[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/three-dns-tunneling-campaigns/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/three-dns-tunneling-campaigns/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [DNS](https://unit42.paloaltonetworks.com/ja/category/dns-ja/ "DNS")  
  [DNS](https://unit42.paloaltonetworks.com/ja/category/dns-ja/)

# DNS トンネリング技術の悪用範囲がさらに拡大、C2 や VPN のほかユーザー追跡やネットワーク スキャンにも

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 6 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Shu Wang](https://unit42.paloaltonetworks.com/ja/author/shu-wang/)
  * [Daiping Liu](https://unit42.paloaltonetworks.com/ja/author/daiping-liu/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2024年5月13日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [DNS](https://unit42.paloaltonetworks.com/ja/category/dns-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [DNS tunneling](https://unit42.paloaltonetworks.com/ja/tag/dns-tunneling-ja/)
  * [Scanning](https://unit42.paloaltonetworks.com/ja/tag/scanning-ja/)
  * [Tracking](https://unit42.paloaltonetworks.com/ja/tag/tracking-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/three-dns-tunneling-campaigns/?pdf=download&lg=ja&_wpnonce=1628116e08 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/three-dns-tunneling-campaigns/?pdf=print&lg=ja&_wpnonce=1628116e08 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=DNS%20トンネリング技術の悪用範囲がさらに拡大、C2%20や%20VPN%20のほかユーザー追跡やネットワーク%20スキャンにも&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthree-dns-tunneling-campaigns%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthree-dns-tunneling-campaigns%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthree-dns-tunneling-campaigns%2F&title=DNS%20トンネリング技術の悪用範囲がさらに拡大、C2%20や%20VPN%20のほかユーザー追跡やネットワーク%20スキャンにも "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthree-dns-tunneling-campaigns%2F&text=DNS%20トンネリング技術の悪用範囲がさらに拡大、C2%20や%20VPN%20のほかユーザー追跡やネットワーク%20スキャンにも "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthree-dns-tunneling-campaigns%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=DNS%20トンネリング技術の悪用範囲がさらに拡大、C2%20や%20VPN%20のほかユーザー追跡やネットワーク%20スキャンにも%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fthree-dns-tunneling-campaigns%2F "Share in Mastodon")

## **概要**

本稿は、DNS (ドメイン ネーム システム) トンネリングの野生 (in the wild) での新たな応用に関するケース スタディを紹介します。こうした技術の応用範囲は、単なるコマンド \& コントロール (C2) や仮想プライベート ネットワーク (VPN) が目的の DNS トンネリングを超えて広がっています。

ときに悪質なアクターは DNS トンネリングを秘密の通信チャンネルとして使うことがあります。これなら従来型のネットワーク ファイアウォールを回避でき、従来の検出手法から C2 トラフィックや漏出データを秘匿できるからです。

ところが私たちは最近、従来の C2 や VPN 以外の用途で DNS トンネリングが使われているキャンペーンを 3 つ検出しました。その用途とはスキャンと追跡です。スキャンの場合、攻撃者は DNS トンネリングを使って被害者のネットワーク インフラをスキャンし、将来の攻撃に役立つ情報を収集します。追跡の場合、攻撃者は DNS トンネリング技術を使って悪意のある電子メールの配信を追跡し、コンテンツ配信ネットワーク (CDN) の使用を監視します。

本稿は、攻撃者がスキャンと追跡の両方に DNS トンネリングをどのように使用したかを明らかにする詳細なケース スタディを紹介します。この紹介が、これら新しいユース ケースの認知度を高め、セキュリティ専門家がネットワークをより適切に保護するのに役立つさらなる洞察の提供につながれば幸いです。

私たちは DNS トンネリングを監視するシステムを構築しており、その検出結果は弊社 [DNS Security](https://docs.paloaltonetworks.com/dns-security) ソリューションに埋め込まれています。パロアルトネットワークスの[次世代ファイアウォール](https://docs.paloaltonetworks.com/ngfw)をご利用のお客さまは、DNS Security のサブスクリプションを通じ、この検出にアクセスして悪意のあるアクティビティからご自身の環境を保護できます。また、弊社のお客さまは、本稿で解説する脅威から、[Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) のサブスクリプションによる保護も受けています。

* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)をご利用のお客さまは、弊社の [Cortex XDR Analytics Engine](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Pro-Administrator-Guide/Analytics-Concepts) を通じ、本稿で言及されている DNS トンネリング技術に対する保護を受けています。
* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) は、本稿で解説した IoC に鑑み、機械学習モデルと分析手法の見直しと更新を行いました。
* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud) は本稿で説明した DNS トンネリング技術からクラウド環境を保護します。
* 侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちら](https://start.paloaltonetworks.jp/contact-unit42.html)の問い合わせフォームからご連絡いただくか、infojapan@paloaltonetworks.com まで電子メールにてお問い合わせください (ご相談は弊社製品のお客さまには限定されません)。

| **関連する Unit 42 のトピック** | [**DNS Tunneling**](https://unit42.paloaltonetworks.jp/tag/dns-tunneling-ja/), **[DNS Security](https://unit42.paloaltonetworks.jp/tag/dns-security-ja/)** |
|------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------|

## **DNS トンネリング**

[DNS トンネリング](https://www.paloaltonetworks.com/cyberpedia/what-is-dns-tunneling)では、DNS のリクエストとレスポンスに情報が埋め込まれます。そうすることで、攻撃者が侵害したホストが、彼らの配下にあるネームサーバーと DNS トラフィックを介して通信できるようにします。その例を以下の図 1 に示します。

DNS トンネリングの典型的なユース ケースは以下のような手順を踏みます。

* 攻撃者はまず、ドメイン (たとえば malicious\[.\]site) を登録します。次に、DNS トンネリングを通信チャンネルとして使用する C2 サーバーを立てます。攻撃者が C2 チャンネルを立てる方法はいろいろありますが、たとえば [Cobalt Strike](https://unit42.paloaltonetworks.jp/tag/cobalt-strike-ja/) などを悪用するのがその 1 つです。
* 攻撃者は、クライアントとしてサーバーと通信するマルウェアを作成するか開発するか取得するかして、侵害したクライアント マシンにそのマルウェアを送り込みます。
* 侵害されたマシンは通常はファイアウォールの背後にあります。つまり、攻撃者のサーバーとは直接通信できません。ただし、マルウェアはデータを malicious\[.\]site のサブドメイン内にエンコードし、DNS リゾルバーに対して DNS クエリーを実行することができます (図 1)。
* トンネリング用の完全修飾ドメイン名 (FQDN) はユニークになるように作られているので、DNS リゾルバーがキャッシュから対応するレコードを見つけることはできません。この結果、当該リゾルバーは、このドメインのルート ネームサーバー、トップレベル ドメイン (TLD) ネームサーバー、攻撃者の配下にある権威ネームサーバーに対し、再帰的に問い合わせを行うことになります。
* 攻撃者は DNS トラフィックをデコードしてデータを取得し、DNS レスポンスを操作して悪意のあるデータをクライアントにこっそり持ち込むことができます。

