[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/threat-assessment-hangover-threat-group/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/threat-assessment-hangover-threat-group/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/ "主なサイバー脅威")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# 脅威の評価: Hangover脅威グループ

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 1未満 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSOAR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSOAR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsoar-ja/ "Cortex XSOAR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Doel Santos](https://unit42.paloaltonetworks.com/ja/author/doel-santos/)
  * [Alex Hinchliffe](https://unit42.paloaltonetworks.com/ja/author/alex-hinchliffe/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2020年6月8日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [BackConfig](https://unit42.paloaltonetworks.com/ja/tag/backconfig-ja/)
  * [Hangover Group](https://unit42.paloaltonetworks.com/ja/tag/hangover-group-ja/)
  * [Targeted Attacks](https://unit42.paloaltonetworks.com/ja/tag/targeted-attacks-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/threat-assessment-hangover-threat-group/?pdf=download&lg=ja&_wpnonce=5f0cc26d8b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/threat-assessment-hangover-threat-group/?pdf=print&lg=ja&_wpnonce=5f0cc26d8b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=脅威の評価:%20Hangover脅威グループ&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-assessment-hangover-threat-group%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-assessment-hangover-threat-group%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-assessment-hangover-threat-group%2F&title=脅威の評価:%20Hangover脅威グループ "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-assessment-hangover-threat-group%2F&text=脅威の評価:%20Hangover脅威グループ "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-assessment-hangover-threat-group%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=脅威の評価:%20Hangover脅威グループ%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthreat-assessment-hangover-threat-group%2F "Share in Mastodon")

## 要約

Unit 42のリサーチャーは、Hangover脅威グループ(別名、Neon、Viceroy Tiger、MONSOON)による、南アジアの政府機関および軍事組織を標的とした、BackConfigマルウェア攻撃によって標的型サイバー攻撃を実行するアクティビティを[先日、公開しました](https://unit42.paloaltonetworks.jp/updated-backconfig-malware-targeting-government-and-military-organizations/)。その結果として、このHangoverグループのアクティビティに関する脅威評価レポートを作成しました。技法およびキャンペーンは、[Unit 42 Playbook Viewer](https://pan-unit42.github.io/playbook_viewer/?pb=hangover)を使用して表示できます。

Hangoverグループはサイバースパイグループで、2013年12月にノルウェーの通信会社に対してサイバー攻撃を実行しているところを最初に確認されました。サイバーセキュリティ会社Normanの[報告](https://web.archive.org/web/20170825010151/http://enterprise-manage.norman.c.bitbit.net/resources/files/Unveiling_an_Indian_Cyberattack_Infrastructure.pdf)によると、サイバー攻撃はインドから発生しており、Hangoverグループはパキスタンや中国などの国益を標的として攻撃を実行しています。ただし、米国や欧州でもHangoverのアクティビティの兆候はあり、主として政府機関、軍事組織、民間組織に的を絞って行われています。Hangoverグループの最初の攻撃ベクトルは、スピアフィッシングキャンペーンを実行することです。Hangoverグループは、被害者がソーシャルエンジニアリング手法に引っかかりやすいように、南アジア地域の現地ニュースや時事的なニュースをルアーとして使用し、兵器化されたMicrosoft Office文書をダウンロードおよび実行させます。ユーザーが兵器化された文書を実行すると、BackConfigと脅威アクターとの間にバックドア通信が確立され、攻撃者はスパイ活動を実行し、侵害したシステムから機密データを引き出すことができます。

パロアルトネットワークスの[脅威防御](https://www.paloaltonetworks.com/products/secure-the-network/subscriptions/threat-prevention)プラットフォームと[WildFire](https://www.paloaltonetworks.com/products/secure-the-network/wildfire)、[DNSセキュリティ](https://www.paloaltonetworks.com/products/threat-detection-and-prevention/dns-security)および[Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr)は、この脅威グループに関連するアクティビティを検出します。お客様は、[Hangover](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Hangover)および[BackConfig](https://autofocus.paloaltonetworks.com/#/tag/Unit42.BackConfig)タグを付けてAutoFocusを使用することで、この脅威評価に関連するアクティビティをレビューすることもできます。

