意を払うことを推奨します。優れたスパムフィルタリング、適切なシステム管理、最新のWindowsホストを導入している組織での感染リスクはかなり低いとおもわれますが、それでも組織の管理者には[CVE-2017-11882](https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-11882) 用の Microsoft 更新プログラム インストール状況を確認することを合わせて推奨します。

パロアルトネットワークス製品をご利用中のお客様は、次の方法でこれらの脅威から保護されています。

|----------------------------------------------------------------------------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------|
| ![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-23.png) | Cortex XDRは、SilverTerrierアクターに関連するすべてのマルウェア、エクスプロイト、ファイルレス攻撃からエンドポイントを保護します。                                                                                  |
| ![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-24.png) | WildFire® のクラウドベース脅威解析サービスは、これらマルウェア ファミリに関連するサンプルを正確に識別します。                                                                                                  |
| ![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-25.png) | 脅威防御は、CVE-2017-11882 を含む、これらのアクターが使用する既知のクライアント側・サーバー側の脆弱性エクスプロイト、マルウェア、コマンド\&コントロール用インフラに対する保護を提供します。                                                        |
| ![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-26.png) | URL フィルタリングはこれらのアクターに関連するすべてのフィッシングドメイン、マルウェア ドメインを識別し、これらのアクターに関連する新しいインフラが兵器化される前にプロアクティブにフラグを設定します。                                                        |
| ![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/05/word-image-27.png) | AutoFocus™の脅威インテリジェンスサービスをご利用中のお客様は、次のタグを使用してこれらの攻撃に関連するマルウェアを表示することができます: [SilverTerrier](https://autofocus.paloaltonetworks.com/#/tag/Unit42.SilverTerrier) |

### IoC

#### **マルウェア サンプル**

* 3335ebffd8b4ab739db99f68cd6d79caa39c1210c274bbe4166194cc26de4123
* e365100468e9472518d1875796932a8085ab29f6bbfe3357928fa9cc6187628b
* 27d601ef1a2b340b6b644493a627064f60ad8a95271248e00f7bb54a59abb069
* 563b1c6252612d06b714bf29b9f53f7aade4c7ac6658b2d0c774a7e244ea83da
* 0ae2aaeb2938cf4c777be4aa192e4994020609f5640add8e7296de9ff34eb227
* 4b8b49bdfa435d0faba2e3964b04e20bbfc86aa4ffc3c3b8e1449894892f125b
* 589a1900b210826e97ec8da3c5c40f707963146e934393eb15e1b07a1398912c
* 7f661c6f5ebba3eca82e1dbf1a96e27f2503da405093464538d90dc113a7b439
* f7183d3a992ead2bf194ac46b1f6f70ad9e30bfd5b6065ffbd96a3529c311725
* 83457e2b8f9209ec1c987b1a0bee65140cc41d1d59ed38f1d1ad160ea0d1d13c
* b58e386928543a807cb5ad69daca31bf5140d8311768a518a824139edde0176f
* c5c43b340957830f5d7484ce06f9de0ef593d88f3d48c09cd2150e670661f672
* f7b9219f81772e928ab0fbd0becbcf10ca3792ce211bb4a7fa68b41050bdb220
* 241f09feda09dc33b86e23d317bc2425f4d43b91221815caa5eb055a9a97be74
* 31d2ef10cad7d68a8627d7cbc8e85f1b118848cefc27f866fcd43b23f8b9cff3
* 7b2512d06723cc29f80ae8c8d6df141f27bc9d962ae76b5651b84d7be4379bba
* aff38fe42c8bdafcd74702d6e9dfeb00fb50dba4193519cc6a152ae714b3b20c
* 8f56fb41ee706673c706985b70ad46f7563d9aee4ca50795d069ebf9dc55e365
* da26ba1e13ce4702bd5154789ce1a699ba206c12021d9823380febd795f5b002
* 1ee6646e0ea9ceb6fa1721f809bd3cdaeb38c6b2bdd7171b340097c237527568
* d731fb3fcc6ecd266251408a282ef4409eac94ce25cecadbfcb2df08e7ca7693
* d80a440755dc15803db459b15b991d1abe81054f0942d054d965a578b92917b7
* 8037a8e12e8cacdaca24b993ffdbd8cdc63ec29dd78eee136083fa09049dbf0c

