[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/trigona-ransomware-update/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/trigona-ransomware-update/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/ "主なサイバー脅威")
* [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/ "ランサムウェア")  
  [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)

# 新興ランサムウェア「Trigona」: 被害組織は製造、金融、建設、農業、マーケティング、ハイテクなどに広がる

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 6 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Frank Lee](https://unit42.paloaltonetworks.com/ja/author/frank-lee/)
  * [Scott Roland](https://unit42.paloaltonetworks.com/ja/author/scott-roland/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年3月16日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)
  * [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [ALPHV](https://unit42.paloaltonetworks.com/ja/tag/alphv-ja/)
  * [Ambitious Scorpius](https://unit42.paloaltonetworks.com/ja/tag/ambitious-scorpius-ja/)
  * [BlackCat ransomware](https://unit42.paloaltonetworks.com/ja/tag/blackcat-ransomware-ja/)
  * [CryLock](https://unit42.paloaltonetworks.com/ja/tag/crylock-ja/)
  * [Salty Scorpius](https://unit42.paloaltonetworks.com/ja/tag/salty-scorpius-ja/)
  * [Trigona](https://unit42.paloaltonetworks.com/ja/tag/trigona-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/trigona-ransomware-update/?pdf=download&lg=ja&_wpnonce=dc23a6ba65 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/trigona-ransomware-update/?pdf=print&lg=ja&_wpnonce=dc23a6ba65 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=新興ランサムウェア「Trigona」:%20被害組織は製造、金融、建設、農業、マーケティング、ハイテクなどに広がる&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftrigona-ransomware-update%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftrigona-ransomware-update%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftrigona-ransomware-update%2F&title=新興ランサムウェア「Trigona」:%20被害組織は製造、金融、建設、農業、マーケティング、ハイテクなどに広がる "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftrigona-ransomware-update%2F&text=新興ランサムウェア「Trigona」:%20被害組織は製造、金融、建設、農業、マーケティング、ハイテクなどに広がる "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftrigona-ransomware-update%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=新興ランサムウェア「Trigona」:%20被害組織は製造、金融、建設、農業、マーケティング、ハイテクなどに広がる%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftrigona-ransomware-update%2F "Share in Mastodon")

## 概要

Trigonaランサムウェアは、セキュリティ リサーチャーが2022年10月下旬に初めて発見した比較的新しい系統です。VirusTotalから入手したTrigonaランサムウェアのバイナリーや身代金要求メモ、Unit 42のインシデント対応からの情報を分析した結果、Trigonaは2022年の12月に非常にアクティブで、侵害された可能性のある組織が少なくとも15団体存在していたと判断されます。侵害された組織の業種は、製造、金融、建設、農業、マーケティング、ハイテクなどです。

Unit 42のリサーチャーは、2023年1月に2つ、2023年2月に2つ、新たなTrigonaの身代金要求メモを確認しました。Trigonaの身代金要求メモは特徴的で、通常のテキストファイルは使いません。HTMLアプリケーションとして提供されるのですが、このなかには一意なコンピューターID(CID)と被害者ID(VID)を含むJavascriptが埋め込まれています。

パロアルトネットワークスは[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)、[Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud)、[次世代ファイアウォール](https://docs.paloaltonetworks.com/ngfw)([WildFire](https://docs.paloaltonetworks.com/wildfire)などのクラウド提供型セキュリティサブスクリプションを利用)、[インシデント対応](https://start.paloaltonetworks.jp/contact-unit42.html)などの製品・サービスでTrigonaランサムウェアの検出と防止を支援します。

| **関連するUnit 42のトピック** | [**Ransomware**](https://unit42.paloaltonetworks.jp/category/ransomware-ja/)**,** [**Ransomware Threat Report**](https://unit42.paloaltonetworks.jp/tag/ransomware-threat-report-ja/), [**CryLock**](https://unit42.paloaltonetworks.jp/tag/crylock-ja/) |
|----------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Trigonaの概要

Trigona(刺針の退化したハリナシミツバチ属の名前でもある)に最初に言及したのは2022年10月末の[セキュリティ リサーチャーらによるツイート](https://twitter.com/malwrhunterteam/status/1587581807595249666)でした。これらのマルウェア サンプルはBleepingComputerに渡され、同社は2022年11月29日に[このランサムウェアに関するブログ記事](https://www.bleepingcomputer.com/news/security/trigona-ransomware-spotted-in-increasing-attacks-worldwide/)を公開しました。弊社Unit 42のコンサルタントもインシデント対応のなかで直接Trigonaを目にしています。

Unit 42のリサーチャーはTrigonaの脅威オペレーターらによる標的環境への初期アクセス取得、偵察の実施、リモート監視・管理(RMM)ソフトウェアによるマルウェアの転送、新規ユーザーアカウントの作成、ランサムウェアの展開などの行為を観測してきました。

## ランサムウェアの解析

### ランサムウェアのバイナリー

Unit 42はTrigonaランサムウェアのバイナリー サンプル(svhost.exeという名前がつけられていた)を入手して分析しました。実行時、このランサムウェア バイナリーはTDCP\_rijndael (DelphiのAESライブラリー)を使ってファイルを暗号化します。その後、ファイル拡張子.\_lockedを追加し、レジストリー キーを変更して永続性を確保し、身代金要求メモをドロップします。

このランサムウェア バイナリーは以下のコマンドライン引数をサポートしています。

|               **引数**               |                                           **説明**                                            |
|               /full                | ランサムウェアの全機能を実行。ローカルファイル、ネットワークファイルの両方を暗号化する。ランサムウェア バイナリー用と身代金要求メモ用のレジストリー キーを2つ作成して永続化をはかる |
|             /!autorun              |                                   永続化用レジストリー キーの作成をスキップする                                   |
|        /test\_cid "\<test\>"        |                          生成されたデフォルトCIDを上書きして"\<test\>"に指定した値で置き換える                          |
|        /test\_vid "\<test\>"        |                          生成されたデフォルトVIDを上書きして"\<test\>"に指定した値で置き換える                          |
| /p "\<path\>" または /path "\<path\>" |                               "\<path\>"に指定したパス内のファイルだけを暗号化する                               |
|              /!local               |                       ローカル システム上のファイルは暗号化せずローカル ネットワーク上のファイルだけを暗号化する                        |
|               /!lan                |                       ローカル ネットワーク上のファイルは暗号化せずローカル システム上のファイルだけを暗号化する                        |
|      /autorun\_only "\<path\>"      |          永続化用レジストリー キーの作成のみを実行する。デフォルト パスの上書用に、オプションで "\<path\>"を指定可能。ファイルは暗号化されない          |
|------------------------------------|---------------------------------------------------------------------------------------------|

このランサムウェアはCurrentVersion\\Runに2つのキーを作成することで永続性を確保しています。CurrentVersion\\Runのキーには、ユーザーがログインしたときに実行するプログラムへの参照が含まれています。

1つのキーは、ユーザーがログインするたびにランサムウェア バイナリーを実行し、再起動時に暗号化プロセスが再開するようにしています。もう1つのキーは、ユーザーがログインするたびに身代金要求メモが開くようにするものです。

### 身代金要求メモ

Trigonaの身代金要求メモはhow\_to\_decrypt.htaという名前でシステムにドロップされます。このファイルのHTMLコードにはJavascriptの機能が埋め込まれていて、このJavascriptで以下の図1に示す身代金要求メモの詳細を表示します。
![画像1はTrigonaによる身代金要求メモのサンプルのスクリーンショットです。被害組織に対するこのメモには、ネットワーク ファイルが暗号化されたこと、データ復旧のための3段階からなる指示、身代金を安くするヒントなどが書いてあります。また、「Need help? (ヘルプはこちら)」というリンクもあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127253-1.png) 図1. Trigonaの身代金要求メモのサンプル

Unit 42のリサーチャーは、身代金要求メモ内のJavascriptに以下の情報が含まれていることを確認しました。

* 生成された一意なCIDとVID
* 交渉用Torポータルへのリンク
* 連絡先メールアドレス

下の図2の連絡先メールアドレスはphandaledr@onionmail\[.\]orgです。ほかのTrigonaの身代金要求メモではfarusbig@tutanota\[.\]comが連絡先メールアドレスに使用されているのが確認されています。
![画像2はコンピューターと被害者に一意なIDを示すJavaScriptコードのスクリーンショットです(VID、CIDはいずれも加工済み)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127253-2.png) 図2. コンピューターID (CID)、被害者ID (VID)を含むJavascriptが埋め込まれている

