[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/ta551-shathak-icedid/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/ta551-shathak-icedid/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# ⽇本語話者も狙う電子メール攻撃キャンペーン「TA551」の進化: ValakをIcedIDに切り替え

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Brad Duncan](https://unit42.paloaltonetworks.com/ja/author/brad-duncan/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2021年1月7日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [IcedID](https://unit42.paloaltonetworks.com/ja/tag/icedid-ja/)
  * [Shathak](https://unit42.paloaltonetworks.com/ja/tag/shathak-ja/)
  * [TA551](https://unit42.paloaltonetworks.com/ja/tag/ta551-ja/)
  * [Ursnif](https://unit42.paloaltonetworks.com/ja/tag/ursnif-ja/)
  * [Valak](https://unit42.paloaltonetworks.com/ja/tag/valak-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/ta551-shathak-icedid/?pdf=download&lg=ja&_wpnonce=46edad538b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/ta551-shathak-icedid/?pdf=print&lg=ja&_wpnonce=46edad538b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=⽇本語話者も狙う電子メール攻撃キャンペーン「TA551」の進化:%20ValakをIcedIDに切り替え&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fta551-shathak-icedid%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fta551-shathak-icedid%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fta551-shathak-icedid%2F&title=⽇本語話者も狙う電子メール攻撃キャンペーン「TA551」の進化:%20ValakをIcedIDに切り替え "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fta551-shathak-icedid%2F&text=⽇本語話者も狙う電子メール攻撃キャンペーン「TA551」の進化:%20ValakをIcedIDに切り替え "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fta551-shathak-icedid%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=⽇本語話者も狙う電子メール攻撃キャンペーン「TA551」の進化:%20ValakをIcedIDに切り替え%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fta551-shathak-icedid%2F "Share in Mastodon")

## 概要

TA551（Shathakとも呼ばれる）は英語話者を標的とすることが多い電子メールベースのマルウェア配布キャンペーンです。ただし本稿で説明するキャンペーンは、ドイツ語、イタリア語、日本語の話者を対象としています。TA551は歴史的に、[Ursnif](https://unit42.paloaltonetworks.jp/wireshark-tutorial-examining-ursnif-infections/)やValakなど、さまざまな情報窃取型マルウェアファミリをプッシュしてきましたが、2020年7月中旬以降、同キャンペーンではもっぱらIcedIDというまた別の情報窃取型マルウェアがプッシュしています。

本稿ではパロアルトネットワークスの脅威インテリジェンスチームUnit 42が確認したTA551の概要と本キャンペーンによるこれまでのアクティビティについて解説し、日本語話者への攻撃サンプル等を例示しながら、2020年7月に公開した「[Valakの進化、始まりから大量配布まで](https://unit42.paloaltonetworks.jp/valak-evolution/)」というブログ以降で同キャンペーンが経てきた変更点についても見ていきます。

パロアルトネットワークスの[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)をご利用のお客様は本マルウェアを検出する[脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)セキュリティ サブスクリプションにより同脅威から保護されています。[AutoFocus](https://www.paloaltonetworks.jp/cortex/autofocus) をお使いのお客様は、[TA551](https://autofocus.paloaltonetworks.com/#/tag/Unit42.TA551) および [IcedID](https://autofocus.paloaltonetworks.com/#/tag/Unit42.IcedID) タグを使用してこれらの活動を追跡できます。

## 感染のイベント チェーン

2020年7月中旬から11月にかけてのTA551の感染プロセスは一貫しています。この一連のイベントのフローチャートを図1に示します。
[![TA551（Shathak）の一連のイベントには、1）添付ファイル付きの悪意のある電子メール、2）パスワードで保護された添付ファイル付きzipアーカイブ、3）展開されたWordドキュメント、4）マクロの有効化、5）IcedIDインストーラのHTTPトラフィック、6）インストーラDLL、7 ）IcedIDバイナリのHTTPSトラフィック、8）感染したホストに永続的なIcedIDバイナリ、9）感染後のHTTPSトラフィックが含まれる。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/01/Figure01.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/01/Figure01.png) 図1 2020年7月から11月にかけてのTA551（Shathak）のイベント チェーン。悪意のあるメッセージの添付ファイル(パスワードつきZIPファイル)を開くと、中からWordドキュメントが展開される。ユーザーがマクロを有効化することでIceIDインストーラを要求するHTTPトラフィックが発生し、インストーラDLLがダウンロードされる。続いてIceIDバイナリを要求するHTTPSトラフィックが発生し、IceIDバイナリの感染ホスト上での永続化と、感染後のHTTPSトラフィックが生じる。

