[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/solarstorm-supply-chain-attack-timeline/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/solarstorm-supply-chain-attack-timeline/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/ "主なサイバー脅威")
* [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/ "脆弱性")  
  [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

# タイムラインで見たSolarStormサプライチェーン攻撃

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![IoT Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)IoT Security](https://unit42.paloaltonetworks.com/ja/product-category/iot-security-ja/ "IoT Security")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/ja/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2020年12月24日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Software supply-chain attack](https://unit42.paloaltonetworks.com/ja/tag/software-supply-chain-attack-ja/)
  * [SolarStorm](https://unit42.paloaltonetworks.com/ja/tag/solarstorm-ja/)
  * [SolarWinds](https://unit42.paloaltonetworks.com/ja/tag/solarwinds-ja/)
  * [SUPERNOVA](https://unit42.paloaltonetworks.com/ja/tag/supernova-ja/)
  * [Supply-chain attack](https://unit42.paloaltonetworks.com/ja/tag/supply-chain-attack-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/solarstorm-supply-chain-attack-timeline/?pdf=download&lg=ja&_wpnonce=1628116e08 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/solarstorm-supply-chain-attack-timeline/?pdf=print&lg=ja&_wpnonce=1628116e08 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=タイムラインで見たSolarStormサプライチェーン攻撃&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsolarstorm-supply-chain-attack-timeline%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsolarstorm-supply-chain-attack-timeline%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsolarstorm-supply-chain-attack-timeline%2F&title=タイムラインで見たSolarStormサプライチェーン攻撃 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsolarstorm-supply-chain-attack-timeline%2F&text=タイムラインで見たSolarStormサプライチェーン攻撃 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsolarstorm-supply-chain-attack-timeline%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=タイムラインで見たSolarStormサプライチェーン攻撃%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fsolarstorm-supply-chain-attack-timeline%2F "Share in Mastodon")
  *最終更新: 2021-01-19 09:29 英語版 2021-01-17 16:47 PST までの変更を反映して更新*

## 概要

2020年12月13日、サイバーコミュニティは、世界中の商業組織と政府組織の両方に影響を与える同時代で最も重要なサイバーセキュリティイベントの1つに気づきました。同イベントは、SolarWindsのOrion^Ⓡ^ソフトウェアに対する[サプライチェーン攻撃](https://www.fireeye.com/blog/threat-research/2020/12/evasive-attacker-leverages-solarwinds-supply-chain-compromises-with-sunburst-backdoor.html)で、これは私たち Unit 42が「SolarStorm」として追跡する国家の支援が疑われるオペレーターによって実施されたものでした。Unit 42は、同イベントを、今年の初めに[防止に成功](https://blog.paloaltonetworks.com/2020/12/solarwinds-statement-solarstorm/?lang=ja)した攻撃に結び付けることができました。2020年12月18日、私たちは[SolarStormの迅速評価](https://www.paloaltonetworks.com/solarstorm-rapid-response)プログラムを立ち上げました。この結果、最初の4日だけで600社以上のお客様から本サービスのリクエストをいただくことになりました。

本イベントは、ソフトウェアのサプライチェーン侵害の[最初のもの](#post-110499-_autsbbtrdxh9)でこそありませんが、攻撃者が多数の重要ネットワークへの広範囲にわたる永続的アクセスを取得を試行したことから最も注目に値するイベントである可能性があります。同イベントの重要性に鑑み、今回は、現時点でUnit 42チームが入手できた情報と、本脅威に対し、私たちが直接防御したさいに得た経験に基づいて、攻撃のタイムラインを公開いたします。これは、同攻撃に対応しているサイバーセキュリティ業界の専門家や、同事例の詳細をまとめている研究者の皆さんにとって、かけがえのないものとなると私たちは考えています。また今回私たちは、同脅威アクターが追加の攻撃ベクトルを使用したことを把握しました。ですのでこれをお読みの方々にも、サイバーセキュリティコミュニティが一丸となり、可及的速やかに攻撃の全体像を把握できるよう、この攻撃についてご存知の内容を共有していただければと思います。

なお私たちに、同キャンペーンの計画・実行の開始時期に関する完全な知識はないという点についてはご承知おきください。しかしながら、SolarStormのコマンド\&コントロール（C2）インフラストラクチャは、早ければ2019年8月にはセットアップされていたという証拠があります。最初の改変されたSolarWindsソフトウェアは、2019年10月にリリースされ、私たちが特定した最も初期の関連Cobalt Strikeペイロードは、2019年12月にビルドされたCobalt Strike4.0を使用して生成されていました。SolarStormがSolarWindsソフトウェアのサプライチェーンを最初に侵害したのはいつか、またはこの侵害をどのようにして実行したかについてはわかっていません。