![図 1 は、DNS トンネリングによるデータの漏出と潜入の仕組みを示した図です。クライアント サーバーは DNS リゾルバーと通信します。キャッシュからの読み取り/書き込みがアイコンで示されています。DNS リゾルバーはルート ネーム サーバー、トップ レベル ドメイン ネーム サーバー、権威ネーム サーバーへと再帰的にアドレスの問い合わせをしています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/05/word-image-527205-133492-1-1.png) 図 1. DNS トンネリングによるデータ漏出・潜入の概要

### DNS トンネリングはどのように隠されるのか

DNS トンネリングは次の 3 つの要因により隠されています。

* 従来型のファイアウォールは許可されていないトラフィックを拒否できます。ただし、User Datagram Protocol (UDP) のポート 53 を経由する DNS トラフィックは広く普及していることから、ファイアウォールそのほかのネットワーク セキュリティ対策によって許可されるのが普通です。
* DNS トンネリングは DNS プロトコルの実装を使い、侵害クライアントと攻撃者のサーバー間の論理チャンネルを介して実行されます。つまりクライアント マシンは攻撃者のサーバーと直接は通信しません。これが隠蔽にさらに一役買っています。
* 攻撃者は、漏出・潜入時の送信データを独自のカスタマイズ方法でエンコードするのが一般的で、一見すると正当な DNS トラフィックにデータが紛れ込ませてあります。

### 攻撃者は DNS トンネリングをどのように活用するのか

DNS トンネリングを利用して C2 を行えば、攻撃者はステルス性と回復力に優れた通信チャンネルを確立し、データ漏出・潜入などの悪質なアクティビティを実行しやすくなります。有名なところでは [DarkHydrus](https://unit42.paloaltonetworks.jp/darkhydrus-delivers-new-trojan-that-can-use-google-drive-for-c2-communications/)、[OilRig](https://unit42.paloaltonetworks.jp/oilrig-novel-c2-channel-steganography/)、[xHunt](https://unit42.paloaltonetworks.jp/xhunt-campaign-backdoors/)、[SUNBURST](https://unit42.paloaltonetworks.jp/solarstorm-supply-chain-attack-timeline/)、[Decoy Dog](https://www.infoblox.com/company/news-events/press-releases/decoy-dog-is-no-ordinary-pupy-infoblox-reveals-shift-in-malware-tactics-after-initial-discovery/) などのキャンペーンが C2 に DNS トンネリングを活用しています。

攻撃者が使う DNS レコードの種類には次のようなものがあります。

* IPv4 (A)
* IPv6 (AAAA)
* Mail eXchange (MX)
* Canonical NAME (CNAME)
* TeXT (TXT)

一部の VPN ベンダーは、インターネット検閲あるいはネットワーク サービス料金をファイアウォールのバイパスによって回避することを目的に DNS トンネリングを使っていることがあります。

C2 や VPN といった目的のほかに、攻撃者は追跡やスキャンに DNS トンネリングを使うことがあります。そうした利用は最近のトンネリング キャンペーンでも確認されています。

* 追跡を目的とする DNS トンネリング
  * 攻撃者が、スパムやフィッシング、広告コンテンツに関連する被害者の行動を追跡するために DNS トンネリングを利用することがあります。攻撃者は悪意のあるドメインを被害者に配信し、そのドメインのサブドメインのペイロードに被害者の ID 情報をエンコードして含めることで追跡を実現しています。
* スキャンを目的とする DNS トンネリング
  * 攻撃者が、偽装した送信元 IP アドレスを使い、トンネリング ペイロードに IP アドレスとタイムスタンプをエンコードすることにより、ネットワーク インフラをスキャンすることがあります。その後、攻撃者はオープン リゾルバーを見つけ、そのリゾルバーの脆弱性を悪用することで DNS 攻撃を実行できるようになります。これが、悪意のあるリダイレクトやサービス拒否 (DoS) につながることがあります。

これら 2 つの新しいユース ケースについて理解を深めるため、以下のセクションでは、追跡とスキャンに DNS トンネリングを使っていることが判明したキャンペーンについて解説します。

## **追跡を目的とする DNS トンネリング**

従来の C2 通信の場合、脅威アクターのマルウェアが被害者の行動データを URL に埋め込み、それを Web トラフィック経由で C2 サーバーに送信することで、被害者の行動追跡を実現していました。DNS トンネリングの場合、攻撃者は DNS トラフィックのサブドメインを使って同じ結果を出します。

この用途で DNS トンネリングを使う場合、攻撃者のマルウェアは特定ユーザーとその行動についての情報を DNS クエリーの一意なサブドメインに埋め込みます。このサブドメインがトンネリングのペイロードで、FQDN の DNS クエリーでは攻撃者の配下にあるドメインを使います。

攻撃者の管理するドメインの権威ネームサーバーがこの DNS クエリーを受信します。この攻撃者の配下にあるネームサーバーは、当該ドメインのすべての DNS クエリーを保存します。これらの DNS クエリーの固有のサブドメインとタイムスタンプが、被害者の行動ログを提供します。この追跡は単一の被害者にとどまらず、この方法で攻撃者はキャンペーンから得られた複数の被害者を追跡できます。

### TrkCdn DNS トンネリング キャンペーン

DNS トンネリングに使われるドメイン名の特性から、私たちはこのキャンペーンを「TrkCdn」と名付けました。私たちの分析に基づくと、TrkCdn キャンペーンで使われた DNS トンネリング技術は、被害者の電子メール コンテンツのやり取りの追跡を目的としていると考えられます。私たちのデータは、攻撃者が 731 人の潜在的被害者を標的にしていたことを示しています。このキャンペーンでは、ネームサーバーとして 75 個の IP アドレスが使われ、それらのネームサーバーが攻撃者の配下にある 658 個のドメインを解決していました。

