[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/the-fractured-statue-campaign-u-s-government-targeted-in-spear-phishing-attacks/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/the-fractured-statue-campaign-u-s-government-targeted-in-spear-phishing-attacks/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# Fractured Statue攻撃キャンペーン: スピアフィッシング攻撃で米国政府が標的に

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2020年1月23日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [CARROTBALL](https://unit42.paloaltonetworks.com/ja/tag/carrotball-ja/)
  * [CARROTBAT](https://unit42.paloaltonetworks.com/ja/tag/carrotbat-ja/)
  * [Fractured Statue](https://unit42.paloaltonetworks.com/ja/tag/fractured-statue-ja/)
  * [KONNI](https://unit42.paloaltonetworks.com/ja/tag/konni-ja/)
  * [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/)
  * [Syscon](https://unit42.paloaltonetworks.com/ja/tag/syscon-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/the-fractured-statue-campaign-u-s-government-targeted-in-spear-phishing-attacks/?pdf=download&lg=ja&_wpnonce=af535c9c4e "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/the-fractured-statue-campaign-u-s-government-targeted-in-spear-phishing-attacks/?pdf=print&lg=ja&_wpnonce=af535c9c4e "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Fractured%20Statue攻撃キャンペーン:%20スピアフィッシング攻撃で米国政府が標的に&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthe-fractured-statue-campaign-u-s-government-targeted-in-spear-phishing-attacks%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthe-fractured-statue-campaign-u-s-government-targeted-in-spear-phishing-attacks%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthe-fractured-statue-campaign-u-s-government-targeted-in-spear-phishing-attacks%2F&title=Fractured%20Statue攻撃キャンペーン:%20スピアフィッシング攻撃で米国政府が標的に "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthe-fractured-statue-campaign-u-s-government-targeted-in-spear-phishing-attacks%2F&text=Fractured%20Statue攻撃キャンペーン:%20スピアフィッシング攻撃で米国政府が標的に "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthe-fractured-statue-campaign-u-s-government-targeted-in-spear-phishing-attacks%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Fractured%20Statue攻撃キャンペーン:%20スピアフィッシング攻撃で米国政府が標的に%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthe-fractured-statue-campaign-u-s-government-targeted-in-spear-phishing-attacks%2F "Share in Mastodon")

## 概要

2019年7月から10月にかけ、Unit 42は、一般にKonniグループに関連するとされるマルウェアファミリを複数観測しました（[アトリビューションの](#post-103436-Attribution)詳細については以下のセクションをご覧ください）。この攻撃グループは主に米国政府機関を標的としており、北朝鮮をめぐって高まる地政学的関係問題を利用し、標的に悪意のある電子メールの添付ファイルを開かせようとします。この攻撃キャンペーンで使用されたマルウェアファミリは主に、ペイロードにSYSCONを含み、CARROTBATダウンローダをその特徴とする、悪意のある文書によって構成されていました。ただし、Unit 42がCARROTBALLと名付けた新しいマルウェアダウンローダもそれに含まれていました。

CARROTBALLは2019年10月の攻撃で最初に発見されたシンプルなFTPダウンローダユーティリティで、SYSCONはコマンド\&コントロール（C2）にFTPを活用する非常に多機能のリモートアクセス用トロイの木馬（RAT）です。CARROTBALLはこのSYSCONのインストールを容易にするものですが、ある米国政府機関と北朝鮮と職務上の関わりがある2人の非米国市民に、フィッシング用のルアー文書として送信された悪意のあるWord文書に、このCARROTBALLが埋め込まれていたことがわかりました。

この攻撃キャンペーンの期間中、最終的には合計6つのユニークな悪意のある文書が、4つのユニークなロシアの電子メールアドレスから、10のユニークな標的に対し、添付ファイルとして送信されたことが、Unit 42によって観測されました。ルアー文書の主題は北朝鮮をめぐって高まる地政学的関係問題に関連したロシア語記事を使ったもので、これら悪意のある文書のうち5つにはCARROTBATダウンローダが含まれ、残り1つにはCARROTBALLダウンローダが含まれていました。悪意のある第2段階のペイロードはすべてSYSCONでした。