### 被害組織

Trigonaの身代金要求メモに埋め込まれたJavascriptのVIDを調べた結果、2022年12月に侵害された可能性のある組織が少なくとも15団体特定されました。また2023年1月には2件、2023年2月には2件の新たなTrigonaの身代金要求メモが確認されました。

Trigonaランサムウェアは世界中のさまざまな組織に影響を与えた侵害行為に関連づけられており、被害組織は製造、金融、建設、農業、マーケティング、ハイテクなどの業種にまたがっています。影響を受けた組織の所在地は、米国、イタリア、フランス、ドイツ、オーストラリア、ニュージーランドでした。

### リーク サイト解析

観測当初、Trigonaにはリーク サイトを使って二重恐喝を行った形跡がありませんでした。そのかわり身代金要求メモには被害組織に対する交渉用ポータルが提示されていました。ところが同ランサムウェア ファミリーの調査中、私たちは、IPアドレス45.227.253\[.\]99にホストされている[Trigonaに帰属するリーク サイトをあるリサーチャーが特定したこと](https://twitter.com/paul_eubanks/status/1628497550679351303?cxt=HHwWjoCxnZ35ypktAAAA)を確認しました。

Unit 42のリサーチャーは45.227.253\[.\]99のSSHキーに着目し、そこからTrigonaのインフラに関連するほかの3つのIPアドレスを特定しました。

* 45\.227.253\[.\]106
* 45\.227.253\[.\]98
* 45\.227.253\[.\]107

各IPアドレスはecdsa-sha2-nistp256 AAAAE2VjZHNhLXNoYTItbmlzdHAyNTYAAAAIbmlzdHAyNTYAAABBBMjqeyIfJyuimtE414TBCxN+lHleN5/P3CNiD4uln5xyHjyw4muLePQj2y3yOJ7GLlTvjrheWlrot3REko99eKQ=という同じSSHキーを共有しています。

IPアドレス45.227.253\[.\]99と45.227.253\[.\]106は8000/tcpでWebサービスをホストしていましたが、45.227.253\[.\]98と45.227.253\[.\]107はWebサービスをホストしていませんでした。

また私たちは、IPアドレス45.227.253\[.\]99が2022年12月6日から2023年1月27日までの間、Webサービスをホストしていたことを確認しました。2023年2月13日、IPアドレス45.227.253\[.\]106ではHTMLのタイトルが「Trigona Leaks」となっているWebサービスをホストしはじめ、このWebサービスは2023年3月3日までアクティブでした。

各Webサービスは以下の情報を提供していました(図3)。

* 被害組織の説明
* 被害組織のZoomInfo (米国の営業支援SaaSサービス)ページ
* 窃取データの説明
* サンプル ファイルのスクリーンショットへのリンク
* カウントダウン タイマー
* データへの入札ボタン

\[@Place a bid (入札する)\]ボタンにはauction@mailthink\[.\]netへのmailtoリンクが含まれていました。Mailthinkは一時的に利用する使い捨てメールアドレスを作成できるサービスです。
![画像3は「Trigona Leaks」サイトのスクリーンショットです。ここには現在のリーク、閲覧数、リークがアクティブかどうか、残り時間がどのぐらいあるかを示したカウンターが表示されています。スクリーンショットなどの詳細情報や身代金額が公開されています。入札用の緑色のボタンもあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127253-3.png) 図3. Trigonaのリーク サイト

このリークサイトがアクティブだった間、被害を受けた組織が4団体記載されていました。

* 被害組織1の場合、[BlackCat(ALPHV)](https://unit42.paloaltonetworks.jp/blackcat-ransomware/)のリーク サイトとほぼ重複した内容の投稿がされており、カウントダウン タイマーは300日以上を示していました。[Arete Incident Responseのセキュリティリサーチャーが最近観測したところによれば](https://areteir.com/report/observations-on-new-trigona-ransomware/)、Trigonaはランサムウェア グループBlackCatの威を借り、かつBlackCatのデータ リーク サイトを利用して、被害組織に圧力をかけて脅迫を行っていました。被害組織1がTrigonaによる影響を受けたかどうかは**不明**です。
* 被害組織2の場合もBlackCat(ALPHV)のリーク サイトと重複した内容が投稿されており、カウントダウン タイマーは300日以上を示していました。被害組織2がTrigonaによる影響を受けたかどうかは**不明**です。
* 被害組織3の場合、関連する身代金要求メモがVirusTotalに存在しており、カウントダウン タイマーは30日強を示していました。Unit 42は高い確度で被害組織3がTrigonaによる**影響を受けた**と評価しています。
* 被害組織4の場合、ほかのランサムウェア ギャングのリーク サイトには記載がなく、カウントダウン タイマーは300日以上を示していました。Unit 42は当該団体と関連する身代金要求メモを確認しておらず、被害組織4がTrigonaによる影響を受けたかどうかは**不明**です。

被害組織1、2、4の300日を超えるカウントダウン タイマーは、攻撃者が支払いを要求するインシデント対応事例で私たちが通常確認してきた2〜4週間という期間を大きく超えていました。

以下の特徴から、Unit 42 チームでは中程度の確度で「表層Webのリーク ページはダークWeb移行前の機能テスト用開発環境だったのではないか」と考えています。

* BlackCatのリーク サイトからの重複と思われる書き込みが複数ある(図4)
* カウントダウン タイマーのなかにかなり長いものがある
* このリーク サイトは表層Webではすでに利用できない状態になっている

![画像4はTrigonaのリーク サイト(左)とBlackCat(ALPHV)のリークサイト(右)を比較したスクリーンショットです。両スクリーンショットで赤くハイライトしてある箇所は、TrigonaがBlackCatサイトからコピーした重複テキストです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127253-4.png) 図4. Trigonaのリーク サイト(左)とBlackCat(ALPHV)のリーク サイト(右)の比較

## CryLockランサムウェアとの類似性

TrigonaランサムウェアのオペレーターとCryLockランサムウェアのオペレーターとは戦術、技術、手順(TTP)が重複しています。このことから、かつてCryLockランサムウェアを展開していたランサムウェア脅威アクターがTrigonaランサムウェアの展開に移行した可能性が考えられます。Unit 42が分析したTrigonaの身代金要求メモと関連していた電子メール(phandaledr@onionmail\[.\]org)は、CryLockランサムウェアについて議論していたオンライン フォーラムで言及されていたことがあります(図5)。
![画像5はロシアのマルウェア対策フォーラムSafeZoneのスクリーンショットです。誰かがCrylockに関して支援を求める投稿をしています。ここではメールアドレスを赤で強調しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127253-5.jpeg) 図5. ロシアのマルウェア対策フォーラム「SafeZone」。あるユーザーがランサムウェア「Crylock」に関する支援を求めている

加えて、どちらのランサムウェアファミリーもHow\_to\_decrypt.htaという名前のHTMLアプリケーション形式の身代金要求メモをドロップします。さらに、身代金要求メモのメッセージにも共通点があります。

* すべての「documents, databases, backups, and other critical」ファイルとデータが暗号化されたという文言
* 暗号アルゴリズムにAESを採用しているところ
* 「the price depends on how soon you will contact us」という文言

## ツールと技術

Unit 42はTrigonaと関連する悪意のあるアクティビティが、侵害されたWindows 2003サーバーから始まり、その後脅威オペレーターが内部偵察のためにNetScanを実行したという証拠を確認しています。

### NetScan

Unit 42のアナリストがNetScanの出力を復元したところ、キリル文字が含まれていることがわかりました(図6)。NetScanのデフォルト言語のロシア語への変更は、初回インストール時に設定可能なオプションです。
![画像6はキリル文字を含むNetScanの出力を示す何行ものコードのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127253-6.png) 図6. ランサムウェア オペレーターがディスク上に残したNetScanの出力。キリル文字が含まれている

偵察の実施後、Trigonaのオペレーターはリモートアクセス・管理(RMM)ツールのSplashtopを使い、以下のマルウェアを標的の環境に転送していました。

脅威アクターが悪意をもって正規製品を悪用・転用するのは珍しいことではなく、悪用された正規製品の側に必ずしもなにか問題や悪意があるということは意味しません。

### start.bat

start.batは以下のアクティビティを行うバッチ スクリプトです。

* C:\\tempに新しいフォルダを作成する
* 侵害された内部SMB(Server Message Block)サーバーから、新しく作成されたテンポラリフォルダに、ほかの悪意のあるバッチ ファイルやEXEファイルをコピーする
* turnoff.batを実行する

