[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/the-oilrig-campaign-attacks-on-saudi-arabian-organizations-deliver-helminth-backdoor/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/the-oilrig-campaign-attacks-on-saudi-arabian-organizations-deliver-helminth-backdoor/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# OilRig攻撃活動: サウジアラビアの組織への攻撃でHelminthバックドアを配信

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Bryan Lee](https://unit42.paloaltonetworks.com/ja/author/bryanlee/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2016年5月26日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Helminth](https://unit42.paloaltonetworks.com/ja/tag/helminth-ja/)
  * [OilRig](https://unit42.paloaltonetworks.com/ja/tag/oilrig-ja/)
  * [OilRig attacks](https://unit42.paloaltonetworks.com/ja/tag/oilrig-attacks-ja/)
  * [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/)
  * [Saudi Arabia](https://unit42.paloaltonetworks.com/ja/tag/saudi-arabia-ja/)
  * [VBScript](https://unit42.paloaltonetworks.com/ja/tag/vbscript-ja/)
  * [Windows](https://unit42.paloaltonetworks.com/ja/tag/windows-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/the-oilrig-campaign-attacks-on-saudi-arabian-organizations-deliver-helminth-backdoor/?pdf=download&lg=ja&_wpnonce=64814e76fb "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/the-oilrig-campaign-attacks-on-saudi-arabian-organizations-deliver-helminth-backdoor/?pdf=print&lg=ja&_wpnonce=64814e76fb "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=OilRig攻撃活動:%20サウジアラビアの組織への攻撃でHelminthバックドアを配信&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthe-oilrig-campaign-attacks-on-saudi-arabian-organizations-deliver-helminth-backdoor%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthe-oilrig-campaign-attacks-on-saudi-arabian-organizations-deliver-helminth-backdoor%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthe-oilrig-campaign-attacks-on-saudi-arabian-organizations-deliver-helminth-backdoor%2F&title=OilRig攻撃活動:%20サウジアラビアの組織への攻撃でHelminthバックドアを配信 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthe-oilrig-campaign-attacks-on-saudi-arabian-organizations-deliver-helminth-backdoor%2F&text=OilRig攻撃活動:%20サウジアラビアの組織への攻撃でHelminthバックドアを配信 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthe-oilrig-campaign-attacks-on-saudi-arabian-organizations-deliver-helminth-backdoor%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=OilRig攻撃活動:%20サウジアラビアの組織への攻撃でHelminthバックドアを配信%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthe-oilrig-campaign-attacks-on-saudi-arabian-organizations-deliver-helminth-backdoor%2F "Share in Mastodon")

## 概要

2016年5月、Unit 42は主としてサウジアラビア内の金融機関およびテクノロジ組織に的を絞った標的型攻撃を確認しました。これらの攻撃に関連するマルウェアのサンプルから確認された痕跡で、サウジアラビアの防衛産業も標的にされていることが伺えます。このことは2015年秋に実行された、初期の攻撃に関連しているように見受けられます。私たちはこの2つの攻撃を1つの攻撃活動として分類し「OilRig」と名付けました。

最近のOilRig攻撃において、脅威の攻撃者は正規のサービス プロバイダと称し、スピア フィッシング攻撃を仕掛ける際、ソーシャル エンジニアリングのテーマとしてサービスや技術のトラブルシューティングの提供を持ちかけました。初期のOilRig攻撃はソーシャル エンジニアリングのテーマとして、偽の求人を利用していました。攻撃活動は対象をかなり絞り込んでおり、私たちが「Helminth」と名付けたバックドアを配信します。攻撃活動の経過に伴い、私たちはHelminthバックドアの2つの異なる亜種を確認しました。1つはVBScriptおよびPowerShellで記述されておりExcelスプレッドシートのマクロを介して配信されます。もう1つはスタンドアロンのWindows実行形式ファイルでした。

### **Clayslide: ExcelマクロがHelminthスクリプトをインストール**

2016年5月、Unit 42は添付ファイル(具体的にはサウジアラビア内の金融機関に送りつけられた悪意のあるExcelスプレッドシート)のあるスピア フィッシング電子メール攻撃についてリサーチを開始しました。私たちは今年の5月4日から5月12日にかけて送信されたスピア フィッシング電子メールがこれらの悪意のあるExcelスプレッドシートを配信したことを確認しました、このスプレッドシートは「Clayslide」として私たちが追跡しているものでした。Clayslide文書には、スプレッドシート内にあるおとりの内容を表示しHelminthバックドアの亜種をインストールする悪意のあるマクロが含まれていました。FireEyeもこの攻撃に関して5月22日に[ブログ記事](https://www.fireeye.com/blog/threat-research/2016/05/targeted_attacksaga.html)を書いて報告しました。