初期のルアー(わな)は電子メールのスレッドを装った電子メールで、それまでに感染させたホスト上にある電子メールクライアントから取得してきたものです。メッセージには、ZIPアーカイブが添付されており、添付ファイルを開くために必要なパスワードをユーザーに通知するメッセージが添えられています。

被害者がZIPアーカイブを開くと、マクロを含むMicrosoftWord文書が現れます。被害者が脆弱なWindowsコンピュータ上でマクロを有効にすると、そのコンピュータはIcedIDマルウェア用のインストーラDLLを取得してきます。このIceIDマルウェアが脆弱なWindowsコンピュータに感染します。日本語話者を標的とした最近の事例については図2〜7を参照してください。
![2020年11月4日に日本語話者を狙って送信された悪意のあるメール。このメールには、IcedIDマルウェアのインストーラDLLにつながるZIPアーカイブが含まれている。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-16.jpeg) 図2 日本語話者を狙って送信された悪意のあるメール (2020年11月4日のもの)。 ![このスクリーンショットは、悪意のある電子メールにより提供されたパスワードを使用し、ZIPアーカイブを開いているユーザーを示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-17.jpeg) 図3 メッセージ内のパスワードを使ってZIPアーカイブを開いているところ ![悪意のあるZIPアーカイブから取得したWord文書には、有効にすると脆弱なコンピュータに損害を与える可能性のあるマクロが含まれています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-18.jpeg) 図4 ZIPアーカイブから現れたWordドキュメントのスクリーンショット ![このスクリーンショットは、WiresharkでフィルタリングされたIcedID感染からのトラフィックを示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-19.jpeg) 図5 Wiresharkでフィルタリングした感染トラフィック ![Windowsホスト上で感染プロセス中に作成されるファイルとディレクトリには、最初のIcedID DLL、インストーラDLL、mshta.exeのコピー、永続的なIcedID DLLが含まれます。これらのファイルとディレクトリは、このスクリーンショット内で赤い矢印で示されています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-20.jpeg) 図6 Windowsホスト上で感染プロセス中に作成されるファイルとディレクトリ

![このスクリーンショットは、「複数のトリガーが定義された」スケジュールタスクを示しています。このタスクが感染Windowsホスト上でIcedID感染を維持します。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-21.jpeg) 図7 スケジュールタスクで感染Windowsホスト上でIcedIDによる感染を維持させる

## TA551、マルウェアをIcedIDへ切り替え

私たちはこちらの[GitHubリポジトリ](https://github.com/pan-unit42/iocs/tree/master/TA551)を使い、TA551によるアクティビティの近況を追跡しています。このリポジトリには2020年7月6日以降のTA551による各攻撃波に関する情報が含まれています。2020年7月14日以降の攻撃波からはIcedIDマルウェアのみが確認されています。

2020年7月14日以降のこれらのマルスパム攻撃波は、一貫して英語話者を標的にしていました。潮目が変わったのは[2020年10月27日](https://github.com/pan-unit42/iocs/blob/master/TA551/2020-10-27-TA551-IOCs-for-IcedID.txt)で、ここからWordドキュメントの日本語テンプレートが確認されはじめました。TA551は10月27日から[11月20日](https://github.com/pan-unit42/iocs/blob/master/TA551/2020-11-19-and-11-20-TA551-IOCs-for-IcedID.txt)にかけては一貫して日本語話者を標的にしてきました。およそ3週間日本語話者を中心に攻撃した後2020年[11月24日](https://github.com/pan-unit42/iocs/blob/master/TA551/2020-11-24-TA551-IOCs-for-IcedID.txt)以降は英語話者へと攻撃対象を戻しています。