さらに[複数](https://us-cert.cisa.gov/ncas/alerts/aa20-352a)の[レポート](https://krebsonsecurity.com/2020/12/vmware-flaw-a-vector-in-solarwinds-breach/)が、侵害されたSolarWindsソフトウェア以外にも追加の初期アクセスベクトルをSolarStormが採用していたことを示唆しています。私たちもこれらのレポートを追いかけていますが、現時点ではネットワークへの初期アクセス取得に使われた他の手法は確認できていません。もちろん、これほどのキャンペーン実行能力を持つ敵対者は、目標達成のための追加手段を多数利用できたにちがいありません。

パロアルトネットワークスがこの脅威からお客様をどのように保護しているかについての詳細をお探しの皆さんは、[『脅威に関する情報: SolarStormとSUNBURSTからのお客様保護について』](https://unit42.paloaltonetworks.jp/fireeye-solarstorm-sunburst/)を参照してください。こちらは新しい情報が入り次第更新されています。

SolarStormの[ATOM](https://unit42.paloaltonetworks.com/atoms/solarstorm/)についても詳細が入り次第更新しています。

## SolarStormタイムライン概要

リサーチャーたちが世界中の組織に影響を与える[サプライチェーン攻撃](https://www.fireeye.com/blog/threat-research/2020/12/evasive-attacker-leverages-solarwinds-supply-chain-compromises-with-sunburst-backdoor.html)について報告したのは、2020年12月13日でした。同インシデントは、SolarWindsの開発した正当なITパフォーマンス・統計監視用ソフトウェアであるOrion^Ⓡ^内に悪意のあるコードが含まれていることが特定された、というものでした。

それ以来、他のセキュリティベンダや組織から詳細がリリースされ、最初の開示に至るまでに何があったのかがさらにわかってきました。私たちUnit 42も、公開情報と内部情報から特定した内容に基づいて調査を行いました。

図1のタイムラインは、2019年8月に始まり、2020年12月まで続く、観測イベントの概要を示しています。
![2019年8月に記録された最初のドメイン登録から2020年12月のSUNBURSTC2ドメインの差し押さえまでのイベントを含むSolarStormタイムラインの視覚的表現](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-2.jpeg) 図1 SolarStormを視覚的に表したタイムライン

SolarWindsソフトウェアの分析により、コードが早くも2019年10月には[改変されていた](https://blog.reversinglabs.com/blog/sunburst-the-next-level-of-stealth)ことが明らかになりました。ただしSUNBURSTマルウェアと呼ばれる最初の兵器化されたソフトウェアアップデートは、2020年3月頃まではリリースされていませんでした。Unit 42では、早ければ2019年10月には登場していた、改変済みSolarWindsソフトウェアの2つのサンプルも観測しました。

このキャンペーンで観測されたインフラストラクチャの大部分は、2019年12月から2020年3月の間に取得されたものです。ただし表1に示すとおり、[Cobalt Strike BEACON](https://github.com/fireeye/sunburst_countermeasures/blob/main/indicator_release/Indicator_Release_NBIs.csv)のアクティビティで言及された、少なくとも1つのドメインIncomeupdate\[.\]comは、2019年8月には登録されていました。SolarStormのオペレーターは、2020年2月から4月にかけて、関連ドメインの多くでSSL証明書を取得しており、このうち少なくとも1つの証明書が7月まで有効のものでした。

このタイムライン全体にわたる、広範囲におよぶインフラストラクチャ構築の様子を確認することは、最初の標的選定から目標の完遂まで、いかにオペレーションが持続的なものであったかを視覚化するのに役立ちます。SolarStormの脅威アクターには、そのオペレーションの取り回しに、高度なスキルと綿密さがうかがえます。

組織が悪意のあるSUNBURSTのアップデートをインストールしたタイミングをよりよく理解するため、私たちはこのアクティビティのドメイン生成アルゴリズム（DGA）で使われたドメインavsvmcloud\[.\]comへのリクエストを探して自社のDNSセキュリティログを見直しました。なお最終的には、業界のパートナーが2020年12月にこのドメインを[差し押さえ](https://www.zdnet.com/article/microsoft-and-industry-partners-seize-key-domain-used-in-solarwinds-hack/)ています。

検索の結果、2020年4月から11月までの応答が得られました。DNSセキュリティログで観測された月ごとのリクエスト数を以下の図2に示します。

![DNSセキュリティログで月ごとに観測されたavsvmcloud\[.\]comへのリクエストの数。カウントのピークは7月となっている。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-229.png) 図2: avsvmcloud\[.\]comとそのサブドメインへのDNSクエリ数 (月別) リクエストはSolarStormが悪意のあるアップデートの配布を始めてまもない4月に始まっています。そこからは、7月をピークにゆっくり上昇し減少し始めています。こうしたパターンが見られる理由は「リリース後数週間かけて組織が悪意のある更新のインストールをゆっくり進めたから」とすれば説明はつきますが、確実にそうだったとは言いきれません。Microsoftと業界パートナーは、12月15日に同ドメインを差し押さえています。彼らはこのドメインを一種の「killswitch」コマンドの送信に利用し、SUNBURSTに自身を終了してそれ以上の実行を停止するよう指示しました。