### 影響の評価

このアクティビティではいくつかの敵対的手法が確認されており、Hangoverグループおよび同じ手法を使用する他のグループに関連する脅威を軽減するために、パロアルトネットワークスの製品およびサービス内の次の手法が提案されています。

|-------------|-------------------------------|-----------------------|--------------------------------------------------------------------------------------|
| **戦術**      | **手法** **(Mitre ATT\&CK ID)** | **製品** **/** **サービス** | **行動指針**                                                                             |
| 初期侵害        | スピアフィッシングリンク(T1192)           | NGFW                  | 信頼できないゾーンからより信頼できるゾーンへのトラフィックを許可する場合は、アプリケーションのセキュリティポリシーが存在することを確認します               |
| 初期侵害        | スピアフィッシングリンク(T1192)           | NGFW                  | トラフィックを許可するセキュリティポリシーに「すべてのサービス設定」が存在しないことを確認します                                     |
| 初期侵害        | スピアフィッシングリンク(T1192)           | NGFW                  | 信頼できる脅威インテリジェンスソース上のIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します               |
| 初期侵害        | スピアフィッシングリンク(T1192)           | 脅威防御†                 | すべてのデコーダで「imap」および「pop3」以外をブロックするように、アンチウィルスプロファイルが設定されていることを確認します                   |
| 初期侵害        | スピアフィッシングリンク(T1192)           | 脅威防御†                 | 関連するすべてのセキュリティポリシーにセキュアなアンチウィルスプロファイルが適用されていることを確認します                                |
| 初期侵害        | スピアフィッシングリンク(T1192)           | 脅威防御†                 | ユーザー証明書送信がURLカテゴリで「ブロック」または「続行」アクションを使用することを確認します                                    |
| 初期侵害        | スピアフィッシングリンク(T1192)           | DNSセキュリティ             | アンチスパイウェアプロファイルでDNSセキュリティを有効にします                                                     |
| 初期侵害        | スピアフィッシングリンク(T1192)           | DNSセキュリティ             | PAN-DB URLフィルタリングが使用されていることを確認します                                                    |
| 初期侵害        | スピアフィッシングリンク(T1192)           | DNSセキュリティ             | URLフィルタリングがURLカテゴリで「ブロック」または「オーバーライド」アクションを使用することを確認します                              |
| 初期侵害        | スピアフィッシングリンク(T1192)           | DNSセキュリティ             | すべてのURLへのアクセスを記録します                                                                  |
| 初期侵害        | スピアフィッシングリンク(T1192)           | DNSセキュリティ             | すべてのHTTPヘッダのロギングオプションを有効にします                                                         |
| 初期侵害        | スピアフィッシングリンク(T1192)           | DNSセキュリティ             | セキュアなURLフィルタリングを、インターネットへのトラフィックを許可するすべてのセキュリティポリシーに対して有効にします                        |
| 初期侵害        | スピアフィッシングリンク(T1192)           | WildFire              | WildFireファイル サイズ アップロード制限が最大になっていることを確認します                                           |
| 初期侵害        | スピアフィッシングリンク(T1192)           | WildFire              | WildFireへの復号化されたコンテンツの転送を有効にします                                                      |
| 初期侵害        | スピアフィッシングリンク(T1192)           | WildFire              | すべてのWildFireセッション情報設定を有効にします                                                         |
| 初期侵害        | スピアフィッシングリンク(T1192)           | WildFire              | WildFireで検出された悪意のあるファイルに対して、アラートが有効になっていることを確認します                                    |
| 初期侵害        | スピアフィッシングリンク(T1192)           | WildFire              | 更新を1分ごとにダウンロードしてインストールするように、「WildFireの更新スケジュール」を設定します                                |
| 実行          | クライアント実行の悪用(T1203)            | 脅威防御†                 | 最高および高レベルの脆弱性に対する攻撃をブロックするように脆弱性防御プロファイルが設定され、デフォルトで中、低、および情報レベルの脆弱性に設定されていることを確認します |
| 実行          | クライアント実行の悪用(T1203)            | 脅威防御†                 | トラフィックを許可するすべてのセキュリティルールに対して、セキュアな脆弱性防御プロファイルが適用されていることを確認します                        |
| 実行          | クライアント実行の悪用(T1203)            | Cortex XDR            | エクスプロイト防御とマルウェア防御を有効にします                                                             |
| 実行          | ユーザーによる実行(T1204)              | NGFW                  | User-IDを、内部の信頼できるインターフェイスに対してのみ有効にします                                                |
| 実行          | ユーザーによる実行(T1204)              | NGFW                  | User-IDが有効な場合、「包含/除外ネットワーク」が使用されていることを確認します                                          |
| 実行          | ユーザーによる実行(T1204)              | NGFW                  | User-IDが有効な場合、User-IDエージェントは最低限の権限のみを持つようにします                                        |
