[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/ukraine-cyber-conflict-cve-2021-32648-whispergate/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/ukraine-cyber-conflict-cve-2021-32648-whispergate/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/ "主なサイバー脅威")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# \[2022-03-04 06:15 PSTの内容を反映\] 脅威に関する情報: 現在進行中のロシアとウクライナのサイバー紛争

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex](https://unit42.paloaltonetworks.com/ja/product-category/cortex-ja/ "Cortex")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Mike Harbison](https://unit42.paloaltonetworks.com/ja/author/mike-harbison/)
  * [Robert Falcone](https://unit42.paloaltonetworks.com/ja/author/robert-falcone/)
  * [Josh Grunzweig](https://unit42.paloaltonetworks.com/ja/author/josh-grunzweig/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年1月21日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/)
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [CVE-2021-32648](https://unit42.paloaltonetworks.com/ja/tag/cve-2021-32648-ja/)
  * [OctoberCMS](https://unit42.paloaltonetworks.com/ja/tag/octobercms-ja/)
  * [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/)
  * [Ukraine](https://unit42.paloaltonetworks.com/ja/tag/ukraine-ja/)
  * [WhisperGate](https://unit42.paloaltonetworks.com/ja/tag/whispergate-ja/)
  * [Windows](https://unit42.paloaltonetworks.com/ja/tag/windows-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/ukraine-cyber-conflict-cve-2021-32648-whispergate/?pdf=download&lg=ja&_wpnonce=0070e94fe3 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/ukraine-cyber-conflict-cve-2021-32648-whispergate/?pdf=print&lg=ja&_wpnonce=0070e94fe3 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=%5B2022-03-04%2006:15%20PSTの内容を反映%5D%20脅威に関する情報:%20現在進行中のロシアとウクライナのサイバー紛争&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fukraine-cyber-conflict-cve-2021-32648-whispergate%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fukraine-cyber-conflict-cve-2021-32648-whispergate%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fukraine-cyber-conflict-cve-2021-32648-whispergate%2F&title=%5B2022-03-04%2006:15%20PSTの内容を反映%5D%20脅威に関する情報:%20現在進行中のロシアとウクライナのサイバー紛争 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fukraine-cyber-conflict-cve-2021-32648-whispergate%2F&text=%5B2022-03-04%2006:15%20PSTの内容を反映%5D%20脅威に関する情報:%20現在進行中のロシアとウクライナのサイバー紛争 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fukraine-cyber-conflict-cve-2021-32648-whispergate%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=%5B2022-03-04%2006:15%20PSTの内容を反映%5D%20脅威に関する情報:%20現在進行中のロシアとウクライナのサイバー紛争%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fukraine-cyber-conflict-cve-2021-32648-whispergate%2F "Share in Mastodon")

## 概要

2022年1月14日以降、ウクライナ政府の多数のWebサイトを標的とした一連の攻撃が報告されています。これらの攻撃により多数の政府機関のWebサイトが改ざんされたり、アクセスできなくなったりしていることが判明しました。この結果、ウクライナ政府は、[ロシア](https://thehackernews.com/2022/01/ukrainian-government-officially-accuses.html)が自国のWebサイトに対するこれらの攻撃を首謀したと[公式に非難](https://thehackernews.com/2022/01/ukrainian-government-officially-accuses.html)しました。

その翌日、2022年1月13日に最初に観測された「[WhisperGate](ウクライナの組織を狙う破壊的なマルウェア)」と呼ばれる新しいマルウェアの概要が公開されました。このマルウェアは、Windows Defender Threat Protectionを無効にすること、破壊的性質を持つこと、ウクライナの複数の組織を標的にしていることが判明しました。Microsoftはこのカスタムマルウェアを使用しているのが「DEV-0586」と呼ばれる脅威アクターであると公表しています。

いずれの攻撃もウクライナの組織を標的としていますが、2つの脅威はこれまで異なる状況で実行されてきました。

かかる事象を受け、パロアルトネットワークスのリサーチャーは、報告された脅威の悪用様態を問わず全世界でお客様が適切に保護されるよう、ただちに対策を取りました。これらの攻撃から最終的には以下2つの脅威の調査が行われました。

