[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/threat-assessment-black-basta-ransomware/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/threat-assessment-black-basta-ransomware/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/ "主なサイバー脅威")
* [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/ "ランサムウェア")  
  [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)

# 脅威の評価：Black Bastaランサムウェア

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Amer Elsad](https://unit42.paloaltonetworks.com/ja/author/amer-elsad/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年8月24日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/)
  * [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Black Basta ransomware](https://unit42.paloaltonetworks.com/ja/tag/black-basta-ransomware-ja/)
  * [Dark Scorpius](https://unit42.paloaltonetworks.com/ja/tag/dark-scorpius-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/threat-assessment-black-basta-ransomware/?pdf=download&lg=ja&_wpnonce=1628116e08 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/threat-assessment-black-basta-ransomware/?pdf=print&lg=ja&_wpnonce=1628116e08 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=脅威の評価：Black%20Bastaランサムウェア&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-assessment-black-basta-ransomware%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-assessment-black-basta-ransomware%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-assessment-black-basta-ransomware%2F&title=脅威の評価：Black%20Bastaランサムウェア "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-assessment-black-basta-ransomware%2F&text=脅威の評価：Black%20Bastaランサムウェア "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-assessment-black-basta-ransomware%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=脅威の評価：Black%20Bastaランサムウェア%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-assessment-black-basta-ransomware%2F "Share in Mastodon")

## 概要

Black Bastaは2022年4月に初めて登場したRaaS(ランサムウェア・アズ・ア・サービス)ですが、エビデンスからは2月にはすでに開発中であったことがうかがわれます。Black Bastaのオペレータは「二重恐喝」の技術を使います。つまり、標的組織のシステム上のファイルを暗号化して「復号したければ身代金を払え」と要求するほか、ダークウェブ上でリークサイトを管理して「身代金を支払わないならここに機密情報を掲載する」と脅します。

Black BastaのアフィリエイトによるBlack Bastaの展開や組織の脅迫は同ランサムウェアの出現当初から非常に活発です。活動はここ2、3ヶ月間しか行われていないにもかかわらず、リークサイトに掲載された情報からは、本稿執筆時点ですでに75以上の組織が侵害されています。Unit 42もこれまでに複数のBlack Bastaのインシデントレスポンス案件を処理しています。

このランサムウェアはC++で書かれており、WindowsとLinuxの両オペレーティングシステムに影響します。このランサムウェアは、ChaCha20とRSA-4096を組み合わせてユーザーデータを暗号化します。暗号化処理を高速化するため、64バイトのチャンク単位で暗号化し、暗号化したチャンクの間には128バイト分のデータを暗号化せずに残します。ランサムウェアの暗号化速度が速ければ、防御発動が後手にまわって多くのシステムが侵害されるおそれがあります。これこそが、ランサムウェア・アズ・ア・サービス(RaaS)グループに参加するアフィリエイトが重視するポイントです。

パロアルトネットワークスのお客様は、[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)や[WildFire](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)などの[クラウド提供型セキュリティサブスクリプション](https://www.paloaltonetworks.jp/network-security/security-subscriptions)サービスを有効化した[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)製品・サービスを通じ、Black Bastaランサムウェアの検出・防止に対する支援を受けています。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、infojapan@paloaltonetworks.com まで電子メールにてご連絡ください (ご相談は弊社製品のお客様には限定されません)。また弊社[サイバーリスクマネジメントサービス](https://www.paloaltonetworks.com/unit42/assess)をリクエストいただければ予防的措置を講じることもできます。

|----------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------|
| Unit 42の関連トピック | [Ransomware](https://unit42.paloaltonetworks.jp/category/ransomware-ja/), [Threat Assessments](https://unit42.paloaltonetworks.jp/tag/threat-assessment-ja/) |

## 目次

* [Black Bastaの概要](#post-124687-_v32di15632mz)
* [技術的詳細](#post-124687-_7gth3kgjopeu)
* [TTP(戦術、技術、および手順)](#post-124687-_2x9n84rg8t6g)
* [狙われやすい組織](#post-124687-_hcs41w34sodw)
* [行動指針](#post-124687-_uht0xos2b4zh)
* [結論](#post-124687-_5ke50eq39xq0)
* [追加リソース](#post-124687-_b88wszsrtyea)

## Black Bastaの概要

Black Bastaは攻撃に[二重恐喝](https://www.paloaltonetworks.com/blog/2022/04/ransomware-trends-demands-dark-web-leak-sites/?lang=ja)を使うRaaS(ランサムウェア・アズ・ア・サービス)です。攻撃者はランサムウェアを実行するだけでなく、機密データを漏出させて「身代金を支払わなければデータを公開する」と脅します。背後にいる脅威アクターは、身代金を支払わなかった被害組織をTorサイト「Basta News」に記載して被害者を名指しで辱める「ネーム・アンド・シェイム」手法を使います。

これまでのBlack BastaのRaaSの活動期間はまだほんの数ヶ月ですが、そのリークサイトによると、本稿執筆時点ですでに75以上の組織を侵害したようです。最初の2週間のランサムウェアオペレーションでこのリークサイトには20の被害組織が掲載されていました。このことから、同グループはランサムウェアビジネスの経験が豊富で、安定した初期アクセスを確保していることがうかがえます。