Clayslideサンプルに含まれるマクロはHelminthスクリプトをインストールします。このHelminthスクリプトは「update.vbs」と名付けられたVBScriptおよび「dns.ps1」と名付けられたPowersShellスクリプトから構成されています。このVBScriptは、自分のコマンド アンド コントロール サーバに対してHTTPリクエストを使ってネットワーク ビーコンを送信し、ファイルをダウンロードするか、さもなければHTTPレスポンス内に提供されているバッチ スクリプトを実行することを目的としています。また、VBScriptは提供されたバッチ スクリプトの出力をコマンド アンド コントロール(C2)サーバにアップロードするので、これにより脅威の攻撃者はシステムに対して動作可能なリモート シェルを手に入れます。

PowersShellスクリプトの方はVBScriptに機能が類似していますが、HTTP通信を使わず、一連のDNSクエリを使ってサーバとデータの送受信を行います。この通信チャンネルはDNSクエリに対してIPアドレスを伴って応答するC2サーバに依拠しています。このIPアドレスをPowerShellスクリプトが構文解析しシステム上で実行するバッチ スクリプトを構築するためのデータとして扱います。具体的には、スクリプトはIPアドレス「33.33.x.x」を探し、バッチ スクリプト転送開始の印を付けます。スクリプトはさらにDNSリクエストを送信し、名前解決IPアドレスのオクテットを文字として使い、バッチ スクリプトに書き込みます。IPアドレス「35.35.35.35」を受信するまでバッチ スクリプトにデータを書き続けます。「35.35.35.35」は、ファイルにデータを保存するのを終了してこのバッチ スクリプトを実行するようスクリプトに通知するものです。

Clayslideの配信文書およびHelminthスクリプトの亜種に関する詳細については付録をご参照ください。

### **実行可能なHelminth亜種の発見**

WildFireで発見された別のサンプルはHelminthのスクリプト亜種と同じDNSベースのC2の挙動を示しています。しかし、これらのサンプルの多くはWindows実行形式ファイルであり、すでに確認されているVBScriptおよびPowerShellの組み合せではなく、前述のHelminthサンプルと同じ機能を有していることが分かりました。図1は、VBScript版のHelminthに含まれるコードが、名前解決IPアドレスがIPアドレス35.35.35.35であることを確認し、バッチ スクリプトにデータを追記するのを終えてからこのバッチ スクリプトを実行する様子を表しています。これに対し、図2では実行形式ファイル版のトロイの木馬内にある同じ機能を表しています。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/OilRig_Fig-1.png)  
*図1 IPアドレス35.35.35.35を探すHelminth dns.ps1 PowerShell スクリプト*  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/OilRig_Fig-2.png)  
*図2 IPアドレス35.35.35.35を探すHelminth実行形式ファイル*

このことから、脅威の攻撃者がHelminthの実行可能な亜種を、Excelスプレッドシートに含まれるマクロに依拠しないスタンドアロンのオプションとして開発したことが伺えます。また、脅威の攻撃者が同じコマンド アンド コントロール サーバのアプリケーションを使う意図で、2つの亜種で同じ通信方法を故意に使ったことも伺えます。さらに、このトロイの木馬の亜種は私たちがその名前を見つけた場所にあります。これらのペイロードのいくつかが下記のデバッグ シンボル パスを持ち、マルウェア作成者がこのプロジェクトを「Helminth」と名付けたと思われます。

*E:\\Projects\\hlm updated\\Helminth\\Release\\Helminth.pdb*

Helminthの実行可能ファイル型亜種の追加情報については、付録を参照してください。

### **HelminthのWindows実行可能ファイル型亜種の配信**

Unit 42は、トロイの木馬Helminthの実行可能ファイル型亜種を配信する攻撃に関連する、標的についての詳細情報を入手できていませんが、攻撃者がトロイの木馬Helminthを配信するために使ったと思われる、August 2015年8月に作成されたZipアーカイブを発見しました。このZipファイルは次の場所でホストされていました。