ただし標的となったグループの種類とは無関係に同キャンペーンは継続的にIcedIDをマルウェアペイロードとしてプッシュしています。

## TA551の歴史

TA551のアクティビティは2019年2月にまでさかのぼることができます。それ以降私たちは、同攻撃グループには次の特徴があることに気づきました。

* TA551はこれまでさまざまなマルウェアファミリを配布してきた ([Ursnif (Gozi/ISFB)](https://isc.sans.edu/forums/diary/Ursnif+infection+with+Dridex/25566/)、[Valak](https://unit42.paloaltonetworks.jp/valak-evolution/)、[IcedID](https://isc.sans.edu/forums/diary/TA551+Shathak+Word+docs+push+IcedID+Bokbot/26438/)など)。
* TA551のマルスパムはそれまでに感染させたWindowsホストから電子メールのコピーを取得し、そのメールスレッドの続きであるかのように装って、元の電子メールスレッド内の受信者に送信する。
* なりすましメールにはそのスレッドの最新メッセージとしての短いコメントが含まれている。このメッセージは、提供されたパスワードで添付のZIPアーカイブを開くよう受信者に求める内容となっている。
* ZIPアーカイブのファイル名には電子メールで偽装した会社名が使用される。たとえば、なりすまし送信者名がsome@companyname.comならZIP添付ファイル名はcompanyname.zipといったぐあい。
* 2020年は、添付ZIPアーカイブ名がinfo.zipやrequest.zipとなっているメールも確認されはじめた。
* これらのパスワード保護つきZIP添付ファイルにはマルウェアをインストールするマクロを含むWord文書が入っている。
* 展開されるWord文書のファイル名にはこのキャンペーンが進むにつれて進化してきた明確なパターンが確認できる。
* 関連Wordマクロの生成するURLにも同キャンペーンが進むにつれて進化してきた明確なパターンが確認できる。

## 2019年のTA551

図8はこのキャンペーンからのものであることを確認できた最も初期の電子メールです(2019年2月4日のもの)。この電子メールは英語話者を標的としてUrsnifマルウェアをプッシュしていました。
![2019年2月のTA551マルスパムには、展開時のドキュメント名に「Request11.doc」という名前のものが含まれています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-22.jpeg) 図8 2019年2月のTA551マルスパムの例

以下の一連のファイルが上記サンプルと関連付けられています。

* SHA256 ハッシュ: 3dab8a906b30e1371b9aab1895cd5aef75294b747b7291d5c308bb19fbc5db10
* ファイルサイズ: 157,696 バイト
* ファイル名: Request11.doc
* ファイルの説明: Ursnif (Gozi/ISFB) 用のマクロを含む Word ドキュメント
* SHA256 ハッシュ: 3afc28d4613e359b2f996b91eeb0bbe1a57c7f42d2d4b18e4bb6aa963f58e3ff
* ファイルサイズ: 284,160 バイト
* ファイルの場所: hxxp://gou20lclair\[.\]band/xap\_102b-AZ1/704e.php?l=zyteb12.gas
* ファイルの説明: Wordマクロが取得する Windows実行ファイルのサンプル (Ursnif のインストーラ)

図9は同キャンペーンから得たメールを示しています (2019年4月2日のもの)。同メールはイタリア語話者を標的としてUrsnifマルウェアをプッシュしていました。
![2019年4月のTA551マルスパムには、展開時のドキュメント名に「doc\_02.04.doc」という名前のものが含まれています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-23.jpeg) 図9 2019年4月のTA551マルスパムの例

以下の一連のファイルが上記サンプルと関連付けられています。

* sha256 ハッシュ582213137bebc93192b0429f6687c859f007ef03e6a4c620eada8d98ca5d76ba
* ファイルサイズ: 91,136 バイト
* ファイル名: doc\_02.04.doc
* ファイルの説明: Ursnif 用のマクロを含む Word ドキュメント
* sha256 ハッシュ8c72d5e5cb81f7a7c2b4881aff3be62cdc09caa52f93f9403166af74891c256e
* ファイルサイズ: 606,208 バイト
* ファイルの場所: hxxp://seauj35ywsg\[.\]com/2poef1/j.php?l=zepax4.fgs
* ファイルの説明: この攻撃波のWordドキュメントに関連するマクロが取得するUrsnif インストール用 Windows 実行ファイル サンプル