Black Bastaは実際には新たなオペレーションではなく、従来からあるランサムウェアグループがブランディングを変更してそのアフィリエイトを引きついだ可能性もあります。被害者を名指しで辱めるブログや復号用のポータルサイト、交渉戦術、被害者の急増など、戦術・技術・手順(TTP)において複数の類似点が見られることから、Black BastaグループにはContiグループの現在もしくは旧来のメンバーが含まれている可能性があります。

Unit 42は、Black Bastaランサムウェアグループが最初の侵入口としてQBotを使い、侵害ネットワーク内でラテラルムーブを行うようすを確認しています。QBot (別名[Qakbot](https://unit42.paloaltonetworks.jp/tutorial-qakbot-infection/))は、当初バンキングトロイの木馬だったものがマルウェアドロッパーに進化したWindowsマルウェアの1つです。QBotはMegaCortexやProLock、[DoppelPaymer](https://unit42.paloaltonetworks.jp/ransomware-threat-assessments/4/)、[Egregor](https://unit42.paloaltonetworks.jp/egregor-ransomware-courses-of-action/)などのランサムウェアグループでも使用されています。これらのランサムウェアグループではQBotを初期アクセスに使用していましたが、Black Bastaグループは初期アクセス用途のほか、ネットワーク全体へのラテラルムーブにもQBotを使っていたようすが確認されています。

図1はBlack Bastaランサムウェアで観測された標準的な攻撃ライフサイクルを示しています。
![図1はUnit 42のインシデントレスポンス事例に基づくBlack Bastaの攻撃ライフサイクルを示したものです。フィッシングメールには、ZIPファイルかURLかが含まれています。ZIPファイルはXLSファイルをダウンロードして展開します。マクロによりQAKBOT DLLファイルのHTTPトラフィックが有効になります。QAKBOTのC2活動はCobalt strikeを展開します。これにより、RDPかPsexecを使ってシステム発見やラテラルムーブを行えるようにします。最終的にBlack Bastaランサムウェアが展開されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-84-ja.png) 図1. Unit 42のインシデントレスポンス事例にもとづくBlack Bastaの攻撃ライフサイクル

## 技術的詳細

Black BastaはC++で書かれたクロスプラットフォーム型ランサムウェアでWindowsとLinuxの両オペレーティングシステムに影響します。2022年6月、Black BastaのVMware ESXi版の亜種が、エンタープライズ向けLinuxサーバー上で稼働する仮想マシンを標的としているようすが確認されました。

このランサムウェアには解析対策技術が含まれており、コードエミュレーションやサンドボックス化を検知して仮想マシン環境や解析マシン環境を回避しようとします。また、指定ディレクトリのファイルを暗号化するコマンドライン引数 -forcepathもサポートしています。このコマンドライン引数が指定されていない場合は特定の重要ディレクトリを除くシステム全体が暗号化されます。

このランサムウェアは、同時実行されるマルウェアインスタンスが1つだけになるよう、dsajdhas.0という文字列を含むmutexを生成します。その後、ファイルシステム全体を順に暗号化していき、暗号化したファイルの拡張子を.bastaにします。

Black Bastaランサムウェアは、ChaCha20とRSA-4096の組み合わせてユーザーデータを暗号化します。暗号化処理を高速化するため、64バイトのチャンク単位で暗号化し、暗号化したチャンクの間には128バイト分のデータを暗号化せずに残します。また[vssadmin.exe](https://docs.microsoft.com/ja-jp/windows-server/administration/windows-commands/vssadmin)というボリューム シャドウ コピー サービス(VSS)の管理用コマンドラインツールを使い、シャドウコピーやその他のファイルのバックアップを削除しようとします。VSSは、稼働中のシステムのバックアップのため、スナップショットをとってステーブルなバックアップイメージを作成するサービスです。

ランサムウェアはRandom-letters.ico、Random-letters.jpgというファイルを%TEMP%ディレクトリに書き込みます。この.jpgファイルを使ってデスクトップの壁紙を上書きし、以下を表示します。
![図2はBlack Bastaの壁紙で、「Your network is encrypted by the Black Basta group. Instructions in the file readme.txt」と書かれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-85.png) 図2. Black Bastaのデスクトップ壁紙

ランサムウェアは.bastaアイコン(図3)に対応するカスタムアイコンをレジストリに追加します。
![図3はBlack Bastaのアイコンの白黒で描かれた立方体です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-86.png) 図3. Black Bastaのアイコン

その後、セーフモードでシステムを起動し、ファイルの暗号化に進みます。暗号化に成功すると、ファイル拡張子は.bastaに置き換わり、ランサムウェアは以下の身代金要求メモを含むreadme.txtを多数書き込みます。
![図4はreadme.txtファイル内のBlack Bastaの身代金要求メモです。メモには「Your data are stolen and encrypted. The data will be published on TOR website if you do not pay the ransom. You can contact us and decrypt one file for free on this TOR site.」と書かれ、.onionのアドレスが記載されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-87.png) 図4. Black Bastaの身代金要求メモ

