[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/trident-ursa/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/trident-ursa/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/ "脅威アクター グループ")
* [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/ "国家支援型サイバー攻撃")  
  [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/)

# ウクライナ侵攻後も揺るがぬロシアAPT攻撃グループTrident Ursa (Gamaredon)のサイバー紛争工作

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/ja/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年12月20日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/)
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/)
  * [Gamaredon](https://unit42.paloaltonetworks.com/ja/tag/gamaredon-ja/)
  * [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/)
  * [Primitive bear](https://unit42.paloaltonetworks.com/ja/tag/primitive-bear-ja/)
  * [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/)
  * [Shuckworm](https://unit42.paloaltonetworks.com/ja/tag/shuckworm-ja/)
  * [Trident Ursa](https://unit42.paloaltonetworks.com/ja/tag/trident-ursa-ja/)
  * [UAC-0010](https://unit42.paloaltonetworks.com/ja/tag/uac-0010-ja/)
  * [Ukraine](https://unit42.paloaltonetworks.com/ja/tag/ukraine-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/trident-ursa/?pdf=download&lg=ja&_wpnonce=9455982592 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/trident-ursa/?pdf=print&lg=ja&_wpnonce=9455982592 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](<mailto:?subject=ウクライナ侵攻後も揺るがぬロシアAPT攻撃グループTrident%20Ursa%20(Gamaredon)のサイバー紛争工作&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftrident-ursa%2F> "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftrident-ursa%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](<https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftrident-ursa%2F&title=ウクライナ侵攻後も揺るがぬロシアAPT攻撃グループTrident%20Ursa%20(Gamaredon)のサイバー紛争工作> "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](<https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftrident-ursa%2F&text=ウクライナ侵攻後も揺るがぬロシアAPT攻撃グループTrident%20Ursa%20(Gamaredon)のサイバー紛争工作> "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftrident-ursa%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](<https://mastodon.social/share?text=ウクライナ侵攻後も揺るがぬロシアAPT攻撃グループTrident%20Ursa%20(Gamaredon)のサイバー紛争工作%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftrident-ursa%2F> "Share in Mastodon")

## **概要**

2月初旬にAPT (Advanced Persistent Threat: 持続的標的型攻撃)攻撃グループ、[Trident Ursa (別名: Gamaredon、UAC-0010、Primitive Bear、Shuckworm)](https://unit42.paloaltonetworks.jp/gamaredon-primitive-bear-ukraine-update-2021/)を取り上げた前稿以来、ウクライナとそのサイバードメインに対するロシアからの脅威は高まりつづけています。[ウクライナ保安局](https://ssu.gov.ua/uploads/files/DKIB/Technical%20report%20Armagedon.pdf)は、Trident Ursa攻撃グループをロシア連邦保安局に帰属させています。

地上でもサイバー空間でも紛争が続くなか、Trident Ursaはもっぱらアクセスの確保やインテリジェンスの収集面で活動しています。Trident Ursaは執拗にウクライナを狙うAPTの1つで、その活動は深く浸透し、侵襲的かつ継続的です。

現在進行中の地政学的状況と同APT攻撃グループの特定標的への執心を踏まえ、Unit 42のリサーチャーは、彼らの活動指標を積極的に監視し続けています。そのなかで私たちは、過去10ヶ月間に使われた500個以上の新しいドメイン、200個のサンプル、その他のIoC(Indicators of Compromise: 侵害指標)をマッピングしました。Trident Ursaはフィッシングやマルウェアなどのさまざまな目的にこれらを活用していました。

本稿はTrident Ursaのオペレーションに関して現時点で私たちが把握している全体像を中心として[既知のIoC](https://github.com/pan-unit42/iocs/blob/master/Gamaredon/Gamaredon_IoCs_DEC2022.txt)に加えた最新情報をお届けします。

当該サイバードメインやオープンソース情報を監視するなかで私たちは注目すべき事項を複数発見しました。

* 8月30日にNATO加盟国内のある石油精製大手企業への侵害を試みるも失敗
* Trident Ursaの関係者と思われる人物が最初の侵略直後にあるウクライナのサイバーセキュリティリサーチャーに対して危害を加えると脅迫
* 戦術、技術、手順(TTP)のかずかずの変遷

パロアルトネットワークスのお客様は、以下の製品により本稿で取り上げた種類の脅威から保護されています: [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)、[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)、[高度なURLフィルタリング](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)、[高度な脅威防御](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)、[DNSセキュリティ](https://www.paloaltonetworks.jp/network-security/dns-security)サブスクリプションサービス ([次世代ファイアウォール NGFW](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)用)。

|------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **関連するUnit 42のトピック**         | [Russia](https://unit42.paloaltonetworks.jp/tag/russia-ja/), [Ukraine](https://unit42.paloaltonetworks.jp/tag/ukraine-ja/), [Gamaredon](https://unit42.paloaltonetworks.jp/tag/gamaredon-ja/)[](https://unit42.paloaltonetworks.jp/tag/sandbox-ja/) |
| **Trident UrsaAPT攻撃グループの別名** | Gamaredon, UAC-0010, Primitive Bear, Shuckworm                                                                                                                                                                                                      |

## **ウクライナ以外の地域も標的に**

従来のTrident Ursaはウクライナの団体を標的としてウクライナ語のおとり(ルアー)を使っていました。同攻撃グループについてはこのパターンがいまでも一番多いですが、英語のルアーを使った例も何度か確認されています。「これらのサンプルはウクライナとNATOの同盟国に対してTrident Ursaが情報収集とネットワークアクセスを強化しようとしていることを示すもの」と私たちは見ています。