1. ウクライナ政府系Webサイトへの攻撃の背後にあったと考えられるコンテンツ管理システム(CMS)プラットフォーム「OctoberCMS」の脆弱性[「CVE-2021-32648](https://nvd.nist.gov/vuln/detail/CVE-2021-32648)」
2. 脅威アクターDEV-0586に帰属する「WhisperGate」マルウェア

パロアルトネットワークスのお客様は、[Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)や、次世代ファイアウォールの[脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)セキュリティサブスクリプションにより、脆弱性のあるOctoberCMSのインスタンスや、インターネットから直接アクセス可能なインスタンスを特定することができます。WhisperGateマルウェアに対する防御は、[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)に加え、WildFireおよびAdvanced URL Filtering[サブスクリプションを備えた次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/security-subscriptions)にも搭載されています。またこれら2つの脅威の検出・緩和を支援する[Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)パックも利用可能です。

|-----------------------------|------------------------------------------------------------------------------------|
| **ウクライナを狙う脅威について本稿で説明する内容** | **関連するCVE/マルウェア/影響を受けるソフトウェア**                                                     |
| ウクライナ政府系Webサイトに対する攻撃        | OctoberCMSに影響を与える[CVE-2021-32648](https://nvd.nist.gov/vuln/detail/CVE-2021-32648) |
| ウクライナで複数の組織に対する攻撃が発生        | [WhisperGate](ウクライナの組織を狙う破壊的なマルウェア)マルウェア Windows Defender Threat Protection を無効化   |

## 目次

[CVE-2021-32648の脆弱性](#cve-2021-32648-vulnerability)  
[WhisperGateマルウェアファミリ](#whispergate-malware-family)  
[緩和策](#mitigation-actions)  
[WhisperGateのハンティング](#hunting-for-whispergate)  
[結論](#conclusion)  
[追加リソース](#additional-resources)

## CVE-2021-32648の脆弱性

CVE-2021-32648はOctoberCMSのバージョン1.0.472未満のプラットフォームに存在する脆弱性で、攻撃者は特別に細工したアカウントのパスワードリセット要求を使って任意のアカウントへのアクセス権を取得します。この脆弱性により、ウクライナ政府が利用している基盤Webサイトへのアクセスが可能になったものと考えられています。

この脆弱性の発見後、パロアルトネットワークスの脅威リサーチャーは、同脆弱性を修正するパッチのリバースエンジニアリングをただちに開始し、ごく短時間で実際に機能する概念実証(PoC)を作成することができました。その日のうちに[公開されたPoC](https://github.com/Immersive-Labs-Sec/CVE-2021-32648/blob/main/cve-2021-32648.py)により、さまざまな組織がこの脆弱性とそのエクスプロイト方法への理解を深めることができました。自分たちで作成したPoCを使ったデモンストレーション動画を以下にリンクします。このビデオでは、悪意のある攻撃者がCVE-2021-32648の脆弱性を悪用し、侵害したOctoberCMSのアカウントにログインし、サーバーのホストするWebページを改ざんする様子を解説しています。

この脆弱性がどのように悪用されたかを調べるため、OctoberCMSの開発者がバージョン1.0.472に追加したCVE-2021-32648の脆弱性を緩和するパッチを分析したところ、脆弱なコードはOctoberCMSの[October Rainライブラリ](https://github.com/octobercms/library)内[Auth/Model/User.php](https://github.com/octobercms/library/blob/v1.0.471/src/Auth/Models/User.php)ファイルに存在することがわかりました。この脆弱性をもたらすコードはcheckResetPasswordCodeという名前の関数内、具体的には[User.php](https://github.com/octobercms/library/blob/v1.0.471/src/Auth/Models/User.php#L281)の281行目にあります。次のコードは、HTTPリクエスト内で送信されたリセットコードと、正当なリセット処理でOctoberCMSが生成するリセットコードとを比較することで、受信したパスワードリセットリクエストを検証しようとしています。
![このコードはCVE-2021-32648を悪用しており、そのさいHTTPリクエスト内で送信されたリセットコードと、正当なリセット処理でOctoberCMSが生成するリセットコードとを比較することで、受信したパスワードリセットリクエストを検証しようとしています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/01/word-image-63.png) このコードはCVE-2021-32648を悪用しており、そのさいHTTPリクエスト内で送信されたリセットコードと、正当なリセット処理でOctoberCMSが生成するリセットコードとを比較することで、受信したパスワードリセットリクエストを検証しようとしています。