| 実行          | ユーザーによる実行(T1204)              | NGFW                  | User-IDサービスアカウントが対話型ログオン権限を持たないようにします                                                |
| 実行          | ユーザーによる実行(T1204)              | NGFW                  | User-IDサービスアカウントのリモートアクセス機能が禁止されていることを確認します                                          |
| 実行          | ユーザーによる実行(T1204)              | NGFW                  | セキュリティポリシーで、User-IDエージェントトラフィックが信頼できないゾーンを通過することを制限します                               |
| 実行          | ユーザーによる実行(T1204)              | 脅威防御†                 | すべてのデコーダで「imap」および「pop3」以外をブロックするように、アンチウィルスプロファイルが設定されていることを確認します                   |
| 実行          | ユーザーによる実行(T1204)              | 脅威防御†                 | 関連するすべてのセキュリティポリシーにセキュアなアンチウィルスプロファイルが適用されていることを確認します                                |
| 実行          | ユーザーによる実行(T1204)              | 脅威防御†                 | すべてのスパイウェア重大度レベル、カテゴリ、脅威をブロックするようにアンチスパイウェアプロファイルが設定されていることを確認します                    |
| 実行          | ユーザーによる実行(T1204)              | 脅威防御†                 | 使用中のすべてのアンチスパイウェアプロファイルで、DNSシンクホールが設定されていることを確認します                                   |
| 実行          | ユーザーによる実行(T1204)              | 脅威防御†                 | 使用中のすべてのアンチスパイウェアプロファイルで、パッシブDNSモニタリングが「enabled(有効)」に設定されていることを確認します                 |
| 実行          | ユーザーによる実行(T1204)              | 脅威防御†                 | インターネットへのトラフィックを許可するすべてのセキュリティポリシーに、セキュアなアンチスパイウェアプロファイルを適用します                       |
| 実行          | ユーザーによる実行(T1204)              | DNSセキュリティ             | アンチスパイウェアプロファイルでDNSセキュリティを有効にします                                                     |
| 実行          | ユーザーによる実行(T1204)              | DNSセキュリティ             | PAN-DB URLフィルタリングが使用されていることを確認します                                                    |
| 実行          | ユーザーによる実行(T1204)              | DNSセキュリティ             | URLフィルタリングがURLカテゴリで「ブロック」または「オーバーライド」アクションを使用することを確認します                              |
| 実行          | ユーザーによる実行(T1204)              | DNSセキュリティ             | すべてのURLへのアクセスを記録します                                                                  |
| 実行          | ユーザーによる実行(T1204)              | DNSセキュリティ             | すべてのHTTPヘッダのロギングオプションを有効にします                                                         |
| 実行          | ユーザーによる実行(T1204)              | DNSセキュリティ             | セキュアなURLフィルタリングを、インターネットへのトラフィックを許可するすべてのセキュリティポリシーに対して有効にします                        |
| 実行          | ユーザーによる実行(T1204)              | WildFire              | WildFireファイル サイズ アップロード制限が最大になっていることを確認します                                           |
| 実行          | ユーザーによる実行(T1204)              | WildFire              | WildFireへの復号化されたコンテンツの転送を有効にします                                                      |
| 実行          | ユーザーによる実行(T1204)              | WildFire              | すべてのWildFireセッション情報設定を有効にします                                                         |
| 実行          | ユーザーによる実行(T1204)              | WildFire              | WildFireで検出された悪意のあるファイルに対して、アラートが有効になっていることを確認します                                    |
| 実行          | ユーザーによる実行(T1204)              | WildFire              | 更新を1分ごとにダウンロードしてインストールするように、「WildFireの更新スケジュール」を設定します                                |
| 実行          | ユーザーによる実行(T1204)              | Cortex XDR            | エクスプロイト防御とマルウェア防御を有効にします                                                             |
| 実行          | スクリプティング(T1064)               | WildFire              | WildFireファイル サイズ アップロード制限が最大になっていることを確認します                                           |
| 実行          | スクリプティング(T1064)               | WildFire              | WildFireへの復号化されたコンテンツの転送を有効にします                                                      |
| 実行          | スクリプティング(T1064)               | WildFire              | すべてのWildFireセッション情報設定を有効にします                                                         |
| 実行          | スクリプティング(T1064)               | WildFire              | WildFireで検出された悪意のあるファイルに対して、アラートが有効になっていることを確認します                                    |
| 実行          | スクリプティング(T1064)               | WildFire              | 更新を1分ごとにダウンロードしてインストールするように、「WildFireの更新スケジュール」を設定します                                |
| 実行          | スクリプティング(T1064)               | Cortex XDR            | エクスプロイト防御とマルウェア防御を有効にします                                                             |