同盟国政府を標的とするこれらの取り組みに沿って、8月30日には、あるNATO加盟国の大手石油精製会社を侵害しようとして失敗したようすが、同攻撃グループのIoCレビューのさいに確認されました。

|------------------------------------------------------------------|-----------------------------------------------------------------------------------------------------------------------|
| **SHA256**                                                       | **ファイル名**                                                                                                             |
| b1bc659006938eb5912832eb8412c609d2d875c001ab411d1b69d343515291b7 | MilitaryassistanceofUkraine.htm                                                                                       |
| 0b63f6e7621421de9968d46de243ef769a343b61597816615222387c45df80ae | Necessary\_military\_assistance.rar                                                                                     |
| 303abc6d8ab41cb00e3e7a2165ecc1e7fb4377ba46a9f4213a05f764567182e5 | List of necessary things for the provision of military humanitarian assistance to Ukraine.lnk (注: 上記.rarに同梱されているファイル) |

*表1 Trident Ursaが使っていた英語のサンプル*

## **ハッキングにとどまらぬサイバーセキュリティコミュニティへの公然の脅威**

私たちが観測したなかでももっとも驚いたことのひとつは、Trident Ursaと関係すると見られるAnton (キリル文字でАнтон)という人物がTwitter上である少人数のサイバーセキュリティリサーチャーグループをロシアのウクライナ侵攻と同日(2022年2月24日)に脅迫したことです。Antonは、侵攻前の何日間かにTrident UrsaのIoCを取り上げたツイートからこのリサーチャーを選んだようです。

最初のツイート(図1)は、侵攻が進むなかでAnton(@Anton15001398)がウクライナ在住の脅威リサーチャーMikhail Kasimov(@500mk500)に対して行ったものです。いくつかのツイートで彼は「run, I'm coming for you. (逃げろよ、迎えに行くから)」と発言していますが、Kasimov氏への最初のツイートがあまりに気づいてもらえていないと考えたのか、最後のツイートにはハッシュタグ#Gamaredonを付けて他のリサーチャーに発見されやすいようにしています。
![画像1は、TwitterユーザーAnton15001398がウクライナ在住の脅威リサーチャーMikhail Kasimov (Twitterアカウント名: 500mk500)を標的として行った一連のツイート。これらのツイートでアクターはGamaredonというハッシュタグを使ってMikhail氏に対し「run, I'm coming for you」というメッセージを送っている](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-71.png) 図1. Mikhail Kasimov氏への脅迫

その後このAntonは別のアカウント(@YumHSh2UdIkz64w)を使ってShadow Chaser Group(@ShadowChasing1)とTI Research(@tiresearch1)に「let's be friends. (仲良くやろう) We do not want to fight, but we do it well! (争いたくはないがやるときはやるぜ)」」という不吉なメッセージを送っています(図2)。
![画像2は、TwitterユーザーYumHSh2UdIkz64wが、Shadow Chaser GroupのTwitterアカウントShadowChasing1とTI ResearchのTwitterアカウントtiresearch1をタグ付けして行ったツイートのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-72.png) 図2. Shadow Chaser GroupとTI Researchに警告している

その2日後の2月26日、Antonは最後の、そしてこれまででもっとも脅迫的なツイートを送りました(図3)。そのツイートにはMikhail Kasimovのフルネーム、生年月日、住所とともに、「We are already in the city, there is nowhere to run. You had a chance(もう市内にいる。逃げ場はない。逃げられるうちに逃げておくんだったな)」というメッセージが記されています。
![画像3は、TwitterユーザーYumHSh2UdIkz64wが、ウクライナ在住の脅威リサーチャーMikhail Kasimov氏を標的として行ったツイートのスクリーンショット。「We are already in the city, there is nowhere to run. You had a chance(もう市内にいる。逃げ場はない。逃げられるうちに逃げておくんだったな)」というメッセージとともに個人情報を晒している(個人情報部分は削除処理済み)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-73.png) 図3. Mikhail Kasimov氏を晒して(doxxing)脅迫するツイート(元のツイートからフルネーム、生年月日、住所を加工済み)

このTrident Ursaの関係者と称する人物からの直截な脅迫メッセージは受信者(とくに戦地で活動するリサーチャーのKasimov氏)を不安にさせたことでしょう。しかし、標的とされたリサーチャーたちは臆することなく、これら脅迫の後の数週間、さらにTrident Ursaに関するIoCをツイートしていました。Kasimov氏は世界中の多くのリサーチャーと共に、このAPT攻撃グループの新たなIoCを日常的に発信し続けています。

## **DNS関連の不正行為**

Trident Ursaは[高速フラックスDNS](https://unit42.paloaltonetworks.jp/fast-flux-101/) (サイバーセキュリティアナリストによるインフラの分析を困難にする手法)を使い、自らのオペレーションの回復力を高めようとしてきました。高速フラックスDNSを使うインフラは、日次で多数のIPをローテーションし、それぞれのIPは短時間しか使いません。これによりIPベースのブロックリストやテイクダウン処理、フォレンジック分析が難しくなります。

Unit 42のリサーチャーがIPではなくTrident Ursaのドメインに注目するのは、この技術の使用が主な理由です。2022年6月以降、Trident Ursaは高速フラックス以外にもいくつかの手法を駆使してオペレーション効率を高めていることが確認されています。

この脅威アクターは多数の正規ツールやサービスをオペレーションに使ってきました。脅威アクターが悪意をもって正規製品を悪用・転用するのは珍しいことではなく、悪用された正規製品の側に必ずしもなにか問題や悪意があるということは意味しません。