*hxxp://minfosecu.doosan\[.\]com/data/joboffer.zip*

このZipアーカイブはパスワードで暗号化されていて、そのパスワードは不明ですが、joboffer.chm、thumb.dbという名前の2つのファイルが格納されていることがわかっています。私たちは、既知のHelminth実行可能サンプルをインストールするドロッパーのトロイの木馬(SHA256: fb424443ad3e27ef535574cf7e67fbf9054949c48ec19be0b9ddfbfc733f9b07)を'HerHer'という名前で追跡していますが、このアーカイブに入っているthumb.dbファイルの名前とファイル サイズ(368128バイト)は、このトロイの木馬と同じです。joboffer.chmファイルはコンパイル済みHTMLファイルで、'thumb.db'ファイルをロードしてペイロードとして実行するものと考えられますが、アーカイブからファイルを抽出するためのパスワードがわからないため、確証はありません。

'thumb.db'によってインストールされたHelminthサンプルが開くおとり(図3を参照)は、HTMLヘルプに関連するダイアログ ボックスです。これは、joboffer.chmはサンプルを実行するものだという私たちの仮説をさらに強固に裏付けています。joboffer.chmファイルは実際にはスタンドアロンのHTMLファイルであるため、攻撃者はトロイの木馬Helminthのインストール後にHTMLヘルプのダイアログを開こうとしていたということが、このおとりから推察されます。また、攻撃者はソーシャル エンジニアリングを用いて事態の重大性を悟られないようにし、被害者が悪意のある活動を懸念するような行動を取った場合、別の合法的な求人情報を提供しているものと思われます。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/OilRig_Fig-3.png)  
*図3 コマンド・ラインで'w'を指定した場合、Helminthサンプルによってこのダイアログ ボックスが表示される*

Helminthの実行可能ファイル型亜種は、私たちがトロイの木馬HerHerという名称で追跡しているドロッパーのトロイの木馬によってインストールされます。このトロイの木馬の目的には2つの目的があります。1つは埋め込まれたトロイの木馬をインストールすること、もう1つは、偽のエラー プロンプトまたは偽の"trubleshooting" (マルウェアの作成者は、すべてのサンプルで「トラブルシューティング」という単語のスペルを間違っています) ユーティリティを表示することです。図4および5に、トロイの木馬HerHerによって表示される偽のエラー プロンプトと偽のWebsphereトラブルシューティング ユーティリティの例を示します。偽のトラブルシューティング ユーティリティは、ClayslideのExcelスプレッドシートに表示されるおとりコンテンツに見られるような、サービス プロバイダのソーシング エンジニアリング テーマを組み込んでいます。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/OilRig_Fig-4.png)  
*図4 トロイの木馬HerHerによって表示される偽のエラー プロンプト*  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/OilRig_Fig-5.png)  
*図5 トロイの木馬HerHerによって表示される偽のトラブルシューティング ユーティリティ*

Helminthの実行可能ファイル型亜種は、機能的にはスクリプトベース版と非常によく似ており、HTTPとDNSクエリの両方を使用してC2サーバと通信します。これら2つの亜種が機能上大きく異なる点は、実行可能ファイル バージョンには、Helminthがキーストロークを記録してクリップボードの内容をC2サーバへと盗み出すために使用するモジュールが付属する点です。

Helminthの実行可能ファイルのサンプルは、収集した情報をネットワーク ビーコン内部に潜ませて、そのC2サーバに送信します。このトロイの木馬では、このサーバを'グループ'および'名前'と呼んでいます。私たちは、Helminthの目的を判断するため、その実行可能ファイル型亜種からグループと名前の値を抽出しました。マルウェアにハードコードされたグループの値は、その多くがサウジアラビアの通信産業や軍需産業の組織であることから、標的とする組織に関連付けられているようです。この標的セットには金融機関以外の産業も含まれている可能性があるため、攻撃者は金融機関だけを狙っているわけではないことがうかがえます。

Helminthのサンプルにハードコードされた名前の値も興味深く、大半は著名な哲学者にまつわるものになっています。たとえば、'Plato'(プラトン、ギリシャの哲学者)、'Arasto'(ギリシャの哲学者アリストテレスを表すペルシャ語およびウルドゥー語)、'ALAfghani'(ジャマールッディーン アフガーニー、イスラムの哲学者)などです。サンプルに組み込まれた名前の他の値には、'oily'という意味である'Nafti'(نفتی)などのペルシャ語の単語が含まれています(このキャンペーンのOilRigという名前の由来でもあります)。

### **Helminthのインフラストラクチャ**

収集したHelminthの一連のサンプルから判明したインフラストラクチャを検証したところ、攻撃者の戦術に関する興味深い結果が得られました。Excelドキュメントに埋め込まれた悪意のあるマクロを利用する亜種は、すべて同じコマンド アンド コントロール サーバ、go0gie\[.\]comを使用しています。一方、実行可能ファイル型の亜種は、さまざまなドメインを使用しています。