## パロアルトネットワークス Cortex XDR、SolarStorm攻撃の試みを防止

パロアルトネットワークス CEO、Nikesh Arora が12月17日に[こちらの記事で説明](https://blog.paloaltonetworks.com/2020/12/solarwinds-statement-solarstorm/?lang=ja)したように、弊社のCortex XDRは、2020年に、IT SolarWinds サーバーの1台で、Cobalt Strike Beaconを実行しようとする試みをただちに検出・阻止することにより、SolarStormの攻撃防止に成功していました。本脅威によるタイムラインをさらに深く理解するため、当時のセキュリティ オペレーション センター（SOC）の観測結果の詳細についてこちらでご紹介いたします。

SolarStormによる侵入には次の3つの初期段階があります。

1. SolarWinds OrionサーバーがソフトウェアをアップデートしSUNBURSTバックドアを含む悪意のあるアップデートをダウンロードする
2. SUNBURSTは次にDNSリクエストを送信することで攻撃者に対するチェックインを行い、このさいリクエストに組織を特定する情報が含ませておく。攻撃者は今後さらに侵入を図りたい組織の候補をいくつか指定する
3. SUNBURSTがネットワークにさらにアクセスするには追加のステップが必要となる。そのステップは、悪意のあるペイロードを追加でダウンロード・実行することから始まる

パロアルトネットワークスのSOCは、2020年9月29日に自社のSolarwinds Orionサーバーからavsvmcloud\[.\]comドメインに対するDNSリクエストが発生していたことを観測しました。このごく短い接続においては悪意のあるコンテンツはダウンロードされませんでしたが、このシステムにはさらに侵入を図るというラベル付けがされていたようです。

6日後の2020年10月5日には2回目の接続が発生し、新たなペイロードがダウンロードされました。Cortex XDRのBehavioral Threat Protection（BTP、振る舞い脅威防止）機能を使用することで、このペイロードは即座に検出され、実行の試みは阻止されました。その後、弊社SOCはただちに当該サーバーを隔離して調査を開始し、自社のインフラストラクチャが安全であることを確認しました。また、この時点で弊社のSOCは、観測された活動についてSolarWindsに通知しました。SOCによる調査の結果、攻撃の試みは失敗し、データは侵害されなかったとの結論に達しました。

私たちは当時、これを孤発インシデントと考えていました。しかしながら、12月13日にSolarWindsがSUNBURSTを公開したことで、弊社が阻止した事件がじつはSolarStormの攻撃未遂であったことが明らかになりました。この新情報を受け、弊社SOCはデューデリジェンスを実施し、自社ネットワーク全体のセキュリティを再検証するためにインフラ全体を再度徹底的に分析しました。この結果、弊社のネットワークは引き続き安全であるものと確信しています。

## 観測されたTEARDROPのアクティビティ

Unit 42はこのキャンペーンを継続的に調査することで、さらなる防御アクションにつなげられるよう、追加で詳細を特定しようとしています。

入手した情報の分析中、私たちはCobalt Strikev4.0を使って生成されたTEARDROPマルウェアの関与する関連アクティビティを特定しました。このサンプルには*これまでに報告されたことのなかったドメイン* mobilnweb\[.\]comへのビーコン要求が含まれていました。

TEARDROP DLLのSHA256は118189f90da3788362fe85eafa555298423e21ec37f147f3bf88c61d4cd46c51で、

User-AgentとしてMozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/85.0.4183.83 Safari/537.36.をもつURI/2019/Person-With-Parnters-Brands-Our/へのビーコン要求が含まれています。これと同じ構成のなかで、追加のURI設定で文字列/2019/This-Person-Two-Join-With/を含むものも観測されています。

次のウォーターマークとなる設定も存在しており、これはこのサンプル0x38383430（943207472）に固有のもののようです。このウォーターマークは、オペレーターがライセンス版のCobalt Strikeを使用したことを示している可能性があります。

このほかに関心を寄せるべき構成の詳細には次のものがあります。  
SETTING\_C2\_POSTREQ:  
Referer: https://yahoo\[.\]com/  
Host: mobilnweb\[.\]com  
Accept: \*/\*  
Accept-Language: en-US  
Connection: close  
name="uploaded\_1″;filename="91018.png"  
Content-Type: text/plain

SETTING\_SPAWNTO\_X86:  
%windir%\\syswow64\\msinfo32.exe

SETTING\_SPAWNTO\_X64:  
%windir%\\sysnative\\control.exe

上記の構成の詳細ではRefererをhttps://yahoo\[.\]comであると示していますが、Yahooが実際のビーコンで使用されたという証拠は確認されていません。

