[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/turla-pensive-ursa-threat-assessment/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/turla-pensive-ursa-threat-assessment/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/ "主なサイバー脅威")
* [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/ "国家支援型サイバー攻撃")  
  [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/)

# 脅威グループの評価: Turla (別名 Pensive Ursa)

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 8 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/ja/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年9月19日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/)
  * [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/)
  * [Capibar](https://unit42.paloaltonetworks.com/ja/tag/capibar-ja/)
  * [Carbon](https://unit42.paloaltonetworks.com/ja/tag/carbon-ja/)
  * [ComRAT](https://unit42.paloaltonetworks.com/ja/tag/comrat-ja/)
  * [Crutch](https://unit42.paloaltonetworks.com/ja/tag/crutch-ja/)
  * [HyperStack](https://unit42.paloaltonetworks.com/ja/tag/hyperstack-ja/)
  * [MITRE](https://unit42.paloaltonetworks.com/ja/tag/mitre-ja/)
  * [Pensive Ursa](https://unit42.paloaltonetworks.com/ja/tag/pensive-ursa-ja/)
  * [QUIETCANARY](https://unit42.paloaltonetworks.com/ja/tag/quietcanary-ja/)
  * [Snake](https://unit42.paloaltonetworks.com/ja/tag/snake-ja/)
  * [TinyTurla](https://unit42.paloaltonetworks.com/ja/tag/tinyturla-ja/)
  * [Tunnus](https://unit42.paloaltonetworks.com/ja/tag/tunnus-ja/)
  * [Turla](https://unit42.paloaltonetworks.com/ja/tag/turla-ja/)
  * [Uroburos](https://unit42.paloaltonetworks.com/ja/tag/uroburos-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/turla-pensive-ursa-threat-assessment/?pdf=download&lg=ja&_wpnonce=5f0cc26d8b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/turla-pensive-ursa-threat-assessment/?pdf=print&lg=ja&_wpnonce=5f0cc26d8b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](<mailto:?subject=脅威グループの評価:%20Turla%20(別名%20Pensive%20Ursa)&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fturla-pensive-ursa-threat-assessment%2F> "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fturla-pensive-ursa-threat-assessment%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](<https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fturla-pensive-ursa-threat-assessment%2F&title=脅威グループの評価:%20Turla%20(別名%20Pensive%20Ursa)> "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](<https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fturla-pensive-ursa-threat-assessment%2F&text=脅威グループの評価:%20Turla%20(別名%20Pensive%20Ursa)> "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fturla-pensive-ursa-threat-assessment%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](<https://mastodon.social/share?text=脅威グループの評価:%20Turla%20(別名%20Pensive%20Ursa)%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fturla-pensive-ursa-threat-assessment%2F> "Share in Mastodon")

## 概要

Turla (別名 Pensive Ursa、Uroburos、Snake) は、少なくとも 2004 年から活動しているロシアを拠点とする脅威グループで、[ロシア連邦保安庁 (FSB) と関係](https://www.justice.gov/usao-edny/pr/justice-department-announces-court-authorized-disruption-snake-malware-network)があります。本稿では、Pensive Ursa の武器庫で最近よく利用されている 10 種類のマルウェア (Capibar、Kazuar、Snake、Kopiluwak、QUIETCANARY/Tunnus、Crutch、ComRAT、Carbon、HyperStack、TinyTurla) について解説します。

[Pensive Ursa](https://attackevals.mitre-engenuity.org/enterprise/turla/) は 2023 年の MITRE ATT\&CK 評価で主な焦点に選ばれました。MITRE は Turla について「標的を絞った侵入と革新的な隠蔽術で知られる」と評しています。パロアルトネットワークスのスコアを含むこの評価結果は 2023 年 9 月下旬に公表される予定です。

マルウェア各種の機能と歴史の説明に加え、パロアルトネットワークスの Cortex XDR 製品を通して見たマルウェアの実行を解説します。また、Cortex によるこれらマルウェアからの保護方法や、Cortex XDR プラットフォームで表示されるこれら脅威の MITRE ATT\&CK マッピングについても見ていきます。

パロアルトネットワークスのお客様は、[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)の提供する Behavioral Threat Protection や Exploit Protection を含む多層防御を通じ、本稿で取り上げた Pensive Ursa の武器庫や技術からの保護を受けています。

クラウド配信型マルウェア解析サービス Advanced WildFire は Pensive Ursa に関連するサンプルを「悪意のあるもの (malicious)」として正確に識別します。Advanced URL Filtering、DNS Security を含むクラウド配信型セキュリティサービスは、同グループに関連するドメインを「悪意のあるもの (malicious)」として識別します。

|------------------------|-------------------------------------------------------------------------------------------------------------------------------------|
| **関連する Unit 42 のトピック** | [**APT**](https://unit42.paloaltonetworks.jp/tag/apt-ja/), **[Malware](https://unit42.paloaltonetworks.jp/category/malware-2-ja/)** |
| **Pensive Ursa**       | 別名: Turla、Snake、Uroburos、Venomous Bear、Waterbug、Iron Hunter                                                                         |
| **本稿で解説するマルウェア**       | Capibar、Kazuar、Snake、QUIETCANARY、Kopiluwak、Crutch、ComRAT、Carbon、HyperStack、TinyTurla                                                |

## Pensive Ursa (別名 Turla) の概要

Pensive Ursa は長年かけて「高度で捕捉しづらい攻撃グループ」として知られるようになりました。このグループは標的型攻撃やステルス攻撃を組織し、その高度な技術的専門知識を誇示してきました。

[MITRE の説明によると](https://attack.mitre.org/groups/G0010/)、Pensive Ursa の被害者は 45 カ国以上におよび、政府機関、大使館、軍事組織、教育、研究、製薬会社など、幅広い業種を標的としています。さらに同脅威グループは 2022 年 2 月に始まったロシアとウクライナ間の紛争にも積極的に関与していました。[ウクライナ CERT によると](https://cert.gov.ua/article/5213167)、Pensive Ursa はウクライナに対する、具体的には[ウクライナの防衛部門](https://therecord.media/turla-hackers-targeting-ukraine-defense)に対するスパイ攻撃を行いました。

Pensive Ursa は主に Windows マシンを標的としてスパイ活動を行っていましたが、macOS や Linux マシンを攻撃できるツールも持っています。

## MITRE ATT\&CK の評価

2023 年の MITRE ATT\&CK 評価では Pensive Ursa が主な焦点に選ばれました。[MITRE](https://attackevals.mitre-engenuity.org/enterprise/turla/) は同脅威グループの行動がグローバルに影響を与えることからとくに重要としています。

以下は同グループの武器庫で最近よく利用されている上位 10 種類のマルウェアです。各マルウェアごとに短い説明と分析を加え、Cortex XDR がそれらの脅威を検出・防止する方法を記します。