| 防御回避        | BITSジョブ(T1197)                | NGFW                  | User-IDを、内部の信頼できるインターフェイスに対してのみ有効にします                                                |
| 防御回避        | BITSジョブ(T1197)                | NGFW                  | User-IDが有効な場合、「包含/除外ネットワーク」が使用されていることを確認します                                          |
| 防御回避        | BITSジョブ(T1197)                | NGFW                  | User-IDが有効な場合、User-IDエージェントは最低限の権限のみを持つようにします                                        |
| 防御回避        | BITSジョブ(T1197)                | NGFW                  | User-IDサービスアカウントが対話型ログオン権限を持たないようにします                                                |
| 防御回避        | BITSジョブ(T1197)                | NGFW                  | User-IDサービスアカウントのリモートアクセス機能が禁止されていることを確認します                                          |
| 防御回避        | BITSジョブ(T1197)                | NGFW                  | セキュリティポリシーで、User-IDエージェントトラフィックが信頼できないゾーンを通過することを制限します                               |
| 防御回避        | BITSジョブ(T1197)                | NGFW                  | 信頼できないゾーンからより信頼できるゾーンへのトラフィックを許可する場合は、アプリケーションのセキュリティポリシーが存在することを確認します               |
| 防御回避        | BITSジョブ(T1197)                | NGFW                  | トラフィックを許可するセキュリティポリシーに「すべてのサービス設定」が存在しないことを確認します                                     |
| 防御回避        | BITSジョブ(T1197)                | NGFW                  | 信頼できる脅威インテリジェンスソース上のIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します               |
| 防御回避        | BITSジョブ(T1197)                | Cortex XDR            | ホスト ファイアウォール プロファイルを設定します                                                            |
| 防御回避        | コード署名(T1116)                  | Cortex XDR            | エクスプロイト防御とマルウェア防御を有効にします                                                             |
| 防御回避        | 隠しファイルとディレクトリ (T1158)         | Cortex XDR            | マルウェア セキュリティ プロファイルで振る舞いベースの脅威防御を設定します                                               |
| 防御回避        | 難読化されたファイルまたは情報 (T1140)       | WildFire              | WildFireファイル サイズ アップロード制限が最大になっていることを確認します                                           |
| 防御回避        | 難読化されたファイルまたは情報 (T1140)       | WildFire              | WildFireへの復号化されたコンテンツの転送を有効にします                                                      |
| 防御回避        | 難読化されたファイルまたは情報 (T1140)       | WildFire              | すべてのWildFireセッション情報設定を有効にします                                                         |
| 防御回避        | 難読化されたファイルまたは情報 (T1140)       | WildFire              | WildFireで検出された悪意のあるファイルに対して、アラートが有効になっていることを確認します                                    |
| 防御回避        | 難読化されたファイルまたは情報 (T1140)       | WildFire              | 更新を1分ごとにダウンロードしてインストールするように、「WildFireの更新スケジュール」を設定します                                |
| 防御回避        | 難読化されたファイルまたは情報(T1027)        | WildFire              | WildFireファイル サイズ アップロード制限が最大になっていることを確認します                                           |
| 防御回避        | 難読化されたファイルまたは情報(T1027)        | WildFire              | WildFireへの復号化されたコンテンツの転送を有効にします                                                      |
| 防御回避        | 難読化されたファイルまたは情報(T1027)        | WildFire              | すべてのWildFireセッション情報設定を有効にします                                                         |
| 防御回避        | 難読化されたファイルまたは情報(T1027)        | WildFire              | WildFireで検出された悪意のあるファイルに対して、アラートが有効になっていることを確認します                                    |
| 防御回避        | 難読化されたファイルまたは情報(T1027)        | WildFire              | 更新を1分ごとにダウンロードしてインストールするように、「WildFireの更新スケジュール」を設定します                                |
| 防御回避        | 難読化されたファイルまたは情報(T1027)        | Cortex XDR            | エクスプロイト防御とマルウェア防御を有効にします                                                             |
| コマンドとコントロール | 使用頻度の高いポート(T1043)             | NGFW                  | 信頼できないゾーンからより信頼できるゾーンへのトラフィックを許可する場合は、アプリケーションのセキュリティポリシーが存在することを確認します               |
| コマンドとコントロール | 使用頻度の高いポート(T1043)             | NGFW                  | トラフィックを許可するセキュリティポリシーに「すべてのサービス設定」が存在しないことを確認します                                     |
| コマンドとコントロール | 使用頻度の高いポート(T1043)             | NGFW                  | 信頼できる脅威インテリジェンスソース上のIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します               |