### 正規のWebサービスを介したDNSの迂回

私たちが観測した新たなTTPの1つめは、悪意のあるドメインのIP割り当てクエリに正規サービスを使うというものです。正規サービスを利用することで悪意のあるドメインのDNSとDNSロギングをうまく回避しているのです。たとえばSHA256が499b56f3809508fc3f06f0d342a330bcced94c040e843784998f1112c78422のサンプルは、正規サービスであるip-api\[.\]を呼び出して、hxxp://ip-api\[.\]com/csv/josephine71.alabarda.ruを経由してjosephine71.alabarda\[.\]ruに割り当てられたIPを取得しています。

本稿執筆時点ではこの処理により次の応答が得られます。

![画像4は2行のコードのスクリーンショット。DNSとDNSログ取得を迂回するようすを表している](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-74.png)

このマルウェアはこの通信で得たIPを使って悪意のあるドメインとの通信を続けます。ログに残る唯一のDNSクエリはip-api\[.\]comに対する最初のリクエストのみとなります。

### メッセージングサービスを介したDNSの迂回

2つめのサンプルの場合、Trident UrsaはTelegram Messengerのコンテンツを利用してコマンド＆コントロール(C2)に使う最新IPを調べています。アクターはこの方法により、標的が悪意のあるドメインのブロックに成功した場合にそなえ、DNSを補完しようとしています。

たとえばSHA256が3e72981a45dc4bdaa178a3013710873ad90634729ffdd4b2c79c9a3a00f76f43のサンプルはhxxps://t\[.\]me/s/dracarcを呼び出しますが、11月18日現在このアカウント(@dracarc)はTelegramの投稿==104@248@36@191==を返してきます。これがIP 104.248.36\[.\]191に変換されてその後の通信に使われます。

### ルートドメインとサブドメインに別のIPを割り当てる真のIP割り当ての隠ぺい

11月15日、私たちはTrident Ursaのドメインniobiumo\[.\]ruが米国国防総省ネットワーク情報センターのIP147.159.180\[.\]73に割り当てられていることに気づきました。その後すぐ私たちはTrident UrsaにはそのIPを運用管理することも使うこともできないことを突き止めました。

Trident Ursaはリサーチャーを混乱させ、真のオペレーション用インフラを保護するため、ルートドメイン用の高速フラックスDNSテーブルにゴミ(junk) IPを撒いていました。ルートドメインを使うかわりにサブドメインをオペレーションに使っていたのです。

本当にオペレーションに使っているIPはサブドメインについてDNSにクエリを出して初めてわかるというしくみです。この事例では(図4)、サブドメインaaa.niobiumo\[.\]ruにクエリを送るとオペレーション用のIP 64.227.67\[.\]175が返されました。

![画像4はname、class、type、data、time to live (TTL)を列挙した表。nameの下に対象のドメインが記載されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-75-ja.png) 図4. reg\[.\]ruのネームサーバーはドメインについては偽アドレスを送り、サブドメインについては実際のアドレスを送ってくる(注: 11月15日現在のaaa.niobium\[.\]ruのDNS名前解決)。 ここでは、Trident UrsaのDNS活動を分析して得られた次の2つの観測結果に着目したいと思います。

* ロシア国外でのオペレーション用インフラとしてTrident UrsaはAS14061 (DigitalOcean, LLC)とAS20473 (The Constant Company, LLC)という2つの自律システム(AS)内のVPSプロバイダに主に依存していました。過去6週間にわたりロシア以外で確認された122個のIPアドレスの63%がAS14061内、29%がAS20473内でした。残りはUAB Cherry Serversが所有する複数のASに分散していました。
* Trident Ursaのドメインの96%以上が、あるロシア企業reg\[.\]ruのDNSに継続して登録されています。この企業は今日にいたるまでこの悪性インフラをブロックないし拒否する行動を取っていません。

## **使われていたさまざまなマルウェアの種類**

過去数ヶ月にわたってTrident Ursaはさまざまな戦術で被害者のデバイスに最初の侵入口を開いてきました。そのさいはランダムに生成された変数名を持つVBScriptや文字列の連結による難読化が行われていました。これらの戦術はいずれも最終的にはスピアフィッシングによる悪性コンテンツ配信に依存していました。

本稿では1つめの配信方法(.htmlファイルを使う方法)と、2つめの配信方法(Word文書を使う方法)を見ていきます。

### HTMLファイルを使ったフィッシング

Trident Ursaはフィッシングメールに直接添付するか、リンクを介して.htmlファイルを配信し、メールの脅威スキャンを回避しようとします。このさいはhxxp://state-cip\[.\]org/arhivといった一見無害なURLが使われます(図5)。本稿執筆時点でこのサイトはまだアクティブなようです。
![画像6はフィッシングメールのスクリーンショット。ダウンロードボタンがある。ダウンロードボタンはTrident Ursaの悪意のあるドメインにリンクしている](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-76-ja.png) 図5. Trident Ursaが使ったリンク付きフィッシングメールのサンプル

これらの.htmlファイルにはBase64エンコードされた.rarアーカイブが含まれていて、さらにそのなかに悪意のある.lnkファイルが含まれています。ユーザーがこれらの.lnkファイルをクリックすると、Microsoft HTML Application(mshta.exe)を使ってそのURL経由で追加ファイルをダウンロードします(図6)。
![画像7は悪意のある.lnkファイルを使うフィッシング攻撃フロー図。この攻撃フローはフィッシングに始まりVBScriptsに終わる](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-77-ja-1.png) 図6. 悪意のある.lnkファイルを使うフィッシング攻撃フロー