## 最近の Pensive Ursa の武器庫の技術分析

### **マルウェア:** **Capibar**

**別名:** DeliveryCheck、GAMEDAY

**マルウェア種別:** バックドア

**初認:** 2022 年

**説明:** Capibar (別名 DeliveryCheck、GAMEDAY) は、2022 年に初めて観測された Pensive Ursa のバックドアです。ウクライナ国防軍に対するスパイ活動目的で使用されました。悪意のあるマクロを含む文書として電子メール経由で配布されました。

Capibar はスケジュール タスクを使って永続性を確保し、ペイロードをメモリー内にダウンロードして起動します。同脅威グループは侵害した MS Exchange サーバーに Capibar をマネージド オブジェクト フォーマット (Managed Object Format: MOF) ファイルとしてインストールすることで、同サーバーを完全に制御できるようにしていました。以下の図 1a は、コマンド \& コントロール (C2) から受信した XML をロードするコード スニペットを示したものです。図 1b は、トリガーされたアラートを示しています。
![画像 1a は、多数のコード行からなるスクリーンショットです。これらのコード行はコマンド \& コントロールから XML をロードする役割を果たします。これは Capibar をロードします。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-1.png) 図1a. C2 から受信した XML をロードする Capibar のコード スニペット ![画像 1b は Cortex XDR のテキストのスクリーンショットです。WildFire MalwareSource: XDR agentSuspicious DLL detected](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-2.png) 図1b. トリガーされた Cortex XDR のアラート

### マルウェア: Kazuar

**マルウェア種別:** バックドア

**初認:** 2017年

**説明:** [Kazuar は .NET のバックドア](https://unit42.paloaltonetworks.jp/unit42-kazuar-multiplatform-espionage-backdoor-api-access/)で 2017 年に発見されました。Kazuar はオペレーターが標的とした侵害済みのシステムに対し、完全なアクセスを提供します。Kazuar には強力なコマンド セットが付属しています。追加のプラグインをリモートからロードする機能もその 1 つで、これを使ってバックドア機能を強化できます。

2021年には、この Kazuar と、あるロシアの脅威グループが [SolarWinds オペレーション](https://www.mandiant.com/resources/blog/evasive-attacker-leverages-solarwinds-supply-chain-compromises-with-sunburst-backdoor) で使用した悪名高い SUNBURST バックドアとの間に、[リサーチャーが興味深いコードの重複を発見しました](https://securelist.com/sunburst-backdoor-kazuar/99981/)。2023 年 7 月には、Pensive Ursa が Kazuar を主要なバックドアの 1 つとして使用したスパイ活動を[ウクライナ CERT が](https://cert.gov.ua/article/5213167)発見しました。図 2 は Cortex XDR が explorer.exe プロセスに対する Kazuar DLL のインジェクションを防止したようすを示したものです。図 3 は Kazuar の防止がトリガーしたアラートを示しています。
![画像 2 は、Cortex XDR のスクリーンショットです。青い円の中に、アプリケーション ウィンドウを示す汎用アイコンが表示されています。アイコンの下には「34」という数字が表示されています。アイコンの上には、警告を表す赤い盾が表示されています。「explorer.exe」という文字列が「34」の数字の下に表示されています。アイコンの右の四角形の中に、疑わしい DLL が検出されたことを示す説明が表示されていいます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-3.png) 図2. explorer.exe への Kazuar のインジェクションを Cortex XDR が防止 ![画像 3 は、Cortex XDR のスクリーンショットです。青い円の中に、アプリケーション ウィンドウを示す汎用アイコンが表示されています。アイコンの下には「34」という数字が表示されています。アイコンの上には、警告を表す赤い盾が表示されています。「explorer.exe」という文字列が「34」の数字の下に表示されています。アイコンの右の四角形の中に、疑わしい DLL が検出されたことを示す説明が表示されていいます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-4.png) 図3. Cortex XDR による Kazuar の実行防止アラート

### マルウェア: Snake

**マルウェア種別:** モジュール式のバックドア

**初認:** 2003 年

**説明:** 2023 年 5 月に[CISA が説明していたように](https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-129a)、悪名高い Snake マルウェアは Pensive Ursa のツール セットの中で最も複雑なツールです。このツールの主な目的は、かなり長期の永続性を確保して特定の標的からデータを漏出することです。2003 年から 20 年間にわたって積極的に開発が行われてきました。

Snake は世界 50 カ国以上での利用が検出されています。米国[司法省](https://www.justice.gov/usao-edny/pr/justice-department-announces-court-authorized-disruption-snake-malware-network)は声明を発表し、そのなかで Snake マルウェアのアクティビティとピアツーピア (P2P) ネットワークを妨害する「MEDUSA 作戦」を公表しました。司法省は FBI が開発した PERSEUS と呼ばれるツールでこの作戦を行い、同ツールを Snake マルウェアのキル スイッチとして使いました。

以前の分析に基づくと、Snake マルウェアのコードは保守が容易なように設計されており、作成者のソフトウェア開発能力の高さを示すものとなっています。

Snake は次のような機能を実装しています。

* HTTP や TCP を介した通信プロトコルのカスタム実装
* ステルス性を確保するためのカーネル モジュール
* キー ロガー機能

さらに最近の Snake 亜種には以下に示すような感染チェーンが含まれています。

**Snake マルウェアの配信例**

実行された Snake はリソースから Pensive Ursa の [PNG Dropper](https://research.nccgroup.com/2018/11/22/turla-png-dropper-is-back/) マルウェアをロードして実行し、ハードコードされたミューテックス {E9B1E207-B513-4cfc-86BE-6D6004E5CB9C} を作成します (図4)。
![画像 4 は Resource Hacker というプログラムのスクリーンショットです。この画像には Snake Loader のリソースが表示されています。左側にはバイナリーのメニューが表示されています。このスクリーンショットのビューはバイナリー ビューで、ほかにはエディター ビューを選べます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-5.png) 図4. Snake Loader のリソース

次に PNG Dropper は、脆弱な VM ドライバーをデコードしてロードします。そして、このドライバーを使って特権を昇格し、Snake の主要なペイロードをディスクに書き込んで、サービスとして登録します。

図 5 は Cortex XDR による Snake Loader 亜種の検出のようすを示したものです。この図には Snake の主要ペイロードの展開、サービス登録、実行につながる感染チェーンの複数の段階が示されています。図 6 は Cortex XDR の実行防止アラートのポップアップです。
![画像 5 は Cortex XDR のツリー ダイアグラムのスクリーンショットです。このツリーにはブランチが 2 本あります。アラートを示す複数の記号がツリーの上に表示されています。検出された個別のコマンドについて説明が 2 つ表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-6.png) 図5. 検出モードに設定した Cortex XDR で Snake を実行時に検出したところ ![画像 6 は Cortex XDR Prevention Alert ウィンドウのスクリーンショットです。Cortex XDR has blocked a malicious activity!Application name: snake.exe. Application publisher: UnknownPrevention description: Suspicious executable detected\[Show (詳細を表示)\] と \[OK\] の 2 つのボタンがあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-7.png) 図6. Cortex XDR に表示された Snake の実行防止アラート

