[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-analyzing-oilrigs-ops-tempo-testing-weaponization-delivery/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-analyzing-oilrigs-ops-tempo-testing-weaponization-delivery/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/ "脅威アクター グループ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# テスト､兵器化、配信までのOilRigの作戦実行スピードを分析

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Kyle Wilhoit](https://unit42.paloaltonetworks.com/ja/author/kyle-wilhoit/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2018年11月16日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [BONDUPDATER](https://unit42.paloaltonetworks.com/ja/tag/bondupdater-ja/)
  * [OilRig](https://unit42.paloaltonetworks.com/ja/tag/oilrig-ja/)
  * [Testing](https://unit42.paloaltonetworks.com/ja/tag/testing-ja/)
  * [Testing](https://unit42.paloaltonetworks.com/ja/tag/testing-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-analyzing-oilrigs-ops-tempo-testing-weaponization-delivery/?pdf=download&lg=ja&_wpnonce=5f0cc26d8b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-analyzing-oilrigs-ops-tempo-testing-weaponization-delivery/?pdf=print&lg=ja&_wpnonce=5f0cc26d8b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=テスト､兵器化、配信までのOilRigの作戦実行スピードを分析&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-analyzing-oilrigs-ops-tempo-testing-weaponization-delivery%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-analyzing-oilrigs-ops-tempo-testing-weaponization-delivery%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-analyzing-oilrigs-ops-tempo-testing-weaponization-delivery%2F&title=テスト､兵器化、配信までのOilRigの作戦実行スピードを分析 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-analyzing-oilrigs-ops-tempo-testing-weaponization-delivery%2F&text=テスト､兵器化、配信までのOilRigの作戦実行スピードを分析 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-analyzing-oilrigs-ops-tempo-testing-weaponization-delivery%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=テスト､兵器化、配信までのOilRigの作戦実行スピードを分析%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-analyzing-oilrigs-ops-tempo-testing-weaponization-delivery%2F "Share in Mastodon")

## 概要

攻撃者の作戦がどのようなスピードで展開されていくかを攻撃ライフサイクルの初期段階で考察するにはかなりの困難がともないます。偵察・兵器化のような攻撃の初期段階では､標的に直接働きかける配信段階と比べると、リサーチャーが分析に使えるデータがまだあまりないからです。

しかしながら､BONDUPDATERを配信した[中東の政府機関に対する2018年8月の攻撃](https://blog.paloaltonetworks.com/2018/09/unit42-oilrig-uses-updated-bondupdater-target-middle-eastern-government/)を継続調査するなかで、Unit 42リサーチャーは、OilRigによるテスト段階の活動を観測することができました。またこのテスト段階の活動が､続く攻撃で使用された兵器化済み配信文書の作成につながったことを確信するにいたりました。

OilRigがテスト活動を開発プロセスに組み込んでいることは明らかで､私たちは以前にも[配信文書](https://unit42.paloaltonetworks.jp/unit42-oilrig-actors-provide-glimpse-development-testing-efforts/)および[TwoFace webシェル](https://blog.paloaltonetworks.com/2017/12/unit42-oilrig-performs-tests-twoface-webshell/)でテスト活動を実行した様子を観測しています。彼らはそこで､配信文書をすこしだけ修正し、インターネットに広く公開されているアンチウイルス スキャニング ツールに送信してみて､それがマルウェアと判断されるかどうかを確認することで、検出回避方法を編み出すというプロセスをテスト活動に組み入れていました。オンラインのアンチウイルススキャナーには､無料で迅速にアンチウイルスをテストできるという利点がある一方､攻撃者がアンチウイルス エンジンによるマルウェア検出について学習するためのツールにもなっており､結果的に攻撃者に「品質保証サービス」を提供しているかたちになっています。

OilRigの作戦実行スピードを判断するために、テスト時に作成されたファイルの作成時間、配信文書の作成時間、攻撃でスピアフィッシング メールが送信された時間を比較しました。

OilRigのテスト活動は標的型攻撃のわずか6日前に開始され、2018年8月20日、21日、26日の3回にわたってテストが行われたことがわかりました。テスト実行者は、最終版のテスト ファイル作成後8時間以内に配信文書を作成しており、その20分後にスピアフィッシング メールを介してその配信文書が配信されています。