この攻撃キャンペーンは、新しいダウンローダファミリや新しいWord文書マクロ形式の悪意のあるコードの使用など、同アクターの戦術・手法・手順（TTP）の進化を実証するものではあるものの、その属性の大部分はFractured Block攻撃キャンペーンのそれと非常によく似ていました ([Fractured Block攻撃キャンペーンについての詳細は2018年11月にUnit 42が公開したレポートを参照してください](https://unit42.paloaltonetworks.com/unit42-the-fractured-block-campaign-carrotbat-malware-used-to-deliver-malware-targeting-southeast-asia/))。そのため、Unit 42はこの攻撃キャンペーンをFractured Statueと名付けました。このブログで説明した活動内容についての「攻撃者のプレイブック」は[ここ](https://pan-unit42.github.io/playbook_viewer/?pb=konni)から参照してください。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-130.png)

*図1 Fractured Statue攻撃キャンペーンのタイムライン*

### 攻撃の第一波

2019年7月15日から2019年7月17日の間に、米国政府機関のメールアドレスから合計5人にスピアフィッシングメールが送信されました。送信元アドレスは0tdelkorei@mail\[.\]ruとkargarnova@mail\[.\]ruでした。このスピアフィッシングメールは、3つの異なる件名を利用し、すべてロシア語で書かれた、同一名の悪意のあるマクロ文書を添付していました。さらに、すべての悪意のある文書には、北朝鮮をめぐって高まる地政学的関係問題に関連したロシア語の記事が含まれていました。文書自体はかなり一般的なもので、マクロ有効化を促す画像などは埋め込まれていませんでした。ただしこれらには既知のCARROTBATサンプルとも整合する第2段階のダウンローダコンポーネントが利用されており、それらのほとんどすべてがSYSCONペイロードを含んでいました。これら各文書の1ページ目は次のとおりです。

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-131.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/Figure-2.-First-page-of-initial-malicious-document-observed-in-the-campaign..png)

*図2 同攻撃キャンペーンで確認された初回の悪意のある文書の1ページ目。* *CARROTBATに関連付けられている*

|------------------------------------------------------------------|-------------------------------------------------------------------------------|------------------------|-----------------------|-------------------------|------------|----------------------|
| SHA256値                                                          | 件名                                                                            | 送信者                    | 翻訳された件名               | ファイル名                   | 翻訳されたファイル名 | 初期C2ドメイン             |
| 4c201f9949804e90f94fe91882cb8aad3e7daf496a7f4e792b9c7fed95ab0726 | О ситуации на Корейском полуострове и перспекти вах диалога между США и К НДР | 0tdelkorei@mail\[.\]ru | 朝鮮半島の状況と米朝間対話の見通しについて | О ситуации на Корейском | 朝鮮の状況について  | handicap.eu5\[.\]org |

*表1 初回のフィッシング試行の詳細*

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-132.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/Figure-3.-First-page-of-second-malicious-document-observed-in-the-campaign..png)

*図3 同攻撃キャンペーンで確認された2番目の悪意のある文書の1ページ目。* *CARROTBATに関連付けられている*

|------------------------------------------------------------------|-------------------------------------------------------------------|------------------------|-------------------------|--------------------------|------------|----------------------|
| SHA256値                                                          | 件名                                                                | 送信者                    | 翻訳された件名                 | ファイル名                    | 翻訳されたファイル名 | 初期C2ドメイン             |
| 63c3817a5e9984aaf59e8a61ddd54793ffed11ac5becef438528447f6b2823af | Продлится ли мирная пауз а на Корейском полуостро ве до 2024 года | 0tdelkorei@mail\[.\]ru | 2024年までに朝鮮半島に一時的和平は訪れるか | Продлится ли мирная пауз | 和平の崩壊は続くか  | handicap.eu5\[.\]org |

*表2 2回目のフィッシング試行の詳細*

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-133.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/Figure-4.-First-page-of-third-malicious-document-observed-in-the-campaign..png)