### マルウェア: QUIETCANARY

**別名:** Tunnus

**マルウェア種別:** バックドア

\*\*初認:\*\*2017年

**説明:** Pensive Ursa が QUIETCANARY を使っていることは 2019 年から観測されていました。なお、Tomiris という攻撃グループは、それより以前からこのバックドアを使っていました。Pensive Ursa は [2022 年 9 月、ウクライナの標的](https://www.mandiant.com/resources/blog/turla-galaxy-opportunity)に対し、 QUIETCANARY を Kopiluwak マルウェアとともに展開しました。QUIETCANARY は .NET で書かれた軽量のバックドアで、C2 サーバーから受信したさまざまなコマンドを実行できます。たとえば追加ペイロードをダウンロードしたり、任意のコマンドの実行したりできます。また RC4 暗号を実装して C2 通信を保護しています。図 7 は QUIETCANARY のもつさまざまなクラスを示したもので、この内容からバックドアの機能を確認できます。
![画像 7 は多数のコード行からなるスクリーンショットです。これらのコード行は QUIETCANARY コードのさまざまなクラスです。この図には、BrowserTelemetry、CommandDescriptor、CommandFactory、Executor、Processor、ClearCommand、DownloadCommand、KillCommand などが含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-8.png) 図7. QUIETCANARY のコードのさまざまなクラスのコード スニペット

図 8 は QUIETCANARY がトリガーした Cortex XDR の多層保護ベースのアラートを示しています。図 9 は実行防止アラートを示しています。
![画像 8 は QUIETCANARY に対する Cortex XDR のアラートのスクリーンショットです。左側には Category の列があり、Malware、Execution、Execution という 3 行が表示されています。右側には Alert Name の列があります。Alert Name には、WildFire Malware、Identity Analysis、Identity Analysis という 3 行が表示されています。Alert Name 列の 2 行目の「Identity Analysis」には、「Rare process execution in organization」と表示されています。3 行目の「Identity Analysis」には、「Rare process execution by user」と表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-9.png) 図8. Cortex XDR に表示された QUIETCANARY のアラート ![画像 9 は Cortex XDR の Prevention Alert ウィンドウのスクリーンショットです。Cortex XDR has blocked a malicious activity!Application name: BrowserTelemetryApplication publisher: UnknownPrevention description: Suspicious executable detected\[Show (詳細を表示)\] と \[OK\] の 2 つのボタンがあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-10.png) 図9. Cortex XDR に表示された QUIETCANARY/Tunnus の実行防止アラート

### マルウェア: Kopiluwak

\*\*マルウェア種別:\*\*スプレッダー/ダウンローダー

\*\*初認:\*\*2016 年

**説明:** Kopiluwak マルウェアは [2016 年後半](https://securelist.com/kopiluwak-a-new-javascript-payload-from-turla/77429/)に発見されたもので、さまざまなタイプのドロッパーが多層型の JavaScript ペイロードとして配信していました。

2017 年、Pensive Ursa は MSIL Dropper を使い、[ある G20 をテーマにした攻撃](https://www.proofpoint.com/us/threat-insight/post/turla-apt-actor-refreshes-kopiluwak-javascript-backdoor-use-g20-themed-attack)で Kopiluwak マルウェアをドロップしていました。[2022 年後半には、SFX 実行可能ファイルとして](https://www.mandiant.com/resources/blog/turla-galaxy-opportunity)同じマルウェアをドロップしています。

Kopiluwak の JavaScript ファイルを図 10 と以下のコード スニペットに示します。このファイルは C:\\Windows\\temp\\ パス以下にドロップされていました。このマルウェアの目的は、感染マシンから、価値の高い初期プロファイリング情報を収集することです。この対象には次のような情報が含まれます。

* 戦略的な場所にあるファイル一覧の表示
* 現在実行中のプロセスの取得
* アクティブなネットワーク接続の表示

脅威アクターは、systeminfo、tasklist、net、ipconfig、dir などの偵察コマンドを実行してこのアクティビティを行っていました。この結果は result2.dat という名前のファイルに保存されます。
![画像 10 は Cortex XDR のダイアグラムのスクリーンショットです。この図は Kopiluwak の実行検出を示しています。赤い円や青い円のなかにはそれぞれアイコンが表示されています。これらのアイコンは攻撃の各段階を示しています。2 つの円にはアラートが表示されています。それぞれの円の下には、左から右に、fopiluwak.exe、wsscropt.exe、cmd.exe という文字が表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-11.png) 図10. 検出モードに設定した Cortex XDR で Kopiluwak を実行時に検出したところ

図 11 は Kopiluwak が実行し Cortex XDR が検出した偵察コマンドを示しています。
![画像 11 は多数のコード行からなるスクリーンショットです。これらは Kopiluwak の偵察コマンドです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-12.png) 図11. Kopiluwak の偵察コマンド

図 12 は Cortex XDR が Kopiluwak の実行防止アラートを生成したことを示しています。

![画像 12 は Cortex XDR Prevention Alert ウィンドウのスクリーンショットです。Cortex XDR has blocked a malicious activity!Application name: Kopiluwak.exeApplication publisher: UnknownPrevention description: Suspicious executable detected\[Show (詳細を表示)\] と \[OK\] の 2 つのボタンがあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-13.png) 図12. Cortex XDR に表示された Kopiluwak の実行防止アラート Pensive Ursa は 2019 年に [Topinambour](https://www.kaspersky.com/about/press-releases/2019_taste-of-topinambour) Dropper を使って Kopiluwak を配布し始めました。同グループは Topinambour を正規ソフトウェアのインストーラーにバンドルしていました。

インストール時、Topinmbour は小さな .NET ファイルとして %localappdata% フォルダーにドロップされ、スケジュール タスクとして書き込まれます (図 13)。次にこのマルウェアはハードコードされた C2 仮想プライベート サーバー (VPS) と通信し、Kopiluwak マルウェアを配布します。
![画像 13 は Cortex XDR のツリー ダイアグラムのスクリーンショットです。この図は Topinmbour の実行検出を示しています。赤い円や青い円のなかにはそれぞれアイコンが表示されています。これらのアイコンは攻撃の各段階を示しています。2 つの円にはアラートが表示されています。さまざまなコマンドや、ファイル パスの内容を記載した説明が挿入されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-14.png) 図13. 検出モードに設定した Cortex XDR で Topinambour を実行時に検出したところ