最近の.lnkファイル( SHA256: 0d51b90457c85a0baa6304e1ffef2c3ea5dab3b9d27099551eef60389a34a89b)を詳しく見てみると、このファイルは99.8KBで平均的な.lnkファイルより約98KB 大きいことがわかります。

Trident Ursaの使う想定外に大きいこれら.lnkファイルを確認すると、ファイルにはランダムな10文字の文字列が含まれていて、作成過程で付加されたものと評価できます。これらの文字列は解析妨害を意図したもので、Trident Ursaのオペレーションに関連した目的は確認されていません。

この.lnkショートカットを開いた場合、mshta.exeを使ってコマンドライン引数経由でhxxps://admou\[.\]org/29.11\_mou/presented.rtfにアクセスします。

Trident Ursaは、このURLにアクセスできる人を制限するためにさまざまな技術を使っているようです。他のリサーチャーも指摘しているとおり、Trident Ursaはジオブロッキング(利用者の地理的位置情報にもとづいて提供するコンテンツをブロックする)を使ってこのファイルのダウンロードを特定の地域に限定しているようです。

今回の例では、このURLを経由してpresented.rtfをダウンロードできるのはウクライナに限定されるものと考えられます。ただしこれには例外もあります。

これらの脅威アクターは現在、ウクライナ内のExpressVPNとNordVPNのノードをブロックすることで、脅威リサーチャーを妨害しようとしているようです。さらに同アクターは追加のフィルタリングによりペイロードへのアクセス制限を強化しているようです。たとえばVirusTotalが上記URLをリクエストすると成功を示すHTTPステータスコードの200を受け取りますが、応答されるコンテンツ全体の長さは0バイトです。

フィルタリング条件を満たす場合、標的が.lnkを開くとpresented.rtf (SHA2563990c6e9522e11b30354090cd919258aabef599de26fc4177397b59abaf395c3) がダウンロードされます。presented.rtfファイルは実際にはVBScriptコードを含むHTAファイルです。

このHTAファイルは中に埋め込まれた2つのBase64エンコード済みVBScriptをデコードします。このうち1つは%USERPROFILE%\\josephineに保存し、もう1つはExecuteを使って実行します。presented.rtfファイルがデコード・実行するVBScriptは、ユーザーのログインのたびにjosephineファイルに保存されているVBScriptを実行して永続性を確保する役割を担っています。josephineに保存されたVBScriptファイルはこのインストールプロセス最後のペイロードです。

1つめのVBScriptの役割はシステムへの永続的アクセスの有効化です。そのためにWindowsのスケジュールタスクとレジストリキーを作成しますが、いずれもTrident Ursaのよく使う技術です。このスクリプトは、図7のスケジュールタスク情報が示すように、josephineスクリプトを5分ごとに実行するFilmora.Completeという名前の新規スケジュールタスクを作成します。
![画像8はVBscriptがスケジュールタスクを作成し、josephineスクリプトを実行するようすを示したコマンドプロンプトのスクリーンショット](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-78.png) 図7 Filmora.Completeというスケジュールタスクが5分おきのペイロード実行に使われる

またこのスクリプトは、ユーザーログイン時にVBScript josephineを自動実行するようAutorunレジストリキーを作成します。図8はシステムに追加されたtelemetryという名前のAutorunレジストリキーで、これでユーザーログイン時にVBScriptを実行します。
![画像9はコマンドプロンプトのインターフェイスのスクリーンショット。telemetryという名前でシステムに追加されたAutorunレジストリキーと、ユーザーログイン時にVBScriptを実行するレジストリキーが追加された箇所がハイライト表示されている](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-79.png) 図8. ユーザーログイン時にVBScriptを実行するAutorunレジストリキー

josephineスクリプトはバックドア機能を提供するコードで、これを使って脅威アクターはC2サーバーの提供する追加VBScriptコードを実行します。このスクリプトには2種類のメソッドが含まれていて、スクリプトが直接通信するC2サーバーのIPアドレスを決めています。

1つめのメソッドは、以下のWindows Management Instrumentation (WMI)クエリを使ってドメインTHEN\<random number\>.ua-cip\[.\]org\</random\>にpingを送り、ProtocolAddressの値をチェックしてC2のIPアドレスを決めるものです。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-80.png)  
対象ドメインに到達できなければ、このスクリプトはTelegramのURL hxxps://t\[.\]me/s/vzlomsにアクセスしてC2のIPアドレスを得ようとします。それには==(\[0-9\\@\]+)==という正規表現を使って応答内容をチェックします。

C2のIPアドレスが得られたら独自に作成したHTTP GETリクエストを発行してC2と通信します(図9)。HTTPリクエスト内で変更されているカスタムフィールドはuser-agentフィールドとAccept-Languageフィールドです。user-agentフィールドにはコンピュータ名、ボリュームシリアル番号、文字列::/.josephine/.がアペンドされていて、Accept-Languageフィールドにはハードコードされた文字列が含まれています。
![画像11は、C2サーバーに送信されたカスタムHTTP GETリクエストを示す複数行のコードのスクリーンショット。カスタムフィールドは変更されている](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-81.png) 図9 C2サーバーに送信されるHTTPリクエスト

josephineスクリプトは、このHTTPリクエストに対するレスポンスを読み込み、レスポンス内のBase64データをデコードしてVBScriptとして実行します。私たちはこれまでのところjosephineスクリプトのHTTPリクエストに応答してVBScriptsを返すアクティブなC2サーバーは観測していません。