*checkgoogle\[.\]org*  
*mydomain1110\[.\]com*  
*kernel\[.\]ws*  
*mydomain1607\[.\]com*  
*mydomain1609\[.\]com*  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/OilRig_Fig-6.png)  
*図6 HelminthのC2インフラストラクチャ*

武器化されたExcelドキュメントの亜種のサンプルは、それぞれ固有のコマンド アンド コントロール ドメインを使用して、次の形式でボットIDを取得していました。

*00000000\<base 36 of a random number smaller than 46655\>30.go0gie\[.\]com*

ただし、これらの各ドメインは5.39.112.87という同じIPアドレスに解決されます。このIPは、Portable Executable型の亜種によって使用される2つのドメイン、kernel\[.\]wsおよびmydomain1110\[.\]comに解決されることが確認されています。実行可能ファイルのコンパイル タイムスタンプ、および武器化されたドキュメントの最終保存タイムスタンプから判断すると、攻撃者は、新しいマクロベースの亜種でも、5.39.112.87にある構築済みのC2サーバを再利用していると考えられます。以前のPortable Executableサンプルで使用されていたことを確認済みの別の1つのC2ドメインとIPには、新しいマクロ型の亜種と共通するインフラストラクチャはありませんでしたが、ドメインの命名体系に戦術的な共通点があります。

履歴的なWHOISデータから別の発見があり、イランを拠点とするオペレータが関与している可能性が浮上しました。時系列で見ると、2015年7月からほぼ毎月連続して新しいドメインが登録されていました。ドメインのWHOISデータそれぞれに登録情報が含まれていました。その情報は、再使用されていたか、または以前使用された情報と緊密に関連していました。たとえば、ドメインmydomain1607\[.\]comおよびmydomain1609\[.\]comはまったく同じ登録情報を使用していました。電子メールアドレスedmundj@chmail\[.\]irおよびイランのテヘランの位置情報が記載されていました。Kernel\[.\]wsおよびcheckgoogle\[.\]orgは、それぞれ、非常によく似た電子メールアドレスandre\_serkisian@yahoo\[.\]comおよびandre.serkisian@chmail\[.\]irを使用していました。kernel\[.\]wsの登録情報もイランのテヘランの位置情報を提供し、checkgoogle\[.\]orgで使用されたアドレスの電子メールプロバイダはmydomain1607\[.\]comおよびmydomain1609\[.\]com, chmail.irに使用されたプロバイダと同じでした。ドメインmydomain1110\[.\]comは以前に観察されたWHOISデータのアーチファクトのいずれかを再使用したのではないようでしたが、既知のコマンドアンドコントロール ドメインにテーマが似ていて潜在的に関係のある別のドメインにリンクされた電子メールアドレスの使用に加えて、テヘランの位置情報を提供していました。

WHOISの登録情報内でイランを拠点としたアーチファクトが大量に使用されていますが、このデータは簡単に偽造されることを覚えておくことが重要です。ただし、登録情報およびサンプルのペルシャ語の使用を額面通りに受け取ると、オペレータがイランを拠点としているかもしれないと思わざるを得ない。

## **結論**

OilRig攻撃の調査中にサウジアラビアの組織に対する標的型攻撃の2つのうねりを確認しました。この攻撃では、攻撃者のグループはトロイの木馬Helminthをペイロードとして配信しました。この2つの攻撃のうねりは、別々のトロイの木馬Helminthの亜種を使用しました。具体的には、トロイの木馬のスクリプト型の亜種および実行可能ファイル型の亜種でした。

このHelminthの2つの亜種は、攻撃に使用されたHelminthの2つの亜種に関係なく、ほぼ同じコマンドアンドコントロール プロトコルを使用し、攻撃者が攻撃中に一貫性のあるインフラを維持し、侵入されたホストを管理できるようになっていました。

このHelminthの2つの亜種は異なる配信方法を必要としていました。スクリプト型の亜種は配信にExcelのスプレッドシートを利用し、実行可能ファイル型の亜種は配信文書を使用せずにインストールできる従来型の方法を利用していました。実行可能ファイル型の亜種では、脆弱性のエクスプロイトに成功した結果としてペイロードをインストールするのではなく、攻撃者がソーシャル エンジニアリングの手法で被害者にペイロードを実行させたと弊社ではと推測しています。配信方法が複数あることから、この脅威グループは、この包括的な攻撃でその時の戦略に合わせて攻撃手順を適合する能力があることを示唆しています。