図 14 は Cortex XDR の実行防止アラートのポップアップです。
![画像 14 は Cortex XDR Prevention Alert ウィンドウのスクリーンショットです。Cortex XDR has blocked a malicious activity!Application name: topinambour.exeApplication publisher: UnknownPrevention description: Suspicious executable detected\[Show (詳細を表示)\] と \[OK\] の 2 つのボタンがあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-15.png) 図14. Cortex XDR に表示された Topinambour の実行防止アラート

### マルウェア: Crutch

**マルウェア種別:** バックドア

\*\*初認:\*\*2015 年

**説明:** Crutch バックドアは、2020 年 12 月に [ESET のリサーチャーが発見](https://www.welivesecurity.com/2020/12/02/turla-crutch-keeping-back-door-open/)しました。Pensive Ursa の戦術・技術・手順 (TTP) に従い、同バックドアは EU 加盟国の外務省を含むヨーロッパの少数の標的の攻撃に使われました。

このバックドアの主な目的は、最終的に機密ファイルを盗み、Pensive Ursa のオペレーターが管理する Dropbox アカウントにデータを漏出させることでした。Dropbox など商用サービスの C2 通信利用は既知のいまだに効果の高い技術です。これらは正規サービスなので、C2 通信をほかのネットワーク通信に隠しやすいからです。

このバックドアが Pensive Ursa に帰属すると考えられている理由は、Pensive Ursa の武器庫に含まれる Gazer という別のバックドアと、コードや TTP において強い類似性が見られるためです。Crutch は第 2 ステージのバックドアと考えられ、その永続化は DLL ハイジャックによって実現されています。

図 15 と図 16 はそれぞれ Cortex XDR が Crutch を検出・防止したようすを示しています。
![画像 15 はCortex XDR の画面のスクリーンショットです。この図は Crutch の実行を検出したようすを示しています。青い円の中のアイコンは、それぞれ個別のステージを示しています。2 つの円にはアラートが表示されています。さまざまなコマンドや、ファイル パスの内容を記載した説明が挿入されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-16.png) 図15. 検出モードに設定した Cortex XDR で Crutch の実行を検出したところ ![画像 16 は Cortex XDR Prevention Alert ウィンドウのスクリーンショットです。Cortex XDR has blocked a malicious activity!Application name: Windows host process (Rundll32)Application publisher: Microsoft CorporationPrevention description: Suspicious DLL detected\[Hide details (詳細を隠す)\] ボタンの下には詳細情報が表示されています。その内容は、アプリケーション名、アプリケーションのバージョン、アプリケーションの発行者、プロセス ID、アプリケーションの場所、コマンド ライン、ファイルの生成元などです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-17.png) 図16. Cortex XDR に表示された Crutch 実行防止アラート

### マルウェア: ComRAT

\*\*別名:\*\*Agent.btz

**マルウェア種別:** バックドア

\*\*初認:\*\*2007 年
![画像 17 は Cortex XDR の画面のスクリーンショットです。この図は PowerShell Dropper が ComRAT をドロップするようすを示しています。青い円の中のアイコンは、それぞれ個別のステージを示しています。3 つの円にはアラートが表示されています。さまざまなコマンドや、ファイル パスの内容を記載した説明が挿入されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-18.png) 図17. 検出モードに設定した Cortex XDR で PowerShell ドロッパーがディスクに ComRAT をドロップするようすを表示したところ

**説明:** ComRAT は Pensive Ursa の最も古いバックドアの 1 つで、以前のバージョンでは Agent.btz と呼ばれていました。ComRAT は[2007 年が初認](https://www.welivesecurity.com/2020/05/26/agentbtz-comratv4-ten-year-journey/)とされています。以来、多くのアップグレードが行われてきました。2020 年の時点で ComRAT の最新バージョンはバージョン 4 です。この脅威は C++ で開発されており、攻撃者は PowerStallion などの PowerShell インプラントを使って展開していました。図 17 は PowerShell Dropper のしくみを示したものです。ComRAT が使われる場合、そのオペレーションの主目的は、価値の高い標的から機密文書を窃取・漏出することでした。

![画像 18a は、Cortex XDR Prevention Alert ウィンドウのスクリーンショットです。Cortex XDR has blocked a malicious activity!Application name: Windows PowerShellApplication publisher: Microsoft CorporationPrevention description: Behavioral threat detected\[Hide details (詳細を隠す)\] ボタンの下には詳細情報が表示されています。その内容は、アプリケーション名、アプリケーションのバージョン、アプリケーションの発行者、プロセス ID、アプリケーションの場所、コマンド ライン、ファイルの生成元、ユーザー名などです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-19.png) 図18a. Cortex XDR に表示された ComRAT PowerShell Dropper の実行防止アラート 図 18a と 18b はそれぞれ Cortex XDR が PowerShell と DLL の実行を防止したようすを示しています。

![画像 18b は Cortex XDR Prevention Alert ウィンドウのスクリーンショットです。Cortex XDR has blocked a malicious activity!Application name: Windows host process (Rundll32)Application publisher: Microsoft CorporationPrevention description: Suspicious DLL detectedアプリケーションのバージョン、プロセス ID、アプリケーションの場所、コマンド ライン、ファイルの生成元も表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-20.png) 図18b. Cortex XDR に表示された ComRAT DLL の実行防止アラート

### マルウェア: Carbon

**マルウェア種別:** バックドア

\*\*初認:\*\*2014 年

**説明:** [Carbon はモジュール式のバックドア フレームワーク](https://www.welivesecurity.com/2017/03/30/carbon-paper-peering-turlas-second-stage-backdoor/)で、Pensive Ursa は過去数年これを使ってきました。Carbon フレームワークには、インストーラー、オーケストレーター コンポーネント、通信モジュール、構成ファイルが含まれています。

Carbon には P2P 通信機能もあり、脅威アクターはこれを使って侵害済みのネットワーク上にあるほかの感染マシンにコマンドを送信します。Carbon は、Pastebin など正規の Web サービス プロバイダーを使って C2 からコマンドを受け取ります。

図 19 と図 20 はそれぞれ Cortex XDR が Carbon の実行を検出・防止したようすを示しています。
![画像 19 は Cortex XDR の画面のスクリーンショットです。この図は、追加のコンポーネントをロードするサービスを作成する Carbon を示しています。青い円や赤い円の中にあるアイコンはそれぞれ個別のステージを示しています。2 つの円にはアラートが表示されています。一部の情報は伏せられています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-21.png) 図19. 検出モードに設定した Cortex XDR で Carbon が追加コンポーネントをロードするサービスを作成するようすを表示したところ ![画像 20 は Cortex XDR Prevention Alert ウィンドウのスクリーンショットです。Cortex XDR has blocked a malicious activity!Application name: carbon.exeApplication publisher: UnknownPrevention description: Suspicious executable detected](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-22.png) 図20. Cortex XDR に表示された Carbon の実行防止アラート