### Word文書を使ったフィッシング

Trident Ursaの使う最近のフィッシング文書はVirusTotalでの検出率が低いですが、その原因は文書の単純さにあると思われます。たとえばSHA256がc22b20cee83b0802792a683ea7af86230288837bb3857c02e242fb6769fa8b0cのサンプルは2022年12月8日時点で61社のベンダのいずれも検出していません。
![画像11は同SHA256の検出結果を示したVirusTotalの画面。このスクリーンショットではVirusTotalが同サンプルに悪性というフラグを立てていない](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-82.png) 図10 VirusTotalによるSHA256がc22b20cee83b0802792a683ea7af86230288837bb3857c02e242fb6769fa8b0cのサンプルの検出ベンダ数

これはウクライナのNational Academy of Security Serviceのコンピュータ機器購入の入札と称するものに関連したファイルです。このファイル自体には悪意のあるコードは含まれていません。ファイルを開くとhxxp://relax.salary48.minhizo\[.\]ru/MAIL/gloomily/along.rcsからリモートテンプレートにアクセスしてダウンロードしようとします。

このテンプレートalong.rcs (SHA256:007483ad49d90ac2cabe907eb5b3d7eef6a5473217c83b0fe99d087ee7b3f6b3) はOLEファイルで、ここに悪意のあるコードを実行するマクロが含まれています。このマクロ自体は前述のHTAファイル内のVBScriptコードに似たもので、追加スクリプトのロードに使われます。

インストール用VBScriptは、ペイロードのVBScriptを%USERPROFILE%\\Downloads\\frontier\\decisiveに保存し、GetSynchronization-USAというスケジュールタスクを作成して5分ごとにこのペイロードを自動実行します。

ペイロードのVBScriptは前述のペイロードと同じものです。同スクリプトは\<random number\>decisive.hungzo\[.\]ruへのpingと、特定のTelegram URL (hxxps://t\[.\]me/s/templ36)からの応答に対する正規表現を使ってC2のIPアドレス取得を試みます。

IPアドレスを取得したスクリプトはhxxp://\<IP address of C2\>/snhale\<random number\>/index.html=?\<random number\>へのHTTP GETリクエストを作成してカスタムHTTPフィールドに次の活動内容を挿入します。

* 改変されたuser-agentフィールド(windows nt 6.1; win64; x64) applewebkit/537.36 (khtml, like gecko) chrome/90.0.4430.85 safari/537.36)にコンピュータ名、ボリュームシリアル番号をアペンドする。このほか、静的文字列の;;/.insufficient/もアペンドされる
* クッキーの値にはframeS5Vを使う
* Referrerをhxxps://developer.mozilla\[.\]org/en-US/docs/Web/JavaScriptに設定する
* Accept-Languageをru-RU,ru;q=0.8,en-US;q=0.6,en;q=0.4に設定する
* Content-Lengthを4649に設定する

最後にこのスクリプトはこのURLに対するレスポンスをBase64でエンコードして実行しようとします。

### 最近観測されたドロッパー

この3ヶ月間、Trident Ursaは2つの異なる(ただし非常によく似た)ドロッパーを使うようすが確認されています。1つめのドロッパーは通常7ZSfxMod\_x86.exeという名前です。この技術は同アクターが長年贔屓にしてきた7-Zip自己解凍(SFX)アーカイブを使います。

これらのSFXファイルでは、Windows Script Host(wscript.exe)を使い、インストール構成スクリプトが埋め込まれたVBScriptを実行します。2つめのドロッパーは通常myfile.exeという名前です(実行ファイルのRT\_VERSIONリソースより)。こちらのドロッパーは事実上はローダーで、最終的には2つのファイルをドロップし、wscriptを使ってそれらをVBScriptとして実行します。

#### 7ZSfxMod\_x86.exe

最近のサンプル(SHA256: ac1f3a43447591c67159528d9c4245ce0b93b129845bed9597d1f39f68dbd72f)は、開くと以下のインストールスクリプトを実行します。

![画像11はインストールスクリプト。多くのコード行が含まれている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/Trident-Ursa-Code-Snip-2.png)

このアーカイブには、インストールスクリプトのほか、インストールスクリプト内から参照される19698.mov (SHA256: f488bd406f1293f7881dd0ade8d08f2b1358ddaf7c4af4d27d95f6f047339b3a)という名前のVBScriptも含まれています。上記のサンプル同様、このVBScriptはC2のIPを取得するために2種類のメソッドを試します。

まず、同スクリプトはWMIクエリを実行し、C2ドメイン\<random number\>delirium.sohrabt\[.\]ruにpingを送信します。これが失敗した場合にそなえて2つめのC2ロケーションルーチンも含まれていて、これはhxxps://t\[.\]me/s/vbs\_run14のTelegramページにアクセスします。アクセス後は==(\[0-9@\]+)==という正規表現を使ってレスポンス内のIPアドレスを探します。

このスクリプトは、正規表現にマッチした部分の"@"文字を"."に置き換えてドット表記のIPV4アドレスに変換し、そのIPアドレスをファイル%TEMP%\\prDK6に書き込みます。

IPアドレスを取得したスクリプトはhxxp://\<IP address of C2\>/snhale\<random number\>/index.html=?\<random number\>へのHTTP GETリクエストを作成してカスタムHTTPフィールドに次の活動内容を挿入します。