Palo Alto Networksのお客様はトロイの木馬Helminthから保護されています。また、以下のツールを使用して追加情報を収集できます。

· 既知のすべてのサンプルを悪意があるとして検出するWildFire

· すべてのHelminth C2ドメインには、PAN-DBで作成され悪意があるとして識別されているDNSシグネチャがあります。

· AutoFocusタグ [Clayslide](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Clayslide)、 [Helminth](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Helminth) および [HerHerDropper](https://autofocus.paloaltonetworks.com/#/tag/Unit42.HerHerDropper)。

### 付録

#### **Clayslideの配信文書**

まず、Clayslideのスプレッドシートに「Incompatible」というワークシートが表示されます。これには、（図7に示すように）ユーザーが手動でマクロを有効にする指示が含まれています。Excelではマクロはデフォルトでは無効になっています。これは、ユーザーをだまして埋め込まれたマクロを実行させてトロイの木馬をインストールさせようとする試みです。この方法では、脆弱性のエクスプロイトを必要としません。図7にExcelの「Protected View」アラートを示します。これは、システムに悪影響を及ぼす可能性があるマクロが埋め込まれていることをユーザーに通知します。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/OilRig_Fig-7.png)  
*図7 マクロを有効にする指示を含む「Incompatible」ワークシートを表示しているClayslideのスプレッドシートおよび「Protected View」アラートメッセージを表示しているExcel*

スプレッドシートに表示された指示に従ってマクロを有効にするには、ユーザーは「Protected View」で表示された赤色のバーをクリックし、図8に示すように「Edit Anyway」ボタンをクリックする必要があります。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/OilRig_Fig-8.png)  
*図8 「Protected View」はClaySlideのサンプルのスプレッドシートを編集すると潜在的に危険であることを再度言及します*

「Edit Anyway」ボタンをクリックすると、Excelは、図9に示すように、スプレッドシートにマクロが含まれていることを警告する別のセキュリティ警告バーを表示します。Clayslideのスプレッドシート内に表示される指示の中で言及されている「Enable Content」ボタンがユーザーに表示されます。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/OilRig_Fig-9.png)  
*図9 「Incompatible」ワークシートで言及された「Enable Content」ボタンを含むExcelのセキュリティ警告*

ユーザーが「Enable Content」ボタンをクリックすると、マクロは「Incompatible」ワークシートを非表示にし、非表示だったワークシートを表示します。これは、悪意のある動作が実行されているのではないかという被害者の疑惑を最小化するためのおとりのコンテンツを表示します。下図10は、Clayslideのサンプル内のマクロによって表示されるおとりのコンテンツを示しています。具体的には、攻撃中に使用されているサービス プロバイダのソーシャル エンジニアリング テーマを組み込んでいる内部ネットワークIPアドレスのステータスを表示します。図10は、「Incompatible」ワークシートが非表示になり、おとりのコンテンツが「Sheet1」というワークシートに表示されていることも示しています。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/OilRig_Fig-10.png)  
*図10.Clayslideサンプルでマクロを有効にすると表示されるおとりのコンテンツ*

このマクロは、おとりのコンテンツを表示した後、トロイの木馬Helminthの亜種であるスクリプトをシステムにインストールし始めます。このHelminthの亜種をインストールするためにこのマクロで使用されているプロセスは、以下のファイルとフォルダーの作成で始まります。

*%PUBLIC%\\Libraries\\update.vbs*  
*%PUBLIC%\\Libraries\\dns.ps1*  
*%PUBLIC%\\Libraries\\up*  
*%PUBLIC%\\Libraries\\dn*  
*%PUBLIC%\\Libraries\\tp*

悪意のあるこのマクロは、2つのスクリプトを一定の間隔で実行するスケジュールが設定されたタスクを作成することで、このインストール プロセスを終了します。このタスクを作成する理由は、これらのスクリプト自体には、最初の実行以降も実行を継続する機能がないことにあります。このマクロに記述された次のコードによって、スケジュールが設定されたGoogleUpdateTaskMachineUIというタスクが作成されます。このタスクは、update.vbsスクリプトを3時間ごとに実行します。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/OilRig_Fig-14.png)

#### **Helminthスクリプトの亜種**

トロイの木馬Helminthの亜種であるこのスクリプトは、update.vbsというVBScriptおよびdns.ps1というPowerSchellスクリプトで構成されています。ここでは、この亜種にスクリプトのバージョンによる名前を付けて適切に識別しています。その理由は、この付録の後半で説明するように、このトロイの木馬に別のバージョンが発見されているからです。update.vbsスクリプトは、次の2つのHTTPリクエストを使用して、自身のコマンド アンド コントロール（C2）サーバにアクセスします。