各ドメインは 1 台のネームサーバーの IP アドレスのみを使っていますが、1 台のネームサーバーの IP アドレスは最大で 123 個のドメインに対応できます。これらのドメインは、サブドメインに同じ DNS 構成と同じエンコード方法を使います。この攻撃者は、すべてのドメインを .com または .info の TLD 以下に登録し、もととなる単語を 2 つか 3 つ組み合わせてドメイン名を設定します。これは、攻撃者がドメイン生成アルゴリズム (DGA) の検出回避に使う手法です。

以下にこれらのドメインの一部を紹介します。

* simitor\[.\]com
* vibnere\[.\]com
* edrefo\[.\]com
* pordasa\[.\]info
* vitrfar\[.\]info
* frotel\[.\]info

これらのドメインのリストと、サンプルの FQDN、ネームサーバー、ネームサーバーの IP アドレス、登録日を以下の表 1 に示します。このキャンペーンは trk というサブドメイン以下でのみ DNS トンネリングを利用し、CNAME レコードを cdn というサブドメイン以下に設定していることから、私たちはこのキャンペーンに TrkCdn という名前を付けました。

|------------------|-------------------------------------------------------|--------------------------------------------------|----------------------|-------------|
| **ドメイン**         | **サンプル FQDN**                                         | **ネームサーバー**                                      | **ネームサーバーの IP アドレス** | **登録日**     |
| simitor\[.\]com  | 04b16bbbf91be3e2fee2c83151131cf5.trk.simitor\[.\]com  | ns1.simitor\[.\]com  ns2.simitor\[.\]com   | 193.9.114\[.\]43     | 2023年7月6日   |
| vibnere\[.\]com  | a8fc70b86e828ffed0f6b3408d30a037.trk.vibnere\[.\]com  | ns1.vibnere\[.\]com  ns2.vibnere\[.\]com   | 193.9.114\[.\]43     | 2023年6月14日  |
| edrefo\[.\]com   | 6e4ae1209a2afe123636f6074c19745d.trk.edrefo\[.\]com   | ns1.edrefo\[.\]com  ns2.edrefo\[.\]com     | 193.9.114\[.\]43     | 2023年7月26日  |
| pordasa\[.\]info | 2c0b9017cf55630f1095ff42d9717732.trk.pordasa\[.\]info | ns1.pordasa\[.\]info  ns2.pordasa\[.\]info | 172.234.25\[.\]151   | 2022年10月11日 |
| vitrfar\[.\]info | 0fa17586a20ef2adf2f927c78ebaeca3.trk.vitrfar\[.\]info | ns1.vitrfar\[.\]info  ns2.vitrfar\[.\]info | 172.234.25\[.\]151   | 2022年11月21日 |
| frotel\[.\]info  | 50e5927056538d5087816be6852397f6.trk.frotel\[.\]info  | ns1.frotel\[.\]info  ns2.frotel\[.\]info   | 172.234.25\[.\]151   | 2022年11月21日 |

*表 1. TrkCdn キャンペーンで使われていたドメインより一部抜粋*

### 追跡メカニズム

私たちは、TrkCdn キャンペーンで使われた DNS トンネリング技術は、被害者の電子メール コンテンツのやり取りの追跡を目的としていると考えています。simitor\[.\]com の DNS トラフィックを分析すると、攻撃者がどのようにしてこれを実現しているのかが明らかになります。

ここでは、このトンネリング ドメインで使われていた追跡関連の DNS 構成のみを示します。193.9.114\[.\]43 は、ルートドメイン、ネームサーバー、cdn.simitor\[.\]com と同じ IP アドレスです。このやり方はトンネリング ドメインでよく見られる指標です。というのも、攻撃者は攻撃コストを抑えて自分用のネームサーバーを構築する必要があるからです。したがって、ドメインのホスティングとネーム サーバーの両方に単一の IP アドレスのみを使うのが一般的です。

\*.trk.simitor\[.\]com はすべて cdn.simitor\[.\]com へとリダイレクトされます。そのさいは、以下に示すようにワイルドカード DNS レコードが使われます。

simitor\[.\]com A 193.9.114\[.\]43 ns1.simitor\[.\]com A 193.9.114\[.\]43 ns2.simitor\[.\]com A 193.9.114\[.\]43 cdn.simitor\[.\]com A 193.9.114\[.\]43 \*.trk.simitor\[.\]com CNAME cdn.simitor\[.\]com

|-----------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 | simitor\[.\]com A 193.9.114\[.\]43 ns1.simitor\[.\]com A 193.9.114\[.\]43 ns2.simitor\[.\]com A 193.9.114\[.\]43 cdn.simitor\[.\]com A 193.9.114\[.\]43 \*.trk.simitor\[.\]com CNAME cdn.simitor\[.\]com |

TrkCdn キャンペーンの場合、MD5 のハッシュ値は DNS トラフィック内で電子メール アドレスを表しています。これらの MD5 値はトンネリング ペイロードの DNS クエリー用のサブドメインです。たとえば、unit42@not-a-real-domain\[.\]com という電子メールアドレスの MD5 値は 4e09ef9806fb9af448a5efcd60395815 です。この場合、トンネリング ペイロードの DNS クエリーの FQDN は 4e09ef9806fb9af448a5efcd60395815.trk.simitor\[.\]com になります。

これらの FQDN に対する DNS クエリーは、脅威アクターが送信した電子メールを追跡するメカニズムとして機能しうるものです。たとえば、被害者がこれらの電子メールのいずれかを開くと埋め込まれたコンテンツが自動的に DNS クエリーを生成するかもしれませんし、あるいは被害者が電子メール内のリンクをクリックするかもしれません。そのトリガーがなんであれ、感染ホストが FQDN の DNS クエリーを生成すれば、DNS リゾルバーが FQDN の権限ネームサーバーの IP アドレスに接続することになります。ワイルドカード設定があることから、被害者の DNS リゾルバーは次の結果を得ることになります。