### マルウェア: HyperStack

**マルウェア種別:** バックドア

\*\*初認:\*\*2018 年

**説明:** HyperStack (別名 SilentMoo、BigBoss) は [RPC のバックドア](https://www.bleepingcomputer.com/news/security/russian-turla-hackers-breach-european-government-organization/)です。初認は 2018 年で、ヨーロッパの政府機関を標的とするオペレーションに使われていました。HyperStack はコントローラーとともに動作します。このコントローラーは、侵害した環境内にあるほかの HyperStack に感染済みのマシンと名前付きパイプを使って RPC 経由で通信します。この通信方法により、攻撃者はローカル ネットワーク上のマシンを制御できます。

HyperStack には、暗号化のスキームや構成ファイルの形式、ロギングの方式など、Pensive Ursa の別のバックドアである Carbon と複数の類似点があります。

図 21 と図 22 は、Cortex XDR における HyperStack の検出と防止をそれぞれ示しています。
![画像 21 は Cortex XDR の画面のスクリーンショットです。この図は HyperStack が永続化のためにサービスを作成するようすを示しています。青い円や赤い円の中にあるアイコンはそれぞれ個別のステージを示しています。3 つの円にはアラートが表示されています。一部の情報は伏せられています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-23.png) 図21. 検出モードに設定した Cortex XDR で HyperStack が永続性のためにサービスを作成するようすを表示したところ ![画像 22 は、Cortex XDR Prevention Alert ウィンドウのスクリーンショットです。Cortex XDR has blocked a malicious activity!Application name: HyperStackApplication publisher: UnknownPrevention description: Suspicious executable detected](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-24.png) 図22. Cortex XDR に表示された HyperStack 実行防止アラート

### マルウェア: TinyTurla

**マルウェア種別:** バックドア

\*\*初認:\*\*2021 年

**説明:** TinyTurla マルウェアは [Talos によって](https://blog.talosintelligence.com/tinyturla/) 2021 年に最初に発見されました。Talos はこれを第 2 ステージのバックドアであるとしており、米国や EU で観測されたのちアジアの標的に対しても観測されています。

TinyTurla の主な機能は次のとおりです。

* 追加ペイロードのダウンロード
* 攻撃者の C2 サーバーへのファイルのアップロード
* ほかのプロセスの実行

攻撃者はバッチ スクリプトを介して Windows Time サービスと呼ばれるサービスとしてバックドアをインストールします (図 23)。このバッチ スクリプトは、C2 サーバーのデータをレジストリに書き込む役割も果たします。実行されたバックドアはこれらの値を読み取って C2 と通信します。このバックドアは system32 フォルダ以下にある w64time.dll と呼ばれる DLL を装います。
![図 23 は 10 行からなるコードのスクリーンショットです。この図はコマンド \& コントロール サーバーのデータをレジストリに書き込むバッジ スクリプトです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-25.png) 図23. バッチ スクリプトの内容

w32time.dll は正規の DLL で、ほかの正規の DLL には 32 ビット版や 64 ビット版が存在しますが、w64time.dll というものは存在しません。この命名規則は、被害者の注意をさらにそらし、「なにか変だ」と思わせにくくしています。

図 24 と図 25 はそれぞれ、Cortex XDR がバッチスクリプトによる書き込みと実行を検出したようす (W64Time サービスと TinyTurla DLL の実行)を示しています。
![画像 24 は Cortex XDR の画面のスクリーンショットです。この図は TinyTurla の防止を示しています。青い円の中のアイコンは、それぞれ個別のステージを示しています。円の 1 つにはアラートが表示されています。この図には説明が 2 つ挿入されていて、それぞれ CMD と不審な DLL が検出されたという情報を示しています。一部の情報は伏せられています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-26.png) 図24. 検出モードに設定した Cortex XDR で TinyTurla を防止したところ ![画像 25 は、Cortex XDR Prevention Alert ウィンドウのスクリーンショットです。Cortex XDR has blocked a malicious activity!Application name: Windows host process (Rundll32)Application publisher: Microsoft CorporationPrevention description: Suspicious DLL detected](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-27.png) 図25. Cortex XDR に表示された TinyTurla の実行防止アラート

## 戦術・技術・手順 (TTP)

Cortex XDR のアラートは [MITRE ATT\&CK](https://attack.mitre.org/) フレームワークにマッピングされていてこの脅威に関連する戦術や技術に関する情報を提示します (図 26)。
![Cortex XDR の MITRE ATT\&CK マッピングのスクリーンショット](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-28.png) 図26. Cortex XDR の Mitre ATT\&CK マッピング

Pensive Ursa と関連するアクティビティと武器庫により Cortex XDR で複数のアラートが発生しました。これらのアラートは表 1 に示した MITRE ATT\&CK の戦術・技術にマッピングされています。