この脆弱性の悪用は、アカウントのパスワードリセット用に特別に細工したHTTPリクエスト内で、リセットコードとしてtrueのブール値を指定するだけです。ブール値のtrueを指定すると、2つの変数の型が異なっていても、ブール値trueとリセットコード文字列を比較した結果としてブール値trueが返されます。これでアクターから受信したパスワードリセット要求の検証が成功したのと同じことになってアクターはパスワードを変更できるようになります。

OctoberCMSの開発者は、バージョン1.0.472でこの脆弱性を修正するにあたり、HTTP POSTリクエスト経由でユーザーが提供したリセットコードの値を比較するさい、==ではなく===を使用するよう、上記コード行を変更しました。==と=== との違いは、前者が変数の「値」だけを比較するのとは異なり、後者は「値」と「値の型」の両方を比較する点です。次の2つのコマンドでPHPコードを実行すると、==を使って文字列コードをブール値trueと比較するとブール値はtrueとなり、===を使って同じ比較をするとブール値はfalseとなってその違いがわかります。
![CVE-2021-32648に脆弱なOctoberCMSのバージョンと修正版との違いを示すため、以下の2つのコマンドでPHPコードを実行しています。==を使って文字列コードをブール値trueと比較するとtrueになり、===を使って同じ比較をするとfalseになります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/01/word-image-64.png) CVE-2021-32648に脆弱なOctoberCMSのバージョンと修正版との違いを示すため、以下の2つのコマンドでPHPコードを実行しています。==を使って文字列コードをブール値trueと比較するとtrueになり、===を使って同じ比較をするとfalseになります。

CVE-2021-32648の脆弱性分析を受け、さまざまな製品で保護対策が作成・強化されました。これら保護の詳細は本稿末の「[緩和策](#mitigation-actions)」に譲ります。

## WhisperGateマルウェア

2022年1月13日にMicrosoftが初めて観測した[WhisperGate](ウクライナの組織を狙う破壊的なマルウェア)マルウェアは、Microsoft Windows Defenderの削除と標的上のファイル破損を目的としたコンピュータネットワーク攻撃(CNA)マルウェアです。同マルウェアは2つのサンプルで構成されています。1つはランサムウェアで、もう1つはインメモリのMicrosoft Intermediate Language(MSIL)ペイロードを配信するビーコン用インプラントです。このインメモリコードは、LOLBIN(Living Off the Land Binaries: 侵害先の環境に元からあるバイナリを使う回避テクニック)を使用して検出を回避し、特定の監視ツールが存在する場合には起動できないようにするなどの分析対策技術を用いています。本稿執筆時点で、WhisperGateとして確認されている既知のサンプルは、Stage1.exeとStage2.exeの2つです。Stage1.exeはランサムウェアと称してターゲットのマスターブートレコードを512バイトで上書きし、再起動時に次のような身代金要求メモを表示します。
![WhisperGateマルウェアのサンプルがドロップする身代金要求メモ](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/01/word-image-65.png) 図 1. Stage1の身代金要求メモ

Stage2.exeは、HTTPS接続によりDiscordのコンテンツデリバリーネットワーク(CDN)にホストされているJPGファイルをダウンロードするビーコン用インプラントです。DiscordのCDNはユーザーの作成したサービスで、そこに添付ファイルをホストできますが、これじたいは悪性のものではありません。ホストされているファイルは、以下のURLから取得されます。

hxxps://cdn.discordapp\[.\]com/attachments/928503440139771947/930108637681184768/Tbopbh.jpg