#### **ドメイン**

* academydea\[.\]com
* coffiices\[.\]com
* goldenlion\[.\]sg
* ladbible\[.\]com
* mecharnise\[.\]ir
* mikeservers\[.\]eu
* modcloudserver\[.\]eu
* petroindonesia\[.\]co\[.\]id
* posqit\[.\]net
* reynoldsgh\[.\]com
* sylvaclouds.eu
* uzoclouds\[.\]eu
* welheadcontrol\[.\]com

#### **ダイナミックDNSホスト**

* 12kungwsdyducationaldeveloperinvestmenty\[.\]duckdns\[.\]org
* 6uniteddefenceforstdygorvermentsocialeme\[.\]duckdns\[.\]org
* americanmicrosoftclouddepartment\[.\]duckdns\[.\]org
* antipiracydetectorganisationforwsdy3film\[.\]duckdns\[.\]org
* bbchenkotsdywoolandpappercompanybnhs5\[.\]duckdns\[.\]org
* chinoex2onlineantibullyandgeneralxpstdy5\[.\]duckdns\[.\]org
* chnes9wealthandstdyorganisationsumit\[.\]duckdns\[.\]org
* chneswealstdy8thandorganisationjokbo\[.\]duckdns\[.\]org
* chneswealthandorganisationstdy7joppl\[.\]duckdns\[.\]org
* chneswsdy13wealthandmoduleorganisationrn\[.\]duckdns\[.\]org
* chneswsdy8wealthandorganisationjokbo\[.\]duckdns\[.\]org
* chnfrndsecurityandgorvermentstdy1socialf\[.\]duckdns\[.\]org
* chnfrndsub1inteligentangencysndy4project\[.\]duckdns\[.\]org
* chnfrndtsdysecurityandgorvermentsocialjf\[.\]duckdns\[.\]org
* chnfrndwsdy1securityandgorvermentsocialf\[.\]duckdns\[.\]org
* cloudfilesharingdomainurllinksys\[.\]duckdns\[.\]org
* crimedetectivefor1stdygorvermentndsocial\[.\]duckdns\[.\]org
* empowermentorganisationstday1government\[.\]duckdns\[.\]org
* engin3worldstdydevelopmentandtechnology\[.\]duckdns\[.\]org
* engintsdy3worlddevelopmentandtechnology\[.\]duckdns\[.\]org
* fileexchangeserverprotocolsystemintergra\[.\]duckdns\[.\]org
* filegotosecureothers\[.\]duckdns\[.\]org
* frndgreen1frdycreamcostmeticsladiesshop\[.\]duckdns\[.\]org
* frndgreen3creamwsdycostmeticsbabystored\[.\]duckdns\[.\]org
* globaltransfersecurefilethroughcloud\[.\]duckdns\[.\]org
* green9wsdyelectronicsandkitchenappliance\[.\]duckdns\[.\]org
* investmenteducationkungykmtsdy8agender\[.\]duckdns\[.\]org
* kung11ducationalstdydeveloperinvestmenty\[.\]duckdns\[.\]org
* kung13eduationalstdydeveloperinvestmenty\[.\]duckdns\[.\]org
* kungeducationalinvestment8tusdyagender\[.\]duckdns\[.\]org
* kungfrdyeducationalinvestment8agender\[.\]duckdns\[.\]org
* kungglobalinvestmenteductgpmstdy8addres\[.\]duckdns\[.\]org
* kungglobalinvestmentjpjeductaddres5stdy\[.\]duckdns\[.\]org
* kungglobalinvestmentjpjwsdy6eductaddres\[.\]duckdns\[.\]org
* kungstdy7globalinvestmentjmpeductaddres\[.\]duckdns\[.\]org
* kungwsdy7globalinvestmentjmpeductaddres\[.\]duckdns\[.\]org
* livevideoremoteconference\[.\]duckdns\[.\]org
* mastervisacloudesystemprtomicrosftwareus\[.\]duckdns\[.\]org
* msofficeinternatiinalfilecloudtransfer\[.\]duckdns\[.\]org
* msofficewordfiletransfertotheadmintrue\[.\]duckdns\[.\]org
* office365securefilegatewaytransfer\[.\]duckdns\[.\]org
* omentradinginternationalprivateltd\[.\]duckdns\[.\]org
* prodigtsdy5organizationalcompanygroupin\[.\]duckdns\[.\]org
* russchine2specialstdy1plumbingmaterialsv\[.\]duckdns\[.\]org
* russchine2specialstdy2plumbingmaterialgh\[.\]duckdns\[.\]org
* russchine2wsdy1specialplumbingmaterialsv\[.\]duckdns\[.\]org
* russchine2wsdyspecial6plumbingjkmaterial\[.\]duckdns\[.\]org
* shgshg13nationalwsdyobjindustrialatempt\[.\]duckdns\[.\]org
* shgshg9nationalobjwsdyindustrialgoogler\[.\]duckdns\[.\]org
* shgshgnationalindustrialwsdy8googleklm\[.\]duckdns\[.\]org
* shgshgnationalobjindustrialstdy10atempt\[.\]duckdns\[.\]org
* shgshgnstdy7ationalindustrialgoogleklm\[.\]duckdns\[.\]org
* shgshgstdy9nationalobjindustrialgoogle\[.\]duckdns\[.\]org
* silentexploitfileexchangerzeroday\[.\]duckdns\[.\]org
* tescogroseryand1wsdayelectronicstorehome\[.\]duckdns\[.\]org
* tescohomegroseryandelectronicstday2store\[.\]duckdns\[.\]org
* tescostday1groseryandelectronicstorehome\[.\]duckdns\[.\]org
* webxpostdytechnologyhardsoftware5buyers\[.\]duckdns\[.\]org
* wewewewewesesesesasbacwederffggffddsss\[.\]duckdns\[.\]org
* windowsdefenderwithfiewallprotocolsecure\[.\]duckdns\[.\]org
* windowsfirewallprotcolsecuritysystem\[.\]duckdns\[.\]org
* worldengindevelopnw7stdymenttechnology\[.\]duckdns\[.\]org