## TTP(戦術、技術、および手順)

Black Bastのアフィリエイトは以下のTTP(戦術・技術・手順)を用いることが確認されています。

|------------------------------------------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **戦術/技術**                                                        | **備考**                                                                                                                                                                                                             |
| **TA0001 Initial Access**                                                                                                                                                                                                                                                            ||
| T1566.001. Phishing: Spear phishing Attachment                   | 被害者は、悪意のあるZIPファイルが添付されたスピアフィッシングメールを受け取ります。通常、このZIPファイルはパスワードで保護されています。このZIPファイルには.doc、.pdf、.xlsなどの悪意のあるドキュメントが含まれています。                                                                                            |
| **TA0002 Execution**                                                                                                                                                                                                                                                                 ||
| T1569.002. System Services: Service Execution                    | Black Bastaはリモートホスト上のペイロードを実行するためにPsExecをインストールして使います。                                                                                                                                                             |
| T1047. Windows Management Instrumentation                        | Invoke-TotalExecを使ってランサムウェアバイナリをプッシュします。                                                                                                                                                                           |
| T1059.001. Command and Scripting Interpreter: PowerShell         | Black BastaはPowerShellスクリプトをエンコードすることで追加のスクリプトをダウンロードできるようにしていました。                                                                                                                                                 |
| **TA0003 Persistence**                                                                                                                                                                                                                                                               ||
| T1136. Create Account                                            | Black Bastaの脅威アクターはtemp、r、adminといった名前のアカウントを作成していました。                                                                                                                                                              |
| T1098. Account Manipulation                                      | 新規に作成したアカウントを管理者グループに追加することで昇格したアクセス権を維持していました。                                                                                                                                                                    |
| T1543.003. Create or Modify System Process: Windows Service      | ランサムウェアバイナリ用に良性を装ったサービスを作成します。                                                                                                                                                                                     |
| T1574.001. Hijack Execution Flow: DLL Search Order Hijacking     | Black BastaはWindows 7の計算機プログラムをエクスプロイトして悪意のあるペイロードを実行する機能を持つQakbotを使用していました。                                                                                                                                       |
| **TA0004 Privilege Escalation**                                                                                                                                                                                                                                                      ||
| T1484.001. Domain Policy Modification: Group Policy Modification | Black Bastaはグループポリシーを変更して特権昇格・防御回避を行えます。                                                                                                                                                                           |
| T1574.001. Hijack Execution Flow: DLL Search Order Hijacking     | Black BastaはWindows 7の計算機プログラムをエクスプロイトして悪意のあるペイロードを実行する機能を持つQakbotを使用していました。                                                                                                                                       |
| T1543.003. Create or Modify System Process: Windows Service      | ランサムウェアバイナリ用に良性を装ったサービスを作成します。                                                                                                                                                                                     |
| **TA0005 Defense Evasion**                                                                                                                                                                                                                                                           ||
| T1484.001. Domain Policy Modification: Group Policy Modification | Black Bastaはグループポリシーを変更して特権昇格・防御回避を行えます。                                                                                                                                                                           |
| T1218.010. System Binary Proxy Execution: Regsvr32               | Black Bastaはregsvr32.exeを使って悪意のあるDLLを実行していました。                                                                                                                                                                     |
| T1070.004. Indicator Removal on Host: File Deletion              | 悪意のあるバッチファイルを削除しようとします。                                                                                                                                                                                            |
| T1112. Modify Registry                                           | Black Bastaはレジストリを改ざんします。                                                                                                                                                                                          |
| T1140. Deobfuscate/Decode Files or Information                   | 最初の悪意のある.zipファイルをパスワードで保護することで、アンチウイルスによる検出を一部回避します。                                                                                                                                                               |
| T1562.001. Impair Defenses: Disable or Modify Tools              | d.batやdefof.batなどのバッチスクリプトでWindows Defenderを無効化します。                                                                                                                                                                |
| T1562.004. Impair Defenses: Disable or Modify System Firewall    | rdp.batやSERVI.batなどのバッチスクリプトでファイアウォールルールを変更し、リモートからの管理やRDPを許可します。                                                                                                                                                  |
| T1562.009. Impair Defenses: Safe Boot Mode                       | bcdeditを使ってセーフモードでデバイスを起動します。                                                                                                                                                                                      |
| T1574.001. Hijack Execution Flow: DLL Search Order Hijacking     | Black BastaはWindows 7の計算機プログラムをエクスプロイトして悪意のあるペイロードを実行する機能を持つQakbotを使用していました。                                                                                                                                       |
| T1622. Debugger Evasion                                          | IsDebuggerPresentでプロセスがデバッグ環境下におかれているかどうかを確認します。                                                                                                                                                                   |
| **TA0006 Credential Access**                                                                                                                                                                                                                                                         ||
| T1555. Credentials from Password Stores                          | Black BastaはMimikatzを使ってパスワードをダンプします。                                                                                                                                                                              |
| **TA0007 Discovery**                                                                                                                                                                                                                                                                 ||
| T1087.002. Account Discovery: Domain Account                     | net user /domainやnet group /domainなどのコマンドを使っていました。                                                                                                                                                                 |
| T1016. System Network Configuration Discovery                    | 標的組織内のIPアドレスをC:\\Windows\\pc\_list.txt に列挙します。このファイルは通常、ドメインコントローラ上に置かれます。                                                                                                                                          |
| T1082. System Information Discovery                              | GetComputerNameでコンピュータ名についてのクエリを発行します。                                                                                                                                                                             |
| T1622. Debugger Evasion                                          | IsDebuggerPresentでプロセスがデバッグ環境下におかれているかどうかを確認します。                                                                                                                                                                   |
| **TA0008 Lateral Movement**                                                                                                                                                                                                                                                          ||
| T1021.001. Remote Services: Remote Desktop Protocol              | Black BastaはラテラルムーブにRDPを使っていました。                                                                                                                                                                                   |
| **TA0009 Collection**                                                                                                                                                                                                                                                                ||
| T1560.001. Archive Collected Data: Archive via Utility           |                                                                                                                                                                                                                    |
| **TA0010 Exfiltration**                                                                                                                                                                                                                                                              ||
| T1567. Exfiltration over Web Service                             |                                                                                                                                                                                                                    |
| **TA0011 Command and Control**                                                                                                                                                                                                                                                       ||
| T1219. Remote Access Software                                    | Black Bastaは、TeamViewerやAnyConnectなどの正規のツールを標的システムにインストールして使っていました。                                                                                                                                                |
| T1573. Encrypted Channel                                         | 主にQakbotとCobalt Strikeを使います。                                                                                                                                                                                       |
| **TA0040 Impact**                                                                                                                                                                                                                                                                    ||
| T1486. Data Encrypted for Impact                                 | Black BastaはC:\\Tempに.jpg を1つ追加してデスクトップの壁紙を変更します。また、レジストリキーHKCU\\Control Panel\\Desktopを作成します。さらにレジストリを変更して暗号化されたファイルのアイコンを変更します。  拡張子が.exe、.cmd、.bat、.comのファイル以外を暗号化します。ChaCha20またはRSA-4096を使って被害端末を暗号化します。 |
| T1489. Service Stop                                              | sc stopとtaskkillを使ってサービスを停止します。                                                                                                                                                                                    |
| T1490. Inhibit System Recovery                                   | Black Bastaはvssadminでボリューム シャドー コピーを削除します。                                                                                                                                                                         |