### turnoff.bat

turnoff.batはクリーンアップ用のスクリプトで、システムから攻撃の証拠を取り除くのに使われます。以下のアクティビティを実施してクリーンアップを行います。

* マウントされているドライブのごみ箱を空にする
* sc stopとtaskkillを使い、リモート デスクトップ ツールからWindows Defenderまで、さまざまな種類の100以上の関連サービスの停止を試みる
* VMware、Hyper-V、SQLに関連するサービスの停止を試みる
* 上述の停止対象サービスと関連する複数の実行中のタスクを終了させる
* (wevutil clを使って) Windowsイベントログを消去する
* ボリューム シャドウ コピーを削除する
* すべてのネットワーク ドライブの接続を解除する

Unit 42のリサーチャーがふだん目にするほかの脅威アクターのクリーンアップ用スクリプトはもっと小さく、対象アクターの使うツールに特化したものです。turnoff.batの停止対象サービスやタスクに一貫性が見られないのは、このツールにより、できるだけたくさんのシステムを暗号化しようとしているためかもしれません。

### newuser.bat

newuser.batというバッチ スクリプトは、名前がfredlaでパスワードがQw123456の新規ユーザーを作成するスクリプトです。このスクリプトはこのfredlaというユーザーをAdministratorローカル グループとRemote Desktop Usersローカル グループに追加します。脅威アクターは、特権ユーザーのアカウントを作成することで標的システムへのアクセスを維持する場合があります。こうしておけば標的システムに常駐するリモート アクセス ツールをインストールせずにすみます。

### DC2.exe

DC2.exeにはパスワードで保護されたバージョンのMimikatzが含まれています。Mimikatzは、Windowsオペレーティング システムからパスワードやクレデンシャル(認証情報)などの機微情報を抽出するのに使われるツールです。

このバージョンのMimikatzはUPXでパックされています。UPXは正当な理由でファイルサイズ圧縮に使われることも多いですが、脅威アクターがUPXをはじめとするパッカーを使い、その中のペイロードを静的に検知されないようにする行為が頻繁に観測されています。

このツールもパスワードで保護されています。これによりもう1段保護用のレイヤーを追加し、攻撃者は自分たちのプログラムを正常に動作できるようにしています。

実行されると、続行するのにパスワードが要求されます。その後パスワードのMD5ハッシュを計算し、4dbf44c6b1be736ee92ef90090452fc2と等しければプログラムの実行が継続されます。

このMD5ハッシュを得るのに必要なパスワードは「boris」です。

Mimikatzは正当な用途で使用されることも多いですが、Unit 42 のリサーチャーがもっとも多く確認しているのは以下の用途で同ツールを脅威アクターが悪用しているケースです。

* クレデンシャルのロード
  * MimikatzはWindowsメモリー、Local Security Authority Subsystem Service(LSASS)プロセス、Windowsレジストリーなどのさまざまなソースからクレデンシャルをロードします。
* クレデンシャルのダンプ
  * その後、Mimikatzはユーザー名、パスワード、ハッシュ、Kerberosチケットなどのクレデンシャルを抽出し、画面やファイルにダンプします。
* クレデンシャルの操作
  * Mimikatzを使ってダンプされたクレデンシャルを操作できます。たとえばパスワードを変更したり、新しいユーザー アカウントを作成したり、グループにユーザーを追加したりできます。
* クレデンシャルのインジェクション
  * Mimikatzを使って操作済みのクレデンシャルをほかのプロセスに注入(インジェクト)したり、ほかのユーザーになりすましたり、制限されたリソースにアクセスしたりできます。

### DC4.exe

DC4.exeは小さなバイナリーです。UPXでパックされ、パスワードで保護されています。このプログラムは埋め込みのバッチ ファイルを生成して実行します。DC2.exe同様、バイナリーの実行を許可するパスワードは「boris」です。

バッチ ファイルを実行するとシステムに次のような変更が加わります。

1. ユーザー アカウント制御(UAC)を無効にし、HelpPane.exe、utilman.exe、Magnify.exe、sethc.exeに対し、cmd.exeをデバッガとして設定する。これはNT AUTHORITY\\SYSTEM権限でのコマンド プロンプト作成を可能にする「スティッキー キー バックドア(固定キー機能を使うバックドア)」の作成でよく使われる手法
2. netshコマンドを使いファイアウォールで特定ポートを開けてリモート デスクトップ接続を許可させる
3. Windowsのレジストリーを変更し、リモートデスクトップ接続を許可させる
4. ユーザー名がsys、パスワードがMm1518061+-の新規ユーザー アカウントを作成し、このユーザーをAdministratorグループとRemote Desktop Usersグループに追加する

### DC6.exe

DC6.exeは、一般公開されているAdvanced Port Scannerというツールのインストーラーで、Inno Setupインストーラー パッケージにラップされています。Inno SetupというのはWindowsプログラム用のフリー ソフトウェア インストーラーです。Advanced Port Scannerは脅威アクターに悪用されることの多いツールで、ネットワークのスキャンとマッピングを行ってラテラルムーブや発見につなげます。

Advanced Port ScannerをInno Setupでラッピングすると、コードに難読化レイヤーが追加され、静的シグネチャの検出を回避しやすくなります。従来型の静的コード シグネチャにたよれないので動的解析による機能判定を余儀なくされます。

## 戦術・技術・手順(TTP)

|--------------------------------------------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **戦術/技術**                                              | **説明**                                                                                                                                                        |
| **TA0002 Execution**                                                                                                                                                                                                  ||
| T1072. Software Deployment Tools                       | TrigonaのオペレーターはSplashtopを使ってラテラルムーブを行い、被害環境の侵害ホスト間でマルウェアを転送します。                                                                                               |
| **TA0003 Persistence**                                                                                                                                                                                                ||
| T1546.008. Accessibility Features                      | DC4.exeはバッチスクリプトを1つ作成し、このバッチスクリプトが「スティッキー キー バックドア」を作成します。スティッキー キー バックドアによりNT AUTHORITY\\SYSTEMの特権を持つをコマンドプロンプトを作成できます。                                      |
| T1136. Create Account                                  | newuser.batは、ユーザー名が「fredla」、パスワードが 「Qw123456」の新規ユーザーを作成します。                                                                                                   |
| T1098. Account Manipulation                            | Trigonaのオペレーターは管理者アカウントを侵害してNetScanの実行などの悪意のあるアクティビティに使います。                                                                                                   |
| **TA0005 Defense Evasion**                                                                                                                                                                                            ||
| T1027. Obfuscated Files or Information                 | TrigonaのオペレーターはDC2.exeとDC4.exeのパックにUPXを使って静的シグネチャによる検出を回避します。DC6.exeでは、TrigonaはInno Setupインストーラー内にAdvanced Port Scannerのインストーラーを隠すことにより静的シグネチャによる検出を回避していました。 |
| T1112. Modify Registry                                 | DC4.exeはバッチスクリプトを1つ作成します。このバッチスクリプトが実行されると、Windowsのレジストリーが書き換えられ、リモート デスクトップ 接続が許可されます。                                                                       |
| T1562.004. Disable or Modify System Firewall           | Trigonaのオペレーターは DC4.exeを使ってファイアウォールがリモート デスクトップ プロトコル(RDP)用のポートを開くようにします。                                                                                     |
| T1070.001. Indicator Removal: Clear Windows Event Logs | Trigonaのオペレーターはturnoff.batを使ってイベントログを消去します。使われるコマンドはwevtutil clです。                                                                                            |
| T1070.004. Indicator Removal: File Deletion            | Trigonaのオペレーターはmim.exe、mim32.exe、 zam.exe、zam.batといったファイルを削除して痕跡を隠します。mim32.exeはMimikatz関連、zam.exeとzam.batはNetScan関連です。                                       |
| T1036.004. Masquerade Task or Service                  | 正規のWindowsのバイナリーを模倣するためにTrigonaのランサムウェア バイナリーにはsvhost.exeという名前がつけられていました。                                                                                     |
| **TA0006 Credential Access**                                                                                                                                                                                          ||
| T1555. Credentials from Password Stores                | TrigonaのオペレーターはMimikatzを使ってパスワードをダンプします。                                                                                                                      |
| T1003.001. OS Credential Duping: LSASS Memory          | TrigonaのオペレーターはMimikatzを使ってLSASSからパスワードをダンプします。                                                                                                               |
| **TA0007 Discovery**                                                                                                                                                                                                  ||
| T1046. Network Service Discovery                       | TrigonaのオペレーターはNetScanを使って被害ドメイン内のホストを列挙します。これによりリモートから悪用しうるソフトウェアをインストール済みのホストを被害ドメイン内で探します。                                                                 |
| T1069. Permission Groups Discovery                     | TrigonaのオペレーターはNetScanを使ってAdministratorsグループでセキュリティが有効になっているローカル グループのメンバーシップを列挙します。                                                                          |
| T1021.001. Remote Desktop Protocol                     | TrigonaのオペレーターはRDPを使って被害環境のラテラルムーブを行います。                                                                                                                      |
| **TA0008 Lateral Movement**                                                                                                                                                                                           ||
| T1570. Lateral Tool Transfer                           | TrigonaのオペレーターはSplashtopを使って悪意のあるツールを被害環境内のコンピュータ間で転送します。                                                                                                     |
| **TA0011 Command and Control**                                                                                                                                                                                        ||
| T1105. Ingress Tool Transfer                           | TrigonaのオペレーターはSplashtopを使ってnetscan.exe\*、\* netscan.lic\*、\* netscan.xml\*、\* newuser.bat\*、\* start.bat、turnoff.batを転送します。                                          |
| T1219. Remote Access Software                          | Trigonaのオペレーターは、標的システムにSplashtopなどのリモート アクセス ツールをインストール・実行します。                                                                                                |
| **TA0040 Impact**                                                                                                                                                                                                     ||
| T1486. Data Encrypted for Impact                       | Trigona ランサムウェアはファイルを暗号化し、ファイル拡張子として.\_lockedを付与します。                                                                                                           |
| T1489. Service Stop                                    | turnoff.batはsc stop とtaskkillを使ってリモート デスクトップ ツール(ScreenConnect、LogMeIn、TeamViewerなど)、VMware、Hyper-V、SQLと関連するサービスを停止します。                                       |
| T1490. Inhibit System Recovery                         | Trigonaのオペレーターはturnoff.batを使ってボリューム シャドウ コピーを削除します。                                                                                                           |