4e09ef9806fb9af448a5efcd60395815.trk.simitor\[.\]com. 3600 IN CNAME cdn.simitor\[.\]com. cdn.simitor\[.\]com. 555 IN A 193.9.114\[.\]43

|-----|-----------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 | 4e09ef9806fb9af448a5efcd60395815.trk.simitor\[.\]com. 3600 IN CNAME cdn.simitor\[.\]com. cdn.simitor\[.\]com. 555 IN A 193.9.114\[.\]43 |

したがって、FQDN こそ対象の被害者ごとに異なるものの、それらはすべて、cdn.simitor\[.\]com が使っている同一の IP アドレスへ転送されます。この権威ネーム サーバーが返す DNS 結果は攻撃者の配下にあるサーバーへとつながり、このサーバーは攻撃者の管理するコンテンツを配信します。ここで配信されるコンテンツには、広告やスパム、フィッシングなどが含まれます。

追跡する場合、攻撃者は権威ネームサーバーから DNS ログを照会して、ペイロードを電子メール アドレスのハッシュ値と比較すればよいことになります。これにより、攻撃者は特定の被害者がいつメールを開いたか、またはリンクをクリックしたかを把握し、キャンペーン パフォーマンスを監視できるようになります。

たとえば下の図 2 は、TrkCdn キャンペーンにおける FQDN に対する DNS クエリーの累積分布関数 (CDF) を示したグラフです。このグラフは、0 日から 30 日という期間の TrkCdn の FQDN に対する DNS クエリーの合計の割合を示しています。このグラフは、被害者の約 80% がキャンペーンの電子メールを 1 回だけ閲覧していることと、追加の 10% が約 1 週間以内にメッセージを再度閲覧していることを示しています。攻撃者も同様の方法で権威ネームサーバーからこの FQDN データを表示できます。
![画像 2 は、ある特定ドメインのライフ サイクルを示したグラフです。横軸は期間の日数、縦軸はパーセンテージを表しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/05/word-image-529547-133492-2-1.png) 図 2. TrkCdn キャンペーンにおける FQDN 期間日数の累積分布関数 (CDF)

### ドメイン ライフサイクル

ある古めのドメイン pordasa\[.\]info を調査した結果、TrkCdn ドメインのライフ サイクルは 4 つの異なるフェーズを経るものと私たちは結論づけました。これら 4 つのフェーズは次のとおりです。

* 潜伏期 (2 ～ 12 週間)
  * ドメイン登録後、攻撃者は DNS の設定のみを行い、それ以外は何も行いません。これにより、悪意のある新規登録ドメインの検出を回避しようとします。
* 活動期 (2 ～ 3週間)
  * 攻撃者は、それぞれの被害者の電子メール アドレスに、何千もの FQDN を積極的に配布します。
* 追跡期 (9 ～ 11か月)
  * 被害者が FQDN を問い合わせし、攻撃者は DNS ログを取得して被害者の行動を追跡します。
* 退役期 (登録後 1 年)
  * 通常、攻撃者は 1 年後にドメイン登録の更新を停止します。

下の図 3 は、pordasa\[.\]info のライフ サイクルを例として示しています。ある攻撃者はこのドメインを DNS トンネリング型の追跡に使っていました。このドメインは 2022 年 10 月 12 日に最初に登録されたものでした。
![画像 3 は、ある特定ドメインのライフ サイクルを示したグラフです。潜伏期間は 60 日間続きます。その後まもなく活動期が始まります。追跡期は第 270 日まで続き、このドメイン登録は終了して、退役期型 360 日目に開始されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/05/word-image-532018-133492-3-1.png) 図 3. pordasa\[.\]info ドメインのライフ サイクル

### TrkCdn の永続化

私たちは、攻撃者が新しい IP アドレスを使用して TrkCdn のアクティビティと関連する権威ネームサーバーに新しいドメインを登録していることを、2024 年 2 月まで確認しています。攻撃者はこれらのドメインを 2020 年 10 月 19 日から 2024 年 1 月 2 日の間に登録していました。私たちは、さまざまな IP アドレスにまたがるドメイン登録のタイムラインとドメインの初回使用を分析しています。

図 4 は、49 個の IP アドレスに関連付けられた TrkCdn ドメインの使用状況を追跡したものです。図 4 が示すように、TrkCdn の権威ネームサーバーに使われている IP アドレスの大部分は、185.121.0\[.\]0/16 のサブネットか 146.70.0\[.\]0/16 のサブネット内に存在しています。これは、TrkCdn の背後にいる脅威アクターが、特定のホスティング プロバイダーを使う傾向があることを示しています。
![画像 4 は、ドメイン登録 (青い点) とドメインの初回使用 (赤い点) のタイムラインです。横軸は、2020 年 11 月から 2024 年 4 月までのタイムラインを示しています。縦軸は IP アドレスを示しています。2024 年後半から 4 月まで続くクラスターが多数あります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/05/word-image-534418-133492-4-1.png) 図 4. さまざまな IP アドレスにまたがる TrkCdn ドメインの登録と使用のタイムライン

### SpamTracker DNS トンネリング キャンペーン

2 つめは、DNS トンネリングをスパム配信の追跡に使っていたキャンペーンのユース ケースです。同キャンペーンの DNS トンネリングの用途から、私たちはこのキャンペーンに「SpamTracker」という名前を付けました。

このキャンペーンでも TrkCdn キャンペーンと似た追跡メカニズムを使っています。このキャンペーンは、44 個のトンネリング ドメインと関連しており、その権威ネームサーバーの IP アドレスは 35.75.233\[.\]210 でした。

これらのドメインは、TrkCdn キャンペーンで使われていたものと同じ DGA の命名方法とサブドメイン エンコード方法を使っていました。これらのドメインの A レコードのネームサーバーは、103.8.88\[.\]64/27 のサブネットの IP アドレス上にホストされています。このキャンペーンは日本から始まっており、標的のほとんどは教育機関でした。

このキャンペーンでは、電子メールと Web サイトのリンクを使って、以下のテーマに沿ったスパムやフィッシングのコンテンツを配信します。

* 占いサービス
* 偽の荷物配達に関する更新
* 副業の打診
* 生涯無料の品目

図 5 にこれらの電子メールの例を示します。このキャンペーンの目的は、脅威アクターがサブドメイン内にペイロードとして隠したリンクを被害者がクリックするよう仕向けることです。
![画像 5 は SpamTracker キャンペーンのスクリーンショットです。各セリフを日本語とその英語翻訳とで交互に表示してあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/05/word-image-536891-133492-5.png) 図 5. SpamTracker キャンペーンで使われた電子メールの例 (とその英語訳)。