## SolarStormがインフラストラクチャを確立したタイムライン

ここでは、アクターがドメインのコントロールを取得したと考えられるドメイン変更日を示しています。ですので、ここに示したドメインのなかには、示されている日付より登録日が古いものもあります。登録日とSolarStormによる取得日時が違っていることにより、使用されているドメインが正当なものという印象が強まっています。

|-----------------------------|-----------------------------------|-----------|
| **ドメイン**                    | **アクターが同ドメインを自身の管理下においたと考えられる日時** | **レジストラ** |
| incomeupdate\[.\]com        | 8/6/19                            | NameCheap |
| zupertech\[.\]com           | 10/10/19                          | NameSilo  |
| avsvmcloud\[.\]com          | 12/6/2019                         | GoDaddy   |
| mobilnweb\[.\]com           | 12/19/19                          | NameCheap |
| highdatabase\[.\]com        | 12/26/19                          | NameSilo  |
| solartrackingsystem\[.\]net | 1/7/20                            | NameSilo  |
| webcodez\[.\]com            | 1/15/20                           | NameCheap |
| panhardware\[.\]com         | 1/18/20                           | NameSilo  |
| websitetheme\[.\]com        | 1/27/20                           | NameSilo  |
| thedoccloud\[.\]com         | 2/5/20                            | NameSilo  |
| seobundlekit\[.\]com        | 2/6/20                            | NameCheap |
| freescanonline\[.\]com      | 2/10/20                           | NameCheap |
| deftsecurity\[.\]com        | 2/12/20                           | NameSilo  |
| virtualwebdata\[.\]com      | 2/13/20                           | NameSilo  |
| digitalcollege\[.\]org      | 3/5/20                            | NameCheap |
| databasegalore\[.\]com      | 3/12/20                           | NameCheap |
| zupertech\[.\]com           | 3/15/20                           | NameSilo  |
| lcomputers\[.\]com          | 6/22/20                           | NameSilo  |

*表1 SolarStormによるドメイン取得のタイムライン*

以下のSSL証明書は、SolarStormのインフラストラクチャに関連して観測されたものです。これらの証明書はすべて、Sectigo RSA Domain Validation Secure ServerCAにより発行されていました。

|-----------------------------|------------------------------------------|--------------------|
| **ドメイン**                    | **SHA-1**                                | **有効期間**           |
| websitetheme\[.\]com        | 66576709A11544229E83B9B4724FAD485DF143AD | 2/3/20 -- 2/2/21   |
| thedoccloud\[.\]com         | 849296c5f8a28c3da2abe79b82f99a99b40f62ce | 2/6/20 -- 2/5/21   |
| seobundlekit\[.\]com        | E7F2EC0D868D84A331F2805DA0D989AD06B825A1 | 2/6/20 -- 2/5/21   |
| freescanonline\[.\]com      | 8296028C0EE55235A2C8BE8C65E10BF1EA9CE84F | 2/11/20 -- 2/10/21 |
| solartrackingsystem\[.\]net | 91B9991C10B1DB51ECAA1E097B160880F0169E0C | 2/12/20 -- 2/11/21 |
| virtualwebdata\[.\]com      | AB93A66C401BE78A4098608D8186A13B27DB8E8D | 2/13/20 -- 2/13/21 |
| deftsecurity\[.\]com        | 12D986A7F4A7D2F80AAF0883EC3231DB3E368480 | 2/13/20 -- 2/12/21 |
| digitalcollege\[.\]org      | FDB879A2CE7E2CDA26BEC8B37D2B9EC235FADE44 | 3/5/20 -- 3/5/21   |
| databasegalore\[.\]com      | D400021536D712CBE55CEAB7680E9868EB70DE4A | 3/12/20 -- 3/12/21 |
| mobilnweb\[.\]com           | 2C2CE936DD512B70F6C3DE7C0F64F361319E9690 | 4/3/20 -- 4/3/21   |
| panhardware\[.\]com         | AF6268F675ED810D804745970927E36D12AC9B0A | 4/10/20 -- 4/10/21 |
| incomeupdate\[.\]com        | B654148983439E28802166449A8F413B9C995547 | 4/14/20 -- 4/14/21 |
| highdatabase\[.\]com        | 35AEFF24DFA2F3E9250FC874C4E6C9F27C87C40A | 4/16/20 -- 4/17/21 |
| zupertech\[.\]com           | B80B01AE313C106F70502142F2B2BCFFC7E15ABD | 5/13/20 -- 5/13/21 |
| lcomputers\[.\]com          | 7F9EC0C7F7A23E565BF067509FBEF0CBF94DFBA6 | 6/23/20 -- 6/24/21 |
| webcodez\[.\]com            | 2667DB3592AC3955E409DE83F4B88FB2046386EB | 7/8/20 -- 7/8/21   |