* 改変されたuser-agentフィールドmozilla/5.0 (windows nt 6.1; win64; x64) applewebkit/537.36 (khtml, like gecko) chrome/86.0.4240.193 safari/537.36にコンピュータ名、ボリュームシリアル番号をアペンドする。このほか、静的文字列の;;/.snventor/.もアペンドされる
* Cookieの値にはdefectiveを使う
* Referrerをhxxps://www.unn.com\[.\]ua/ru/に設定する
* Accept-Languageをru-RU,ru;q=0.8,en-US;q=0.6,en;q=0.4にする
* Content-Lengthを2031に設定する

前述のスクリプト同様、このスクリプトもこのビーコンに対するレスポンスを読み込み、レスポンス内のBase64データをデコードしてその結果をExecuteメソッドを使ってVBScriptとして実行します。このスクリプトにもバックアップ用URLがあり、HTTPレスポンスのステータスが200か404以外の場合はこのURLを使います。このURLはhxxp://\<IP address of C2\>/snquiries\<random number\>/index.html=?\<random number\>です。

#### Myfile.exe

最近のサンプル(SHA256: a79704074516589c8a6a20abd6a8bcbbcc5a39a5ddbca714fbbf5346d7035f42)は実質的にはローダーで、これはファイルを2つドロップします。また、最終的にはwscriptアプリケーションを使ってVBScriptを実行します。

まずこの実行ファイルは自身のファイルデータを読み、Portable Executable(PE)ファイルの末尾までジャンプして、実行ファイルにアペンドされているオーバーレイデータにアクセスします。その後、この実行ファイルは、各バイトとその前のバイトとのXORをとることでこのオーバーレイデータを逆順で復号します。このデータを使い、実行ファイルは以下の場所に平文を書き込みます。

* C:\\Users\\\<username\>\\nutfgqsjs.fjyc
* C:\\Users\\\<username\>\\16403.dll

このバイナリはこのファイルをディスクに書き込む前にnutfgqsjs.fjycに書き込まれる内容にいくつか文字列を連結します。この文字列には最初の実行ファイルと2つのVBScriptファイルを削除するVBScriptコード行が含まれています。実行ファイルは以下のコマンドラインでCreateProcessAを呼び出し、nutfgqsjs.fjycスクリプトを実行することによって終了します。

![コマンドラインでVBScriptのコードが実行されているのようすを表すスクリーンショット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/Screen-Shot-2022-12-19-at-4.31.35-PM.png)

nutfgqsjs.fjycはVBScriptファイルで、コメントをたくさん書き込むことで実際のコードを隠そうとしています。このスクリプトには、16403.dllというVBScriptを実行する以下の機能コードが含まれています。

![16403.dllというVBScriptを表す複数行のコードのスクリーンショット](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/Trident-Ursa-Code-Snip-3.png)

16403\.dllというファイルは別のVBScriptをデコード・実行する機能コードを持つVBScriptです。何重ものデコードとテキスト置換を経てようやく最後のVBScriptが実行されます。この最後のVBScriptは前述の[.lnk](#post-126255-_s7uy118bddtw) と [7ZSfxMod\_x86.exe](#post-126255-_1s6lv3r2u8pw)の説明と同じ技術を使います。

まず、同スクリプトはWMIクエリを実行し、C2ドメインmorbuso\[.\]ruにpingを送信します。これが失敗した場合にそなえて2つめのC2ロケーションルーチンも含まれていて、これはhxxps://t\[.\]me/s/dracarcのTelegramページにアクセスします。11月18日現在このアカウント(@dracarc)は==104@248@36@191==を返してきます。これを正規表現==(\[0-9\\@\]+)==を使ってIP 104.248.36\[.\]191に変換して以降の通信に使います。

その後このスクリプトはhxxp://\<IPV4\>/justly/CRONOS.icn?=Chrに対するHTTP GETリクエストを作成し、カスタムHTTPフィールドに次の活動内容を挿入します。

* 改変されたuser-agentフィールドmozilla/5.0 (macintosh; intel mac os x 10\_15\_3) applewebkit/605.1.15 (khtml, like gecko) version/13.0.5 safari/605.1.15;;にコンピュータ名、ボリュームシリアル番号をアペンドする。このほか、静的文字列の;;/.justice/もアペンドされる
* クッキーの値にはjealousを使う
* こちらのサンプルではReferrerは設定されない
* Accept-Languageをru-RU,ru;q=0.8,en-US;q=0.6,en;q=0.4にする
* Content-Lengthを5537に設定する

最後にこのスクリプトはこのURLに対するレスポンスをBase64でエンコードして実行しようとします。

## **結論**

Trident Ursaは、俊敏で適応力の高いAPT攻撃グループです。そのオペレーションには過度に高度な技術や複雑な技術は使われません。ほとんどの場合、一般に公開されているツールやスクリプトを使いますが、それらはかなり高度に難読化されています。彼らは日常的にフィッシングを試み、オペレーションを成功させようとします。

リサーチャーや政府機関は同攻撃グループのオペレーションを定期的に検出していますが、彼らは気にもとめていないようで、難読化、新たなドメイン、新たな技術を追加してやりなおしてきます。そのさい過去に使ったサンプルを再利用することすら少なくありません。

彼らはこうして少なくとも2014年からオペレーションを続けており、この紛争期間中も手を緩めることなく成功を収め続けています。以上の理由にからTrident Ursaはウクライナにとっての重大脅威であり続けていますし、ウクライナとその同盟国は積極的に防御していく必要があります。