被害者は、図 6 に示す占いサービスなどの詐欺情報を含む Web サイトにリダイレクトされます。
![画像 6 は偽の占い Web サイトのスクリーンショットです。英語のタイトルは「Jewel Ring」です。複数の行の日本語が書かれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/05/word-image-539486-133492-6.png) 図 6. SpamTracker キャンペーンの偽の占いWeb サイト

表 2 に、同キャンペーンの 6 つのドメインと、FQDN、ネームサーバー、ネームサーバーの IP アドレス、登録日の例を示します。

|------------------------|----------------------------------------|----------------------------------------------------------------|----------------------|------------|
| **ドメイン**               | **サンプル FQDN**                          | **ネームサーバー**                                                    | **ネームサーバーの IP アドレス** | **登録日**    |
| wzbhk2ccghtshr\[.\]com | 21pwt2otx07d3et.wzbhk2ccghtshr\[.\]com | ns01.wzbhk2ccghtshr\[.\]com  ns02.wzbhk2ccghtshr\[.\]com | 35.75.233\[.\]210    | 2023年5月15日 |
| epyujbhfhbs35j\[.\]com | y0vkmu2eh896he7.epyujbhfhbs35j\[.\]com | ns01.epyujbhfhbs35j\[.\]com  ns02.epyujbhfhbs35j\[.\]com | 35.75.233\[.\]210    | 2023年5月15日 |
| 8egub9e7s6cz7n\[.\]com | q8udswcmvznk34q.8egub9e7s6cz7n\[.\]com | ns01.8egub9e7s6cz7n\[.\]com  ns02.8egub9e7s6cz7n\[.\]com | 35.75.233\[.\]210    | 2023年5月15日 |
| hjmpfsamfkj5m5\[.\]com | run0ibnpq8r34dj.hjmpfsamfkj5m5\[.\]com | ns01.hjmpfsamfkj5m5\[.\]com  ns02.hjmpfsamfkj5m5\[.\]com | 35.75.233\[.\]210    | 2023年5月15日 |
| uxjxfg2ui8k5zk\[.\]com | vfct3phbmc8qsx2.uxjxfg2ui8k5zk\[.\]com | ns01.uxjxfg2ui8k5zk\[.\]com  ns02.uxjxfg2ui8k5zk\[.\]com | 35.75.233\[.\]210    | 2023年5月15日 |
| cgb488dixfxjw7\[.\]com | htujn1rhh3553tc.cgb488dixfxjw7\[.\]com | ns01.cgb488dixfxjw7\[.\]com  ns02.cgb488dixfxjw7\[.\]com | 35.75.233\[.\]210    | 2023年5月15日 |

*表 2. SpamTracker キャンペーンで使われていたドメインの一覧*

## **スキャンを目的とする DNS トンネリング**

ネットワーク インフラ内の脆弱性を探すネットワーク スキャンは通常、サイバー攻撃の最初の段階にあたります。ただし、ネットワーク スキャンを目的とする DNS トンネリングのユース ケースについては十分研究されているとはいえません。したがって、DNS トンネリング キャンペーンのスキャンへの応用を見つけられれば、サイバー攻撃の早期防止と潜在的被害の軽減につながることになります。

### SecShow DNS トンネリング キャンペーン

私たちはもう 1 つ新たなキャンペーンを発見しました。そのキャンペーンでは、脅威アクターが被害者のネットワーク インフラを定期的にスキャンする目的で DNS トンネリングを使っていました。典型的な例だと、その後はリフレクション攻撃が実行されることになります。この攻撃者の悪質行為には以下が含まれています。

* オープン リゾルバーを探す
* リゾルバーの遅延をテストする
* リゾルバーの脆弱性を悪用する
* Time-To-Live (TTL) 情報を取得する

このキャンペーンではたいてい、オープン リゾルバーが標的にされます。この結果、被害者の多くは、教育、ハイテク、政府のセクターに分布していました。これらのセクターにはオープン リゾルバーがよく見られるためです。このキャンペーンには 3 つのドメインが含まれ、さまざまなサブドメインを活用して異なるネットワーク スキャンを実現しています。

表 3 に、これら 3 つのドメインと、FQDN、ネームサーバー、ネームサーバーの IP アドレス、登録日の例を示します。これらのドメインには、IP アドレスが 202.112.47\[.\]45 のネームサーバーが共通して使われています。私たちは、攻撃者が使っていたドメイン名にちなみ、このキャンペーンを「SecShow」と名付けました。

|--------------------|--------------------------------------------------------|----------------------------------------------------------------|----------------------|-------------|
| **ドメイン**           | **サンプル FQDN**                                          | **ネームサーバー**                                                    | **ネームサーバーの IP アドレス** | **登録日**     |
| secshow\[.\]net    | 6a134b4f-1.c.secshow\[.\]net                           | ns1.c.secshow\[.\]net.  ns2.c.secshow\[.\]net.           | 202.112.47\[.\]45    | 2023年7月27日  |
| secshow\[.\]online | 1-103-170-192-121-103-170-192-9.f.secshow\[.\]online   | ns.secshow\[.\]online.                                         | 202.112.47\[.\]45    | 2023年11月5日  |
| secdns\[.\]site    | 0-53aa2a46-202401201-ans-dnssec.l-test.secdns\[.\]site | ns1.l-test.secdns\[.\]site.  ns2.l-test.secdns\[.\]site. | 202.112.47\[.\]45    | 2023年12月13日 |

*表 3. SecShow キャンペーンで使われたドメインの一覧*

### SecShow のトンネリング利用

SecShow は、スキャンの目的に応じ、異なるサブドメイン値を使いわけています。ここでは、攻撃者によるネットワークをスキャン方法を示す 4 つのユース ケースを紹介します。

**ユース ケース 1:** bc2874fb-1.c.secshow\[.\]net

この FQDN において bc2874fb は IP アドレス 188.40.116\[.\]251 を 16 進数でエンコードしたものです。-1 はカウンターで、FQDN を一意なものにしています。ネームサーバーのドメインは c.secshow\[.\]net です。