*hxxp://go0gIe.com/sysupdate.aspx?req=\<random number\>%5Cdwn\&m=d*  
*hxxp://go0gIe.com/sysupdate.aspx?req=\<random number\>%5Cbat\&m=d*

"bat\&m=d" を記述したURLへのこれらのHTTPリクエストに対し、C2サーバは一定のバッチ スクリプトを返します。update.vbsは、このスクリプトを"dn"フォルダーに保存して実行します。このダウンロードされたバッチ スクリプトの出力は、"up"フォルダーにテキスト ファイルで保存され、以下のURLへのHTTP POSTリクエストでC2サーバにアップロードされます。

*hxxp://go0gIe.com/sysupdate.aspx?req=\<random number\>%5Cupl\&m=u*

Palo Alto Networks WildFireでは、既知のHelminthサンプルにC2サーバから送信されるコマンドを調査しました。以下に示すこれらのコマンドでは、システムにある初期設定情報を攻撃者が収集しようとしていることが見て取れます。この情報として、システムにあるユーザー アカウント、ユーザー名、コンピュータ名や、実行しているタスク、サービス、ネットワーク サービスのほか、リモート デスクトップが有効になっているかどうかなどもあります。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/OilRig_Fig-15.png)

update.vbsは、PowerSchellスクリプトであるdns.ps1を実行することで終了します。dns.ps1スクリプトもC2サーバと通信しますが、このサーバへのデータ送信にはDNSクエリを使用します。このスクリプトが送信するDNSクエリは、C2サーバと同じドメイン上のサブドメインのうち、システムから取得したシステム情報やファイルのコンテンツを収めたサブドメインに対するクエリです。初期C2ビーコンとして機能するDNSリクエストのサブドメインは次の構造を備えています。

*00000000\<46655より小さい乱数の36進数\>30*

dns.ps1スクリプトは、このDNSクエリに対する応答を確認し、解決するIPアドレスの先頭のオクテットを進入先システムの識別子として使用します。続いて、以下の構造のサブドメインに対する後続のDNSリクエストでこの識別子を使用します。

*00\<識別子\>00000\<46655より小さい乱数の36進数\>30*

これらのDNSクエリに対し、C2サーバではdns.ps1スクリプト側で解析するIPアドレスを返します。最終的に、このIPアドレスを解析したdns.ps1スクリプトでは、システム上で実行するバッチ スクリプトを構成するデータとしてこのIPアドレスを扱います。具体的には、dns.ps1スクリプトはIPアドレス"33.33.x.x"を探し、バッチ スクリプト転送の開始位置とします。このIPアドレスを受け取ったdns.ps1スクリプトでは、そのアドレス末尾の2つのオクテットをバッチ ファイルのファイル名として、当初のマクロで作成された"tp"フォルダーに保存します。バッチ ファイル名を取得したdns.ps1スクリプトでは、さらにDNSリクエストの送信を継続し、解決するIPアドレスの各オクテットを、バッチ スクリプトに書き込む文字として使用します。IPアドレス"35.35.35.35"を受け取るまでdns.ps1スクリプトはバッチ ファイルへの文字の書き込みを続けます。このIPアドレスを受け取ったdns.ps1スクリプトでは、バッチ ファイルへのデータ保存を停止し、バッチ スクリプトを実行します。

ダウンロードされたバッチ ファイルの出力は"%PUBLIC%\\Libraries\\tp\\\<batch filename\>.txt"に保存されます。dns.ps1スクリプトでは、バッチ ファイルの出力データをDNSクエリのシーケンスに記述することで、バッチ ファイルの出力をアップロードします。バッチ ファイルの出力であるテキスト ファイルのデータを最大23バイトの複数のチャンクに分割することで、この出力を盗み出し、次の構造を持つ一連のDNSクエリに記述して送信します。

*00\<識別子\>\<拡張子を除くバッチ ファイル名\>\<シーケンス番号の36進数\>\<46655より小さい乱数の36進数\>\<バッチ スクリプト出力データ（最大23バイト）\>*

update.vbsとdns.ps1はいずれも、高度な機能性を備えたリモート シェルを攻撃者に提供します。攻撃者は、このシェルを使用することで、進入先のシステム上で望みのままにあらゆるアクティビティを実行できます。