## 結論

Trigonaは比較的新しいランサムウェア系統で、これまであまりセキュリティ関連ニュース記事で取り上げられてきませんでした。セキュリティコミュニティでの認知が広がっていないおかげで、ほかの知名度の高いランサムウェアのオペレーションがニュースのヘッドラインを賑わすその蔭で、Trigonaはひそかに被害組織を攻撃しています。私たちは、Trigonaと、このグループが使う「パスワードで保護された実行ファイルを使ってマルウェアを難読化する」という珍しい手口に光を当てることで、防御側がこの脅威からうまく自組織を保護できることを願っています。

Unit 42チームが確認した一連の被害組織やTrigonaの開発途上にあるリーク サイトからすると、このランサムウェアの背後にいるオペレーターやアフィリエイトたちは、今後も悪意のあるアクティビティを継続(おそらくは拡大)するものと思われます。

パロアルトネットワークスのお客様は以下の製品を通じてTrigonaの脅威からの保護を受けています。

* 現在[WildFire](https://docs.paloaltonetworks.com/wildfire)はTrigonaの既知のバイナリーをすべて「malicious (悪意あるもの)」としてリストに加えています。これにより[Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud)と[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)はアラートを発報します。
* Prisma Cloudは、適切に設定されたDefenderエージェントを通じ、Wildfireを使って本マルウェアが実行されたインスタンスを検出します。
  * また、Windows 2016とWindows 2019を稼働するサーバー、Windows Docker ContainerのホストにはPrisma Cloud Defenderエージェントをインストールできます。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[infojapan@paloaltonetworks.com](https://start.paloaltonetworks.jp/contact-unit42.html) まで電子メールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* 欧州: +31.20.299.3130
* アジア太平洋: +65.6983.8730
* 日本: +81.50.1790.0200

パロアルトネットワークスはファイルサンプルや侵害の兆候などをふくむこれらの調査結果をCyber Threat Alliance (CTA) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細については[Cyber Threat Alliance](https://www.cyberthreatalliance.org)にてご確認ください｡

## IoC

|--------------------------------------------------------------------|--------------------------------|
| **IoC**                                                            | **備考**                         |
| bef87e4d9fcaed0d8b53bce84ff5c5a70a8a30542100ca6d7822cbc8b76fef13   | svhost.exe (ランサムウェア バイナリー)     |
| 853909af98031c125a351dad804317c323599233e9b14b79ae03f9de572b014e   | Splashtop                      |
| 24123421dd5b78b79abca07bf2dac683e574bf9463046a1d6f84d1177c55f5e5   | Netscan                        |
| 4724EE7274C31C8D418904EE7E600D92680A54FECDAC28606B1D73A28ECB0B1E   | Netscan                        |
| e22008893c91cf5bfe9f0f41e5c9cdafae178c0558728e9dfabfc11c34769936   | Netscan                        |
| 8d069455c913b1b2047026ef290a664cef2a2e14cbf1c40dce6248bd31ab0067   | Netscan                        |
| 544a4621cba59f3cc2aeb3fe34c2ee4522593377232cd9f78addfe537e988ddc   | start.bat                      |
| a15c7b264121a7c202c74184365ca13b561fb303fb8699299039a59ab376adc6   | turnoff.bat                    |
| b7fba3abee8fd3bdac2d05c47ab75fdaa0796722451bed974fb72e442ab4fefd   | newuser.bat                    |
| e5cf252041045b037b9a358f5412ae004423ad23eac17f3b03ebef7c8147a3bb   | Mimikatz                       |
| 5603d4035201a9e6d0e130c561bdb91f44d8f21192c8e2842def4649333757ab   | Mimikatz                       |
| 69f245dc5e505d2876e2f2eec87fa565c707e7c391845fa8989c14acabc2d3f6   | Mimikatz                       |
| phandaledr@onionmail\[.\]org                                       | 身代金要求メモの連絡用メール                 |
| farusbig@tutanota\[.\]com                                          | 身代金要求メモの連絡用メール                 |
| how\_to\_decrypt.hta                                                 | 身代金要求メモの名前                     |
| 94979b61bba5685d038b4d66dd5e4e0ced1bba4c41ac253104a210dd517581b8   | DC2.exe                        |
| 9c8a4159166062333f2f74dd9d3489708c35b824986b73697d5c34869b2f7853   | DC4.exe                        |
| c5d09435d428695ce41526b390c17557973ee9e7e1cf6ca451e5c0ae443470ca   | DC6.exe                        |
| 3x55o3u2b7cjs54eifja5m3ottxntlubhjzt6k6htp5nrocjmsxxh7ad\[.\]onion | TrigonaのTORの交渉用ポータル            |
| 45.227.253\[.\]99                                                  | Trigonaのアクティビティに関連するIPアドレス     |
| 45.227.253\[.\]106                                                 | 現在Trigonaリーク サイトをホストしているIPアドレス |
| 45.227.253\[.\]98                                                  | Trigonaのアクティビティに関連するIPアドレス     |
| 45.227.253\[.\]107                                                 | Trigonaのアクティビティに関連するIPアドレス     |

## 追加リソース

* [Trigona ransomware spotted in increasing attacks worldwide](https://www.bleepingcomputer.com/news/security/trigona-ransomware-spotted-in-increasing-attacks-worldwide/) - BleepingComputer
* [Ransomware Roundup - Trigona Ransomware](https://www.fortinet.com/blog/threat-research/ransomware-roundup-trigona-ransomware) - Fortinet