*表1 Black BastaのアクティビティにおけるTTP(戦術、技術、および手順)*

## 狙われやすい組織

このランサムウェアグループとそのアフィリエイトプログラムは、コンシューマ製品および工業製品、エネルギー・資源および農業、製造業、公益事業、運輸、政府機関、専門サービスおよびコンサルティング、不動産などの分野で、複数の大規模な組織を侵害したと報告されています。

Black Bastaのオペレータは、オーストラリア、カナダ、ニュージーランド、英国、米国に拠点を置く組織への攻撃に関心があるとダークウェブフォーラムに投稿していました。このランサムウェアを使う脅威アクターは、米国、ドイツ、スイス、イタリア、フランス、オランダの組織に影響を与えていました(侵入したとされる組織数別で降順で記載)。
![図5は、ダークウェブフォーラムにおけるBlack Bastaの投稿です。「We buy and monetize for a share of profits corporate network access credentials from the following countries: the USA, Canada, the UK, Australia, and New Zealand.」という内容です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-88.png) 図5. Black Bastaがダークウェブのフォーラムに投稿した内容

Black Bastaのオペレーションの背後にいる脅威アクターは、サイバー犯罪のマーケットプレイスや、被害組織の名前を晒して辱める「ネーム・アンド・シェイム」ブログを運営しています。このサイトはTor Onion Serviceとしてホストされていて、そこに被害組織名とその説明、窃取されたデータのうち公開されている割合、アクセス数、漏出データが掲載されています。本稿執筆時点では75の被害組織がリークサイトに掲載されています。
![図6は、脅威アクターが侵入したとされる組織(詳細は伏せてあります)の情報を掲載している「Black Basta News」サイトとそのアクセス数を示したものです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/08/word-image-89.png) 図6. 脅威アクターが侵入したとされる組織(詳細は伏せてあります)の情報を掲載している「Black Basta News」サイトとそのアクセス数を示したもの

## 行動指針

Black Bastaに関連する活動では複数の攻撃テクニックが確認されています。パロアルトネットワークスの製品・サービスでは、以下の対策を取ることで、Black Bastaランサムウェアならびに類似手法のマルウェアに関連する脅威を緩和することを推奨します。