ファイルTbopbh.jpgは、インメモリにロードされ、破壊機能を起動する悪意のあるペイロードです。このペイロードには、以下のような活動パターンがあります。

1. InstallUtil.exeは、ホストの%TEMP%ディレクトリ(C:\\Users\\\[USERNAME\]\\AppData\\Local\\Temp)にコピーされます。このファイルは、正規のMicrosoft Windowsバイナリです。

2. エンコードされたコマンドでPowerShellインスタンスが2つ生成され、10秒間スリープします(C:\\Windows\\System32\\WindowsPowerShell\\v1.0\\powershell.exe" -enc UwB0AGEAcgB0AC0AUwBsAGUAZQBwACAALQBzACAAMQAwAA==)。

3. C:\\Users\\\[USERNAME\]\\AppData\\Local\\TempにNmddfrqqrbyjeygggda.vbsという名前のVisual Basic Script(VBS)が作成されます。

4. プロセスwscript.exeを使ってステップ3のVBSスクリプトが実行されます。このVBSスクリプトを使ってPowerShellを呼び出し、Windows Defenderの除外パスをC:\\(C:\\Windows\\System32\\WindowsPowerShell\\v1.0\\powershell.exe" Set-MpPreference -ExclusionPath 'C:\\')に設定します。

5. [AdvancedRun.exe](https://www.nirsoft.net/utils/advanced_run.html)が作成され、C:\\Users\\\[USERNAME\]\\AppData\\Local\\Tempディレクトリに書き込まれます。

6\.AdvancedRun.exeを使ってWindows Defenderを削除・停止するためのPowerShell.exeが実行されます。以下のコマンドパラメータがAdvancedRunに渡されます。

"C:\\Windows\\System32\\WindowsPowerShell\\v1.0\\powershell.exe" /WindowState 0 /CommandLine "rmdir 'C:\\ProgramData\\Microsoft\\Windows Defender' -Recurse" /StartDirectory "" /RunAs 8 /Run

"C:\\Users\\USERNAME\]AppData\\Local\\Temp\\AdvancedRun.exe" /EXEFilename "C:\\Windows\\System32\\sc.exe" /WindowState 0 /CommandLine "stop WinDefend" /StartDirectory "" /RunAs 8 /Run

7. PowerShellプロセスを使ってWindows Defenderを削除します(C:\\Windows\\System32\\WindowsPowerShell\\v1.0\\powershell.exe rmdir 'C:\\ProgramData\\Microsoft\\Windows Defender' -Recurse)。

8. C:\\Users\\\[USERNAME\]\\AppData\\Local\\TempディレクトリからファイルInstallUtil.exeが実行されます。インメモリペイロード(Tbopbh.jpg)は、InstallUtil.exeプロセスのコンテキストで実行されます。

9. 複数インスタンスのcmd.exeがPing.exeを呼び出し、ファイルInstallUtil.exeを削除します(cmd.exe /min /C ping 111.111.111\[.\]111 -n 5 -w 10 \> Nul \& Del /f /q %TEMP%\\InstallUtil.exe)。

10. stage2.exeのバイナリがC:\\Users\\\[USERNAME\]\\AppData\\Local\\TempディレクトリからファイルAdvancedRun.exeを削除します。

11. ホスト111.111.111\[.\]111へのICMPトラフィックが送信されます。

12. フロッピードライブ(A:)を除き、マウント済みのUSBドライブ上のものを含む全ファイル・ディレクトリがターゲットにされます。以下のファイルの拡張子は、1バイトの0xCCの値で上書きされます。
    ![WhisperGateマルウェアがターゲットにするファイル拡張子の一覧](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/01/word-image-66.png) 図 2. ターゲットにされるファイルの拡張子

13. 1メガバイト以上のファイルがターゲットになった場合は、上書き時に1MBに切り詰められます。

14. 以降Windows セキュリティの「Virus \& threat protection(ウイルスと脅威の防止)」が利用できなくなります。
    ![WhisperGateマルウェアがWindows Securityから「Virus \& threat protection(ウイルスと脅威の防止)」を削除した様子を示すスクリーンショット](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/01/word-image-67.png) 図 3. 「Virus \& threat protection(ウイルスと脅威の防止)」が削除されている