#### **Helminthの実行可能ファイル型亜種**

Helminthの実行可能ファイル型の亜種は、私たちがHerHer Trojanと呼んで追跡しているトロイの木馬によってインストールされます。トロイの木馬Her Herは、その実行の際に、トロイの木馬Helminthをシステムにインストールするためのファイルをいくつかファイル システムに保存します。

· %APPDATA%\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\Certificate Managment.lnk

· %APPDATA%\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Certificate.ico

· %APPDATA%\\Roaming\\Microsoft Temperary\\adbmanager.exe

· %APPDATA%\\Roaming\\Microsoft Temperary\\adbtray.exe

· %APPDATA%\\Local\\Temp\\acro\\Users\\config.txt

· %PUBLIC%\\Libraries\\~Windows\\wintrust.hlm

ショートカット"Certificate Managment.lnk"では、図11に示すアイコンにファイル"Certificate.ico"が使用されています。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/OilRig_Fig-11.png)  
*図11 使用されるアイコン ファイル*

また、このショートカットには、「herher」というコメントも含まれています。「herher」は、ドロッパーの基準となっている名前です。Helminthの永続性は、後に続くショートカットに依存しています。ショートカットは、システムが起動するたびに以下のコマンド ラインを使用してこのトロイの木馬を実行するからです。

*"C:\\Users\\Rick James\\AppData\\Roaming\\Microsoft Temperary\\adbmanager.exe" q 1*

「adbmanager.exe」ファイルと「adbtray.exe」ファイルが実際のトロイの木馬Helminthであり、両方とも同じ実行可能ファイルです。2つの異なるファイル名がある理由は、現在のところまだわかっていません。トロイの木馬Helminthが適切に実行されるには、コマンド ラインに引数が必要です(「Certificate Managment.lnk」ショートカットのところで示した分析済みのサンプルで確認できる「q」）。これらの引数の1つがトロイの木馬の関数コードを実行し、もう1つの引数がおとりのダイアログ ボックスを開きます。

トロイの木馬Helminthは、「\[ユーザー名\]ver4.1」という名前のミューテックスを作成することによって開始し、埋め込みの設定を暗号化テキストとして以下のファイルに書き込みます。

*%APPDATA%\\Local\\Temp\\acro\\Users\\config.txt*

トロイの木馬は後でこのファイルのコンテンツを、RC4アルゴリズム、およびキーとしてMD5ハッシュ「f246b23d-c2d6-45f2-b268-dec30d9adaad」を使用して、復号化します。私たちは、Helminthがドロップした設定ファイルを復号化し、設定ファイルの構造が「IsAlive,\[スリープ間隔\]\\r\\n\[C2ドメイン\]」であることを見つけました。たとえば、Helminthの1つのサンプルでは、「config.text」ファイル内に以下のデータが含まれていました。

*IsAlive,30*  
*checkgoogle.org*

Helminthの実行可能ファイルとしての亜種は、C2サーバが提供するバッチ スクリプトを実行することができます。このことは、このトロイの木馬のスクリプトとしての亜種と非常によく似ています。実行可能ファイルとしての亜種には、スクリプトとしての亜種にはない別の機能があります。これは、補足的なキーロガー モジュールを使用してキーストロークを記録する機能です。

Helminthは、トロイの木馬HerHerがドロップしたwintrust.hlmファイルをDLLとしてロードし、「Initialize」という名前のエクスポートされた関数を呼び出すことによって、キーロガー モジュールをロードします。キーロガーは、「kk」というウィンドウを作成して、クリップボードとキーストロークの両方をモニターし、データをクリアテキストでファイル「%TEMP%/acro/Users/\[CoCreateGuidから取得したGUID\]kk.tmp」に保存します。キーロガーは、キーストロークと、キーがタイピングされたときに表示されていたウィンドウの名前を、以下の構造でこのファイルに保存します。

*####T####\[ウィンドウ名\]####ET####*  
*\[記録されたキーストローク\]*

wintrust.hlmキーロガーは、クリップボードのコンテンツも同じファイルに記録しますが、クリップボードのコンテンツは、別に記録されたキーストロークのようにウィンドウ名を指定するヘッダーに続くことはありません。クリップボードのコンテンツは、以下のフォーマットでこのファイルに記録されます。