*図4 同攻撃キャンペーンで確認された3番目の悪意のある文書の1ページ目。* *CARROTBATに関連付けられている*

|------------------------------------------------------------------|----------------------------------------------------------------------|------------------------|-------------------------------------|-----------------------------|-----------------------------|----------------------|
| SHA256値                                                          | 件名                                                                   | 送信者                    | 翻訳された件名                             | ファイル名                       | 翻訳されたファイル名                  | 初期C2ドメイン             |
| 9dfe3afccada40a05b8b34901cb6a63686d209e2b92630596646dba8ee619225 | Россия -- КНДР -- РК -- тор гово-экономические связ и -- инвестиции. | kargarnova@mail\[.\]ru | 「ロシア・朝鮮民主主義人民共和国・大韓民国の貿易経済関係ならびに投資」 | Россия -- КНДР -- РК -- тор | Russia -- DPRK -- RK -- tor | handicap.eu5\[.\]org |

*表3 3回目のフィッシング試行の詳細*

### 攻撃の第二波

およそ1か月後の2019年8月15日から2019年9月14日にかけて、同じ政府機関のさらに3つの電子メールアドレスに対し、CARROTBAT攻撃の第2波が発生しました。送信先の1つは、送信者と悪意のある文書とが以前の攻撃と同じでしたが、件名とファイル名は異なっていました。また他の2つの電子メールには、これまでに見られなかった悪意のある文書が含まれており、ルアー文書、電子メール通信の両方にロシア語と英語が混在していました。

|------------------------------------------------------------------|-------------------------------------|------------------------|--------------------------------------------|----------------------|
| SHA256値                                                          | 件名                                  | 送信者                    | ファイル名                                      | 初期C2ドメイン             |
| 9dfe3afccada40a05b8b34901cb6a63686d209e2b92630596646dba8ee619225 | 「ロシア・朝鮮民主主義人民共和国・大韓民国の貿易経済関係ならびに投資」 | kargarnova@mail\[.\]ru | Russia -- North Korea -- Republic of Korea | handicap.eu5\[.\]org |

*表4 4回目のフィッシング試行の詳細*

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-134.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/Figure-5.-First-page-of-fourth-malicious-document-observed-in-the-campaign.-Associated-with-CARROTBAT..png)

*図5 同攻撃キャンペーンで確認された4番目の悪意のある文書の1ページ目。CARROTBATに関連付けられている*

|------------------------------------------------------------------|-------------------------------------------------------------------------------|---------------------------|------------------------------------------------------------|-----------------------|
| SHA256値                                                          | 件名                                                                            | 送信者                       | ファイル名                                                      | 初期C2ドメイン              |
| ed63e84985e1af9c4764e6b6ca513ec1c16840fb2534b86f95e31801468be67a | Republic of Korea, the Russian Federation and the DPRK (韓国、ロシア連邦、朝鮮民主主義人民共和国) | rusrnirasaf@yandex\[.\]ru | Republic of Korea, the Russian Federation and the DPRK.doc | panda2019.eu5\[.\]org |

*表5 5回目のフィッシング試行の詳細*

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-135.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/Figure-6.-First-page-of-fifth-malicious-document-observed-in-the-campaign.-Associated-with-CARROTBAT..png)

*図6 同攻撃キャンペーンで確認された5番目の悪意のある文書の1ページ目。CARROTBATに関連付けられている*

|------------------------------------------------------------------|-----------------------------------------------------------------------------------------------------|------------------------|-------------------------------|---------------|---------------|-----------------------|
| SHA256値                                                          | 件名                                                                                                  | 送信者                    | 翻訳された件名                       | ファイル名         | 翻訳されたファイル名    | 初期C2ドメイン              |
| a4f858c6b54683d3b7455c9adcf2bb6b7ddc1f4d35d0f8f38a0f131c60d1790f | Корейский полуостров в глобальных и региональныхизмерениях. Безопасность ивозможностивзаимодействия | kargarnova@mail\[.\]ru | 世界的・地域的側面から見た朝鮮半島セキュリティと相互運用性 | материалы.doc | materials.doc | panda2019.eu5\[.\]org |

*表6 6回目のフィッシング試行の詳細*

### 最後の攻撃試行

2019年10月29日、攻撃の第2波で標的にされたのと同じ個人が再び悪意のある文書の標的にされましたが、この攻撃では送信者が異なり、ルアー文書にはCARROTBATが含まれていませんでした。このほか注目すべきは、この手の攻撃によく見られる「マクロの有効化」を促すカバーページがこの攻撃回のルアー文書には挿入されていた点でしょう。このカバーページ以降には、一連の攻撃キャンペーンで見つかったルアー文書とテーマ的に一致するロシア語のページが続いていました。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-136.png)