## 緩和策

OctoberCMSのBuild 472およびv1.1.5未満を使用している組織は、最新バージョンにアップデートすることが推奨されます。さらに、この脆弱性を悪用するにはWebサーバーが7.4以下のPHPを実行している必要があります。

パロアルトネットワークスのお客様は、以下の方法でOctoberCMSの脆弱性に対する保護を受けています。

* 脅威ID[92199](https://threatvault.paloaltonetworks.com/?query=92199)がこの脆弱性を特定するために公開されました。
* Cortex Xpanseはインターネットから直接アクセス可能なOctoberCMSのインスタンスをお客様が検出できるようにするポリシーを用意しています。

パロアルトネットワークスのお客様は、以下の方法でWhisperGateマルウェアに対する保護を受けています。

* [WildFire](https://www.paloaltonetworks.jp/network-security/wildfire)はWhisperGateのサンプルを悪意のあるものとして適切に識別します。
* 観測された悪意のあるDiscordのURLはすべて悪意のあるものとしてフラグが立てられています。
* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)は、機械学習ベースのローカル分析、Behavioral Threat Protection(BTP)モジュール、およびランサムウェア保護モジュールを使用して、このマルウェアの実行を防止します。

Cortex XSOARの「WhisperGate \& CVE-2021-32648」パックでこの2つの脅威の自動検出・緩和が可能です。詳しくは[XSOARのマーケットプレイス](https://xsoar.pan.dev/marketplace/details/WhisperGateCVE202132648)をご確認ください。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[infojapan@paloaltonetworks.com](https://start.paloaltonetworks.jp/contact-unit42.html) まで電子メールにてご連絡ください(ご相談は弊社製品のお客様には限定されません)。

## WhisperGateのハンティング

パロアルトネットワークスCortex XDRをご利用のお客様は、Cortex Managed Threat Huntingサービスの専門家が作成した以下のXQLクエリでWhisperGateマルウェアに関連する指標をデータセットから探し出すことができます。

// Description: WhisperGate - Self Delete config case\_sensitive = false |dataset = xdr\_data |filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START |filter (action\_process\_image\_name = "cmd.exe" OR action\_process\_image\_name = "ping.exe") and action\_process\_image\_command\_line contains "111.111.111.111 -n 5 -w 10" |fields \_time, agent\_hostname, actor\_effective\_username, actor\_process\_image\_path, actor\_process\_image\_sha256,action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256 // Description: WhisperGate - PowerShell Sleep config case\_sensitive = false |dataset = xdr\_data |filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START |filter action\_process\_image\_name = "powershell.exe" and action\_process\_image\_command\_line contains "UwB0AGEAcgB0AC0AUwBsAGUAZQBwACAALQBzACAAMQAwAA==" |fields \_time, agent\_hostname, actor\_effective\_username, actor\_process\_image\_path, actor\_process\_image\_sha256,action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256 // Description: WhisperGate - InstallUtil (Wiper) config case\_sensitive = false |dataset = xdr\_data |filter (event\_type = FILE and (event\_sub\_type = ENUM.FILE\_WRITE or event\_sub\_type = ENUM.FILE\_CREATE\_NEW) and (action\_file\_name = "installutil.exe" AND action\_file\_path contains "\\appdata\\local\\temp\\installutil.exe")) or ((event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START) and action\_process\_image\_name = "installutil.exe" and action\_process\_image\_path contains "\\appdata\\local\\temp\\installutil.exe") |dedup agent\_id, actor\_process\_image\_command\_line, actor\_process\_image\_sha256, action\_file\_path, action\_file\_sha256, action\_process\_image\_sha256, action\_process\_image\_command\_line |fields \_time, agent\_id,agent\_hostname, actor\_effective\_username, action\_file\_name, action\_file\_path, action\_file\_sha256, actor\_process\_image\_path, actor\_process\_image\_command\_line, actor\_process\_image\_sha256, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256 // Description: WhisperGate - Disable Defender config case\_sensitive = false |dataset = xdr\_data |filter ((event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START) and (action\_process\_image\_name = "advancedrun.exe" and (action\_process\_image\_command\_line contains "stop windefend" OR action\_process\_image\_command\_line contains "mdir 'c:\\programdata\\microsoft\\windows defender")) or (action\_process\_image\_name = "wscript.exe" and action\_process\_image\_command\_line contains "nmddfrqqrbyjeygggda.vbs")) or (event\_type = FILE and (event\_sub\_type = ENUM.FILE\_WRITE or event\_sub\_type = ENUM.FILE\_CREATE\_NEW) and (action\_file\_name = "nmddfrqqrbyjeygggda.vbs")) |dedup agent\_id, actor\_process\_image\_command\_line, actor\_process\_image\_sha256, action\_file\_path, action\_file\_sha256, action\_process\_image\_sha256, action\_process\_image\_command\_line |fields \_time, agent\_id,agent\_hostname, actor\_effective\_username, action\_file\_name, action\_file\_path, action\_file\_sha256, actor\_process\_image\_path, actor\_process\_image\_command\_line, actor\_process\_image\_sha256, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256