*\<\<\< Clipboard ---\> \[クリップボードのコンテンツ\]\>\>\>*

#### **Helminth実行可能ファイルのC2通信**

Helminth実行可能ファイルは、Helminthのスクリプトとしての亜種と非常によく似た方法で、HTTPクエリおよびDNSクエリ経由でC2サーバと通信します。実際、DNSビーコンの構造とシーケンスは、前のセクションで説明したHelminthのスクリプトとしての亜種のものと同じです。Helminthの2つの亜種から送信されるビーコンにおける主な違いは、ビーコン内に含まれるデータです。スクリプトとしての亜種は、ビーコンにシステム情報を含めて送信することはありませんが、実行可能ファイルとしての亜種は、システムとマルウェアに固有の情報を、HTTPビーコンとDNSビーコンの両方に含めて送信します。

Helminth実行可能ファイルは、要求のHTTPビーコン内の「Cookie」フィールドに、システムとマルウェアの情報を含めます。Helminthは、ビーコンのデータを次のように構築します。

*Function=F1; ID=\[コンピュータおよびユーザー名のMD5\]; Group=\[マルウェアでハードコード化\]; Name=\[マルウェアでハードコード化\]; Service=0;*

このトロイの木馬は、RC4、およびキーとしてMD5ハッシュ「f246b23d-c2d6-45f2-b268-dec30d9adaad」を使用して、このデータを暗号化し、暗号化されたデータをbase64を使用してエンコードします。

図12は、base64データがCookieフィールドに含まれるHelminth HTTPビーコンを示しています。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/OilRig_Fig-12.png)  
*図12 HelminthのHTTP C2ビーコン*

Helminthは、HTTPビーコンの場合とは異なる方法でDNSビーコンにデータを含めて送信しますが、追加情報も含めます。DNSビーコンに含めるデータの構造は次のとおりです。

*\<キーロガー モジュールが含まれるフォルダーのパス\>*  
*\<キーのログおよびバッチ スクリプト出力ファイルが含まれるフォルダーのパス\>*  
*\<マルウェアでハードコードされたグループ名\>* 0  
*\<マルウェアでハードコードされた名前\>*  
*\<コンピュータ名\>*  
*\<ユーザー名\>*  
*\<スリープ間隔\>*  
*\<C2ドメイン\>*

このトロイの木馬は、DNSビーコンで送信されたデータを暗号化することはなく、ASCII文字を独自の16進数値に変換し、この値をクリアテキストに含めます。Helminth実行可能ファイルから送信されたDNSビーコンの構造は次のとおりです。これはスクリプトとしての亜種の場合と非常によく似ています。

*00\<識別子\>01\<シーケンス番号\>\<ASCIIデータの最大24個の16進数値\>*

図13は、Helminth実行可能ファイルから送信されたDNSビーコンの例を示しています。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/OilRig_Fig-13.png)  
*図13 HelminthのDNS C2ビーコン*

図13で示しているDNSビーコン内の暗号化されたデータは、以下のようにデコードされます。

*C:\\Users\\Public\\Libraries\\~Windows\\*  
*C:\\Users\\Administrator\\AppData\\Roaming\\Microsoft\\Internet Explorer\\Users\\*  
*\[編集済み企業名\]*  
*Plato*  
*\[編集済みコンピュータ名\]*  
*Administrator*  
*30*  
*kernel.ws*  
トップに戻る

### タグ

* [Helminth](https://unit42.paloaltonetworks.com/ja/tag/helminth-ja/ "Helminth")
* [OilRig](https://unit42.paloaltonetworks.com/ja/tag/oilrig-ja/ "OilRig")
* [OilRig attacks](https://unit42.paloaltonetworks.com/ja/tag/oilrig-attacks-ja/ "OilRig attacks")
* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")
* [Saudi Arabia](https://unit42.paloaltonetworks.com/ja/tag/saudi-arabia-ja/ "Saudi Arabia")
* [VBScript](https://unit42.paloaltonetworks.com/ja/tag/vbscript-ja/ "VBScript")
* [Windows](https://unit42.paloaltonetworks.com/ja/tag/windows-ja/ "Windows")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:DNSリクエストをコマンドアンドコントロールメカニズムとして使用する新たなWekby攻撃](https://unit42.paloaltonetworks.com/ja/unit42-new-wekby-attacks-use-dns-requests-as-command-and-control-mechanism/ "DNSリクエストをコマンドアンドコントロールメカニズムとして使用する新たなWekby攻撃")

### 目次

* 

### 関連記事

* [脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "article - table of contents")
* [イランによるサイバー脅威の進化：MBRワイパーからアイデンティティの兵器化まで](https://unit42.paloaltonetworks.com/ja/evolution-of-iran-cyber-threats/ "article - table of contents")
* [BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