## **保護と緩和策**

Trident Ursaに対する最善の防御は予防第一のセキュリティ態勢です。各組織には以下のような対策の実施を推奨します。

* ネットワークログ、エンドポイントログを検索し、同脅威グループと関連するIoC(侵害指標)の有無を確認する。
* 自社のサイバーセキュリティソリューションが上記で特定されたアクティブなインフラの[一連のIoC](https://github.com/pan-unit42/iocs/blob/master/Gamaredon/Gamaredon_IoCs_DEC2022.txt)を効果的にブロックできていることを確認する。
* DNSセキュリティソリューションを導入し、既知のC2インフラに対するDNSリクエストを検出・緩和する。Telegramやドメイン検索ツールなどのサービスを自社環境で使う特段の理由がなければこれらのドメインを組織のブロックリストに追加する。ゼロトラストネットワークの場合は、これらのサービスを許可リストに追加しない。
* AS 197695(Reg\[.\]ru)と通信するすべてのネットワークトラフィックをさらに精査する。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[infojapan@paloaltonetworks.com](https://start.paloaltonetworks.jp/contact-unit42.html) まで電子メールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* 欧州: +31.20.299.3130
* アジア太平洋: +65.6983.8730
* 日本: +81.50.1790.0200

パロアルトネットワークス製品をご利用のお客様は、弊社の製品・サービスにより本攻撃キャンペーンに関連する以下の対策が提供されています。

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)をお使いのお客様は本稿で取り上げたマルウェアの技術からエンドポイント上で保護を受けています。
* クラウドベースの脅威分析サービスである[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)は、本稿で取り上げたマルウェアを「悪意のあるもの(malicious)」として正確に識別します。
* [高度なURLフィルタリング](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)と[DNS セキュリティ](https://www.paloaltonetworks.jp/network-security/dns-security)は同攻撃グループに関連するすべてのフィッシングドメインとマルウェアドメインを「悪意のあるもの(malicious)」と識別します。
* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)で[高度な脅威防御サブスクリプション](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)を利用し、ベストプラクティスに従って運用されているお客様はこれらの攻撃をブロックできます。対応する脅威防御シグネチャは86694です。

パロアルトネットワークスはファイルサンプルや侵害の兆候などをふくむこれらの調査結果を[ウクライナCERT (Computer Emergency Response Team of Ukraine)](https://cert.gov.ua/about-us)および[Cyber Threat Alliance (CTA サイバー脅威アライアンス)](https://cyberthreatalliance.org/)のメンバーと共有しました。これらの組織のメンバーはこのインテリジェンスを使い、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。

## **IoC**

ドメイン、IPアドレス、マルウェアのハッシュのリストは、[Unit 42のGitHub](https://github.com/pan-unit42/iocs/blob/master/Gamaredon/Gamaredon_IoCs_DEC2022.txt)で公開されています。

## **追加リソース**

[\[2022-06-22更新\] ウクライナを標的に活動を強めるロシアGamaredon (別名Primitive Bear) APTグループ](https://unit42.paloaltonetworks.jp/gamaredon-primitive-bear-ukraine-update-2021/)  
[Ukraine in maps: Tracking the war with Russia](https://www.bbc.com/news/world-europe-60506682)  
[Russia's New Cyberwarfare in Ukraine Is Fast, Dirty, and Relentless](https://www.wired.com/story/russia-ukraine-cyberattacks-mandiant/)  
トップに戻る

### タグ

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")
* [Gamaredon](https://unit42.paloaltonetworks.com/ja/tag/gamaredon-ja/ "Gamaredon")
* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")
* [Primitive bear](https://unit42.paloaltonetworks.com/ja/tag/primitive-bear-ja/ "primitive bear")
* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")
* [Shuckworm](https://unit42.paloaltonetworks.com/ja/tag/shuckworm-ja/ "Shuckworm")
* [Trident Ursa](https://unit42.paloaltonetworks.com/ja/tag/trident-ursa-ja/ "Trident Ursa")
* [UAC-0010](https://unit42.paloaltonetworks.com/ja/tag/uac-0010-ja/ "UAC-0010")
* [Ukraine](https://unit42.paloaltonetworks.com/ja/tag/ukraine-ja/ "Ukraine")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:解説 MitM (Meddler-in-the-Middle)フィッシング攻撃](https://unit42.paloaltonetworks.com/ja/meddler-phishing-attacks/ "解説 MitM (Meddler-in-the-Middle)フィッシング攻撃")

### 目次

* 

### 関連記事

* [イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "article - table of contents")
* [脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "article - table of contents")
* [脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "article - table of contents")

## 関連項目 国家支援型サイバー攻撃 リソース

![Pictorial representation of the shadow campaigns. Digital graphic showing a networked globe with various data points and connectivity lines, symbolizing global digital communication and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03_Nation-State-cyberattacks_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月5日 [#### Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/)

* [Espionage](https://unit42.paloaltonetworks.com/ja/tag/espionage-ja/ "Espionage")

* [Government](https://unit42.paloaltonetworks.com/ja/tag/government-ja/ "Government")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/ "Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く")  
  ![Pictorial representation of Unit 42 threat attribution system. Illustration featuring a white triangle centered within an abstract cosmic background of purple and blue swirls and stars.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/Generic-A-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年7月31日 [#### Unit 42のアトリビューション フレームワークの紹介](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Bookworm](https://unit42.paloaltonetworks.com/ja/tag/bookworm-ja/ "Bookworm")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/ "Unit 42のアトリビューション フレームワークの紹介")  
  ![Constellation image representing the constellation schema used by Palo Alto Networks Unit 42 to track nation-state and](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/Generic-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2024年8月4日 [#### パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/ja/tag/agent-serpens-ja/ "Agent Serpens")