|-------------------------------------------------------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 | // Description: WhisperGate - Self Delete config case\_sensitive = false |dataset = xdr\_data |filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START |filter (action\_process\_image\_name = "cmd.exe" OR action\_process\_image\_name = "ping.exe") and action\_process\_image\_command\_line contains "111.111.111.111 -n 5 -w 10" |fields \_time, agent\_hostname, actor\_effective\_username, actor\_process\_image\_path, actor\_process\_image\_sha256,action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256 // Description: WhisperGate - PowerShell Sleep config case\_sensitive = false |dataset = xdr\_data |filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START |filter action\_process\_image\_name = "powershell.exe" and action\_process\_image\_command\_line contains "UwB0AGEAcgB0AC0AUwBsAGUAZQBwACAALQBzACAAMQAwAA==" |fields \_time, agent\_hostname, actor\_effective\_username, actor\_process\_image\_path, actor\_process\_image\_sha256,action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256 // Description: WhisperGate - InstallUtil (Wiper) config case\_sensitive = false |dataset = xdr\_data |filter (event\_type = FILE and (event\_sub\_type = ENUM.FILE\_WRITE or event\_sub\_type = ENUM.FILE\_CREATE\_NEW) and (action\_file\_name = "installutil.exe" AND action\_file\_path contains "\\appdata\\local\\temp\\installutil.exe")) or ((event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START) and action\_process\_image\_name = "installutil.exe" and action\_process\_image\_path contains "\\appdata\\local\\temp\\installutil.exe") |dedup agent\_id, actor\_process\_image\_command\_line, actor\_process\_image\_sha256, action\_file\_path, action\_file\_sha256, action\_process\_image\_sha256, action\_process\_image\_command\_line |fields \_time, agent\_id,agent\_hostname, actor\_effective\_username, action\_file\_name, action\_file\_path, action\_file\_sha256, actor\_process\_image\_path, actor\_process\_image\_command\_line, actor\_process\_image\_sha256, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256 // Description: WhisperGate - Disable Defender config case\_sensitive = false |dataset = xdr\_data |filter ((event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START) and (action\_process\_image\_name = "advancedrun.exe" and (action\_process\_image\_command\_line contains "stop windefend" OR action\_process\_image\_command\_line contains "mdir 'c:\\programdata\\microsoft\\windows defender")) or (action\_process\_image\_name = "wscript.exe" and action\_process\_image\_command\_line contains "nmddfrqqrbyjeygggda.vbs")) or (event\_type = FILE and (event\_sub\_type = ENUM.FILE\_WRITE or event\_sub\_type = ENUM.FILE\_CREATE\_NEW) and (action\_file\_name = "nmddfrqqrbyjeygggda.vbs")) |dedup agent\_id, actor\_process\_image\_command\_line, actor\_process\_image\_sha256, action\_file\_path, action\_file\_sha256, action\_process\_image\_sha256, action\_process\_image\_command\_line |fields \_time, agent\_id,agent\_hostname, actor\_effective\_username, action\_file\_name, action\_file\_path, action\_file\_sha256, actor\_process\_image\_path, actor\_process\_image\_command\_line, actor\_process\_image\_sha256, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256 |