### OilRigのテスト活動

新しいBondupdater[バージョン](https://blog.paloaltonetworks.com/2018/09/unit42-oilrig-uses-updated-bondupdater-target-middle-eastern-government/)を使用した、脅威攻撃者グループOilRigによる最近の攻撃を調査していくなかで、Unit 42リサーチャーは、OilRigが使用した別のMicrosoft Office文書がないか探していました。そこから､同時期に他の攻撃で使用された別のマルウェアが見つけるかもしれないと考えたからです｡私たちは機能面にフォーカスすることにし､最近の調査で見つかったオリジナルのOilRig Microsoft文書を最初の足がかりとして調査範囲を広げていきました。

Unit 42リサーチャーは、いくつかの公開アンチウイルス テスト サイトに送信された11の異なるサンプルを見つけました(表1参照)。これらのサンプルは、OilRigが開発とテストの活動中に作成したもののようで、中東政府に対する最近のOilRig攻撃で使用された配信文書、 N56.15.doc (7cbad6b3f505a199d6766a86b41ed23786bbb99dab9cae6c18936afdc2512f00) と多くの類似点がありました(これについても表1を参照してください)。このテストで私たちは､XLS-withyourface.xlsおよびXLS-withyourface -- test.xlsといった文書のファイル名に前述の標的型攻撃で観測されたC2が含まれていることを確認しました。メタデータ、マクロ コード、C2ドメインを含むファイル名の類似点から、これらのファイルは、8月26日に発生した標的型攻撃で使用する前にOilRigが実際にコードのテストで使用したものと考えられます。これらすべてのテスト ファイルはMicrosoft Excel文書であるにもかかわらず、標的型攻撃で使用された実際のファイルはMicrosoft Word文書であったことは、興味深い点です。

|------------------------------------------------------------------|--------------------|------------------------|------------------------------|
| **ハッシュ**                                                         | **最終変更日/保存日**      | **最初のパブリック送信での平均検出件数** | **ファイル名**                    |
| 6f522b1be1f2b6642c292bb3fb57f523ebedeb04f0d18efa2a283e79f3689a9f | 8/20/2018 19:30:13 | 22                     | XLS-withyourface.xls         |
| 9b6ebc44e4452d8c53c21b0fdd8311bac10dc672309b67d7f214fbd2a08962ce | 8/20/2018 19:31:54 | 16                     | XLS-withyourface.xls         |
| a5bec7573b743932329b794042f38571dd91731ae50757317bdaf9e820ec8d5e | 8/20/2018 19:38:51 | 6                      | XLS-withyourface.xls         |
| 6719e80361950cdb10c4a4fcccc389c2a26eaab761c202870353fe65e8f954a3 | 8/21/2018 6:24:52  | 4                      | XLS-withyourface -- test.xls |
| 056ffc13a7a2e944f7ab8c99ea9a2d1b429bbafa280eb2043678aa8b259999aa | 8/21/2018 7:58:16  | 18                     | sss.xls                      |
| 216ffed357b5fe4d71848c79f77716e9ecebdd010666cdb9edaadf7a8c9ec576 | 8/21/2018 8:03:22  | 5                      | sss.xls                      |
| 687027d966667780ab786635b0d4274b651f27d99717c5ba95e139e94ef114c3 | 8/21/2018 8:08:36  | 17                     | sss.xls                      |
| 364e2884251c151a29071a5975ca0076405a8cc2bab8da3e784491632ec07f56 | 8/21/2018 8:18:36  | 9                      | sss.xls                      |
| 66d678b097a2245f60f3d95bb608f3958aa0f5f19ca7e5853f38ea79885b9633 | 8/26/2018 5:43:07  | 11                     | sss -- Copy.xls              |
| 70ff20f2e5c7fd90c6bfe92e28df585f711ee4090fc7669b3a9bd024c4e11702 | 8/26/2018 5:45:04  | 7                      | sss -- Copy.xls              |
| 7cbad6b3f505a199d6766a86b41ed23786bbb99dab9cae6c18936afdc2512f00 | 8/26/2018 13:34:00 | 38                     | N56.15.doc                   |