#### **IPアドレス:**

* 23\[.\]95\[.\]132\[.\]48
* 185\[.\]126\[.\]202\[.\]111

パロアルトネットワークスは本稿で見つかったファイルサンプルや侵害の兆候などをふくむ調査結果をCyber Threat Alliance(CTA サイバー脅威アライアンス)のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使用して、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害することができます。Cyber Threat Allianceの詳細については、次のWebサイトをご覧ください: [www.cyberthreatalliance.org](https://www.cyberthreatalliance.org/)
トップに戻る

### タグ

* [BEC](https://unit42.paloaltonetworks.com/ja/tag/bec-ja/ "BEC")
* [COVID](https://unit42.paloaltonetworks.com/ja/tag/covid-ja/ "COVID")
* [Law Enforcement](https://unit42.paloaltonetworks.com/ja/tag/law-enforcement-ja/ "Law Enforcement")
* [SilverTerrier](https://unit42.paloaltonetworks.com/ja/tag/silverterrier-ja/ "SilverTerrier")
* [Syndicate Orion](https://unit42.paloaltonetworks.com/ja/tag/syndicate-orion-ja/ "Syndicate Orion")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:新型コロナウイルス(COVID-19)関連クラウド脅威の概況](https://unit42.paloaltonetworks.com/ja/covid-19-cloud-threat-landscape/ "新型コロナウイルス(COVID-19)関連クラウド脅威の概況")