図10も同キャンペーンからのメールを示しています(2019年10月30日のもの)。このメールはドイツ語話者を標的としてUrsnifマルウェアをプッシュしていました。
![2019年10月のTA551マルスパムには、展開時のドキュメント名に「info\_10\_30.doc」という名前のものが含まれています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-24.jpeg) 図10 2019年10月のTA551マルスパムの例

以下の一連のファイルが上記サンプルと関連付けられています。

* sha256 ハッシュ10ed909ab789f2a83e4c6590da64a6bdeb245ec9189d038a8887df0dae46df2a
* ファイルサイズ: 269,312 バイト
* ファイル名: info\_10\_30.doc
* ファイルの説明: Ursnif 用のマクロを含む Word ドキュメント
* sha256 ハッシュ9e5008090eaf25c0fe58e220e7a1276e5501279da4bb782f92c90f465f4838cc
* ファイルサイズ: 300,032 バイト
* ファイルの場所: hxxp://onialisati\[.\]com/deamie/ovidel.php?l=brelry2.cab
* ファイルの説明: Wordマクロが取得する Windows実行ファイルのサンプル (Ursnif のインストーラ)

上記のサンプルからの URL は .cab で終わっている点に注意してください。2020年10月下旬までにTA551Wordドキュメントのマクロが生成したURLには、これがかなり一貫したパターンとして見られました。

図11も同キャンペーンからのメールです(2019年12月17日のもの)。このメールは日本語話者を標的としUrsnifマルウェアをプッシュしていました。
![2019年12月のTA551マルスパムには、展開時のドキュメント名に「info\_12\_18.doc」という名前のものが含まれています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-25.jpeg) 図11 2019年12月のTA551マルスパムの例

以下の一連のファイルが上記サンプルと関連付けられています。

* sha256 ハッシュ3b28f3b1b589c9a92940999000aa4a01048f2370d03c4da0045aabf61f9e4bb6
* ファイルサイズ: 101,528 バイト
* ファイル名: info\_12\_18.doc
* ファイルの説明: Ursnif 用のマクロを含む Word ドキュメント
* sha256 ハッシュ3a22d206858773b45b56fc53bed5ee4bb8982bb1147aad9c2a7c57ef6c099512
* ファイルサイズ: 1,650,176 バイト
* ファイルの場所: hxxp://vestcheasy\[.\]com/koorsh/soogar.php?l=weecum5.cab
* ファイルの説明: Wordマクロが取得する Windows実行ファイルのサンプル (Ursnif のインストーラ)

Ursnifに感染したホストは[フォローアップマルウェアを取得することがある](https://unit42.paloaltonetworks.jp/wireshark-tutorial-examining-ursnif-infections/)ことに注意してください。たとえば、2019年12月19日にTA551キャンペーン経由でUrsnifに感染したWindowsホストもフォローアップマルウェアとしての[IcedIDとValakに感染](https://www.malware-traffic-analysis.net/2019/12/19/index.html)していました。

## 2020年のTA551

図12も同キャンペーンから得たメールです (2020年3月26日のもの)。このメールはドイツ語話者を標的として[ZLoader (Silent Night) マルウェア](https://www.malware-traffic-analysis.net/2020/03/26/index.html)をプッシュしていました。
![2020年3月のTA551マルスパムには、展開時のドキュメント名に「information\_03.26.doc」という名前のものが含まれています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-26.jpeg) 図12 2020年3月のTA551マルスパムの例

以下の一連のファイルが上記サンプルと関連付けられています。

* sha256 ハッシュ62ecc8950e8be104e250304fdc32748fcadaeaa677f7c066be1baa17f940eda8
* ファイルサイズ: 127,757 バイト
* ファイル名: information\_03.26.doc
* ファイルの説明: ZLoader (Silent Night) 用のマクロを含む Word ドキュメント
* sha256 ハッシュ9b281a8220a6098fefe1abd6de4fc126fddfa4f08ed1b90d15c9e0514d77e166
* ファイルサイズ: 486,400 バイト
* ファイルの場所: hxxp://x0fopmxsq5y2oqud\[.\]com/kundru/targen.php?l=swep7.cab
* ファイルの説明: Word のマクロが取得する ZLoader 用 Windows DLL