*表2 SolarStormのドメインアクティビティに関連付けられたSSL証明書*

## 追加ツールおよびテクニック

SolarStormがこのインシデントで追加のテクニックやツールを使用したことを示す多くの報告があります。これらの使用に関する現在の知識の要約は次のとおりです。

#### **VMware**

最近の報告によると、VMwareは以下の2点でこの攻撃と関連付けられています。

1点目は、国家安全保障局が[アドバイザリ](https://media.defense.gov/2020/Dec/07/2002547071/-1/-1/0/CSA_VMWARE%20ACCESS_U_OO_195076_20.PDF)を今月初めに公開し、そのなかでロシアが国家的に支援するアクターがコマンドインジェクション脆弱性CVE-2020-4006を積極的に悪用していると述べ、米国政府機関に直ちにパッチを適用するよう提案したという点です。本脆弱性は、IDおよびアクセス管理（IAM）に重点を置く5つのVMwareソフトウェア製品に存在します。これが悪用されると、攻撃者はシステムにWebシェルを設置して、保護されたデータにアクセスできるようになります。この脆弱性はすでにシステムへのアクセスを認証されたユーザーによってのみ悪用可能で、悪用された場合、攻撃者がすでにネットワーク内にいるのであれば、追加のアクセス取得に使用される可能性が高いことを示しています。CVE-2020-4006の詳細については、以前にリリースされた[脅威に関する情報: VMwareコマンドインジェクションの脆弱性（CVE-2020-4006）](https://unit42.paloaltonetworks.jp/cve-2020-4006/)を参照してください。

2点目は、VMwareが「[SolarWindsのOrion](https://krebsonsecurity.com/2020/12/vmware-flaw-a-vector-in-solarwinds-breach/)^Ⓡ^[システム](https://krebsonsecurity.com/2020/12/vmware-flaw-a-vector-in-solarwinds-breach/)を自社環境内に保持しているがエクスプロイトされた証拠は見つかっていない」と述べている点です。Unit 42では、VMwareのソフトウェアがSolarStorm攻撃で感染ベクトルやTTPとして使用された痕跡は何も観測**していません**。

#### **Microsoft / SAML**

Microsoftはこの攻撃キャンペーンの関連アクティビティについて複数のレポートを公開し、そのなかにSolarWinds Orion^Ⓡ^に仕込まれた（MicrosoftではSolorigateと呼ばれている）[バックドア](https://www.microsoft.com/security/blog/2020/12/18/analyzing-solorigate-the-compromised-dll-file-that-started-a-sophisticated-cyberattack-and-how-microsoft-defender-helps-protect/)の概要と同社顧客保護のための[ガイダンス](https://msrc-blog.microsoft.com/2020/12/13/customer-guidance-on-recent-nation-state-cyber-attacks/)を含めています。Microsoftはこの攻撃の標的にされた[40社以上と協力](https://blogs.microsoft.com/on-the-issues/2020/12/17/cyberattacks-cybersecurity-solarwinds-fireeye/?ranMID=24542&ranEAID=je6NUbpObpQ&ranSiteID=je6NUbpObpQ-w.1CwjIwATSDTIBSErlPqQ&epi=je6NUbpObpQ-w.1CwjIwATSDTIBSErlPqQ&irgwc=1&OCID=AID2000142_aff_7593_1243925&tduid=%28ir__j29eh6uwlskfqhcekk0sohzn3e2xsexeh9p3kpau00%29%287593%29%281243925%29%28je6NUbpObpQ-w.1CwjIwATSDTIBSErlPqQ%29%28%29&irclickid=_j29eh6uwlskfqhcekk0sohzn3e2xsexeh9p3kpau00)していることを公にしています。

同社が詳細に論じた攻撃のある特定コンポーネントは、[IDインフラストラクチャ](https://techcommunity.microsoft.com/t5/azure-active-directory-identity/understanding-quot-solorigate-quot-s-identity-iocs-for-identity/ba-p/2007610)周りを侵害されたネットワークで観察されたものです。具体的にいうと、攻撃者はSAMLトークンの署名用証明書を窃取後、トークンを偽造し、それら証明書によって信頼されたリソースにアクセスできるようにしていました。Microsoftは同社の顧客にかわり、Microsoftクラウドに対して提示されるこれら偽造トークンを監視してきました。

これら証明書の侵害による影響は、攻撃者がネットワーク内で最高レベルの特権を奪取し、それらを使用してネットワークへの長期アクセスを確立していたことを意味しています。