*図7 同攻撃キャンペーンで確認された6番目の悪意のある文書の1ページ目。CARROTBALLに関連付けられている*

|------------------------------------------------------------------|---------------------------------------|--------------------------|------------|-------------------------|------------|-----------------------|
| SHA256値                                                          | 件名                                    | 送信者                      | 翻訳された件名    | ファイル名                   | 翻訳されたファイル名 | 初期C2ドメイン              |
| c1a9b923fc1f81d69bd0494d296c75887e4a0f9abfc1cdfbfa9c0f4ab6c95db7 | Инвестиционный климат Северной Кореи. | pryakhin20l0@mail\[.\]ru | 「北朝鮮の投資環境」 | Инвестиционный климат С | 投資環境C      | downplease.c1\[.\]biz |

*表7. 7回目のフィッシング試行の詳細*

ここで注目すべきは、送信者が電子メールに複数の受信者を追加している点です。 1人は米国政府機関の個人で、他の2人は北朝鮮で現在進行中の活動と職務上の関わりがある2人の非米国市民でした。

### 技術的分析

2019年10月の攻撃を除き、同攻撃キャンペーンで見つかった悪意のある文書にはすべて、次のマクロコードスニペットが含まれていました。

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-137.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/Figure-8.-Macro-from-malicious-documents-associated-with-CARROTBAT..png)

*図8 CARROTBATに関連する悪意のある文書のマクロ*

実行されるとこのコードは次のことを行います。

* 被害者のホストマシンがx86またはx64アーキテクチャのWindowsを実行しているかどうかを判断する
* 文書内の対応するテキストボックスの内容を解析し、被害者のマシン上のWindowsアーキテクチャに固有のコマンドライン引数に変換する
* コマンドを実行する
* テキストボックスの内容をクリアし、文書を保存する

先にも述べたとおり、上記のマクロを使用したサンプルはすべて、第2段階のダウンローダとしてCARROTBATも使用していました。

ただし、2019年10月の攻撃は、それ以前の攻撃とは大きく異なるものでした。このマクロは、文書自体のコンテンツから読み取るのではなく、「|」区切りの16進バイト形式で埋め込まれたWindows実行可能ファイルを使っていました。これが最終的にドロッパーとして機能するもので、マクロが実行されると、この16進バイトが分割されてバイナリに変換され、実行可能ファイルとしてディスクにドロップされます。この機能の最初の数行を以下に示します。

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-138.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/Figure-9.-Macro-from-malicious-documents-associated-with-CARROTBALL.-2.png)

*図9 CARROTBALLに関連する悪意のある文書のマクロ*

ここでドロップされているバイナリは私たちがCARROTBALLと名付けた新しいタイプのダウンローダです。このダウンローダの唯一の目的は、SYSCONバックドアのダウンロード・インストールを容易にする主要メカニズムとして機能することで、これは以前のFractured Statue攻撃キャンペーン、その前のFractured Block攻撃キャンペーンで観測されていたCARROTBATサンプルと非常によく似たものでした（詳細は[こちらの](https://unit42.paloaltonetworks.com/unit42-the-fractured-block-campaign-carrotbat-malware-used-to-deliver-malware-targeting-southeast-asia/)技術的分析を参照してください）。さらにこの攻撃で新たに関心を集めたのは、アクティブなC2オペレーション実行のために、2つの異なるFTP資格情報ペアが使用されていることです。1つの資格情報ペアは、ドロップされたCARROTBALLバイナリにハードコーディングされており、これがドメインdownplease.c1\[.\]bizへの接続に使用されていました。このドメインから、汎用的な「.dat」という拡張子に名前を変更されたCABファイルが取得されます。

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-139.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/Figure-10.-Observed-CARROTBALL-FTP-interaction..png)

*図10 CARROTBALLによるFTPでのやりとりを観測*

このCABファイルが抽出されると、そこには悪意のあるバッチファイルが2つ、悪意のあるdllが2つ（1つにはカスタムbase64アルファベットが含まれている）、さらには2つめのドメイン（lookplease.c1\[.\]biz）と、カスタムbase64アルファベットでエンコードされたFTPログイン資格情報のセットが含まれています。CABファイルの内容は次のとおりです。