図13も同キャンペーンから得たメールです (2020年4月28日のもの)。この電子メールは英語話者を標的としてValakマルウェアをプッシュしていました。
![2020年4月のTA551マルスパムには、docs、04.20.doc、inquiry\_04.20.doc、files 04.28.2020.doc、legal paper、04.20.doc、certificate、04.28.2020.doc、specifics-04.20.docなどのドキュメント名が含まれています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-27.jpeg) 図13 2020年4月のTA551マルスパムの例

以下の一連のファイルが上記サンプルと関連付けられています。

* sha256 ハッシュbd58160966981dd4b04af8530e3320edbddfc2b83a82b47a76f347d0fb4ca93a
* ファイルサイズ: 61,233 バイト
* ファイル名: docs,04.20.doc
* ファイルの説明: Valak 用のマクロを含む Word ドキュメント
* sha256 ハッシュ9ce4835ef1842b7407b3c8777a6495ceb1b69dac0c13f7059c2fec1b2c209cb1
* ファイルサイズ: 418,816 バイト
* ファイルの場所: hxxp://qut6oga5219bf00e\[.\]com/we20lo85/aio0i32p.php?l=nok4.cab
* ファイルの説明: Word マクロが取得する Windows 実行ファイルのサンプル (Valak のインストーラ)

この時点からドキュメント名の形式が変更されました。ここからは攻撃日ごとに展開されるWord文書に異なる複数の名前が確認され始めます。

図14は同キャンペーンから得たメールです (2020年5月22日のもの)。この電子メールは英語話者を標的としてValakマルウェアをプッシュしていました。
![2020年5月のマルスパムには、input\_05.20.doc、document\_05.20.doc、deed Contract 05.20.doc、contract\_05.22.2020.doc、prescribe-05.22.2020.doc、command-05.22.2020.docなどのドキュメント名が含まれています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-28.jpeg) 図14 2020年5月のTA551マルスパムの例

以下の一連のファイルが上記サンプルと関連付けられています。

* sha256 ハッシュ3562023ab563fc12d17981a1328f22a3d3e4c358535b9a0c28173a6e4ad869ba
* ファイルサイズ: 74,338 バイト
* ファイル名: file\_05.20.doc
* ファイルの説明: Valak 用のマクロを含む Word ドキュメント
* sha256 ハッシュ4468edc18de42e61b64441c75aedcb15d553410d473e77fc8ae31b358acd506a
* ファイルサイズ: 184,832 バイト
* ファイルの場所: hxxp://s6oo5atdgmtceep8on\[.\]com/urvave/cennc.php?l=haao1.cab
* ファイルの説明: Word マクロが取得する Windows 実行ファイルのサンプル (Valak のインストーラ)

この時点までにZIP添付ファイルのパスワード形式が「3桁の数字+2文字」に変更され、テンプレート形式も更新されました。

[2020年7月上旬](https://www.malware-traffic-analysis.net/2020/07/01/index.html)を通じ、私たちはTA551がValakをプッシュする様子を観測しました。ここで注意すべきは、Valakはマルウェアダウンローダでありこうした感染でのフォローアップマルウェアとしてはIcedIDがよく観測されるという点でしょう。

ただし2020年7月中旬までにはTA551はWord文書マクロから直接IcedIDをプッシュし始めるようになりました。

## 最近の展開

ここ数週間、TA551はトラフィックパターンを変更しています。[2020年10月19日](https://github.com/pan-unit42/iocs/blob/master/TA551/2020-10-19-TA551-IOCs-for-IcedID.txt)以前の数ヶ月間は、Word マクロがインストーラ バイナリを取得する目的で生成する URL には特定のパターンがありました。このパターンは次のようなものです。