|--------------------|--------------------------------------------------------------------------------------------------|
| **製品/サービス**        | **行動指針**                                                                                         |
| **初期アクセス**                                                                                                           ||
| 以下の一連の行動指針は次のテクニックを緩和します。  Spear Phishing Attachment \[[T1566.001](https://attack.mitre.org/techniques/T1566/001)\] ||
| 脅威防御               | imap、pop3を除くすべてのデコーダでアンチウイルスプロファイルがブロックに設定されていることを確認します                                          |
| 脅威防御               | 関連するすべてのセキュリティポリシーに安全なアンチウイルスプロファイルが適用されていることを確認します                                              |
| 次世代ファイアウォール        | ファイルブロックを設定します                                                                                   |
| Cortex XDR Prevent | マルウェア セキュリティ プロファイルを構成する                                                                         |
| Cortex XSOAR       | XSOAR プレイブックデプロイ - Endpoint Malware Investigation                                                |
| Cortex XSOAR       | XSOAR プレイブックデプロイ - Phishing Investigation - Generic V2                                           |
| **実行**                                                                                                               ||
| 以下の一連の行動指針は次のテクニックを緩和します。  Service Execution \[[T1569.002](https://attack.mitre.org/techniques/T1569/002)\], Windows Management Instrumentation \[[T1047](https://attack.mitre.org/techniques/T1047)\], PowerShell \[[T1059.001](https://attack.mitre.org/techniques/T1059/001)\] ||
| 次世代ファイアウォール        | User-IDサービスアカウントのリモートアクセス機能が禁止されていることを確認します                                                      |
| 次世代ファイアウォール        | User-IDが内部の信頼できるインターフェースに対してのみ有効になっていることを確認します                                                   |
| 次世代ファイアウォール        | トラフィックを許可するセキュリティポリシーでサービスに「any」が設定されているものがないことを確認します                                            |
| 次世代ファイアウォール        | User-IDエージェントのトラフィックがuntrustゾーンに入るのをセキュリティポリシーで制限していることを確認します                                    |
| 次世代ファイアウォール        | User-IDサービスアカウントに対話型ログオン権限がないことを確認します                                                            |
| 次世代ファイアウォール        | User-IDが有効になっている場合は「許可/除外ネットワーク」が使用されていることを確認します                                                 |
| 次世代ファイアウォール        | 信頼された脅威インテリジェンスソースのIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します                            |
| 次世代ファイアウォール        | User-IDが有効になっている場合はUser-IDエージェントに最小限の権限を設定していることを確認します                                           |
| 次世代ファイアウォール        | 信頼されていないuntrustゾーンからより信頼されているtrustゾーンへのトラフィックを許可する場合はアプリケーションセキュリティポリシーが存在することを確認します             |
| Cortex XDR Prevent | Restrictionセキュリティプロファイルを構成します                                                                    |
| **Persistence, Privilege Escalation, Defense Evasion**                                                               ||
| 以下の一連の行動指針は次のテクニックを緩和します。  Create Account \[[T1136](https://attack.mitre.org/techniques/T1136)\], Account Manipulation \[[T1098](https://attack.mitre.org/techniques/T1098)\], Regsvr32 \[[T1218.010](https://attack.mitre.org/techniques/T1218/010)\], File Deletion \[[T1070.004](https://attack.mitre.org/techniques/T1070/004)\], Disable or Modify Tools \[[T1562.001](https://attack.mitre.org/techniques/T1562/001)\], Modify Registry \[[T1112](https://attack.mitre.org/techniques/T1112)\], Deobfuscate/Decode Files or Information \[[T1140](https://attack.mitre.org/techniques/T1140)\], Disable or Modify System Firewall \[[T1562.004](https://attack.mitre.org/techniques/T1562/004)\], Windows Service \[[T1543.003](https://attack.mitre.org/techniques/T1543/003)\], DLL Search Order Hijacking \[[T1574.001](https://attack.mitre.org/techniques/T1574/001)\], Group Policy Modification \[[T1484.001](https://attack.mitre.org/techniques/T1484/001)\] ||
| 次世代ファイアウォール        | User-IDが有効になっている場合はUser-IDエージェントに最小限の権限を設定していることを確認します                                           |
| 次世代ファイアウォール        | User-IDエージェントのトラフィックがuntrustゾーンに入るのをセキュリティポリシーで制限していることを確認します                                    |
| 次世代ファイアウォール        | User-IDサービスアカウントに対話型ログオン権限がないことを確認します                                                            |
| 次世代ファイアウォール        | User-IDが有効になっている場合は「許可/除外ネットワーク」が使用されていることを確認します                                                 |
| 次世代ファイアウォール        | User-IDサービスアカウントのリモートアクセス機能が禁止されていることを確認します                                                      |
| 次世代ファイアウォール        | User-IDが内部の信頼できるインターフェースに対してのみ有効になっていることを確認します                                                   |
| Cortex XSOAR       | XSOARのプレイブックをデプロイ -- Access Investigation Playbook                                               |
| Cortex XSOAR       | XSOARのプレイブックをデプロイ -- Block Account Generic                                                       |
| Cortex XSOAR       | XSOARのプレイブックをデプロイ -- Impossible Traveler                                                         |
| Cortex XDR Prevent | ホスト ファイアウォール プロファイルを構成します                                                                        |
| Cortex XDR Prevent | エクスプロイト対策機能を有効にします                                                                               |
| Cortex XDR Prevent | Restrictionセキュリティプロファイルを構成します                                                                    |
| Cortex XDR Prevent | マルウェアセキュリティプロファイルでBehavioral Threat Protection (BTP 振る舞い脅威防御)を設定します                              |
| Cortex XDR Prevent | マルウェア対策機能を有効にします                                                                                 |
| **資格情報へのアクセス**                                                                                                       ||
| 以下の一連の行動指針は次のテクニックを緩和します。  Credentials from Password Stores \[[T1555](https://attack.mitre.org/techniques/T1555)\] ||
| CORTEX XDR         | Cortex XDRで資格情報のアクセスや持ち出しに関連する振る舞いイベントとファイルを監視する                                                 |
| **探索**                                                                                                               ||