### 製品による保護の指針

|------------------------|--------------------------------------------------------------------------------------|
| **製品/サービス**            | **行動指針**                                                                             |
| **Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement** ||
| 以下の一連の行動指針は次の技術を緩和します。  Command and Scripting Interpreter \[[T1059](https://attack.mitre.org/techniques/T1059)\], Create Account \[[T1136](https://attack.mitre.org/techniques/T1136)\], Account Manipulation \[[T1098](https://attack.mitre.org/techniques/T1098)\], Local Account \[[T1136.001](https://attack.mitre.org/techniques/T1136/001)\], File Deletion \[[T1070.004](https://attack.mitre.org/techniques/T1070/004)\], Modify Registry \[[T1112](https://attack.mitre.org/techniques/T1112)\], Disable or Modify Tools \[[T1562.001](https://attack.mitre.org/techniques/T1562/001)\], Disable or Modify System Firewall \[[T1562.004](https://attack.mitre.org/techniques/T1562/004)\], Deobfuscate/Decode Files or Information \[[T1140](https://attack.mitre.org/techniques/T1140)\], Match Legitimate Name or Location \[[T1036.005](https://attack.mitre.org/techniques/T1036/005)\], Disable Windows Event Logging \[[T1562.002](https://attack.mitre.org/techniques/T1562/002)\], Obfuscated Files or Information \[[T1027](https://attack.mitre.org/techniques/T1027)\], Clear Windows Event Logs \[[T1070.001](https://attack.mitre.org/techniques/T1070/001)\], Masquerade Task or Service \[[T1036.004](https://attack.mitre.org/techniques/T1036/004)\], Credentials from Password Stores \[[T1555](https://attack.mitre.org/techniques/T1555)\], OS Credential Dumping \[[T1003](https://attack.mitre.org/techniques/T1003)\], LSASS Memory \[[T1003.001](https://attack.mitre.org/techniques/T1003/001)\], System Network Configuration Discovery \[[T1016](https://attack.mitre.org/techniques/T1016)\], System Information Discovery \[[T1082](https://attack.mitre.org/techniques/T1082)\], Network Service Discovery \[[T1046](https://attack.mitre.org/techniques/T1046)\], Permission Groups Discovery \[[T1069](https://attack.mitre.org/techniques/T1069)\], Remote Desktop Protocol \[[T1021.001](https://attack.mitre.org/techniques/T1021/001)\], Lateral Tool Transfer \[[T1570](https://attack.mitre.org/techniques/T1570)\], Software Deployment Tools \[[T1072](https://attack.mitre.org/techniques/T1072)\], Registry Run Keys / Startup Folder \[[T1547.001](https://attack.mitre.org/techniques/T1547/001)\], Accessibility Features \[[T1546.008](https://attack.mitre.org/techniques/T1546/008)\], Bypass User Account Control \[[T1548.002](https://attack.mitre.org/techniques/T1548/002)\] ||
| **次世代ファイアウォール**        | User-IDが有効になっている場合はUser-IDエージェントに最小限の権限を設定していることを確認します                               |
| **次世代ファイアウォール**        | User-IDエージェントのトラフィックがuntrustゾーンに入るのをセキュリティポリシーで制限していることを確認します                        |
| **次世代ファイアウォール**        | User-IDサービスアカウントに対話型ログオン権限がないことを確認します                                                |
| **次世代ファイアウォール**        | User-IDが有効になっている場合は「許可/除外ネットワーク」が使用されていることを確認します                                     |
| **次世代ファイアウォール**        | User-IDサービスアカウントのリモートアクセス機能が禁止されていることを確認します                                          |
| **次世代ファイアウォール**        | User-IDが内部の信頼できるインターフェースに対してのみ有効になっていることを確認します                                       |
| **次世代ファイアウォール**        | 少なくとも1つの\[許可ネットワーク\]を定義します。                                                          |
| **次世代ファイアウォール**        | すべてのゾーンに、すべての偵察プロテクション設定が有効化・調整され、適切なアクションに設定されたゾーン プロテクション プロファイルがあることを確認します。       |
| **次世代ファイアウォール**        | トラフィックを許可するセキュリティポリシーでサービスに「any」が設定されているものがないことを確認します                                |
| **次世代ファイアウォール**        | 信頼された脅威インテリジェンスソースのIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します                |
| **次世代ファイアウォール**        | 信頼されていないuntrustゾーンからより信頼されているtrustゾーンへのトラフィックを許可する場合はアプリケーションセキュリティポリシーが存在することを確認します |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Access Investigation Playbook                               |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Block Account Generic                                       |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Impossible Traveler                                         |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Port Scan                                                   |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Cortex XDR - Isolate Endpoint                               |
| **Cortex XDR Prevent** | マルウェアセキュリティプロファイルでBehavioral Threat Protection (BTP 振る舞い脅威防御)を設定します                  |
| **Cortex XDR Prevent** | エクスプロイト対策機能を有効にします                                                                   |
| **Cortex XDR Prevent** | Restrictionセキュリティプロファイルを構成します                                                        |
| **Cortex XDR Prevent** | マルウェア対策機能を有効にします                                                                     |
| **Cortex XDR Prevent** | ホスト ファイアウォール プロファイルを構成します                                                            |
| **脅威防御**               | imap、pop3を除くすべてのデコーダでアンチウイルスプロファイルがブロックに設定されていることを確認します                              |
| **脅威防御**               | アンチスパイウェアプロファイルが、すべてのスパイウェアの重大度レベル、カテゴリ、および脅威をブロックするように構成されていることを確認します               |
| **脅威防御**               | 関連するすべてのセキュリティポリシーに安全なアンチウイルスプロファイルが適用されていることを確認します                                  |
| **Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement** ||
| 以下の一連の行動指針は次の技術を緩和します。  Create Account \[[T1136](https://attack.mitre.org/techniques/T1136)\], Account Manipulation \[[T1098](https://attack.mitre.org/techniques/T1098)\], Local Account \[[T1136.001](https://attack.mitre.org/techniques/T1136/001)\], File Deletion \[[T1070.004](https://attack.mitre.org/techniques/T1070/004)\], Modify Registry \[[T1112](https://attack.mitre.org/techniques/T1112)\], Disable or Modify Tools \[[T1562.001](https://attack.mitre.org/techniques/T1562/001)\], Disable or Modify System Firewall \[[T1562.004](https://attack.mitre.org/techniques/T1562/004)\], Deobfuscate/Decode Files or Information \[[T1140](https://attack.mitre.org/techniques/T1140)\], Match Legitimate Name or Location \[[T1036.005](https://attack.mitre.org/techniques/T1036/005)\], Disable Windows Event Logging \[[T1562.002](https://attack.mitre.org/techniques/T1562/002)\], Obfuscated Files or Information \[[T1027](https://attack.mitre.org/techniques/T1027)\], Clear Windows Event Logs \[[T1070.001](https://attack.mitre.org/techniques/T1070/001)\], Masquerade Task or Service \[[T1036.004](https://attack.mitre.org/techniques/T1036/004)\], Credentials from Password Stores \[[T1555](https://attack.mitre.org/techniques/T1555)\], OS Credential Dumping \[[T1003](https://attack.mitre.org/techniques/T1003)\], LSASS Memory \[[T1003.001](https://attack.mitre.org/techniques/T1003/001)\], System Network Configuration Discovery \[[T1016](https://attack.mitre.org/techniques/T1016)\], System Information Discovery \[[T1082](https://attack.mitre.org/techniques/T1082)\], Network Service Discovery \[[T1046](https://attack.mitre.org/techniques/T1046)\], Permission Groups Discovery \[[T1069](https://attack.mitre.org/techniques/T1069)\], Remote Desktop Protocol \[[T1021.001](https://attack.mitre.org/techniques/T1021/001)\], Lateral Tool Transfer \[[T1570](https://attack.mitre.org/techniques/T1570)\], Software Deployment Tools \[[T1072](https://attack.mitre.org/techniques/T1072)\], Registry Run Keys / Startup Folder \[[T1547.001](https://attack.mitre.org/techniques/T1547/001)\], Accessibility Features \[[T1546.008](https://attack.mitre.org/techniques/T1546/008)\], Bypass User Account Control \[[T1548.002](https://attack.mitre.org/techniques/T1548/002)\] ||
| **次世代ファイアウォール**        | User-IDが有効になっている場合はUser-IDエージェントに最小限の権限を設定していることを確認します                               |
| **次世代ファイアウォール**        | User-IDエージェントのトラフィックがuntrustゾーンに入るのをセキュリティポリシーで制限していることを確認します                        |
| **次世代ファイアウォール**        | User-IDサービスアカウントに対話型ログオン権限がないことを確認します                                                |
| **次世代ファイアウォール**        | User-IDが有効になっている場合は「許可/除外ネットワーク」が使用されていることを確認します                                     |
| **次世代ファイアウォール**        | User-IDサービスアカウントのリモートアクセス機能が禁止されていることを確認します                                          |
| **次世代ファイアウォール**        | User-IDが内部の信頼できるインターフェースに対してのみ有効になっていることを確認します                                       |
| **次世代ファイアウォール**        | 少なくとも1つの\[許可ネットワーク\]を定義します。                                                          |
| **次世代ファイアウォール**        | すべてのゾーンに、すべての偵察プロテクション設定が有効化・調整され、適切なアクションに設定されたゾーン プロテクション プロファイルがあることを確認します。       |