攻撃者はまず、ランダムな送信元 IP アドレス (例えば 188.40.116\[.\]251) を偽装して、エンコードされた FQDN (bc2874fb-1.c.secshow\[.\]net) を解決させるため、候補となる IP アドレスに対して DNS クエリーを実行します。攻撃者の権威ネームサーバー (c.secshow\[.\]net) は、DNS クエリーを受信することで、接続元のリゾルバーの IP アドレスと、そのクエリーに使われたエンコードされた送信元 IP アドレスを取得することができます。

攻撃者は、さまざまな偽装 IP アドレスを使ってこのプロセスを繰り返し、ネットワーク内のオープン リゾルバーと、これらのオープン リゾルバーがサービスを提供している IP アドレスを検出します。これは、DNS スプーフィングや DNS キャッシュ ポイズニング、あるいは DNS 増幅攻撃の最初のステップとなる可能性があります。

**ユース ケース 2:** 20240212190003.bailiwick.secshow\[.\]net

この種類の FQDN は、毎週月曜日の 19:00:03 UTC にのみ登場します。ペイロードには、この FQDN の生成時刻であるタイムスタンプ (例: 2024 年 2 月 12 日 19:00:03 UTC) が示されます。

攻撃者は送信元 IP アドレスを偽装し、リゾルバー IP アドレスからこの FQDN を問い合わせます。攻撃者は以下のアクティビティを実行できます。

* このリゾルバーのクエリー遅延をテストする
* 攻撃者のドメインがブロックされ、クエリーがシンクホールに転送されていないか確認する
* このリゾルバーの脆弱性を悪用する

攻撃者は、権威ネームサーバーのログを分析することで最初の 2 つの目的を達成します。リゾルバーの脆弱性を悪用するため、このクエリーのレスポンスには別のドメインの A レコードが含まれています。

20240212190003.bailiwick.secshow\[.\]net. 3600 IN A 202.112.47\[.\]45 afusdnfysbsf\[.\]com. 3600 IN A 202.112.47\[.\]45

|-----|-------------------------------------------------------------------------------------------------------------------------|
| 1 2 | 20240212190003.bailiwick.secshow\[.\]net. 3600 IN A 202.112.47\[.\]45 afusdnfysbsf\[.\]com. 3600 IN A 202.112.47\[.\]45 |

上記のコードでは、afusdnfysbsf\[.\]com は無効化された悪意のあるドメインでした。それでも、そのレコードはリゾルバーにキャッシュすることができます。そのため、攻撃者が古いソフトウェア バージョンのリゾルバーのキャッシュの脆弱性 (たとえば [CVE-2012-1033 の脆弱性](https://kb.isc.org/docs/aa-00691)) を悪用し、ドメイン名の無効化を防ごうとするかもしれません。

**ユース ケース 3:** 1-103-170-192-121-103-170-192-9.h.secshow\[.\]net

このペイロードは 1 というカウンターのパディングから始まって、その後に 2 つの IP アドレス 103.170.192\[.\]121 と 103.170.192\[.\]9 が続きます。前者は偽装された送信元 IP アドレスで、後者はリゾルバーの宛先 IP アドレスです。

この FQDN のタイプはユース ケース 1 と似ています。ただし、この FQDN の A レコードはクエリー試行に応じて変化するランダムな IP アドレスで、その TTL は 86400 と長くなっています。この機能は、次のアクティビティの実行に悪用される可能性があります。

* DNS 増幅 DDoS (分散型サービス拒否) 攻撃
* DNS キャッシュ ポイズニング攻撃
* リソース枯渇攻撃

**ユース ケース 4:** 0-53ea2a3a-202401201-ans-dnssec.l-test.secdns\[.\]site

このペイロードは 0 というプレパディングから始まって、その後に 16 進数でエンコードされた IP アドレス (53ea2a3a)、 年月日 (20240120)、ポストパディング (1) が続きます。攻撃者はこのタイプの FQDN を使って、次の情報を取得することが確認されています。

* 最大/最小 TTL
* タイムアウト
* クエリー速度の情報

これらは、[幽霊ドメイン名 (Ghost Domain Names)](https://kb.isc.org/docs/aa-00691) や [Phoenix Domain \[PDF\]](https://www.ndss-symposium.org/wp-content/uploads/2023/02/ndss2023_s5_paper.pdf) のような DNS 脅威にとっては有益な情報です。

### 緩和策

パロアルトネットワークスのファイアウォール製品はこれらのキャンペーンで使われていた DNS トンネリング ドメインを検出可能です。ただし DNS リゾルバーのアタックサーフェス (攻撃対象領域) 縮小に向け、次の対策も推奨します。

* リゾルバーのサービス範囲を管理し、必要なクエリーのみを受け入れる
* Nデイ脆弱性を防ぐため、リゾルバーのソフトウェア バージョンをすみやかに更新する

## **結論**

攻撃者らが、通常なら DNS トンネリングとは関連しないような種々のアクション実行に、DNS トンネリング技術を利用してくることがあります。一般に DNS トンネリングは C2 や VPN を目的として使われるというイメージがありますが、攻撃者が被害者の行動追跡やネットワーク スキャンの手段として DNS トンネリングを使用しうることもわかってきました。

パロアルトネットワークスの[次世代ファイアウォール](https://docs.paloaltonetworks.com/ngfw)をご利用のお客さまは、[Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration)、[DNS Security](https://docs.paloaltonetworks.com/dns-security) サブスクリプション サービスを通じ、本稿で言及されている悪意のある指標 (ドメイン、IP アドレス) に対する保護を受けられます。

* パロアルトネットワークスの [Cortex XDR -- Analytics](https://docs-cortex.paloaltonetworks.com/p/XDR) をお使いのお客さまは、DNS トンネリング用の分析検出器を通じ、本稿で解説した DNS トンネリング技術からの保護を受けています。
* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) は、本稿で解説した IoC に鑑み、機械学習モデルと分析手法の見直しと更新を行いました。
* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud) は、クラウド環境内の[悪意のある DNS トラフィックを検出・分析・警告](https://www.paloaltonetworks.com/blog/prisma-cloud/dns-based-threat-detection/)できます。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[infojapan@paloaltonetworks.com](https://start.paloaltonetworks.jp/contact-unit42.html) までメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客さまには限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

パロアルトネットワークスは、これらの調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客さまに保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細は [Cyber Threat Alliance](https://www.cyberthreatalliance.org) にてご確認ください｡