* [Agonizing Serpens](https://unit42.paloaltonetworks.com/ja/tag/agonizing-serpens-ja/ "Agonizing Serpens")

* [Alloy Taurus](https://unit42.paloaltonetworks.com/ja/tag/alloy-taurus-ja/ "Alloy Taurus")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/ "パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧")  
  ![Pictorial representation of APT Fighting Ursa. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple claw marks, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/08/Fighting-URSA-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2024年8月2日 [#### 「車売ります」広告で標的を釣る Fighting Ursa](https://unit42.paloaltonetworks.com/ja/fighting-ursa-car-for-sale-phishing-lure/)

* [Fighting Ursa](https://unit42.paloaltonetworks.com/ja/tag/fighting-ursa-ja/ "Fighting Ursa")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/fighting-ursa-car-for-sale-phishing-lure/ "「車売ります」広告で標的を釣る Fighting Ursa")  
  ![Lines of binary in the shape of a blue skull on a dark background](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/05/01_Malware_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2024年5月23日 [#### Operation Diplomatic Specter: 活発な中国のサイバースパイ活動 稀なツールセットを駆使して中東・アフリカ・アジアの政府機関を標的に](https://unit42.paloaltonetworks.com/ja/operation-diplomatic-specter/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [China](https://unit42.paloaltonetworks.com/ja/tag/china-ja/ "China")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/operation-diplomatic-specter/ "Operation Diplomatic Specter: 活発な中国のサイバースパイ活動 稀なツールセットを駆使して中東・アフリカ・アジアの政府機関を標的に")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/04_Nation-State-cyberattacks_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2024年3月26日 [#### 注目を集める ASEAN 諸国: 中国 APT グループによる標的化](https://unit42.paloaltonetworks.com/ja/chinese-apts-target-asean-entities/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Stately Taurus](https://unit42.paloaltonetworks.com/ja/tag/stately-taurus-ja/ "Stately Taurus")

* [APAC](https://unit42.paloaltonetworks.com/ja/tag/apac-ja/ "APAC")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chinese-apts-target-asean-entities/ "注目を集める ASEAN 諸国: 中国 APT グループによる標的化")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/unit42-Nation-State-cyberattacks-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2024年3月21日 [#### Curious Serpens の FalseFont バックドアの技術分析・検出・防御](https://unit42.paloaltonetworks.com/ja/curious-serpens-falsefont-backdoor/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Curious Serpens](https://unit42.paloaltonetworks.com/ja/tag/curious-serpens-ja/ "Curious Serpens")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/curious-serpens-falsefont-backdoor/ "Curious Serpens の FalseFont バックドアの技術分析・検出・防御")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/11_Nation-State-cyberattacks_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2024年2月25日 [#### 中国のセキュリティ サービス企業 i-Soon のデータが漏えい、既知の中国 APT 攻撃キャンペーンとのリンク見つかる](https://unit42.paloaltonetworks.com/ja/i-soon-data-leaks/)

* [China](https://unit42.paloaltonetworks.com/ja/tag/china-ja/ "China")

* [I-Soon leaks](https://unit42.paloaltonetworks.com/ja/tag/i-soon-leaks-ja/ "i-Soon leaks")

* [Treadstone](https://unit42.paloaltonetworks.com/ja/tag/treadstone-ja/ "Treadstone")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/i-soon-data-leaks/ "中国のセキュリティ サービス企業 i-Soon のデータが漏えい、既知の中国 APT 攻撃キャンペーンとのリンク見つかる")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/10_Nation-State-cyberattacks_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2024年2月14日 [#### \[2024-02-15 JST 更新\] 脅威に関する情報: Volt Typhoon (Unit 42追跡名 Insidious Taurus)に帰属する重要インフラへの攻撃](https://unit42.paloaltonetworks.com/ja/volt-typhoon-threat-brief/)

* [China](https://unit42.paloaltonetworks.com/ja/tag/china-ja/ "China")

* [BRONZE SILHOUETTE](https://unit42.paloaltonetworks.com/ja/tag/bronze-silhouette-ja/ "BRONZE SILHOUETTE")

* [Insidious Taurus](https://unit42.paloaltonetworks.com/ja/tag/insidious-taurus-ja/ "Insidious Taurus")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/volt-typhoon-threat-brief/ "[2024-02-15 JST 更新] 脅威に関する情報: Volt Typhoon (Unit 42追跡名 Insidious Taurus)に帰属する重要インフラへの攻撃")  
  ![A stylized portrayal of APT Fighting Ursa. The marks from bear claws in bright orange against the backdrop of a night sky.](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/12/PA-Unit42-TAC-FightingURSA_-Landscape-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2023年12月7日 [#### Fighting Ursa (APT28) の隠密作戦で学ぶ APT 脅威の被害者学](https://unit42.paloaltonetworks.com/ja/russian-apt-fighting-ursa-exploits-cve-2023-233397/)

* [Fighting Ursa](https://unit42.paloaltonetworks.com/ja/tag/fighting-ursa-ja/ "Fighting Ursa")

* [CVE-2023-23397](https://unit42.paloaltonetworks.com/ja/tag/cve-2023-23397-ja/ "CVE-2023-23397")

* [APT28](https://unit42.paloaltonetworks.com/ja/tag/apt28-ja/ "APT28")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/russian-apt-fighting-ursa-exploits-cve-2023-233397/ "Fighting Ursa (APT28) の隠密作戦で学ぶ APT 脅威の被害者学")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