### 目次

* 

### 関連記事

* [オペレーションデリラ: Unit 42、国際刑事警察機構(INTERPOL)に協力しナイジェリア系ビジネスメール詐欺アクターを特定](https://unit42.paloaltonetworks.com/ja/operation-delilah-business-email-compromise-actor/ "article - table of contents")
* [オペレーションファルコン II: Unit 42、国際刑事警察機構(INTERPOL)に協力 ナイジェリアのビジネスメール詐欺グループを特定](https://unit42.paloaltonetworks.com/ja/operation-falcon-ii-silverterrier-nigerian-bec/ "article - table of contents")
* [SilverTerrier: ナイジェリアのビジネスメール詐欺に関するアップデート 2021](https://unit42.paloaltonetworks.com/ja/silverterrier-nigerian-business-email-compromise/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of a IUAM ClickFix generator. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen, indicating malware.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/03_Malware_Category_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月8日 [#### ClickFixファクトリー：IUAM ClickFixジェネレーターの初公開](https://unit42.paloaltonetworks.com/ja/clickfix-generator-first-of-its-kind/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [ClickFix](https://unit42.paloaltonetworks.com/ja/tag/clickfix-ja/ "ClickFix")

* [Phishing Kit](https://unit42.paloaltonetworks.com/ja/tag/phishing-kit-ja/ "Phishing Kit")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/clickfix-generator-first-of-its-kind/ "ClickFixファクトリー：IUAM ClickFixジェネレーターの初公開")  
  ![Pictorial representation of phishing bait using AI. A luminous cube labeled "AI" centrally placed on a futuristic circuit board landscape with glowing blue lights and connections.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/03_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年8月19日 [#### フィッシング攻撃に見られる旬のエサ:針先に潜む生成AI](https://unit42.paloaltonetworks.com/ja/genai-phishing-bait/)

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/genai-phishing-bait/ "フィッシング攻撃に見られる旬のエサ:針先に潜む生成AI")  
  ![Pictorial representation of social engineering. Digital illustration of four human profiles connected by glowing neural network lines against a dark background, symbolizing connectivity and technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/cover-1920x900-no-blades-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-report-white-1.svg)トレンド レポート](https://unit42.paloaltonetworks.com/ja/category/trend-reports-ja/) 2025年7月30日 [#### Unit 42インシデント レスポンス レポート(2025年版): ソーシャル エンジニアリング編](https://unit42.paloaltonetworks.com/ja/2025-unit-42-global-incident-response-report-social-engineering-edition/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/ja/tag/agent-serpens-ja/ "Agent Serpens")

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [Lumma Stealer](https://unit42.paloaltonetworks.com/ja/tag/lumma-stealer-ja/ "Lumma Stealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/2025-unit-42-global-incident-response-report-social-engineering-edition/ "Unit 42インシデント レスポンス レポート(2025年版): ソーシャル エンジニアリング編")  
  ![Pictorial representation of the ransomware landscape. Digital artwork of a disintegrating U.S. dollar bill with pixelated effects on a cyber-inspired background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/05_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-report-white-1.svg)トレンド レポート](https://unit42.paloaltonetworks.com/ja/category/trend-reports-ja/) 2025年5月22日 [#### 恐喝とランサムウェアの動向 2025年1月～3月](https://unit42.paloaltonetworks.com/ja/2025-ransomware-extortion-trends/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [Akira ransomware](https://unit42.paloaltonetworks.com/ja/tag/akira-ransomware-ja/ "Akira ransomware")

* [BianLian](https://unit42.paloaltonetworks.com/ja/tag/bianlian-ja/ "BianLian")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/2025-ransomware-extortion-trends/ "恐喝とランサムウェアの動向 2025年1月～3月")  
  ![A stylized digital illustration depicting an open laptop with a glowing envelope icon on the screen, indicating an email interface. The laptop is accompanied by a smartphone and a closed tablet, all rendered in a similar design with a metallic red finish. The background is dark with a subtle, wave-like pattern that enhances the techno-futuristic ambiance of the scene.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/01_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2023年3月5日 [#### 2022年の最終週にLokiBotアクティビティが急増](https://unit42.paloaltonetworks.com/ja/lokibot-spike-analysis/)