[![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/word-image-140.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/01/Figure-11.-Converted-CAB-file-contents-extracted-from-observed-CARROTBALL-FTP-interaction..png)

*図11 Unit 42が観測したCARROTBALLのFTP処理から抽出された変換済CABファイルの内容*

|------------------------------------------------------------------|------------|---------------------------------------------------------------------------------|
| SHA256値                                                          | ファイル名      | 機能                                                                              |
| 42e874d96cb9046cd4113d04c1c5463b1d43a4e828ca872de11c08cd314e650f | alive.bat  | コアとなるSYSCONバックドアコンポーネントをインストールしその永続性を確立                                         |
| a761b47ab25dc2aa66b2f8ad4ab9636e40ebbcaf67f8a34f3524456c09f47d76 | bpu.dll    | UPXでパックされたシステムプロセス インジェクション メカニズムでこれによりalive.batを実行。管理者以外のユーザー用に予約されている         |
| c3ac29e4b0c5e1a991d703769b94c0790fbf81fd38cf6acdb240c5246c2517ca | mama.bat   | ホストベースのさまざまなマルウェア痕跡を削除するバッチファイル。管理者として実行している場合はbpu.dllを削除。非管理ユーザーの場合はbpu.dllを実行 |
| ad63b8677c95792106f5af0b99af04e623146c6206125c93cf1ec9fbfeafaac9 | syssec.bin | カスタムbase64でエンコードされたFTP資格情報とC2ドメイン                                               |
| bdd90ed7e40c8324894efe9600f2b26fd18b22dcbf3c72548fee647a81d3c099 | syssec.dll | コアとなるSYSCONバックドアコンポーネント                                                         |

*表8. CABファイルの内容*

マルウェアと2番目のドメインlookplease.c1\[.\]bizとのやりとりを観測するなかで、以前に使用されていたものと同じカスタムbase64アルファベットでエンコードされたテキストを含む2つのテキストファイルが続けて特定されました。これらのファイルをデコードしたところ、感染ホストで実行される追加コマンドがそのなかに含まれていることがわかりました。

|------------------------------------------------------------------|-----------------|--------------------------------------------------|-------------------|
| SHA256値                                                          | ファイル名           | RAWファイルの内容                                       | デコードされたコマンド       |
| f3d3fa4c76adfabd239accb453512af33ae8667bf261758f402fff22d9df1f67 | Gei All (0).txt | Fg37eqye0ee2eqse0e3SeY8evg3Geqhecy3-eqAexf32eUAe | cmd /c systeminfo |
| 4b8790e9cb2f58293c28e695bec0a35e2ebd2da8e151c7e8c4513a1508c8bc94 | Gei All (1).txt | Fg37eqye0ee2eqse0e3GeqOevg31eqge/y3SeYyeZfeD     | cmd /c tasklist   |

*表9 SYSCONのC2のファイル属性*

この攻撃活動において、downplease.c1\[.\]bizとlookplease.c1\[.\]bizのドメインはどちらもIPアドレス185.176.43\[.\]94に解決されました。

### アトリビューション

#### **Konniはマルウェアかアクターか**

もともと「Konni」という名前は、北朝鮮の利益との強いつながりを持つ標的型攻撃キャンペーンに利用されるリモートアクセス用トロイの木馬（RAT）を指すために使われていました。ところがその後、戦術・手法・手順（TTP）が強く重複しているにもかかわらず、このKonni RATを使わない追加の攻撃キャンペーンが始まったために、とくに一部のセキュリティリサーチャーが「Konni」という呼び名を一連の攻撃活動の背後にいるアクターを指す言葉として使い始めました。Unit 42もこの流れに従い、現在は「Konni」を「Konni攻撃グループ」を指す呼び名として使っています。