| **次世代ファイアウォール**        | トラフィックを許可するセキュリティポリシーでサービスに「any」が設定されているものがないことを確認します                                |
| **次世代ファイアウォール**        | 信頼された脅威インテリジェンスソースのIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します                |
| **次世代ファイアウォール**        | 信頼されていないuntrustゾーンからより信頼されているtrustゾーンへのトラフィックを許可する場合はアプリケーションセキュリティポリシーが存在することを確認します |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Access Investigation Playbook                               |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Block Account Generic                                       |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Impossible Traveler                                         |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Port Scan                                                   |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Cortex XDR - Isolate Endpoint                               |
| **Cortex XDR Prevent** | マルウェアセキュリティプロファイルでBehavioral Threat Protection (BTP 振る舞い脅威防御)を設定します                  |
| **Cortex XDR Prevent** | エクスプロイト対策機能を有効にします                                                                   |
| **Cortex XDR Prevent** | Restrictionセキュリティプロファイルを構成します                                                        |
| **Cortex XDR Prevent** | マルウェア対策機能を有効にします                                                                     |
| **Cortex XDR Prevent** | ホスト ファイアウォール プロファイルを構成します                                                            |
| **脅威防御**               | imap、pop3を除くすべてのデコーダでアンチウイルスプロファイルがブロックに設定されていることを確認します                              |
| **脅威防御**               | アンチスパイウェアプロファイルが、すべてのスパイウェアの重大度レベル、カテゴリ、および脅威をブロックするように構成されていることを確認します               |
| **脅威防御**               | 関連するすべてのセキュリティポリシーに安全なアンチウイルスプロファイルが適用されていることを確認します                                  |
| **Persistence, Privilege Escalation, Defense Evasion**                                                       ||
| 以下の一連の行動指針は次の技術を緩和します。  Create Account \[[T1136](https://attack.mitre.org/techniques/T1136)\], Account Manipulation \[[T1098](https://attack.mitre.org/techniques/T1098)\], Local Account \[[T1136.001](https://attack.mitre.org/techniques/T1136/001)\], File Deletion \[[T1070.004](https://attack.mitre.org/techniques/T1070/004)\], Modify Registry \[[T1112](https://attack.mitre.org/techniques/T1112)\], Disable or Modify Tools \[[T1562.001](https://attack.mitre.org/techniques/T1562/001)\], Disable or Modify System Firewall \[[T1562.004](https://attack.mitre.org/techniques/T1562/004)\], Deobfuscate/Decode Files or Information \[[T1140](https://attack.mitre.org/techniques/T1140)\], Match Legitimate Name or Location \[[T1036.005](https://attack.mitre.org/techniques/T1036/005)\], Disable Windows Event Logging \[[T1562.002](https://attack.mitre.org/techniques/T1562/002)\], Obfuscated Files or Information \[[T1027](https://attack.mitre.org/techniques/T1027)\], Clear Windows Event Logs \[[T1070.001](https://attack.mitre.org/techniques/T1070/001)\], Masquerade Task or Service \[[T1036.004](https://attack.mitre.org/techniques/T1036/004)\], Registry Run Keys / Startup Folder \[[T1547.001](https://attack.mitre.org/techniques/T1547/001)\], Accessibility Features \[[T1546.008](https://attack.mitre.org/techniques/T1546/008)\], Bypass User Account Control \[[T1548.002](https://attack.mitre.org/techniques/T1548/002)\] ||
| **次世代ファイアウォール**        | User-IDが有効になっている場合はUser-IDエージェントに最小限の権限を設定していることを確認します                               |
| **次世代ファイアウォール**        | User-IDエージェントのトラフィックがuntrustゾーンに入るのをセキュリティポリシーで制限していることを確認します                        |
| **次世代ファイアウォール**        | User-IDサービスアカウントに対話型ログオン権限がないことを確認します                                                |
| **次世代ファイアウォール**        | User-IDが有効になっている場合は「許可/除外ネットワーク」が使用されていることを確認します                                     |
| **次世代ファイアウォール**        | User-IDサービスアカウントのリモートアクセス機能が禁止されていることを確認します                                          |
| **次世代ファイアウォール**        | User-IDが内部の信頼できるインターフェースに対してのみ有効になっていることを確認します                                       |
| **次世代ファイアウォール**        | 少なくとも1つの\[許可ネットワーク\]を定義します。                                                          |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Access Investigation Playbook                               |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Block Account Generic                                       |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Impossible Traveler                                         |
| **Cortex XDR Prevent** | マルウェアセキュリティプロファイルでBehavioral Threat Protection (BTP 振る舞い脅威防御)を設定します                  |
| **Cortex XDR Prevent** | エクスプロイト対策機能を有効にします                                                                   |
| **Cortex XDR Prevent** | Restrictionセキュリティプロファイルを構成します                                                        |
| **Cortex XDR Prevent** | マルウェア対策機能を有効にします                                                                     |
| **Persistence, Privilege Escalation, Defense Evasion**                                                       ||
| 以下の一連の行動指針は次の技術を緩和します。  File Deletion \[[T1070.004](https://attack.mitre.org/techniques/T1070/004)\], Modify Registry \[[T1112](https://attack.mitre.org/techniques/T1112)\], Disable or Modify Tools \[[T1562.001](https://attack.mitre.org/techniques/T1562/001)\], Disable or Modify System Firewall \[[T1562.004](https://attack.mitre.org/techniques/T1562/004)\], Deobfuscate/Decode Files or Information \[[T1140](https://attack.mitre.org/techniques/T1140)\], Match Legitimate Name or Location \[[T1036.005](https://attack.mitre.org/techniques/T1036/005)\], Disable Windows Event Logging \[[T1562.002](https://attack.mitre.org/techniques/T1562/002)\], Obfuscated Files or Information \[[T1027](https://attack.mitre.org/techniques/T1027)\], Clear Windows Event Logs \[[T1070.001](https://attack.mitre.org/techniques/T1070/001)\], Masquerade Task or Service \[[T1036.004](https://attack.mitre.org/techniques/T1036/004)\], Registry Run Keys / Startup Folder \[[T1547.001](https://attack.mitre.org/techniques/T1547/001)\], Accessibility Features \[[T1546.008](https://attack.mitre.org/techniques/T1546/008)\], Bypass User Account Control \[[T1548.002](https://attack.mitre.org/techniques/T1548/002)\] ||
| **Cortex XDR Prevent** | マルウェアセキュリティプロファイルでBehavioral Threat Protection (BTP 振る舞い脅威防御)を設定します                  |
| **Cortex XDR Prevent** | エクスプロイト対策機能を有効にします                                                                   |
| **Cortex XDR Prevent** | Restrictionセキュリティプロファイルを構成します                                                        |
| **Cortex XDR Prevent** | マルウェア対策機能を有効にします                                                                     |
| **特権昇格、防御回避**                                                                                                ||
| 以下の一連の行動指針は次の技術を緩和します。  File Deletion \[[T1070.004](https://attack.mitre.org/techniques/T1070/004)\], Modify Registry \[[T1112](https://attack.mitre.org/techniques/T1112)\], Disable or Modify Tools \[[T1562.001](https://attack.mitre.org/techniques/T1562/001)\], Disable or Modify System Firewall \[[T1562.004](https://attack.mitre.org/techniques/T1562/004)\], Deobfuscate/Decode Files or Information \[[T1140](https://attack.mitre.org/techniques/T1140)\], Match Legitimate Name or Location \[[T1036.005](https://attack.mitre.org/techniques/T1036/005)\], Disable Windows Event Logging \[[T1562.002](https://attack.mitre.org/techniques/T1562/002)\], Obfuscated Files or Information \[[T1027](https://attack.mitre.org/techniques/T1027)\], Clear Windows Event Logs \[[T1070.001](https://attack.mitre.org/techniques/T1070/001)\], Masquerade Task or Service \[[T1036.004](https://attack.mitre.org/techniques/T1036/004)\], Bypass User Account Control \[[T1548.002](https://attack.mitre.org/techniques/T1548/002)\] ||
| **Cortex XDR Prevent** | マルウェアセキュリティプロファイルでBehavioral Threat Protection (BTP 振る舞い脅威防御)を設定します                  |
| **Cortex XDR Prevent** | エクスプロイト対策機能を有効にします                                                                   |
| **Cortex XDR Prevent** | Restrictionセキュリティプロファイルを構成します                                                        |
| **Cortex XDR Prevent** | マルウェア対策機能を有効にします                                                                     |
| **防衛回避**                                                                                                     ||