#### **SUPERNOVA Webシェル**

SolarWindsの侵害に関するFireEyeの最初のレポートにはSUPERNOVAと呼ばれるWebシェルのインジケータが含まれていましたが、同レポート公開後、同社は「私たちはもうこれらがSolarWindsソフトウェアの侵害の結果使用されたものとは考えていない」としてこれらのインジケータを削除しています。ですが、このWebシェル自体に関連はなくとも、それに対する防御はいぜん重要です。Unit 42は[SUPERNOVA Webシェル](https://unit42.paloaltonetworks.jp/solarstorm-supernova/)に関する分析を公開済みです。

#### **多要素認証のバイパス**

上記のSAMLトークン偽造攻撃により、攻撃者は多要素認証システムを回避することができます。というのは、認証システム自体が危険にさらされるからです。Volexityは[Dark Halo](https://www.volexity.com/blog/2020/12/14/dark-halo-leverages-solarwinds-compromise-to-breach-organizations/)と呼ばれる脅威グループに関するレポートを公開し、同脅威グループをSolarStormと紐付けました。彼らのレポートによれば、攻撃者は、Outlook WebAccessサーバーにCiscoのDuo Multi-Factor Authentication（MFA）ソリューションを接続するために使用される「インテグレーション用秘密鍵」を標的にしました。そのキーを使用すれば、認証に必要なトークンコードを事前に計算することができました。

繰り返しになりますが、SAMLトークン偽造攻撃同様、このMFAバイパスの実行には、事前にユーザー認証に使用されるシステムを大幅に侵害しておく必要があります。おそらくは侵害後にネットワークアクセス拡張を狙ってMFAバイパスを実行したものと思われます。

#### **その他の初期アクセスベクトル**

2020年12月19日、CISAはこの脅威に関する[アラート](https://us-cert.cisa.gov/ncas/alerts/aa20-352a)に以下のメモを含めて更新しました。

> *CISA has evidence that there are initial access vectors other than the SolarWinds Orion platform.
> (CISAは、SolarWinds Orionプラットフォーム以外にも初期アクセスベクトルがあるという証拠を持っています)。*
> 
> *Specifically, we are investigating incidents in which activity indicating abuse of Security Assertion Markup Language (SAML) tokens consistent with this adversary's behavior is present, yet where impacted SolarWinds instances have not been identified.* *(具体的にいうと私たちは、この攻撃者の振る舞いと一致するSecurity Assertion Markup Language（SAML）トークンの悪用を示すアクティビティが存在しているものの、そこに影響を受けるSolarWindsインスタンスが特定されていないインシデントについて調査しています。)*
> 
> *CISA is working to confirm initial access vectors and identify any changes to the TTPs.
> (CISAは初期アクセスベクトルを確認し、TTPの変更の特定に取り組んでいます。)*
> 
> *CISA will update this Alert as new information becomes available.* *(新しい情報が入り次第CISAはこのアラートを更新します。)*

Unit 42ではこの攻撃で使用された可能性があるという追加の初期アクセスベクトルについて確認していません。偽造SAMLトークンの検出は侵害があったことを明確に示すことから、SolarWinds Orion^Ⓡ^サーバーのない環境でもそれが発生しているのであれば、別のルートが存在していたに違いないと考えるのは理にかなっています。これだけのキャンペーンをやってのける敵対者なら、目標達成のために多数の追加手段を使用できたと考えるべきでしょう。

## ソフトウェアサプライチェーン攻撃

SolarWindsは、ソフトウェアのサプライチェーン処理を誤った初めての開発者というわけではありません。2017年の終わりに私たちは「[The Era of Software Supply-Chain Attacks Has Begun (ソフトウェアサプライチェーン攻撃の時代が始まる)](https://blog.paloaltonetworks.com/2017/12/2018-predictions-recommendations-era-software-supply-chain-attacks-begun/)」というブログを公開し、それまでに行われたソフトウェアサプライチェーン攻撃を示して、信頼された開発者への攻撃への注目が高まるだろうと予測しました。以下がこれら重要イベントの要約です。