## 結論

Unit 42脅威インテリジェンスチームは、この進化する状況を常に監視し、最近のイベントから既知の指標を積極的に探し、弊社のお客様に対する攻撃を阻止するための保護策を講じる準備をしています。

最新のリサーチ結果は製品別の保護として実装されていますが、状況の解明が進むつど、必要に応じてこれらの保護は強化されます。新たな情報と推奨事項が利用可能になりしだい、本概要は更新されます。

## 追加リソース

### **CVE-2021-32648の情報**

* [CVE-2021-32648](https://nvd.nist.gov/vuln/detail/CVE-2021-32648)- NIST
* [CVE-2021-32648](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-32648) - MITRE
* [OctoberCMSライブラリ](https://github.com/OctoberCMS/library/commit/016a297b1bec55d2e53bc889458ed2cb5c3e9374)
* [CVE-2021-32648](https://cyber.vumetric.com/vulns/CVE-2021-32648/improper-authentication-vulnerability-in-octobercms-october/) - Vumetric Cyber Portal
* [OctoberCMSのアカウント乗っ取り](https://github.com/advisories/GHSA-mxr5-mc97-63rc)- GitHubアドバイザリ
* [OctoberCMS as you know it is Dead](https://wintercms.com/blog/post/october-cms-you-know-it-dead) - Winter CMS

### **WhisperGateの情報**

* [Destructive malware targeting Ukrainian organizations(ウクライナの組織を狙う破壊的マルウェア)](ウクライナの組織を狙う破壊的なマルウェア)
* [What We Know and Don't Know About the Cyberattacks Against Ukraine(ウクライナへのサイバー攻撃についてわかっていること、わかっていないこと)](https://zetter.substack.com/p/what-we-know-and-dont-know-about)

*2024-03-07 09:30 JST 英語版更新日 2022-03-04 06:15 PST の内容を反映*
トップに戻る

### タグ

* [CVE-2021-32648](https://unit42.paloaltonetworks.com/ja/tag/cve-2021-32648-ja/ "CVE-2021-32648")
* [OctoberCMS](https://unit42.paloaltonetworks.com/ja/tag/octobercms-ja/ "OctoberCMS")
* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")
* [Ukraine](https://unit42.paloaltonetworks.com/ja/tag/ukraine-ja/ "Ukraine")
* [WhisperGate](https://unit42.paloaltonetworks.com/ja/tag/whispergate-ja/ "WhisperGate")
* [Windows](https://unit42.paloaltonetworks.com/ja/tag/windows-ja/ "Windows")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:オペレーションファルコン II: Unit 42、国際刑事警察機構(INTERPOL)に協力 ナイジェリアのビジネスメール詐欺グループを特定](https://unit42.paloaltonetworks.com/ja/operation-falcon-ii-silverterrier-nigerian-bec/ "オペレーションファルコン II: Unit 42、国際刑事警察機構(INTERPOL)に協力 ナイジェリアのビジネスメール詐欺グループを特定")

### 目次

* 

### 関連記事

* [2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "article - table of contents")
* [01flip:Rustで書かれたマルチプラットフォーム ランサムウェア](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/ "article - table of contents")
* [新たなアップデート。進化し続ける強制認証テクニック](https://unit42.paloaltonetworks.com/ja/authentication-coercion/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of BeyondTrust vulnerability CVE-2026-1731. Digital art depicting a stylized mountain range with vibrant blue and red hues. The peaks are accentuated by glowing particles and an abstract, starry backdrop, creating a futuristic landscape.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/14_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月19日 [#### BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月17日 [#### 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