| 以下の一連の行動指針は次の技術を緩和します。  File Deletion \[[T1070.004](https://attack.mitre.org/techniques/T1070/004)\], Modify Registry \[[T1112](https://attack.mitre.org/techniques/T1112)\], Disable or Modify Tools \[[T1562.001](https://attack.mitre.org/techniques/T1562/001)\], Disable or Modify System Firewall \[[T1562.004](https://attack.mitre.org/techniques/T1562/004)\], Deobfuscate/Decode Files or Information \[[T1140](https://attack.mitre.org/techniques/T1140)\], Match Legitimate Name or Location \[[T1036.005](https://attack.mitre.org/techniques/T1036/005)\], Disable Windows Event Logging \[[T1562.002](https://attack.mitre.org/techniques/T1562/002)\], Obfuscated Files or Information \[[T1027](https://attack.mitre.org/techniques/T1027)\], Clear Windows Event Logs \[[T1070.001](https://attack.mitre.org/techniques/T1070/001)\], Masquerade Task or Service \[[T1036.004](https://attack.mitre.org/techniques/T1036/004)\] ||
| **Cortex XDR Prevent** | マルウェアセキュリティプロファイルでBehavioral Threat Protection (BTP 振る舞い脅威防御)を設定します                  |
| **Cortex XDR Prevent** | エクスプロイト対策機能を有効にします                                                                   |
| **Cortex XDR Prevent** | Restrictionセキュリティプロファイルを構成します                                                        |
| **Cortex XDR Prevent** | マルウェア対策機能を有効にします                                                                     |
| **Credential Access (資格情報へのアクセス)**                                                                           ||
| 以下の一連の行動指針は次の技術を緩和します。  Credentials from Password Stores \[[T1555](https://attack.mitre.org/techniques/T1555)\], OS Credential Dumping \[[T1003](https://attack.mitre.org/techniques/T1003)\], LSASS Memory \[[T1003.001](https://attack.mitre.org/techniques/T1003/001)\] ||
| **Cortex XDR Prevent** | エクスプロイト対策機能を有効にします                                                                   |
| **Cortex XDR Prevent** | マルウェア対策機能を有効にします                                                                     |
| **Discovery (探索)**                                                                                           ||
| 以下の一連の行動指針は次の技術を緩和します。  System Network Configuration Discovery \[[T1016](https://attack.mitre.org/techniques/T1016)\], System Information Discovery \[[T1082](https://attack.mitre.org/techniques/T1082)\], Network Service Discovery \[[T1046](https://attack.mitre.org/techniques/T1046)\], Permission Groups Discovery \[[T1069](https://attack.mitre.org/techniques/T1069)\] ||
| **次世代ファイアウォール**        | すべてのゾーンに、すべての偵察プロテクション設定が有効化・調整され、適切なアクションに設定されたゾーン プロテクション プロファイルがあることを確認します。       |
| **次世代ファイアウォール**        | トラフィックを許可するセキュリティポリシーでサービスに「any」が設定されているものがないことを確認します                                |
| **次世代ファイアウォール**        | 信頼された脅威インテリジェンスソースのIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します                |
| **次世代ファイアウォール**        | 信頼されていないuntrustゾーンからより信頼されているtrustゾーンへのトラフィックを許可する場合はアプリケーションセキュリティポリシーが存在することを確認します |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Port Scan                                                   |
| **Lateral Movement (ラテラルムーブ)**                                                                               ||
| 以下の一連の行動指針は次の技術を緩和します。  Remote Desktop Protocol \[[T1021.001](https://attack.mitre.org/techniques/T1021/001)\], Lateral Tool Transfer \[[T1570](https://attack.mitre.org/techniques/T1570)\] ||
| **次世代ファイアウォール**        | トラフィックを許可するセキュリティポリシーでサービスに「any」が設定されているものがないことを確認します                                |
| **次世代ファイアウォール**        | User-IDサービスアカウントのリモートアクセス機能が禁止されていることを確認します                                          |
| **次世代ファイアウォール**        | User-IDが有効になっている場合はUser-IDエージェントに最小限の権限を設定していることを確認します                               |
| **次世代ファイアウォール**        | User-IDが内部の信頼できるインターフェースに対してのみ有効になっていることを確認します                                       |
| **次世代ファイアウォール**        | 信頼されていないuntrustゾーンからより信頼されているtrustゾーンへのトラフィックを許可する場合はアプリケーションセキュリティポリシーが存在することを確認します |
| **次世代ファイアウォール**        | User-IDサービスアカウントに対話型ログオン権限がないことを確認します                                                |
| **次世代ファイアウォール**        | すべてのゾーンに、すべての偵察プロテクション設定が有効化・調整され、適切なアクションに設定されたゾーン プロテクション プロファイルがあることを確認します。       |
| **次世代ファイアウォール**        | User-IDが有効になっている場合は「許可/除外ネットワーク」が使用されていることを確認します                                     |
| **次世代ファイアウォール**        | User-IDエージェントのトラフィックがuntrustゾーンに入るのをセキュリティポリシーで制限していることを確認します                        |
| **次世代ファイアウォール**        | 信頼された脅威インテリジェンスソースのIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します                |
| **Cortex XDR Prevent** | ホスト ファイアウォール プロファイルを構成します                                                            |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Access Investigation Playbook                               |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Block Account Generic                                       |
| **脅威防御**               | imap、pop3を除くすべてのデコーダでアンチウイルスプロファイルがブロックに設定されていることを確認します                              |
| **脅威防御**               | アンチスパイウェアプロファイルが、すべてのスパイウェアの重大度レベル、カテゴリ、および脅威をブロックするように構成されていることを確認します               |
| **脅威防御**               | 関連するすべてのセキュリティポリシーに安全なアンチウイルスプロファイルが適用されていることを確認します                                  |
| **Command and Control (コマンド\&コントロール)**                                                                       ||
| 以下の一連の行動指針は次の技術を緩和します。  Remote Access Software \[[T1219](https://attack.mitre.org/techniques/T1219)\], Ingress Tool Transfer \[[T1105](https://attack.mitre.org/techniques/T1105)\] ||
| **次世代ファイアウォール**        | 復号用の証明書が信頼できるものであることを確認します                                                           |
| **次世代ファイアウォール**        | 信頼されていないuntrustゾーンからより信頼されているtrustゾーンへのトラフィックを許可する場合はアプリケーションセキュリティポリシーが存在することを確認します |
| **次世代ファイアウォール**        | 信頼された脅威インテリジェンスソースのIPアドレスとの間のすべてのトラフィックを拒否する「セキュリティポリシー」が存在することを確認します                |
| **次世代ファイアウォール**        | インターネット宛てのトラフィックの \[SSLフォワード プロキシ\] ポリシーが構成されていることを確認します                             |
| **次世代ファイアウォール**        | SSLまたはTLSを使用するサーバー宛てのすべての信頼できないトラフィックに対して \[SSLインバウンド インスペクション\] が要求されていることを確認します    |
| **次世代ファイアウォール**        | トラフィックを許可するセキュリティポリシーでサービスに「any」が設定されているものがないことを確認します                                |
| **次世代ファイアウォール**        | ファイルブロッキングを設定します                                                                     |
| **脅威防御**               | 使用中のすべてのアンチスパイウェアプロファイルでDNSシンクホールが構成されていることを確認します                                    |
| **脅威防御**               | 使用中のすべてのアンチスパイウェアプロファイルでパッシブDNSモニタリングが有効に設定されていることを確認します                             |
| **脅威防御**               | インターネットへのトラフィックを許可するすべてのセキュリティポリシーに、安全なアンチスパイウェアプロファイルが適用されていることを確認します               |
| **脅威防御**               | imap、pop3を除くすべてのデコーダでアンチウイルスプロファイルがブロックに設定されていることを確認します                              |
| **脅威防御**               | アンチスパイウェアプロファイルが、すべてのスパイウェアの重大度レベル、カテゴリ、および脅威をブロックするように構成されていることを確認します               |
| **脅威防御**               | 関連するすべてのセキュリティポリシーに安全なアンチウイルスプロファイルが適用されていることを確認します                                  |
| **URLフィルタリング**         | インターネットへのトラフィックを許可するすべてのセキュリティポリシーで安全なURLフィルタリングが有効になっていることを確認します                    |
| **URLフィルタリング**         | すべてのHTTPヘッダログオプションが有効になっていることを確認します                                                  |
| **URLフィルタリング**         | PAN-DB URLフィルタリングが使用されていることを確認します                                                    |
| **URLフィルタリング**         | URLフィルタリングがURLカテゴリに「ブロック」または「オーバーライド」のアクションを使っていることを確認します                            |
| **URLフィルタリング**         | すべてのURLへのアクセスがログに記録されていることを確認します                                                     |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします- PAN-OS Query Logs for Indicators                             |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロします - Hunting C\&C Communication Playbook (Deprecated)             |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Block URL                                                   |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします- Block IP                                                     |
| **Cortex XDR Prevent** | XDR BIOC / ABIOC                                                                     |
| **影響**                                                                                                       ||
| 以下の一連の行動指針は次の技術を緩和します。  Data Encrypted for Impact \[[T1486](https://attack.mitre.org/techniques/T1486)\], Service Stop \[[T1489](https://attack.mitre.org/techniques/T1489)\], Inhibit System Recovery \[[T1490](https://attack.mitre.org/techniques/T1490)\] ||
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Ransomware Manual for incident response                     |
| **Cortex XSOAR**       | 次のXSOARのプレイブックをデプロイします - Palo Alto Networks Endpoint Malware Investigation           |