| 以下の一連の行動指針は次のテクニックを緩和します。  System Network Configuration Discovery \[[T1016](https://attack.mitre.org/techniques/T1016)\], System Information Discovery \[[T1082](https://attack.mitre.org/techniques/T1082)\], Domain Account \[[T1087.002](https://attack.mitre.org/techniques/T1087/002)\] ||
| CORTEX XDR         | Cortex XDRで因果関係チェーンにしたがって行動イベントを監視、探索行動を識別する                                                     |
| **ラテラルムーブ**                                                                                                          ||
| 以下の一連の行動指針は次のテクニックを緩和します。  Remote Desktop Protocol \[[T1021.001](https://attack.mitre.org/techniques/T1021/001)\] ||
| 次世代ファイアウォール        | トラフィックを許可するセキュリティポリシーでサービスに「any」が設定されているものがないことを確認します                                            |
| 次世代ファイアウォール        | User-IDサービスアカウントのリモートアクセス機能が禁止されていることを確認します                                                      |
| 次世代ファイアウォール        | User-IDが有効になっている場合はUser-IDエージェントに最小限の権限を設定していることを確認します                                           |
| 次世代ファイアウォール        | User-IDが内部の信頼できるインターフェースに対してのみ有効になっていることを確認します                                                   |
| 次世代ファイアウォール        | 信頼されていないuntrustゾーンからより信頼されているtrustゾーンへのトラフィックを許可する場合はアプリケーションセキュリティポリシーが存在することを確認します             |
| 次世代ファイアウォール        | User-IDサービスアカウントに対話型ログオン権限がないことを確認します                                                            |
| 次世代ファイアウォール        | すべてのゾーンに、Reconnaissance Protection(偵察行為の防御)の設定をすべて有効化し、調整し、適切な処理を設定したゾーンプロテクションプロファイルがあることを確認します |
| 次世代ファイアウォール        | User-IDが有効になっている場合は「許可/除外ネットワーク」が使用されていることを確認します                                                 |
| 次世代ファイアウォール        | User-IDエージェントのトラフィックがuntrustゾーンに入るのをセキュリティポリシーで制限していることを確認します                                    |
| 次世代ファイアウォール        | 信頼された脅威インテリジェンスソースのIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します                            |
| Cortex XDR Prevent | ホスト ファイアウォール プロファイルを構成します                                                                        |
| Cortex XSOAR       | XSOARのプレイブックをデプロイ -- Access Investigation Playbook                                               |
| Cortex XSOAR       | XSOARのプレイブックをデプロイ -- Block Account Generic                                                       |
| **収集**                                                                                                               ||
| 以下の一連の行動指針は次のテクニックを緩和します。  Archive via Utility \[[T1560.001](https://attack.mitre.org/techniques/T1560/001)\]  ||
| CORTEX XDR         | BIOCによりZIPアーカイブの作成を含む行動イベントを監視します                                                                |
| **コマンド\&コントロール**                                                                                                     ||
| 以下の一連の行動指針は次のテクニックを緩和します。  Remote Access Software \[[T1219](https://attack.mitre.org/techniques/T1219)\], Encrypted Channel \[[T1573](https://attack.mitre.org/techniques/T1573)\] ||
| Cortex XSOAR       | XSOARのプレイブックをデプロイ - PAN-OS Query Logs for Indicators                                             |
| Cortex XSOAR       | XSOARのプレイブックをデプロイ -- Block URL                                                                   |
| Cortex XSOAR       | XSOARのプレイブックをデプロイ -- Block IP                                                                    |
| 次世代ファイアウォール        | 復号用の証明書が信頼できるものであることを確認します                                                                       |
| 次世代ファイアウォール        | 信頼されていないuntrustゾーンからより信頼されているtrustゾーンへのトラフィックを許可する場合はアプリケーションセキュリティポリシーが存在することを確認します             |
| 次世代ファイアウォール        | 信頼された脅威インテリジェンスソースのIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します                            |
| 次世代ファイアウォール        | インターネット宛てのトラフィックの \[SSLフォワード プロキシ\] ポリシーが構成されていることを確認します                                         |
| 次世代ファイアウォール        | SSLまたはTLSを使用するサーバー宛てのすべての信頼できないトラフィックに対して \[SSLインバウンド インスペクション\] が要求されていることを確認します                |
| 次世代ファイアウォール        | トラフィックを許可するセキュリティポリシーでサービスに「any」が設定されているものがないことを確認します                                            |
| 脅威防御               | 使用中のすべてのアンチスパイウェアプロファイルでDNSシンクホールが構成されていることを確認します                                                |
| 脅威防御               | 使用中のすべてのアンチスパイウェアプロファイルでパッシブDNSモニタリングが有効に設定されていることを確認します                                         |
| 脅威防御               | インターネットへのトラフィックを許可するすべてのセキュリティポリシーに、安全なアンチスパイウェアプロファイルが適用されていることを確認します                           |
| 脅威防御               | imap、pop3を除くすべてのデコーダでアンチウイルスプロファイルがブロックに設定されていることを確認します                                          |
| 脅威防御               | アンチスパイウェアプロファイルが、すべてのスパイウェアの重大度レベル、カテゴリ、および脅威をブロックするように構成されていることを確認します                           |
| 脅威防御               | 関連するすべてのセキュリティポリシーに安全なアンチウイルスプロファイルが適用されていることを確認します                                              |
| URLフィルタリング         | インターネットへのトラフィックを許可するすべてのセキュリティポリシーで安全なURLフィルタリングが有効になっていることを確認します                                |
| URLフィルタリング         | すべてのHTTPヘッダログオプションが有効になっていることを確認します                                                              |
| URLフィルタリング         | PAN-DB URLフィルタリングが使用されていることを確認します                                                                |
| URLフィルタリング         | URLフィルタリングがURLカテゴリに「ブロック」または「オーバーライド」のアクションを使用していることを確認します                                       |
| URLフィルタリング         | すべてのURLへのアクセスがログに記録されていることを確認します                                                                 |
| **影響**                                                                                                               ||
| 以下の一連の行動指針は次のテクニックを緩和します。  Data Encrypted for Impact \[[T1486](https://attack.mitre.org/techniques/T1486)\], Service Stop \[[T1489](https://attack.mitre.org/techniques/T1489)\], Inhibit System Recovery \[[T1490](https://attack.mitre.org/techniques/T1490)\] ||
| Cortex XSOAR       | XSOARのプレイブックをデプロイ - Ransomware Manual for incident response                                      |
| Cortex XSOAR       | XSOARのプレイブックをデプロイ - Palo Alto Networks Endpoint Malware Investigation                            |