#### **Fractured Statue攻撃キャンペーンとKonniとの関連性**

[Cisco Talosがこちらでまとめた文書](https://blog.talosintelligence.com/2017/05/konni-malware-under-radar-for-years.html)からもよくわかるとおり、Konni攻撃グループの最初の活動は、2014年から2017年に渡って続いた情報窃盗・RAT配布キャンペーンでした。2018年を通じて、Unit 42はKonni攻撃グループの活動に関するいくつかのブログを公開し、その後同グループが攻撃で使用していた2つの新しいマルウェアファミリを特定しました。それぞれ、[NOKKI](https://unit42.paloaltonetworks.com/unit42-new-konni-malware-attacking-eurasia-southeast-asia/)と[CARROTBAT](https://unit42.paloaltonetworks.com/unit42-the-fractured-block-campaign-carrotbat-malware-used-to-deliver-malware-targeting-southeast-asia/)です。2019年現在もUnit 42は、（同じ攻撃キャンペーン中に使用された新しいマルウェアCARROTBALLに加えて）CARROTBATによる標的型の活動を継続的に観測しています。このことから、Konni攻撃グループは現在も継続して両マルウェアファミリを利用していること、同攻撃グループのTTPにおける主題に関連した要素には次のような内容が含まれていることがうかがえます。

* 北朝鮮に関心を持っている、直接関連がある、ないし北朝鮮で事業を行う個人/組織を標的にする（Unit 42の以前のリサーチによる裏付けあり）。
* 北朝鮮関連の主題を含む悪意のあるフィッシング用ルアー文書を利用する（Unit 42の以前のリサーチによる裏付けあり）。
* ペイロード配信メカニズムは種類が増え、より複雑なものになっている。最初は単純なBase64文字列を利用していたが、その後は[TrendMicroが報告したとおり](https://blog.trendmicro.com/trendlabs-security-intelligence/syscon-backdoor-uses-ftp-as-a-cc-channel/)CARROTBATを利用し、現在はCARROTBALLを利用している

ただし、Konni攻撃グループについての確度の高いアトリビューションはそう簡単には得られません。Unit 42そのほかのリサーチャーが作成した以前のブログには、同攻撃グループのオペレーションに関する多くの技術的詳細が含まれているために、模倣犯が、観測済みのTTPを真似てアトリビューションの取り組みを妨害したり、偽旗作戦を行なったりするかもしれないからです。

これらの要因に照らし、Unit 42は今回の活動がKonni攻撃グループに関連していることを中程度の確度で評価しています。

# 結論

全体的に見て、Fractured Statue攻撃キャンペーンは、Fractured Block攻撃キャンペーンで確認されたTTPが現在も有効であるということと、攻撃の背後にいる攻撃グループは見たところ現在も活動中らしいということを明確に示すものだと言えそうです。また、同グループが、広く観測されているマルウェア配信メカニズムのCARROTBATにくわえ、新しいダウンローダCARROTBALLを開発・使用をしているという事実は、標的をうまく感染させるためにグループが採用していた従来手法の効果が薄れてきている、ということを示している可能性があります。本稿で説明した活動に関する「攻撃者のプレイブック」は[こちら](https://pan-unit42.github.io/playbook_viewer/?pb=konni)から利用できます。

パロアルトネットワークスのお客様は、次のようにしてこの脅威から保護されています。

* AutoFocus をお使いのお客様は、これらのサンプルを [FracturedStatue](https://autofocus.paloaltonetworks.com/#/tag/Unit42.FracturedStatue)、 [SYSCON](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Syscon)、[KONNI](https://autofocus.paloaltonetworks.com/#/tag/Unit42.KONNI)、[CARROTBAT](https://autofocus.paloaltonetworks.com/#/tag/Unit42.CARROTBAT)、 [CARROTBALL](https://autofocus.paloaltonetworks.com/#/tag/Unit42.CARROTBALL)の各タグで追跡できます。
* WildFireは本稿に記載したすべてのファイルをMalicious(マルウェア)と判定します。
* Cortex XDRは上記攻撃キャンペーンに現在関連付けられているすべてのファイルをブロックします。

## **IoC**

#### **CARROTBATを含む悪意のある文書:**

* a4f858c6b54683d3b7455c9adcf2bb6b7ddc1f4d35d0f8f38a0f131c60d1790f
* ed63e84985e1af9c4764e6b6ca513ec1c16840fb2534b86f95e31801468be67a
* 9dfe3afccada40a05b8b34901cb6a63686d209e2b92630596646dba8ee619225
* 4c201f9949804e90f94fe91882cb8aad3e7daf496a7f4e792b9c7fed95ab0726
* 63c3817a5e9984aaf59e8a61ddd54793ffed11ac5becef438528447f6b2823af