| コマンドとコントロール | 使用頻度の高いポート(T1043)             | URLフィルタリング            | PAN-DB URLフィルタリングが使用されていることを確認します                                                    |
| コマンドとコントロール | 使用頻度の高いポート(T1043)             | URLフィルタリング            | URLフィルタリングがURLカテゴリで「ブロック」または「オーバーライド」アクションを使用することを確認します                              |
| コマンドとコントロール | 使用頻度の高いポート(T1043)             | URLフィルタリング            | すべてのURLへのアクセスを記録します                                                                  |
| コマンドとコントロール | 使用頻度の高いポート(T1043)             | URLフィルタリング            | すべてのHTTPヘッダのロギングオプションを有効にします                                                         |
| コマンドとコントロール | 使用頻度の高いポート(T1043)             | URLフィルタリング            | セキュアなURLフィルタリングを、インターネットへのトラフィックを許可するすべてのセキュリティポリシーに対して有効にします                        |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | NGFW                  | インターネットへのトラフィックに対して「SSLフォワード プロキシ ポリシー」が設定されていることを確認します                              |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | NGFW                  | SSLまたはTLSを使用する、サーバーへの信頼できないすべてのトラフィックに対して、「SSLインバウンドインスペクション」が要求されることを確認します          |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | NGFW                  | 復号化に使用される証明書が信頼できることを確認します                                                           |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | NGFW                  | 信頼できないゾーンからより信頼できるゾーンへのトラフィックを許可する場合は、アプリケーションのセキュリティポリシーが存在することを確認します               |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | NGFW                  | トラフィックを許可するセキュリティポリシーに「すべてのサービス設定」が存在しないことを確認します                                     |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | NGFW                  | 信頼できる脅威インテリジェンスソース上のIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します               |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | 脅威防御†                 | すべてのデコーダで「imap」および「pop3」以外をブロックするように、アンチウィルスプロファイルが設定されていることを確認します                   |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | 脅威防御†                 | 関連するすべてのセキュリティポリシーにセキュアなアンチウィルスプロファイルが適用されていることを確認します                                |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | 脅威防御†                 | すべてのスパイウェア重大度レベル、カテゴリ、脅威をブロックするようにアンチスパイウェアプロファイルが設定されていることを確認します                    |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | 脅威防御†                 | 使用中のすべてのアンチスパイウェアプロファイルで、DNSシンクホールが設定されていることを確認します                                   |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | 脅威防御†                 | 使用中のすべてのアンチスパイウェアプロファイルで、パッシブDNSモニタリングが「enabled(有効)」に設定されていることを確認します                 |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | 脅威防御†                 | インターネットへのトラフィックを許可するすべてのセキュリティポリシーに、セキュアなアンチスパイウェアプロファイルを適用します                       |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | DNSセキュリティ             | アンチスパイウェアプロファイルでDNSセキュリティを有効にします                                                     |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | URL フィルタリング           | PAN-DB URLフィルタリングが使用されていることを確認します                                                    |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | URL フィルタリング           | URLフィルタリングがURLカテゴリで「ブロック」または「オーバーライド」アクションを使用することを確認します                              |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | URL フィルタリング           | すべてのURLへのアクセスを記録します                                                                  |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | URL フィルタリング           | すべてのHTTPヘッダのロギングオプションを有効にします                                                         |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | URL フィルタリング           | セキュアなURLフィルタリングを、インターネットへのトラフィックを許可するすべてのセキュリティポリシーに対して有効にします                        |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | WildFire              | WildFireファイル サイズ アップロード制限が最大になっていることを確認します                                           |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | WildFire              | WildFireへの復号化されたコンテンツの転送を有効にします                                                      |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | WildFire              | すべてのWildFireセッション情報設定を有効にします                                                         |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | WildFire              | WildFireで検出された悪意のあるファイルに対して、アラートが有効になっていることを確認します                                    |