## 結論

Black Bastaランサムウェアのオペレータは、少なくとも2022年4月から活動を開始しています。これまでの同RaaSの活動期間はほんの数ヶ月ですが、本稿執筆時点ですでに少なくとも75の組織を侵害したようです。2022年に世界中で確認されたBlack Bastaの攻撃は注目度が高く、また安定して確認されていることから、このRaaSの背後にいるオペレータやアフィリエイトは今後も組織への攻撃や恐喝を続ける可能性が高いと考えられます。

パロアルトネットワークスはBlack Bastaランサムウェアの検出/防止を次の方法で支援します。

* [WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire): 既知のサンプルはすべてマルウェアとして識別されます。
* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr):
  * Black Bastaに関連するインジケータ(指標)を識別します。
  * ランサムウェア対策モジュールでWindows上でのBlack Bastaによる暗号化の振る舞いを検出します。
  * WindowsおよびLinux上でのローカル分析によりBlack Bastaバイナリを検出します。
  * BTP(振る舞い脅威防御)がBlack Bastaの振る舞いを防止します。
* [NGFWの各シリーズ](https://www.paloaltonetworks.jp/network-security/next-generation-firewall): DNSシグネチャが既知のC2ドメインを検出し、[Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)および[URL Filtering](https://www.paloaltonetworks.jp/products/threat-detection-and-prevention/web-security)が同ドメインを「マルウェア」として分類します。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[infojapan@paloaltonetworks.com](mailto:infojapan@paloaltonetworks.com) まで電子メールにてご連絡ください(ご相談は弊社製品のお客様には限定されません)。

IoC(侵害指標)とBlack Bastaに関するTTPはUnit 42によるBlackBastaの[ATOM](https://unit42.paloaltonetworks.com/atoms/blackbasta-ransomware/)ビューアからご確認ください。

パロアルトネットワークスはファイルサンプルや侵害の兆候などをふくむこれらの調査結果をCyber Threat Alliance (CTA サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使用して、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害することができます。詳細については [Cyber Threat Alliance](https://www.cyberthreatalliance.org)からご覧ください｡

## 追加リソース

* [2022Unit 42 ランサムウェア脅威レポートからの注目ポイント: 依然として主要な脅威](https://start.paloaltonetworks.jp/unit-42-ransomware-threat-report.html)
* [2022Unit 42 インシデント対応レポート](https://start.paloaltonetworks.com/2022-unit42-incident-response-report)
  トップに戻る

### タグ

* [Black Basta ransomware](https://unit42.paloaltonetworks.com/ja/tag/black-basta-ransomware-ja/ "Black Basta ransomware")
* [Dark Scorpius](https://unit42.paloaltonetworks.com/ja/tag/dark-scorpius-ja/ "Dark Scorpius")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:正規SaaSプラットフォームを悪用するフィッシング攻撃の手法](https://unit42.paloaltonetworks.com/ja/platform-abuse-phishing/ "正規SaaSプラットフォームを悪用するフィッシング攻撃の手法")

### 目次

* 

### 関連記事

* [ランサムウェア振り返り: 2024 年上半期](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis/ "article - table of contents")
* [パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/ "article - table of contents")
* [USBデバイスに潜む―中国のPlugXマルウェアは今も現役](https://unit42.paloaltonetworks.com/ja/plugx-variants-in-usbs/ "article - table of contents")

## 関連項目 ランサムウェア リソース

![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of RaaS RansomHouse. Digital representation of cybersecurity concept with a padlock superimposed over computer circuit boards, symbolizing data protection and encryption technologies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/06_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年12月17日 [#### 直線的なものからの複雑化:RansomHouse暗号化のアップグレード](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/)

* [ESXi](https://unit42.paloaltonetworks.com/ja/tag/esxi-ja/ "ESXi")

* [Jolly Scorpius](https://unit42.paloaltonetworks.com/ja/tag/jolly-scorpius-ja/ "Jolly Scorpius")