|--------------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **MITRE ATT\&CK の戦術**                | **MITRE ATT\&CK の技術**                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| Resource Development (リソース開発)        | [Acquire Infrastructure](https://attack.mitre.org/techniques/T1583/), [Compromise Infrastructure](https://attack.mitre.org/techniques/T1584/), [Develop Capabilities](https://attack.mitre.org/techniques/T1587/), [Obtain Capabilities](https://attack.mitre.org/techniques/T1588/)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| Execution (実行)                       | [Command and Scripting Interpreter](https://attack.mitre.org/techniques/T1059/), [Native API](https://attack.mitre.org/techniques/T1106/), [User Execution](https://attack.mitre.org/techniques/T1204/)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| Initial Access (初期アクセス)              | [Drive-by Compromise](https://attack.mitre.org/techniques/T1189/), [Phishing](https://attack.mitre.org/techniques/T1566/), [Valid Accounts](https://attack.mitre.org/techniques/T1078/)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| Persistence (永続化)                    | [Boot or Logon Autostart Execution](https://attack.mitre.org/techniques/T1547/), [Event Triggered Execution](https://attack.mitre.org/techniques/T1546/), [Valid Accounts](https://attack.mitre.org/techniques/T1078/)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
| Privilege Escalation (特権昇格)          | [Access Token Manipulation](https://attack.mitre.org/techniques/T1134/), [Boot or Logon Autostart Execution](https://attack.mitre.org/techniques/T1547/), [Event Triggered Execution](https://attack.mitre.org/techniques/T1546/), [Exploitation for Privilege Escalation](https://attack.mitre.org/techniques/T1068/), [Process Injection](https://attack.mitre.org/techniques/T1055/), [Valid Accounts](https://attack.mitre.org/techniques/T1078/)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| Defense Evasion (防衛回避)               | [Access Token Manipulation](https://attack.mitre.org/techniques/T1134/), [Deobfuscate/Decode Files or Information](https://attack.mitre.org/techniques/T1140/), [Impair Defenses](https://attack.mitre.org/techniques/T1562/), [Modify Registry](https://attack.mitre.org/techniques/T1112/), [Obfuscated Files or Information](https://attack.mitre.org/techniques/T1027/), [Process Injection](https://attack.mitre.org/techniques/T1055/), [Subvert Trust Controls](https://attack.mitre.org/techniques/T1553/), [Valid Accounts](https://attack.mitre.org/techniques/T1078/)                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
| Credential Access (クレデンシャル アクセス)     | [Brute Force](https://attack.mitre.org/techniques/T1110/), [Credentials from Password Stores](https://attack.mitre.org/techniques/T1555/)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| Discovery (探索)                       | [Account Discovery](https://attack.mitre.org/techniques/T1087/), [File and Directory Discovery](https://attack.mitre.org/techniques/T1083/), [Group Policy Discovery](https://attack.mitre.org/techniques/T1615/), [Password Policy Discovery](https://attack.mitre.org/techniques/T1201/), [Peripheral Device Discovery](https://attack.mitre.org/techniques/T1120/), [Permission Groups Discovery](https://attack.mitre.org/techniques/T1069/), [Process Discovery](https://attack.mitre.org/techniques/T1057/), [Query Registry](https://attack.mitre.org/techniques/T1012/), [Remote System Discovery](https://attack.mitre.org/techniques/T1018/), [Software Discovery](https://attack.mitre.org/techniques/T1518/), [System Information Discovery](https://attack.mitre.org/techniques/T1082/), [System Network Configuration Discovery](https://attack.mitre.org/techniques/T1016/), [System Network Connections Discovery](https://attack.mitre.org/techniques/T1049/), [System Service Discovery](https://attack.mitre.org/techniques/T1007/) |
| Lateral Movement (ラテラル ムーブ)          | [Lateral Tool Transfer](https://attack.mitre.org/techniques/T1570/), [Remote Services](https://attack.mitre.org/techniques/T1021/)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| Collection (収集)                      | [Archive Collected Data](https://attack.mitre.org/techniques/T1560/), [Data from Information Repositories](https://attack.mitre.org/techniques/T1213/), [Data from Local System](https://attack.mitre.org/techniques/T1005/), [Data from Removable Media](https://attack.mitre.org/techniques/T1025/)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| Command and Control (コマンド \& コントロール) | [Application Layer Protocol](https://attack.mitre.org/techniques/T1071/), [Ingress Tool Transfer](https://attack.mitre.org/techniques/T1105/), [Proxy](https://attack.mitre.org/techniques/T1090/), [Web Service](https://attack.mitre.org/techniques/T1102/)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
| Exfiltration (漏出)                    | [Exfiltration Over Web Service](https://attack.mitre.org/techniques/T1567/)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |

*表1. MITRE ATT\&CK の戦術・技術*

## 結論

持続的標的型攻撃 (APT) グループ Pensive Ursa は重要な持続型攻撃者であることが知られています。ロシア-FSBが運営する同攻撃グループは、高度な技術を駆使し、世界中の幅広いセクターを標的として、ステルス性の高いその手口を見せつけてきました。

本稿で私たちは、Pensive Ursa のもつマルウェアの上位 10 種について調べ、弊社の Cortex XDR 製品を通じ、これらが実行されたさいのようすを解説しました。その結果、高度な脅威に対して多層保護モデルを使用することの重要性が示されました。

Pensive Ursa による APT 攻撃の潜在的損害は重大なものとなることがあります。その影響は経済的損失やデータ侵害にとどまらず、重要インフラにも達する可能性があり、国家安全保障や地政上の影響をまねく可能性があります。したがって、規模や業界に関係なく、すべての組織は包括的なセキュリティ戦略を優先し、Pensive Ursa のような APT グループの増大する脅威から自身を守るために多層型のセキュリティ対策に投資する必要があります。

## 保護と緩和策

パロアルトネットワークスの [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) と [Cortex XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM) をお使いのお客様は、本稿で解説した Pensive Ursa のマルウェア兵器からの保護を受けています。

Capibar、Kazua、Snake、Kopiluwak、QUIETCANARY/Tunnus、Crutch、ComRAT、Carbon、HyperStack、TinyTurla の各マルウェアに対しては、防止・検出のアラートが発報されます。

[SmartScore](https://www.paloaltonetworks.com/blog/security-operations/beating-alert-fatigue-with-cortex-xdr-smartscore-technology/) は、セキュリティの調査手法とそれに付随するデータをハイブリッド スコアリング システムに変換する弊社独自の機械学習ベースのスコアリング エンジンです。以下の図 26 が示すとおり、Pensive Ursa の既知のツール・技術の組み合わせが見られたあるインシデントのスコアは 91 で、これは非常に高いレベルのリスクです。
![画像 26 は、SmartScore プログラムのスクリーンショットです。この図には、インシデントの情報がスコアとともに記載されていて、このインシデントがなぜその深刻度として評価されたのかという理由が示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/09/word-image-129929-29.png) 図27. 特定のインシデントに関する SmartScore の情報

パロアルトネットワークス製品をご利用のお客様は、弊社の製品・サービスにより、本グループに関連する以下の対策が提供されています。

[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)は以下を含む複数のデータ ソースからユーザー アクティビティを分析することで、ユーザーやクレデンシャルに基づく脅威を検出します。

* エンドポイント
* ネットワーク ファイアウォール
* Active Directory
* ID およびアクセス管理 (IAM) ソリューション
* クラウド ワークロード

Cortex XDR は長期にわたるユーザー アクティビティ行動プロファイルを機械学習を使って構築します。Cortex XDRは、過去のアクティビティやピアー アクティビティ、期待される同者の行動と新しいアクティビティとを比較することにより、クレデンシャル ベースの攻撃を示唆する異常なアクティビティを検出します。

さらに Cortex XDR は本稿で取り上げた攻撃に関連し、以下の保護も提供しています。

* 既知の悪意のあるマルウェアの実行を防止するほか、ローカル分析モジュールにもとづく機械学習と [Behavioral Threat Protection](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention) によって未知のマルウェアの実行も防止します。
* Cortex XDR 3.4 から利用可能になった新たな Credential Gathering Protection を使い、クレデンシャルを収集するツールや技術から保護します。
* Cortex XDR バージョン 3.4 で新たにリリースされた Anti-Webshell Protection を使い、脅威による Web シェルからのコマンドのドロップや実行から保護します。
* Anti-Exploitation モジュールと Behavioral Threat Protection を使い、 ProxyShell や ProxyLogon 含む、さまざまな脆弱性のエクスプロイトから保護します。
* Cortex XDR Proは振る舞い分析によりクレデンシャル ベース攻撃を含む、[エクスプロイト後のアクティビティ](https://docs.paloaltonetworks.com/cortex/cortex-xdr/cortex-xdr-analytics-alert-reference/cortex-xdr-analytics-alert-reference/analytics-alerts-by-required-data-source)を検出します。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)