*表1 テスト活動中に生成されたファイルおよび関連した標的型攻撃で配信された文書*

表1のMicrosoft Excelスプレッドシート内のメタデータから、OilRig開発者は、関連した標的型攻撃の6日前である8月20日にこれらのテスト文書の作成を開始したことがわかります。OilRigが実行したテスト活動はすべて8月26日の攻撃以前に発生しています。テスト活動と攻撃活動で「最終変更日」を相互参照すると、図1に示すとおり､活動の時系列を容易に描くことができます。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-63.png)

*図1 テストおよび攻撃の活動の時系列*

また､図2の図表は、8月20日と8月22日にアンチウイルス エンジンが繰り返しXLS-withyourface.xlsをマルウェアとして検出した様子を示しています。続く7分間で、テスト実行者は、さらに2つのサンプルを作成し、それらの検出は、それぞれ16件から6件に減っています。最終的に検出件数は8月21に最小となりますが、これが標的型攻撃の5日前です。図1の時系列から､8月21日と8月26日の間でテスト活動に谷が見られます。テスト実行者はこの間活動を停止していたのです。しかし、8月26日の攻撃直前に活動は再開され、Excel文書が変更されています。最後の繰り返しテストは、標的型攻撃で使用されたWord配信文書の作成時間から8時間前以内に行われています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-64.png)

*図2 テストの各繰り返しので実行された挿入および削除と比較した検出率*

図2の図表で、テスト実行者によるテストの各繰り返しでのスプレッドシートの変更に伴って、検出率が上がったり、下がったりしているのがわかります。これらの検出率の変化によって、テスト実行者は、ファイルの変更度合いによって検出されるかどうかを判断することができます。このテスト活動を分析するに当たり、弊社は各繰り返しで実行された変更の数を比較しました。特に、GitHubファイル差分に基づく、挿入行数および削除行数と検出件数を比較して、変更量が検出率に明らかに影響を与えるかどうかを判断しました。図2では、わずかしか変更されていない繰り返し1および2では、検出件数が多く減り、変更が多い繰り返し3および4では、検出件数が少ししか減らない、あるいは大きく増加するという結果になっています。

ハイレベルで考察すると、変更の数量は必ずしもテスト実行者にとって重要ではなく、検出率を下げるには変更の質が重要で、テスト実行者は検出を回避する方法について情報を得ることができます。質の変更例は、繰り返し2における「wscript」を使用してドロップされたVBScriptを実行するコード行の削除で、これによって、検出率は16件から6件に減っています。最終的に、テスト実行者は、これらのテスト繰り返しから得た知見により、より検出されにくく、攻撃が成功しやすい配信文書を作成します。各繰り返しにおける変更について詳しくは、[付録の分析](#post-103940-appendix)を参照してください。

### OilRigは何を学んだのか

OilRigの開発過程で、攻撃者が、開発技法を学び、適応させているのは明らかです。攻撃者は、変更を行い、再送信して、ファイルの特定のコンテンツがアンチウイルス検出されるかどうかを判断するためだけを目的として、テスト サービスにファイルを送信していることを弊社は観測しています。OilRig攻撃者は、このプロセスで学んだ知識を使用して、検出を回避する配信文書を開発し、攻撃の成功率を高めています。

各文書の差分比較を行うことで、Unit 42リサーチャーは、コードの各繰り返しを考察することができます。その際、OilRigがどのようにテストを実行したかだけでなく、攻撃者が配信文書の検出率を下げるために何を学んだかという観点で考察しています。OilRigが何を学んだかをすべて挙げることはできませんが、以下のように学んだと予想されることをいくつか推定することは可能です。

* ドロップされたVBScriptを実行する組み込みShell関数の汎用呼び出しを行うかどうかでマクロが検出されることがある
* Shell関数を使用した非表示ウィンドウ(vbHideフラグ)でのコマンド実行は、可視ウィンドウ(vbNormalFocusフラグ)を使用した場合よりも多く検出される
* マクロがシステムに書き込むVBScript内に文字列「powershell」を組み込むと検出される
* Shell関数を使用して実行されるコマンドで「powershell」文字列および「wscript」文字列に対して文字列難読化を使用すると、検出率が下がる