| コマンドとコントロール | 標準暗号化プロトコル(T1032)             | WildFire              | 更新を1分ごとにダウンロードしてインストールするように、「WildFireの更新スケジュール」を設定します                                |
| コマンドとコントロール | リモート ファイル コピー(T1105)          | NGFW                  | 信頼できないゾーンからより信頼できるゾーンへのトラフィックを許可する場合は、アプリケーションのセキュリティポリシーが存在することを確認します               |
| コマンドとコントロール | リモート ファイル コピー(T1105)          | NGFW                  | トラフィックを許可するセキュリティポリシーに「すべてのサービス設定」が存在しないことを確認します                                     |
| コマンドとコントロール | リモート ファイル コピー(T1105)          | NGFW                  | 信頼できる脅威インテリジェンスソース上のIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します               |
| コマンドとコントロール | リモート ファイル コピー(T1105)          | WildFire              | WildFireファイル サイズ アップロード制限が最大になっていることを確認します                                           |
| コマンドとコントロール | リモート ファイル コピー(T1105)          | WildFire              | WildFireへの復号化されたコンテンツの転送を有効にします                                                      |
| コマンドとコントロール | リモート ファイル コピー(T1105)          | WildFire              | すべてのWildFireセッション情報設定を有効にします                                                         |
| コマンドとコントロール | リモート ファイル コピー(T1105)          | WildFire              | WildFireで検出された悪意のあるファイルに対して、アラートが有効になっていることを確認します                                    |
| コマンドとコントロール | リモート ファイル コピー(T1105)          | WildFire              | 更新を1分ごとにダウンロードしてインストールするように、「WildFireの更新スケジュール」を設定します                                |
| コマンドとコントロール | 標準アプリケーション層プロトコル(T1071)       | NGFW                  | 信頼できないゾーンからより信頼できるゾーンへのトラフィックを許可する場合は、アプリケーションのセキュリティポリシーが存在することを確認します               |
| コマンドとコントロール | 標準アプリケーション層プロトコル(T1071)       | NGFW                  | トラフィックを許可するセキュリティポリシーに「すべてのサービス設定」が存在しないことを確認します                                     |
| コマンドとコントロール | 標準アプリケーション層プロトコル(T1071)       | NGFW                  | 信頼できる脅威インテリジェンスソース上のIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します               |
| コマンドとコントロール | 標準アプリケーション層プロトコル(T1071)       | 脅威防御†                 | すべてのデコーダで「imap」および「pop3」以外をブロックするように、アンチウィルスプロファイルが設定されていることを確認します                   |
| コマンドとコントロール | 標準アプリケーション層プロトコル(T1071)       | 脅威防御†                 | 関連するすべてのセキュリティポリシーにセキュアなアンチウィルスプロファイルが適用されていることを確認します                                |
| コマンドとコントロール | 標準アプリケーション層プロトコル(T1071)       | 脅威防御†                 | すべてのスパイウェア重大度レベル、カテゴリ、脅威をブロックするようにアンチスパイウェアプロファイルが設定されていることを確認します                    |
| コマンドとコントロール | 標準アプリケーション層プロトコル(T1071)       | 脅威防御†                 | 使用中のすべてのアンチスパイウェアプロファイルで、DNSシンクホールが設定されていることを確認します                                   |
| コマンドとコントロール | 標準アプリケーション層プロトコル(T1071)       | 脅威防御†                 | 使用中のすべてのアンチスパイウェアプロファイルで、パッシブDNSモニタリングが「enabled(有効)」に設定されていることを確認します                 |
| コマンドとコントロール | 標準アプリケーション層プロトコル(T1071)       | 脅威防御†                 | インターネットへのトラフィックを許可するすべてのセキュリティポリシーに、セキュアなアンチスパイウェアプロファイルを適用します                       |
| コマンドとコントロール | 標準アプリケーション層プロトコル(T1071)       | DNSセキュリティ             | アンチスパイウェアプロファイルでDNSセキュリティを有効にします                                                     |
| コマンドとコントロール | 標準アプリケーション層プロトコル(T1071)       | URL フィルタリング           | PAN-DB URLフィルタリングが使用されていることを確認します                                                    |
| コマンドとコントロール | 標準アプリケーション層プロトコル(T1071)       | URL フィルタリング           | URLフィルタリングがURLカテゴリで「ブロック」または「オーバーライド」アクションを使用することを確認します                              |
| コマンドとコントロール | 標準アプリケーション層プロトコル(T1071)       | URL フィルタリング           | すべてのURLへのアクセスを記録します                                                                  |
| コマンドとコントロール | 標準アプリケーション層プロトコル(T1071)       | URL フィルタリング           | すべてのHTTPヘッダのロギングオプションを有効にします                                                         |
| コマンドとコントロール | 標準アプリケーション層プロトコル(T1071)       | URL フィルタリング           | セキュアなURLフィルタリングを、インターネットへのトラフィックを許可するすべてのセキュリティポリシーに対して有効にします                        |