* 欧州: +31.20.299.3130
* アジア太平洋: +65.6983.8730
* 日本: +81.50.1790.0200

パロアルトネットワークスはファイルサンプルや侵害の兆候などをふくむこれらの調査結果を Cyber Threat Alliance (CTA) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー脅威アクターを体系的に阻害できます。詳細については [Cyber Threat Alliance](https://www.cyberthreatalliance.org) にてご確認ください｡

## IoC

**Capibar**

ハッシュ (SHA-256):

* ba2c8df04bcba5c3cfd343a59d8b59b76779e6c27eb27b7ac73ded97e08f0f39
* 64e8744b39e15b76311733014327311acd77330f8a135132f020eac78199ac8a

ドメイン

* hxxps://mail.numina\[.\]md/owa/scripts/logon.aspx
* hxxps://mail.aet.in\[.\]ua/outlook/api/logoff.aspx
* hxxps://mail.arlingtonhousing\[.\]us/outlook/api/logoff.aspx
* hxxps://mail.kzp\[.\]bg/outlook/api/logoff.aspx
* hxxps://mail.lechateaudelatour\[.\]fr/MICROSOFT.EXCHANGE.MAILBOXREPLICATIONSERVICE.PROXYSERVICE/RPCWITCHERT/SYNC
* hxxps://mail.lebsack\[.\]de/MICROSOFT.EXCHANGE.MAILBOXREPLICATIONSERVICE.PROXYSERVICE/RPCWITCHERT/SYNC

**Kazuar**

ハッシュ (SHA-256):

* 8490daab736aa638b500b27c962a8250bbb8615ae1c68ef77494875ac9d2ada2
* b51105c56d1bf8f98b7e924aa5caded8322d037745a128781fa0bc23841d1e70
* Bf6f30673cf771d52d589865675a293dc5c3668a956d0c2fc0d9403424d429b2
* cd4c2e85213c96f79ddda564242efec3b970eded8c59f1f6f4d9a420eb8f1858

ドメイン

* Gaismustudija\[.\]lv
* Hcdh-tunisie\[.\]org
* www.gallen\[.\]fi
* hxxps://www.bombheros\[.\]com/wp-content/languages/index\[.\]php
* hxxps://www.simplifiedhomesales\[.\]com/wp-includes/images/index.php
* hxxp://mtsoft.hol\[.\]es/wp-content/gallery/
* hxxp://www.polishpod101\[.\]com/forum/language/en/sign/
* hxxps://www.pierreagencement\[.\]fr/wp-content/languages/index.php
* hxxps://sansaispa\[.\]com/wp-includes/images/gallery/
* hxxps://octoberoctopus.co\[.\]za/wp-includes/sitemaps/web/

**Snake**

ハッシュ (SHA-256):

* fc68026b83392aa227e9adf9c71289cb51ba03427f6de67a73ae872e19ef6ff9
* 1950d2e706fbc6263d376c0c4f16bd5acfd543248ee072657ba3dd62da8427eb
* cf3a7d4285d65bf8688215407bce1b51d7c6b22497f09021f0fce31cbeb78986
* b262292e049ee75d235164df98fa8ed09a9e2a30c5432623856bafd4bd44d801

**Kopiluwak**

ハッシュ (SHA-256):

* 6536b6b50aa1f6899ffa90aaf4b1b67c0ae0f6c0441016f5308b37c12141c61d
* 8d9bb878a18b2b7ef558504e78a59eb644f83a63679658533ff8accf0b85fda3

ドメイン

* manager.surro\[.\]am

IP アドレス:

* 194\.67.209\[.\]186

**Topinambour**

ハッシュ (SHA-256):

* 009406c1c7c0b289a25d44dfaa8364633d9b71df5f3c7a65deec1ef00a8c2ebb
* 7a7d11adbcb740323eb52b097f535cfa5c281bf07a4d5c4afb0c5182fa4ffd1b
* d4ba16db7c26622d2d402cb9714331abfee891b6276d16e6c2f2132e8944cc71
* 046f11a6c561e46e6bf199ab7f50e74a4d2aaead68cdbd6ce44b37b5b4964758

IP アドレス:

* 197\.168.0\[.\]247

**QUIETCANARY/Tunnus**

ハッシュ (SHA-256):

* 0fc624aa9656a8bc21731bfc47fd7780da38a7e8ad7baf1529ccd70a5bb07852
* 3f94b20cb7f4ff55207660649ebbb02679c991fe03efbcb0bd3840fc7f0bd527
* 29314f3cd73b81eda7bd90c66f659235e6bb900e499c9cc7057d10a9083a0b94
* 87663affd147065d08d4fe76d9a18b0d7d85fab68cf9f5ac96cfdfff3f27ffd2

ドメイン

* lakihelppi\[.\]com

IP アドレス:

* 46\.101.209\[.\]249
* 210\.48.231\[.\]182

**Crutch**

ハッシュ (SHA-256):

* 0010ccb822538d1881c61be874af49382c44b6c9cb665081cf0f672cbed5b6a5
* 29b1da7b17a7ba3e730e6927058d0554a8bc81bdef88e364097fab0bb1950edc
* 16860fc685ea0dee91e65e253062153ac6c886fdd73a3020c266601f58038a61
* 10c0e2afb37a24ac7732a402a4c9d854b35a382f1651d4aa2ece429b154aecb2

**ComRAT**

ハッシュ (SHA-256):

* 00352afc7e7863530e4d68be35ae8b60261fc57560167645697b7bfc0ac0e93d
* 134919151466c9292bdcb7c24c32c841a5183d880072b0ad5e8b3a3a830afef8
* 166b1fb3d34b32f1807c710aaa435d181aedbded1e7b4539ffa931c2b2cdd405
* 44d6d67b5328a4d73f72d8a0f9d39fe4bb6539609f90f169483936a8b3b88316
* A3170c32c09fc85cdda778a5c20a3dab144b6d1dd9996ba8340866e0081c7642
* 187bf95439da038c1bc291619507ff5e426d250709fa5e3eda7fda99e1c9854c
* b93484683014aca8e909c9b5648d8f0ac21a45d0c193f6ca40f0b01d2464c1c4

ドメイン

* branter\[.\]tk
* wekanda\[.\]tk
* sanitar\[.\]ml
* duke6\[.\]tk
* bronerg\[.\]tk
* Crusider\[.\]tk

**Carbon**

ハッシュ (SHA-256):