* [RansomHouse](https://unit42.paloaltonetworks.com/ja/tag/ransomhouse-ja/ "RansomHouse")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/ "直線的なものからの複雑化:RansomHouse暗号化のアップグレード")  
  ![Pictorial representation of 01flip ransomware written in Rust. Digital artwork of a pixelated U.S. dollar bill disintegrating into small blocks against a blue data matrix background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/05_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年12月10日 [#### 01flip:Rustで書かれたマルチプラットフォーム ランサムウェア](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/)

* [Bitcoin](https://unit42.paloaltonetworks.com/ja/tag/bitcoin-ja/ "Bitcoin")

* [CL-CRI-103](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-103-ja/ "CL-CRI-103")

* [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/ "Cryptocurrency")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/ "01flip:Rustで書かれたマルチプラットフォーム ランサムウェア")  
  ![Pictorial representation of malicious LLMs. Close-up view of a digital wall displaying various glowing icons, representing a high-tech network interface.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/AdobeStock_1270203474-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月25日 [#### AIのデュアルユースのジレンマ：悪意あるLLM](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")

* [LLM](https://unit42.paloaltonetworks.com/ja/tag/llm-ja/ "LLM")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/ "AIのデュアルユースのジレンマ：悪意あるLLM")  
  ![Pictorial representation of Unit 42 threat attribution system. Illustration featuring a white triangle centered within an abstract cosmic background of purple and blue swirls and stars.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/Generic-A-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年7月31日 [#### Unit 42のアトリビューション フレームワークの紹介](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Bookworm](https://unit42.paloaltonetworks.com/ja/tag/bookworm-ja/ "Bookworm")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/ "Unit 42のアトリビューション フレームワークの紹介")  
  ![Pictorial representation of the ransomware landscape. Digital artwork of a disintegrating U.S. dollar bill with pixelated effects on a cyber-inspired background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/05_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-report-white-1.svg)トレンド レポート](https://unit42.paloaltonetworks.com/ja/category/trend-reports-ja/) 2025年5月22日 [#### 恐喝とランサムウェアの動向 2025年1月～3月](https://unit42.paloaltonetworks.com/ja/2025-ransomware-extortion-trends/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [Akira ransomware](https://unit42.paloaltonetworks.com/ja/tag/akira-ransomware-ja/ "Akira ransomware")

* [BianLian](https://unit42.paloaltonetworks.com/ja/tag/bianlian-ja/ "BianLian")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/2025-ransomware-extortion-trends/ "恐喝とランサムウェアの動向 2025年1月～3月")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_Ransomware_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2024年8月9日 [#### ランサムウェア振り返り: 2024 年上半期](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis/)

* [Healthcare](https://unit42.paloaltonetworks.com/ja/tag/healthcare-ja/ "Healthcare")

* [LockBit](https://unit42.paloaltonetworks.com/ja/tag/lockbit-ja/ "LockBit")

* [RansomHub](https://unit42.paloaltonetworks.com/ja/tag/ransomhub-ja/ "RansomHub")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis/ "ランサムウェア振り返り: 2024 年上半期")  
  ![Constellation image representing the constellation schema used by Palo Alto Networks Unit 42 to track nation-state and](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/Generic-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2024年8月4日 [#### パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/ja/tag/agent-serpens-ja/ "Agent Serpens")

* [Agonizing Serpens](https://unit42.paloaltonetworks.com/ja/tag/agonizing-serpens-ja/ "Agonizing Serpens")

* [Alloy Taurus](https://unit42.paloaltonetworks.com/ja/tag/alloy-taurus-ja/ "Alloy Taurus")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/ "パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧")  
  ![A pictorial representation of RA World ransomware group. A digital graphic of a U.S. dollar bill disintegrating into pixels, symbolizing digital transformation or the concept of cryptocurrency against a backdrop of a dark, tech-inspired visual theme.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/05_Ransomware_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2024年7月22日 [#### RA Group から RA World へ: ランサムウェア グループの進化](https://unit42.paloaltonetworks.com/ja/ra-world-ransomware-group-updates-tool-set/)

* [Extortion](https://unit42.paloaltonetworks.com/ja/tag/extortion-ja/ "Extortion")

* [Leak site](https://unit42.paloaltonetworks.com/ja/tag/leak-site-ja/ "Leak site")

* [Babuk](https://unit42.paloaltonetworks.com/ja/tag/babuk-ja/ "babuk")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ra-world-ransomware-group-updates-tool-set/ "RA Group から RA World へ: ランサムウェア グループの進化")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/02_Ransomware_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2024年2月6日 [#### 2024 年 ランサムウェア振り返り: Unit 42 によるリーク サイト分析](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis-all-2023/)

* [Ambitious Scorpius](https://unit42.paloaltonetworks.com/ja/tag/ambitious-scorpius-ja/ "Ambitious Scorpius")

* [Ignoble Scorpius](https://unit42.paloaltonetworks.com/ja/tag/ignoble-scorpius-ja/ "Ignoble Scorpius")

* [Leak site](https://unit42.paloaltonetworks.com/ja/tag/leak-site-ja/ "Leak site")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis-all-2023/ "2024 年 ランサムウェア振り返り: Unit 42 によるリーク サイト分析")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