* URL パスに .php?l= が含まれる
* URLが .cab で終わっている

[2020年10月20日](https://github.com/pan-unit42/iocs/blob/master/TA551/2020-10-20-TA551-IOCs-for-IcedID.txt)以降このパターンは大きく変化しています。表1は10月以降の変更です。

|------------|-------------------------------------------------------------------------------------------------------------------------|
| 日付         | URL の例                                                                                                                  |
| 2020-10-14 | GET /docat/hyra.php?l=dybe18.cab                                                                                        |
| 2020-10-16 | GET /muty/sohaq.php?l=tali18.cab                                                                                        |
| 2020-10-19 | GET /biwe\_zibofyra/ripy\_lani.php?l=qedux18.cab                                                                          |
| 2020-10-20 | GET /_bxlzcpjlmpxlkzblf\_zhlsplspz/wtlmwrqnnxfwgzzlkvzdbvnp\_mphdqpggxfljvffj_.php?l=chfon4.ppt\&lhe=hcqjvtfezhsogtrdxdfs |
| 2020-10-27 | GET /update/qqOQccpolFmwCmTnTmURcfZPByI\_lqzPNvPfTfvLQjqdJtpOYeWT/WRFlVYjJTKqWAf\_KhCjsSselY/tbqxj12                      |
| 2020-10-28 | GET /update/djMqKxc\_BZCF\_BJlRmjKmdcihghiSj/wJuzcnBhc/MD/qE\_ZWFKbwfWZMCCWgfHU\_DNxAcBRlHncRHr/csyj9                       |
| 2020-10-29 | GET /update/XTZrbyvClXzcfZcJGZSmDWBthSBXjRKw/chti6                                                                      |
| 2020-11-03 | GET /update/VvZWoYOIotoWV\_KUywQtEUVUPjvNYMYYnLnvWWOLA/fZcXYRwGyzMRZcvzHZrDe/gzlov4                                      |
| 2020-11-04 | GET /update/JvYqBVMJCxSDX/nNBk/XhEfjPMvaV\_dDFlXqGZNCDTLhTXlPWxEsGjTdzfQBUZCvkBqWOgjo/xrei12                             |
| 2020-11-05 | GET /update/jcja/yCGHnwRmyMVTeCqljgln/JTHBIgVESrNVdrgJMGGNdiqqGxCNACjXDBjkMJKFPKvJNYXFVbcxYvbS/iuyala13                 |
| 2020-11-19 | GET /share/ZSzE0sjR23GkF3VwZi\_nqFH2B5lqPUVKxwNC/ahtap3                                                                  |
| 2020-11-24 | GET /share/kvNqzh1tF4Y8zyxtL/HQpK6K42Wr8SP9PLJSqxc5h/ROwPcKsG/dbULREqlb1Kj0\_RRT/Dfnj/lxnt10                             |

^*表1 TA551により配布されるWordドキュメントからマクロが生成したURLのパターン*^

2020年10月27日までには、TA551 のマクロが生成する URL には update や share などの英単語が HTTP GET リクエストの先頭に見られるようになりました。これらURLは、1つづき4〜6個からなるアルファベット小文字とそれに続く数字 (最小で 1 、最大で 18 ) で終わっています。これらのURLは長さが一定でなく、非常に短いものもあれば長いものもあります。

2020年11月以降、私たちは、TA551キャンペーン以外のものを含め、[IcedID感染プロセス中に生成されるアーティファクトのマイナーな変更](https://twitter.com/malware_traffic/status/1329298956162129922)を目にしています。

たとえば2020年11月初旬まで、インストーラDLLが生成するIcedID DLLは最初は被害者の AppData\\Local\\Temp ディレクトリに保存されていましたし、ファイル名はチルダ( ~ )で始まり .dll で終わっていました (図6参照)。ところが2020年11月にはこれに変化が見られるようになります。最初のIcedID DLLが被害者の AppData\\Local ディレクトリに保存され、ファイル名は .dat で終わるようになりました (図15参照)。
![2020年11月24日、IcedID感染によるアーティファクトには、初期IcedID DLL、永続的なIcedID DLL、初期IcedID DLLの作成に使用されるエンコードされたデータを含むPNGイメージ、Wordマクロによって取得されるインストーラーDLL、最初のIcedIDの実行後に見られるエンコードされたデータを含むPNGイメージなどのファイルやディレクトリが含まれています。赤い矢印は、スクリーンショット内のこれらのファイルとディレクトリを示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-29.jpeg) 図15 TA551のIcedID感染で確認されたアーティファクト(2020年11月24日)。