## **IoC (侵害指標)**

### DNS トンネリングに使われるドメイン

* 85hsyad6i2ngzp\[.\]com
* 8egub9e7s6cz7n\[.\]com
* 8jtuazcr548ajj\[.\]com
* anrad9i7fb2twm\[.\]com
* aucxjd8rrzh7xf\[.\]com
* b5ba24k6xhxn7b\[.\]com
* cgb488dixfxjw7\[.\]com
* d6zeh4und3yjt9\[.\]com
* epyujbhfhbs35j\[.\]com
* hhmk9ixaw9p3ec\[.\]com
* hjmpfsamfkj5m5\[.\]com
* iszedim8xredu2\[.\]com
* npknraafbisrs7\[.\]com
* patycyfswg33nh\[.\]com
* rhctiz9xijd4yc\[.\]com
* sn9jxsrp23x63a\[.\]com
* swh9cpz2xntuge\[.\]com
* tp7djzjtcs6gm6\[.\]com
* uxjxfg2ui8k5zk\[.\]com
* wzbhk2ccghtshr\[.\]com
* y43dkbzwar7cdt\[.\]com
* ydxpwzhidexgny\[.\]com
* z54zspih9h5588\[.\]com
* 3yfr6hh9dd3\[.\]com
* 4bs6hkaysxa\[.\]com
* 66tye9kcnxi\[.\]com
* 8kk68biiitj\[.\]com
* 93dhmp7ipsp\[.\]com
* api536yepwj\[.\]com
* bb62sbtk3yi\[.\]com
* cytceitft8g\[.\]com
* dipgprjp8uu\[.\]com
* ege6wf76eyp\[.\]com
* f6kf5inmfmj\[.\]com
* f6ywh2ud89u\[.\]com
* h82c3stb3k5\[.\]com
* hwa85y4icf5\[.\]com
* ifjh5asi25f\[.\]com
* m9y6dte7b9i\[.\]com
* n98erejcf9t\[.\]com
* rz53par3ux2\[.\]com
* szd4hw4xdaj\[.\]com
* wj9ii6rx7yd\[.\]com
* wk7ckgiuc6i\[.\]com
* secshow\[.\]net
* secshow\[.\]online
* secdns\[.\]site

### このアクティビティに関連付けられた IP アドレス

* 35\.75.233\[.\]210
* 202\.112.47\[.\]45

## **追加リソース**

* [DNS トンネリング技術関連ブログのアーカイブ](https://unit42.paloaltonetworks.jp/tag/dns-tunneling-ja/) -- パロアルトネットワークス Unit 42
* [最近観測されている DNS トンネリングのトラフィック](https://unit42.paloaltonetworks.jp/dns-tunneling-in-the-wild/) -- パロアルトネットワークス Unit 42
* [DNS トンネリング: 攻撃者は DNS をどう悪用するのか](https://unit42.paloaltonetworks.jp/dns-tunneling-how-dns-can-be-abused-by-malicious-actors/) -- パロアルトネットワークス Unit 42
* [タイムラインで見た SolarStorm サプライチェーン攻撃](https://unit42.paloaltonetworks.jp/solarstorm-supply-chain-attack-timeline/) -- パロアルトネットワークス Unit 42
* [DarkHydrus が C2 通信に Google ドライブを使用できる新しいトロイの木馬を配布](https://unit42.paloaltonetworks.jp/darkhydrus-delivers-new-trojan-that-can-use-google-drive-for-c2-communications/) -- パロアルトネットワークス Unit 42
* [DNS トンネリングの現状: OilRig の DNS トンネリング概要](https://unit42.paloaltonetworks.jp/dns-tunneling-in-the-wild-overview-of-oilrigs-dns-tunneling/) -- パロアルトネットワークス Unit 42
* [中東の通信事業者を標的とする OilRig が、ステガノグラフィを利用する新手の C2 チャンネルを攻撃手段に追加](https://unit42.paloaltonetworks.jp/oilrig-novel-c2-channel-steganography/) -- パロアルトネットワークス Unit 42
* [xHunt キャンペーン: 新たに発見されたバックドアが削除された電子メールドラフトとコマンド \& コントロール用の DNS トンネリングを使用](https://unit42.paloaltonetworks.jp/xhunt-campaign-backdoors/) -- パロアルトネットワークス Unit 42
* [詳説 xHunt: DNS Security が DNS トンネル検出し新たな PowerShell バックドアをブロック](https://unit42.paloaltonetworks.jp/more-xhunt-new-powershell-backdoor-blocked-through-dns-tunnel-detection/) -- パロアルトネットワークス Unit 42
* [Dog Hunt: Finding Decoy Dog Toolkit via Anomalous DNS Traffic](https://blogs.infoblox.com/cyber-threat-intelligence/cyber-threat-advisory/dog-hunt-finding-decoy-dog-toolkit-via-anomalous-dns-traffic/) -- Infoblox
* [CVE-2012-1033: Ghost Domain Names: Revoked Yet Still Resolvable](https://kb.isc.org/docs/aa-00691) -- Internet Systems Consortium (ISC)
* [Ghost Domain Reloaded: Vulnerable Links in Domain Name Delegation and Revocation](https://www.ndss-symposium.org/wp-content/uploads/2023/02/ndss2023_s5_paper.pdf) \[PDF\] -- NDSS Symposium

*2024-05-14 10:15 JST 英語版更新日 2024-05-13 10:15 PDT の内容を反映して表 2 と表 3 の内容を修正して日本語版初版を作成*
トップに戻る

### タグ

* [DNS tunneling](https://unit42.paloaltonetworks.com/ja/tag/dns-tunneling-ja/ "DNS tunneling")
* [Scanning](https://unit42.paloaltonetworks.com/ja/tag/scanning-ja/ "scanning")
* [Tracking](https://unit42.paloaltonetworks.com/ja/tag/tracking-ja/ "tracking")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:\[2024-05-21 09:55 JST 更新\] 脅威に関する情報: Operation MidnightEclipse、CVE-2024-3400 に関連するエクスプロイト後の活動](https://unit42.paloaltonetworks.com/ja/cve-2024-3400/ "[2024-05-21 09:55 JST 更新] 脅威に関する情報: Operation MidnightEclipse、CVE-2024-3400 に関連するエクスプロイト後の活動")