* 493e5fae191950b901764868b065ddddffa4f4c9b497022ee2f998b4a94f0fc2
* f3aaa091fdbc8772fb7bd3a81665f4d33c3b62bf98caad6fee4424654ba26429
* 2b969111dd1968d47b02d6390c92fb622cd03570b02ecf9215031ff03611a2b7
* 7d5794ad91351c7c5d7fbad8e83e3b71a09baac65fb09ca75d8d18339d24a46f

ドメイン

* www.berlinguas\[.\]com
* www.balletmaniacs\[.\]com

**HyperStack**

ハッシュ (SHA-256):

* 6ca0b4efe077fe05b2ae871bf50133c706c7090a54d2c3536a6c86ff454caa9a
* 20691ff3c9474cfd7bf6fa3f8720eb7326e6f87f64a1f190861589c1e7397fa5
* e33580ae3df9d27d7cfb7b8f518a2704e55c92dd74cbbab8ef58ddfd36524cc8

**TinyTurla**

ハッシュ (SHA-256):

* 030cbd1a51f8583ccfc3fa38a28a5550dc1c84c05d6c0f5eb887d13dedf1da01

# 追加リソース

* [Turla](https://attack.mitre.org/groups/G0010/) --- MITRE ATT\&CK
* [Turla](https://attackevals.mitre-engenuity.org/enterprise/turla/) --- MITRE Ingenuity
* [Hunting Russian Intelligence "Snake" Malware](https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-129a) --- CISA
* [Justice Department Announces Court-Authorized Disruption of the Snake Malware Network Controlled by Russia's Federal Security Service](https://www.justice.gov/usao-edny/pr/justice-department-announces-court-authorized-disruption-snake-malware-network) --- US Department of Justice
* [Threat Coverage: Hunting for Snake malware with FortiEDR](https://community.fortinet.com/t5/FortiEDR/Threat-Coverage-Hunting-for-Snake-malware-with-FortiEDR/ta-p/258038) --- Fortinet
* [APT Profile: Turla](https://socradar.io/apt-profile-turla/) --- SOCRadar
* [TinyTurla - Turla deploys new malware to keep a secret backdoor on victim machines](https://blog.talosintelligence.com/tinyturla/) --- Talos
* [KopiLuwak: A New JavaScript Payload from Turla](https://securelist.com/kopiluwak-a-new-javascript-payload-from-turla/77429/) --- Securelist, Kaspersky
* [Turla APT actor refreshes KopiLuwak JavaScript backdoor for use in G20-themed attack](https://www.proofpoint.com/us/threat-insight/post/turla-apt-actor-refreshes-kopiluwak-javascript-backdoor-use-g20-themed-attack) --- Proofpoint
* [Turla: A Galaxy of Opportunity](https://www.mandiant.com/resources/blog/turla-galaxy-opportunity) --- Mandiant
* [Carbon Paper: Peering into Turla's second stage backdoor](https://www.welivesecurity.com/2017/03/30/carbon-paper-peering-turlas-second-stage-backdoor/) WeLiveSecurity, ESET
* [From Agent.BTZ to ComRAT v4: A ten-year journey](https://www.welivesecurity.com/2020/05/26/agentbtz-comratv4-ten-year-journey/) --- WeLiveSecurity, ESET
* [Turla Crutch: Keeping the "back door" open](https://www.welivesecurity.com/2020/12/02/turla-crutch-keeping-back-door-open/) --- WeLiveSecurity, ESET
* [Tomiris called, they want their Turla malware back](https://securelist.com/tomiris-called-they-want-their-turla-malware-back/109552/) --- Securelist, Kaspersky
* [Turla PNG Dropper is back](https://research.nccgroup.com/2018/11/22/turla-png-dropper-is-back/) --- NCC Group
* [Taste of Topinambour: Turla hacking group hides malware in anti-internet censorship software](https://www.kaspersky.com/about/press-releases/2019_taste-of-topinambour) --- Kaspersky
* [Cyber Threats 2020: A Year in Retrospect](https://www.pwc.co.uk/issues/cyber-security-services/insights/cyber-threats-2020-report-on-global-landscape.html) --- PwC
  トップに戻る

### タグ

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")
* [Capibar](https://unit42.paloaltonetworks.com/ja/tag/capibar-ja/ "Capibar")
* [Carbon](https://unit42.paloaltonetworks.com/ja/tag/carbon-ja/ "Carbon")
* [ComRAT](https://unit42.paloaltonetworks.com/ja/tag/comrat-ja/ "ComRAT")
* [Crutch](https://unit42.paloaltonetworks.com/ja/tag/crutch-ja/ "Crutch")
* [HyperStack](https://unit42.paloaltonetworks.com/ja/tag/hyperstack-ja/ "HyperStack")
* [MITRE](https://unit42.paloaltonetworks.com/ja/tag/mitre-ja/ "MITRE")
* [Pensive Ursa](https://unit42.paloaltonetworks.com/ja/tag/pensive-ursa-ja/ "Pensive Ursa")
* [QUIETCANARY](https://unit42.paloaltonetworks.com/ja/tag/quietcanary-ja/ "QUIETCANARY")
* [Snake](https://unit42.paloaltonetworks.com/ja/tag/snake-ja/ "Snake")
* [TinyTurla](https://unit42.paloaltonetworks.com/ja/tag/tinyturla-ja/ "TinyTurla")
* [Tunnus](https://unit42.paloaltonetworks.com/ja/tag/tunnus-ja/ "Tunnus")
* [Turla](https://unit42.paloaltonetworks.com/ja/tag/turla-ja/ "Turla")
* [Uroburos](https://unit42.paloaltonetworks.com/ja/tag/uroburos-ja/ "Uroburos")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:『2023 Unit 42 攻撃対象領域に関する脅威レポート』からの注目ポイント: クラウドの継続的変化は 1 か月あたりの新たな「高」ないし「重大」のエクスポージャーの 45% に寄与](https://unit42.paloaltonetworks.com/ja/unit-42-2023-attack-surface-threat-report/ "『2023 Unit 42 攻撃対象領域に関する脅威レポート』からの注目ポイント: クラウドの継続的変化は 1 か月あたりの新たな「高」ないし「重大」のエクスポージャーの 45% に寄与")

### 目次

* 

### 関連記事

* [イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "article - table of contents")
* [クラウド脅威アクターの活動を検出する新しい手法](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/ "article - table of contents")
* [Unit 42のアトリビューション フレームワークの紹介](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of the shadow campaigns. Digital graphic showing a networked globe with various data points and connectivity lines, symbolizing global digital communication and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月5日 [#### Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/)

* [Espionage](https://unit42.paloaltonetworks.com/ja/tag/espionage-ja/ "Espionage")

* [Government](https://unit42.paloaltonetworks.com/ja/tag/government-ja/ "Government")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/ "Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