* [Information stealer](https://unit42.paloaltonetworks.com/ja/tag/information-stealer-ja/ "information stealer")

* [LokiBot](https://unit42.paloaltonetworks.com/ja/tag/lokibot-ja/ "LokiBot")

* [Machine Learning](https://unit42.paloaltonetworks.com/ja/tag/machine-learning-ja/ "Machine Learning")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/lokibot-spike-analysis/ "2022年の最終週にLokiBotアクティビティが急増")  
  ![Three-dimensional render of a red at-symbol suspended by a fishhook over a reflective graphite-colored tiled surface, with abstract patterns and shapes creating a digital landscape. It suggests themes of phishing and business email compromise.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2022年5月25日 [#### オペレーションデリラ: Unit 42、国際刑事警察機構(INTERPOL)に協力しナイジェリア系ビジネスメール詐欺アクターを特定](https://unit42.paloaltonetworks.com/ja/operation-delilah-business-email-compromise-actor/)

* [Nigeria](https://unit42.paloaltonetworks.com/ja/tag/nigeria-ja/ "Nigeria")

* [SilverTerrier](https://unit42.paloaltonetworks.com/ja/tag/silverterrier-ja/ "SilverTerrier")

* [Syndicate Orion](https://unit42.paloaltonetworks.com/ja/tag/syndicate-orion-ja/ "Syndicate Orion")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/operation-delilah-business-email-compromise-actor/ "オペレーションデリラ: Unit 42、国際刑事警察機構(INTERPOL)に協力しナイジェリア系ビジネスメール詐欺アクターを特定")  
  ![Laptop with a digital screen overlay showing multiple open email windows and fluctuating graph lines, symbolizing active online communication and data analysis.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2022年1月20日 [#### オペレーションファルコン II: Unit 42、国際刑事警察機構(INTERPOL)に協力 ナイジェリアのビジネスメール詐欺グループを特定](https://unit42.paloaltonetworks.com/ja/operation-falcon-ii-silverterrier-nigerian-bec/)

* [Nigeria](https://unit42.paloaltonetworks.com/ja/tag/nigeria-ja/ "Nigeria")

* [SilverTerrier](https://unit42.paloaltonetworks.com/ja/tag/silverterrier-ja/ "SilverTerrier")

* [Syndicate Orion](https://unit42.paloaltonetworks.com/ja/tag/syndicate-orion-ja/ "Syndicate Orion")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/operation-falcon-ii-silverterrier-nigerian-bec/ "オペレーションファルコン II: Unit 42、国際刑事警察機構(INTERPOL)に協力 ナイジェリアのビジネスメール詐欺グループを特定")  
  ![Glowing red skull and crossbones symbol on a highly detailed, illuminated circuit board background, suggesting a concept of cyber threat or computer virus.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/07_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2021年10月7日 [#### SilverTerrier: ナイジェリアのビジネスメール詐欺に関するアップデート 2021](https://unit42.paloaltonetworks.com/ja/silverterrier-nigerian-business-email-compromise/)

* [SilverTerrier](https://unit42.paloaltonetworks.com/ja/tag/silverterrier-ja/ "SilverTerrier")

* [Law Enforcement](https://unit42.paloaltonetworks.com/ja/tag/law-enforcement-ja/ "Law Enforcement")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/silverterrier-nigerian-business-email-compromise/ "SilverTerrier: ナイジェリアのビジネスメール詐欺に関するアップデート 2021")  
  ![A glowing red padlock illuminated by ambient light sits on a wet surface with red particles floating around it, creating a mystical or high-tech atmosphere. The padlock appears sturdy and closed, symbolizing security or protection.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/11_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2021年10月5日 [#### マルウェアを使わない大規模クレデンシャルハーベスティング（認証情報詐取）](https://unit42.paloaltonetworks.com/ja/credential-harvesting/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/credential-harvesting/ "マルウェアを使わない大規模クレデンシャルハーベスティング（認証情報詐取）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