* **2015年9月** -- [XcodeGhost](https://unit42.paloaltonetworks.com/malware-xcodeghost-infects-39-ios-apps-including-wechat-affecting-hundreds-of-millions-of-users/): ある攻撃者がAppleのXcodeソフトウェア (iOSアプリとmacOSアプリケーションのビルドに使われる) の1バージョンを配布しました。このバージョンでビルドしたiOSアプリには追加でコードがインジェクトされるようになっていました。この攻撃によりApple App Storeでは何千もの侵害されたアプリが特定されました。
* **2016年3月** -- [KeRanger](https://unit42.paloaltonetworks.jp/new-os-x-ransomware-keranger-infected-transmission-bittorrent-client-installer/): 人気オープンソースBitTorrentクライアントのTransmissionが侵害され、macOS用のランサムウェアがインストーラに含まれていました。攻撃者は、Transmissionの配布に使用される正規のサーバーを侵害したため、プログラムをダウンロードしてインストールしたユーザーは身代金目的でファイルを人質にとるマルウェアに感染することになりました。
* **2017年6月** --[NotPetya](https://unit42.paloaltonetworks.jp/unit42-threat-brief-petya-ransomware/): 攻撃者は、ウクライナのソフトウェア会社を侵害し、「MeDoc」という金融ソフトウェアのアップデートを通じ、ネットワークワーム機能を備えた破壊的ペイロードを配布しました。ソフトウェアを使用してシステムに感染後、マルウェアはネットワーク内の他のホストに広がって多くの組織に影響を与え、世界的混乱を引き起こしました。
* **2017年9月** --[CCleaner](https://blog.avast.com/progress-on-ccleaner-investigation): 攻撃者は、PCの正常動作を維持するために何百万人ものユーザーが使用しているAvastのCCleanerツールを侵害しました。この侵害では、第2段階のペイロードが、世界中の大規模テクノロジ会社、電気通信会社をターゲットにするために使用されました。

2019年9月には、攻撃者が一時VPNプロファイル経由でAvastのネットワークにアクセスし、再び同社の[CCleaner](https://blog.avast.com/ccleaner-fights-off-cyberespionage-attempt-abiss)ツールを標的にした可能性があります。ただし2017年のオペレータと同じオペレーターがこの事件に関与したかどうかは明らかになっていません。

いずれのケースでも、最近のSolarStormアクティビティを含めた攻撃者たちは、他のネットワークにアクセスするために、フィッシングや脆弱性悪用で組織を直接標的にするのではなく、ソフトウェア開発者を直接侵害し、私たちが彼らによせる信頼を利用することを選択しています。こうした手段を使えば、知っているプログラムを信頼するように設定された特定の予防・検出コントロールは効果的に回避できます。

このようなソフトウェアサプライチェーンの侵害パターンは今後も続くでしょう。セキュリティチームには、これを無視している余裕はありません。これらの攻撃からの保護はどの企業にとってもやさしいことではなく、ソフトウェアの開発やデプロイを担当する人は、そのコードの完全性に責任を負う必要があります。

## 結論

SolarWindsサプライチェーン攻撃イベントの発生以降、Unit 42は、公開情報にくわえ、FireEyeが報告したイベント詳細に合致する自社ネットワークへの攻撃について、内部で行った分析も使って、完全なイベントの詳細を収集するよう積極的に取り組んできました。

このキャンペーン全体の計画・実行に関する知識は完全とはいきませんが、これまでの分析からは、SolarStormの活動は、早ければ2019年8月のオペレーションインフラストラクチャ構築フェーズ中には開始されていたものと結論付けることができます。SolarStormのオペレーターは、攻撃サイクル全体を通じ、戦術的で執拗なオペレーション手法を示してきました。

SolarStormにはさまざまなテクニックを駆使して目標を達成する能力がありますが、侵害されたSolarStormソフトウェア以外の初期アクセスベクトルの詳細はまだ確認されていません。

パロアルトネットワークスがこの脅威からお客様をどのように保護しているかについての詳細をお探しの方は、[『脅威に関する情報: SolarStormとSUNBURSTからのお客様保護について』](https://unit42.paloaltonetworks.jp/fireeye-solarstorm-sunburst/)を参照してください。こちらは新しい情報が入り次第更新されています。

*パロアルトネットワークスは本稿で見つかったファイルサンプルや侵害の兆候などをふくむ調査結果をCyber Threat Alliance(CTA サイバー脅威アライアンス)のメンバーと共有しました。CTA members use this intelligence to rapidly deploy protections to their customers and systematically disrupt malicious cyber actors. Cyber Threat Allianceの詳細については、次のWebサイトをご覧ください: [www.cyberthreatalliance.org](https://www.cyberthreatalliance.org/)*