これらの変更はマルウェア開発者による検出回避の跡の可能性があります。少なくとも感染ホストのフォレンジック分析者を混乱させる可能性はあるでしょう。

こうした変更はマルウェアファミリには一般的に見られるもので時間の経過とともに進化していきます。今後の数か月でもIcedIDマルウェアとTA551キャンペーンにはさらに多くの変更が見られるものと考えられます。

最後に、TA551のWordマクロが取得するインストーラDLLの実行方法は2020年11月に変更されていました。

* 旧方式: regsvr32.exe \[インストーラDLLのファイル名\]
* 新方式: rundll32.exe \[インストーラDLLのファイル名\], ShowDialogA -r

TA551を含め、こうしたキャンペーンは常に進化しつづけています。適切に検出するには、つねに最新動向を把握しておく必要があります。

## 結論

TA551は前回の私たちの[「Valakの進化、始まりから大量配布まで」](https://unit42.paloaltonetworks.jp/valak-evolution/)でのレビュー以降も進化をつづけてきました。過去数か月間私たちはTA551がインストールしたValak感染、Ursnif感染によるフォローアップマルウェアとしてのIcedIDを頻繁に目にしてきました。彼らは現在、ValakやUrsnifなどのマルウェアダウンローダを排除し、IcedIDを直接展開するようになっています。

TA551はマルウェアペイロードとしてIcedIDを採用することにしたようですが、それもキャンペーンが進むにつれてトラフィックパターンや感染アーティファクトに変化が見られます。

適切なスパムフィルタリングやシステム管理、最新のWindowsホストを導入している組織については、同脅威への感染リスクはかなり低いでしょう。パロアルトネットワークスの[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)をご利用のお客様は本マルウェアを検出する[脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)セキュリティ サブスクリプションにより同脅威から保護されています。[AutoFocus](https://www.paloaltonetworks.jp/cortex/autofocus) をお使いのお客様は、[TA551](https://autofocus.paloaltonetworks.com/#/tag/Unit42.TA551) および [IcedID](https://autofocus.paloaltonetworks.com/#/tag/Unit42.IcedID) タグを使用してこれらの活動を追跡できます。

## IoC

現在、[こちらの GitHub リポジトリ](https://github.com/pan-unit42/iocs/tree/master/TA551)に、2020年7月中旬から2020年11月にかけてのTA551に関連するさまざまなIoCを含む50以上のテキストファイルをおいてあります。各テキストファイルはキャンペーンがアクティブだった特定の日を表し、SHA256ハッシュ、ドキュメント名、関連URL、その他の関連データが含まれています。[@Unit42\_intel](https://twitter.com/Unit42_Intel) (日本語版 [@unit42\_jp](https://twitter.com/unit42_jp)) でも情報を共有しています。
トップに戻る

### タグ

* [IcedID](https://unit42.paloaltonetworks.com/ja/tag/icedid-ja/ "IcedID")
* [Shathak](https://unit42.paloaltonetworks.com/ja/tag/shathak-ja/ "Shathak")
* [TA551](https://unit42.paloaltonetworks.com/ja/tag/ta551-ja/ "TA551")
* [Ursnif](https://unit42.paloaltonetworks.com/ja/tag/ursnif-ja/ "Ursnif")
* [Valak](https://unit42.paloaltonetworks.com/ja/tag/valak-ja/ "Valak")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Unit 42、AWS IAMの偵察で漏えいした情報を特定するオープンソースツールIAMFinderを公開](https://unit42.paloaltonetworks.com/ja/iamfinder/ "Unit 42、AWS IAMの偵察で漏えいした情報を特定するオープンソースツールIAMFinderを公開")

### 目次

* 

### 関連記事

* [Unit 42 脅威インテリジェンス速報まとめ: DarkGate から AsyncRAT まで 2023 年 10 月〜 12 月に SNS に投稿した速報の振り返り](https://unit42.paloaltonetworks.com/ja/unit42-threat-intelligence-roundup/ "article - table of contents")
* [Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/ "article - table of contents")
* [Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