### *表1 製品による保護の指針*

*2023-03-17 08:45 JST 英語版更新日 2023-03-16 10:13 PST の内容を反映*
トップに戻る

### タグ

* [ALPHV](https://unit42.paloaltonetworks.com/ja/tag/alphv-ja/ "ALPHV")
* [Ambitious Scorpius](https://unit42.paloaltonetworks.com/ja/tag/ambitious-scorpius-ja/ "Ambitious Scorpius")
* [BlackCat ransomware](https://unit42.paloaltonetworks.com/ja/tag/blackcat-ransomware-ja/ "BlackCat ransomware")
* [CryLock](https://unit42.paloaltonetworks.com/ja/tag/crylock-ja/ "CryLock")
* [Salty Scorpius](https://unit42.paloaltonetworks.com/ja/tag/salty-scorpius-ja/ "Salty Scorpius")
* [Trigona](https://unit42.paloaltonetworks.com/ja/tag/trigona-ja/ "Trigona")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Golang系ボットネットGoBruteforcerによるWebサーバーへの攻撃](https://unit42.paloaltonetworks.com/ja/gobruteforcer-golang-botnet/ "Golang系ボットネットGoBruteforcerによるWebサーバーへの攻撃")

### 目次

* 

### 関連記事

* [Muddled Libraの脅威評価: より深く、より速く、より影響ある攻撃](https://unit42.paloaltonetworks.com/ja/muddled-libra/ "article - table of contents")
* [\[2025-05-16 更新\] 脅威グループの評価: Muddled Libra](https://unit42.paloaltonetworks.com/ja/threat-group-assessment-muddled-libra-2024/ "article - table of contents")
* [ランサムウェア振り返り: 2024 年上半期](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis/ "article - table of contents")

## 関連項目 ランサムウェア リソース

![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of RaaS RansomHouse. Digital representation of cybersecurity concept with a padlock superimposed over computer circuit boards, symbolizing data protection and encryption technologies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/06_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年12月17日 [#### 直線的なものからの複雑化:RansomHouse暗号化のアップグレード](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/)

* [ESXi](https://unit42.paloaltonetworks.com/ja/tag/esxi-ja/ "ESXi")

* [Jolly Scorpius](https://unit42.paloaltonetworks.com/ja/tag/jolly-scorpius-ja/ "Jolly Scorpius")

* [RansomHouse](https://unit42.paloaltonetworks.com/ja/tag/ransomhouse-ja/ "RansomHouse")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/ "直線的なものからの複雑化:RansomHouse暗号化のアップグレード")  
  ![Pictorial representation of 01flip ransomware written in Rust. Digital artwork of a pixelated U.S. dollar bill disintegrating into small blocks against a blue data matrix background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/05_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年12月10日 [#### 01flip:Rustで書かれたマルチプラットフォーム ランサムウェア](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/)

* [Bitcoin](https://unit42.paloaltonetworks.com/ja/tag/bitcoin-ja/ "Bitcoin")

* [CL-CRI-103](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-103-ja/ "CL-CRI-103")

* [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/ "Cryptocurrency")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/ "01flip:Rustで書かれたマルチプラットフォーム ランサムウェア")  
  ![Pictorial representation of malicious LLMs. Close-up view of a digital wall displaying various glowing icons, representing a high-tech network interface.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/AdobeStock_1270203474-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月25日 [#### AIのデュアルユースのジレンマ：悪意あるLLM](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")

* [LLM](https://unit42.paloaltonetworks.com/ja/tag/llm-ja/ "LLM")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/ "AIのデュアルユースのジレンマ：悪意あるLLM")  
  ![Pictorial representation of Unit 42 threat attribution system. Illustration featuring a white triangle centered within an abstract cosmic background of purple and blue swirls and stars.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/Generic-A-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年7月31日 [#### Unit 42のアトリビューション フレームワークの紹介](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Bookworm](https://unit42.paloaltonetworks.com/ja/tag/bookworm-ja/ "Bookworm")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/ "Unit 42のアトリビューション フレームワークの紹介")  
  ![Pictorial representation of the ransomware landscape. Digital artwork of a disintegrating U.S. dollar bill with pixelated effects on a cyber-inspired background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/05_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-report-white-1.svg)トレンド レポート](https://unit42.paloaltonetworks.com/ja/category/trend-reports-ja/) 2025年5月22日 [#### 恐喝とランサムウェアの動向 2025年1月～3月](https://unit42.paloaltonetworks.com/ja/2025-ransomware-extortion-trends/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [Akira ransomware](https://unit42.paloaltonetworks.com/ja/tag/akira-ransomware-ja/ "Akira ransomware")

* [BianLian](https://unit42.paloaltonetworks.com/ja/tag/bianlian-ja/ "BianLian")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/2025-ransomware-extortion-trends/ "恐喝とランサムウェアの動向 2025年1月～3月")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_Ransomware_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2024年8月9日 [#### ランサムウェア振り返り: 2024 年上半期](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis/)

* [Healthcare](https://unit42.paloaltonetworks.com/ja/tag/healthcare-ja/ "Healthcare")

* [LockBit](https://unit42.paloaltonetworks.com/ja/tag/lockbit-ja/ "LockBit")

* [RansomHub](https://unit42.paloaltonetworks.com/ja/tag/ransomhub-ja/ "RansomHub")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis/ "ランサムウェア振り返り: 2024 年上半期")  
  ![Constellation image representing the constellation schema used by Palo Alto Networks Unit 42 to track nation-state and](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/Generic-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2024年8月4日 [#### パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/ja/tag/agent-serpens-ja/ "Agent Serpens")

* [Agonizing Serpens](https://unit42.paloaltonetworks.com/ja/tag/agonizing-serpens-ja/ "Agonizing Serpens")

* [Alloy Taurus](https://unit42.paloaltonetworks.com/ja/tag/alloy-taurus-ja/ "Alloy Taurus")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/ "パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧")  
  ![A pictorial representation of RA World ransomware group. A digital graphic of a U.S. dollar bill disintegrating into pixels, symbolizing digital transformation or the concept of cryptocurrency against a backdrop of a dark, tech-inspired visual theme.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/05_Ransomware_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2024年7月22日 [#### RA Group から RA World へ: ランサムウェア グループの進化](https://unit42.paloaltonetworks.com/ja/ra-world-ransomware-group-updates-tool-set/)

* [Extortion](https://unit42.paloaltonetworks.com/ja/tag/extortion-ja/ "Extortion")

* [Leak site](https://unit42.paloaltonetworks.com/ja/tag/leak-site-ja/ "Leak site")

* [Babuk](https://unit42.paloaltonetworks.com/ja/tag/babuk-ja/ "babuk")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ra-world-ransomware-group-updates-tool-set/ "RA Group から RA World へ: ランサムウェア グループの進化")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/02_Ransomware_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2024年2月6日 [#### 2024 年 ランサムウェア振り返り: Unit 42 によるリーク サイト分析](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis-all-2023/)

* [Ambitious Scorpius](https://unit42.paloaltonetworks.com/ja/tag/ambitious-scorpius-ja/ "Ambitious Scorpius")

* [Ignoble Scorpius](https://unit42.paloaltonetworks.com/ja/tag/ignoble-scorpius-ja/ "Ignoble Scorpius")

* [Leak site](https://unit42.paloaltonetworks.com/ja/tag/leak-site-ja/ "Leak site")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis-all-2023/ "2024 年 ランサムウェア振り返り: Unit 42 によるリーク サイト分析")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