#### **CARROTBALLを含む悪意のある文書:**

* c1a9b923fc1f81d69bd0494d296c75887e4a0f9abfc1cdfbfa9c0f4ab6c95db7

#### **CARROTBALLダウンローダ:**

* 56924402a17393e542f6bf5b02cd030cc3af73bc2e1c894a133cebb2ca9405ee

#### **SYSCONのサンプル:**

* ceb8093507911939a17c6c7b39475f5d4db70a9ed3b85ef34ff5e6372b20a73e
* 52ba17b90244a46e0ef2a653452b26bcb94f0a03b999c343301fef4e3c1ec5d2
* 4958fe8c106200da988c22957821513efd05803460e8e5fcfedb5cbca8d87a5b
* 7d2b1af486610a45f78a573af9a9ad00414680ff8e958cfb5437a1b140acb60c
* bdd90ed7e40c8324894efe9600f2b26fd18b22dcbf3c72548fee647a81d3c099

#### **関連するSYSCONのC2ファイル:**

* f3d3fa4c76adfabd239accb453512af33ae8667bf261758f402fff22d9df1f67
* 4b8790e9cb2f58293c28e695bec0a35e2ebd2da8e151c7e8c4513a1508c8bc94
* ad63b8677c95792106f5af0b99af04e623146c6206125c93cf1ec9fbfeafaac9
* c3ac29e4b0c5e1a991d703769b94c0790fbf81fd38cf6acdb240c5246c2517ca
* a761b47ab25dc2aa66b2f8ad4ab9636e40ebbcaf67f8a34f3524456c09f47d76
* 42e874d96cb9046cd4113d04c1c5463b1d43a4e828ca872de11c08cd314e650f

#### **インフラストラクチャ:**

* ドメイン: handicap\[.\]eu5\[.\]org
* IP アドレスの解決先: 69.197.143\[.\]12
* ドメイン: panda2019\[.\]eu5\[.\]org
* IP アドレスの解決先: 162.253.155\[.\]226
* ドメイン: downplease\[.\]c1\[.\]biz
* IP アドレスの解決先: 185.176.43\[.\]94
* ドメイン: lookplease\[.\]c1\[.\]biz
* IP アドレスの解決先: 185.176.43\[.\]94

#### **VirusTotalで特定されている追加CARROTBALLサンプル:**

* 6fa895d0472e87dea3c5c5bd6774488d2d7fe409ff9ae83870be3740fdfd40e8
* ドメイン: downyes\[.\]c1\[.\]biz
* IP アドレスの解決先: 利用不可/不明
* 989c042ab9a07b11026bce78dc091f25fa51cb5e310c668904afc7939b197624
* ドメイン: downplease\[.\]c1\[.\]biz
* IP アドレスの解決先: 185.176.43\[.\]94

トップに戻る

### タグ

* [CARROTBALL](https://unit42.paloaltonetworks.com/ja/tag/carrotball-ja/ "CARROTBALL")
* [CARROTBAT](https://unit42.paloaltonetworks.com/ja/tag/carrotbat-ja/ "CARROTBAT")
* [Fractured Statue](https://unit42.paloaltonetworks.com/ja/tag/fractured-statue-ja/ "Fractured Statue")
* [KONNI](https://unit42.paloaltonetworks.com/ja/tag/konni-ja/ "KONNI")
* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")
* [Syscon](https://unit42.paloaltonetworks.com/ja/tag/syscon-ja/ "Syscon")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:MuhstikボットネットがTomatoルータを攻撃 新しいIoTデバイスを「収穫」](https://unit42.paloaltonetworks.com/ja/muhstik-botnet-attacks-tomato-routers-to-harvest-new-iot-devices/ "MuhstikボットネットがTomatoルータを攻撃 新しいIoTデバイスを「収穫」")

### 目次

* 

### 関連記事

* [脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "article - table of contents")
* [脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "article - table of contents")
* [Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