### 目次

* 

### 関連記事

* [最近観測されている DNS トンネリングのトラフィック](https://unit42.paloaltonetworks.com/ja/dns-tunneling-in-the-wild/ "article - table of contents")
* [xHuntキャンペーン: 新たに発見されたバックドアが削除された電子メールドラフトとコマンド\&コントロール用のDNSトンネリングを使用](https://unit42.paloaltonetworks.com/ja/xhunt-campaign-backdoors/ "article - table of contents")
* [中東の通信事業者を標的とするOilRigが、ステガノグラフィを利用する新手のC2チャネルを攻撃手段に追加](https://unit42.paloaltonetworks.com/ja/oilrig-novel-c2-channel-steganography/ "article - table of contents")

## 関連項目 DNS リソース

![Pictorial representation of Azure OpenAI DNS resolution issue. Futuristic cityscape illustration with luminous structures and floating cloud elements, showcasing advanced technology and a dynamic, digitally enhanced environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_DNS_Overview_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月20日 [#### DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/)

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")

* [Networking](https://unit42.paloaltonetworks.com/ja/tag/networking/ "networking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/ "DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？")  
  ![A digital representation of a networked globe centered on South America, surrounded by glowing nodes connected by lines, symbolizing global connectivity and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2023年10月16日 [#### 最近観測されている DNS トンネリングのトラフィック](https://unit42.paloaltonetworks.com/ja/dns-tunneling-in-the-wild/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [Decoy Dog malware](https://unit42.paloaltonetworks.com/ja/tag/decoy-dog-malware-ja/ "Decoy Dog malware")

* [DNS tunneling](https://unit42.paloaltonetworks.com/ja/tag/dns-tunneling-ja/ "DNS tunneling")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dns-tunneling-in-the-wild/ "最近観測されている DNS トンネリングのトラフィック")  
  ![Three transparent cubes with glowing neon letters spelling "DNS" on a circuit board background with light blue and purple hues.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/01_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2023年3月2日 [#### サブドメインのレピュテーション: パブリックApexドメイン以下の悪性サブドメインの検出手法](https://unit42.paloaltonetworks.com/ja/detecting-malicious-subdomains/)

* [Web hosting](https://unit42.paloaltonetworks.com/ja/tag/web-hosting-ja/ "web hosting")

* [C2](https://unit42.paloaltonetworks.com/ja/tag/c2-ja/ "C2")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/detecting-malicious-subdomains/ "サブドメインのレピュテーション: パブリックApexドメイン以下の悪性サブドメインの検出手法")  
  ![Conceptual illustration of a digital data center with glowing blue networks and holographic clouds above server racks, representing cloud computing infrastructure and data storage.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2022年10月24日 [#### CNAMEクローキング: DNSを使ったサードパーティCookieの隠蔽](https://unit42.paloaltonetworks.com/ja/cname-cloaking/)

* [CNAME Cloaking](https://unit42.paloaltonetworks.com/ja/tag/cname-cloaking-ja/ "CNAME Cloaking")

* [Privacy](https://unit42.paloaltonetworks.com/ja/tag/privacy-ja/ "privacy")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cname-cloaking/ "CNAMEクローキング: DNSを使ったサードパーティCookieの隠蔽")  
  ![A digital representation of a networked globe centered on South America, surrounded by glowing nodes connected by lines, symbolizing global connectivity and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2022年9月21日 [#### ドメインシャドウイング: ひそかにドメインを侵害しサイバー犯罪に悪用する方法](https://unit42.paloaltonetworks.com/ja/domain-shadowing/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [DNS Hijacking](https://unit42.paloaltonetworks.com/ja/tag/dns-hijacking-ja/ "DNS Hijacking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/domain-shadowing/ "ドメインシャドウイング: ひそかにドメインを侵害しサイバー犯罪に悪用する方法")  
  ![A Black woman stands in a dimly lit server room, holding a tablet and examining network equipment, illuminated by the blinking blue and green lights of the servers.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2021年12月29日 [#### 戦略的熟成ドメインの検出: DNSトラフィックの傾向から捕捉するAPT攻撃](https://unit42.paloaltonetworks.com/ja/strategically-aged-domain-detection/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Black hat SEO](https://unit42.paloaltonetworks.com/ja/tag/black-hat-seo-ja/ "Black hat SEO")

* [SolarWinds](https://unit42.paloaltonetworks.com/ja/tag/solarwinds-ja/ "SolarWinds")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/strategically-aged-domain-detection/ "戦略的熟成ドメインの検出: DNSトラフィックの傾向から捕捉するAPT攻撃")  
  ![Three transparent cubes with glowing neon letters spelling "DNS" on a circuit board background with light blue and purple hues.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/01_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2021年12月1日 [#### ご利用は建設的に: ワイルドカードDNS不正使用の検出](https://unit42.paloaltonetworks.com/ja/wildcard-dns-abuse/)

* [DNS](https://unit42.paloaltonetworks.com/ja/tag/dns-ja/ "DNS")

* [Malicious Domains](https://unit42.paloaltonetworks.com/ja/tag/malicious-domains-ja/ "Malicious Domains")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wildcard-dns-abuse/ "ご利用は建設的に: ワイルドカードDNS不正使用の検出")  
  ![A close-up image of a digital fingerprint incorporated into an electronic circuit board, illuminated by glowing blue lights that symbolize data transmission paths.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/11_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2021年11月11日 [#### トップレベルドメイン（TLD）とサイバー犯罪に関する考察](https://unit42.paloaltonetworks.com/ja/top-level-domains-cybercrime/)

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/top-level-domains-cybercrime/ "トップレベルドメイン（TLD）とサイバー犯罪に関する考察")  
  ![A smartphone displaying a digital fingerprint overlay, symbolizing advanced biometric security technology, rests on a circuit board with illuminated pathways to highlight cutting-edge digital security solutions.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/05_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2021年9月16日 [#### ダングリングドメインによるセキュリティ脅威とその検出および蔓延状況](https://unit42.paloaltonetworks.com/ja/dangling-domains/)

* [Dangling domains](https://unit42.paloaltonetworks.com/ja/tag/dangling-domains-ja/ "dangling domains")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dangling-domains/ "ダングリングドメインによるセキュリティ脅威とその検出および蔓延状況")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