*表1: Hangoverグループに対する行動指針*  
*†これらの機能は、NGFWセキュリティ サブスクリプション サービスに含まれます*

## 結論

Hangoverグループは活動中であり、Unit 42によると、南アジアの政府機関と軍事組織を標的としています。

当グループは侵害されたサードパーティのインフラストラクチャを利用し、サイトへのリンクを含むスピアフィッシングメールを使用して、兵器化された文書を配信し続けています。

配信文書は進化し続けており、年を重ねるにつれてプレーン テキスト コードおよびURLからエンコード済みのものに移行しています。文書内へのエンコード済み実行可能ファイルの格納から、ZIPファイルの使用(ファイルのパッケージを含む)、そして最終的にコマンドおよびコントロールサーバーからの実行可能ファイルのダウンロードへと移行しています。

配信文書によるBackConfigマルウェアのインストールは、複数のステージおよびコンポーネントを使用して実行され、ほとんどの場合、サンドボックスやその他の自動分析および検出システムを免れます。これには、仮想化ベースのセキュリティ(VBS)、バッチコード、スケジュールが設定されたタスク、および条件付きトリガーファイルの使用が含まれます。

インストールが完了すると、BackConfigマルウェアはHTTPSを使用して可視性および検出を困難にし、他の似たようなトラフィックに紛れ込んで、脅威アクターとやり取りします。

感染したシステムがアクターの制御下に入った後の目標は、デプロイされたプラグイン、および侵害されたシステムまたは組織のタイプによって異なります。

#### その他の資料

* [南アジアの政府機関と軍事施設を標的とする、更新されたBackConfigマルウェア](https://unit42.paloaltonetworks.jp/updated-backconfig-malware-targeting-government-and-military-organizations/)
* [Best Practices from Palo Alto Networks (パロアルトネットワークスのベストプラクティス)](https://docs.paloaltonetworks.com/best-practices)
* [MITRE ATT\&CK Matrix for Enterprise (MITRE ATT\&CKのエンタープライズマトリクス)](https://attack.mitre.org/matrices/enterprise/): Hangover脅威グループ

*このレポート内の推奨される行動指針は、パロアルトネットワークスで現在入手可能な情報およびパロアルトネットワークスの製品およびサービスの機能に基づきます。*

トップに戻る

### タグ

* [BackConfig](https://unit42.paloaltonetworks.com/ja/tag/backconfig-ja/ "BackConfig")
* [Hangover Group](https://unit42.paloaltonetworks.com/ja/tag/hangover-group-ja/ "Hangover Group")
* [Targeted Attacks](https://unit42.paloaltonetworks.com/ja/tag/targeted-attacks-ja/ "Targeted Attacks")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:rootlessコンテナ: コンテナセキュリティの次なるトレンド](https://unit42.paloaltonetworks.com/ja/rootless-containers-the-next-trend-in-container-security/ "rootlessコンテナ: コンテナセキュリティの次なるトレンド")

### 目次

* 

### 関連記事

* [南アジアの政府機関と軍事施設を標的とする、更新されたBackConfigマルウェア](https://unit42.paloaltonetworks.com/ja/updated-backconfig-malware-targeting-government-and-military-organizations/ "article - table of contents")
* [Cardinal RATが再びイスラエルのフィンテック企業を標的に](https://unit42.paloaltonetworks.com/ja/cardinal-rat-sins-again-targets-israeli-fin-tech-firms/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