## 追加資料

[脅威に関する情報: SolarStormとSUNBURSTからのお客様保護について](https://unit42.paloaltonetworks.jp/fireeye-solarstorm-sunburst/) -- パロアルトネットワークス Unit 42  
[脅威に関する情報: VMwareコマンドインジェクションの脆弱性（CVE-2020-4006）](https://unit42.paloaltonetworks.jp/cve-2020-4006/) -- パロアルトネットワークス Unit 42  
[SUPERNOVA: SolarStormの斬新な .NET Webシェル](https://unit42.paloaltonetworks.jp/solarstorm-supernova/) -- パロアルトネットワークス Unit 42  
[Software Supply-Chain Attack Predictions](https://blog.paloaltonetworks.com/2017/12/2018-predictions-recommendations-era-software-supply-chain-attacks-begun/) -- Palo Alto Networks  
[SolarWinds Rapid Response](https://blog.paloaltonetworks.com/2020/12/solarwinds-statement-solarstorm/?lang=ja) -- Palo Alto Networks  
[VMware Vulnerability Report](https://krebsonsecurity.com/2020/12/vmware-flaw-a-vector-in-solarwinds-breach/) -- Krebs on Security  
[Dark Halo SolarWinds Compromise](https://www.volexity.com/blog/2020/12/14/dark-halo-leverages-solarwinds-compromise-to-breach-organizations/) -- Volexity  
[Updates on SolarWinds Compromise](https://us-cert.cisa.gov/ncas/current-activity/2020/12/19/cisa-updates-alert-and-releases-supplemental-guidance-emergency) -- Cybersecurity \& Infrastructure Security Agency  
[VMware Vulnerability Cybersecurity Advisory](https://media.defense.gov/2020/Dec/07/2002547071/-1/-1/0/CSA_VMWARE%20ACCESS_U_OO_195076_20.PDF) -- National Security Agency  
[SUNBURST Malware Countermeasures](https://github.com/fireeye/sunburst_countermeasures/blob/main/indicator_release/Indicator_Release_NBIs.csv) -- FireEye  
[SolarWinds Compromise Research](https://www.fireeye.com/blog/threat-research/2020/12/evasive-attacker-leverages-solarwinds-supply-chain-compromises-with-sunburst-backdoor.html) -- FireEye  
[Cyber Attack against FireEye](https://www.fireeye.com/blog/products-and-services/2020/12/fireeye-shares-details-of-recent-cyber-attack-actions-to-protect-community.html) -- FireEye  
[SolarWinds Supply Chain Attack](https://blog.reversinglabs.com/blog/sunburst-the-next-level-of-stealth) -- ReversingLabs  
[CCleaner Targeting 2019](https://blog.avast.com/ccleaner-fights-off-cyberespionage-attempt-abiss) -- Avast  
[Solorigate Analysis](https://www.microsoft.com/security/blog/2020/12/18/analyzing-solorigate-the-compromised-dll-file-that-started-a-sophisticated-cyberattack-and-how-microsoft-defender-helps-protect/) -- Microsoft  
[Guidance on SolarWinds Activity](https://msrc-blog.microsoft.com/2020/12/13/customer-guidance-on-recent-nation-state-cyber-attacks/) -- Microsoft  
[DGA Domain Takedown](https://www.zdnet.com/article/microsoft-and-industry-partners-seize-key-domain-used-in-solarwinds-hack/) -- ZDNet  
[SolarWinds Compromise Initial Timing](https://securityscorecard.com/blog/solarwinds-compromise-may-have-begun-5-months-earlier-than-suspected) -- SecurityScorecard

[SolarStorm ATOM](https://unit42.paloaltonetworks.com/atoms/solarstorm/)

更新情報

* 2021-01-19: 「パロアルトネットワークス Cortex XDR、SolarStorm攻撃の試みを防止」の項目を追記しました。
  トップに戻る

### タグ

* [Software supply-chain attack](https://unit42.paloaltonetworks.com/ja/tag/software-supply-chain-attack-ja/ "software supply-chain attack")
* [SolarStorm](https://unit42.paloaltonetworks.com/ja/tag/solarstorm-ja/ "SolarStorm")
* [SolarWinds](https://unit42.paloaltonetworks.com/ja/tag/solarwinds-ja/ "SolarWinds")
* [SUPERNOVA](https://unit42.paloaltonetworks.com/ja/tag/supernova-ja/ "SUPERNOVA")
* [Supply-chain attack](https://unit42.paloaltonetworks.com/ja/tag/supply-chain-attack-ja/ "supply-chain attack")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:未修正のKubernetes中間者攻撃脆弱性からの保護 (CVE-2020-8554)](https://unit42.paloaltonetworks.com/ja/cve-2020-8554/ "未修正のKubernetes中間者攻撃脆弱性からの保護 (CVE-2020-8554)")

### 目次

* 

### 関連記事

* [国家レベルの脅威と疑われる脅威アクターがサプライチェーン攻撃で新マルウェア「Airstalk」を使用](https://unit42.paloaltonetworks.com/ja/new-windows-based-malware-family-airstalk/ "article - table of contents")
* [戦略的熟成ドメインの検出: DNSトラフィックの傾向から捕捉するAPT攻撃](https://unit42.paloaltonetworks.com/ja/strategically-aged-domain-detection/ "article - table of contents")
* [SUPERNOVA: 斬新な .NET Webシェル](https://unit42.paloaltonetworks.com/ja/solarstorm-supernova/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of BeyondTrust vulnerability CVE-2026-1731. Digital art depicting a stylized mountain range with vibrant blue and red hues. The peaks are accentuated by glowing particles and an abstract, starry backdrop, creating a futuristic landscape.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/14_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月19日 [#### BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月17日 [#### 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