### われわれは何を学んだのか

OilRigが検出をうまく回避する方法を学んだのと同様に、弊社も研究者としてそれぞれの繰り返しに着目することで学べることがありました。学びの機会を得ることは、脅威攻撃者の手法と能力の理解に役立つだけでなく、保護メカニズムのプロアクティブな構築にもつながります。

OilRigについては以下のことがわかりました。

* 文書に変更を加えた後、速やかにファイルをアップロードしてテストしており､ファイル作成からテストまでの時間は平均33秒
* テスト実行者が何度も繰り返しながら変更を加えることで、マクロが本来意図されていたようには機能しなくなっていたことから、テストの取り組み中はマクロの機能の維持は気にしていないものと思われる
* ドロップしたVBScriptの実行のために関数を変更するだろう｡具体的にはShellオブジェクトから組み込みのShell関数への変更を行うと思われる
* サンドボックス回避のためにスリープ機能を追加するだろう。具体的にはWait関数を使用すると思われる
* 文字列の各文字を16進形式に置き換えて連結するなど文字列の難読化技法を好んで使用している

この分析から、OilRig攻撃者が悪意のあるWord文書(弊社[ブログ](https://blog.paloaltonetworks.com/2018/09/unit42-oilrig-uses-updated-bondupdater-target-middle-eastern-government/)で説明)のベースとして、悪意のあるExcel文書からのマクロを使用したことがわかりました。以下の類似点により、このマクロが配信文書の作成に使用されたことを強く確信しています。

* 個々の文字の16進数値を連結した文字列で表現する同じ文字列難読化技法が使用されています。この技法は、テスト用Excel文書と、OilRigの最近の攻撃で使用されたWord文書(弊社ブログで説明)の両方に存在しています。
* 埋め込みのVBScript内の「powershell」文字列および「cmd.exe」文字列を文字列難読化技法を使用して難読化しています。これは、一連のテスト活動の「繰り返し4」でテストされていました。
* 組み込みのShell関数で実行されるコマンドを文字列難読化技法を使用して難読化しています。これは、一連のテスト活動の「繰り返し8」でテストされていました。

OilRig攻撃者は、テスト活動で使用したマクロに変更を加えて、兵器化した配信文書を作成していると思われます。こういった変更としては、「HGHG」という関数を追加して、難読化したBONDUPDATER PowerShellスクリプトをファイルに保存する行為があります。また、OilRigは、VBScriptの保存に使用する変数を、テスト用Excel文書で確認された「DDDD」の代わりに、兵器化したWord文書では「A」という変数に変更していました。最後に、OilRig攻撃者は、マクロから関数「AA」を削除しました。この関数は、Excelに固有でWord文書には不要のおとりコンテンツが含まれると思われる非表示のスプレッドシートを表示させるものです。

## 結論

攻撃者や攻撃グループは、検出回避のため､マルウェアの開発・変更をサポートしてくれるファイルやURLのインターネットに公開されているスキャン サービスを日常的に使用しています。弊社[ブログ](https://unit42.paloaltonetworks.jp/unit42-oilrig-actors-provide-glimpse-development-testing-efforts/)でも説明したとおり､私たちはこれまで蓄積してきたOilRigのテスト・開発に関する豊富な知見をさらに深められるよう､今後もOilRigの開発技術の変更を継続的に監視していきます。知見を深めることでOilRigの高い攻撃能力にさらにスポットライトをあて、攻撃者たちのより完全な姿を浮かび上がらせることができるからです。

攻撃グループの開発方法を詳細に調査することは、研究者にとって攻撃者のツール、戦略、および手順の理解を深める絶好の機会となります。アクティブな攻撃キャンペーンで最終的に使用されるマルウェアと開発中のマルウェアを比較することで、マルウェアの各繰り返しで加えられた修正と変更を理解できるようになります。さらに、マルウェア自体の特定の機能変更を確認できた場合は、新しい機能と前の機能を相関させることもできます。今回､テスト中に作成されたファイルと実際の攻撃で配信されたファイルのタイムスタンプを比較することで、OilRigの作戦実行速度の洞察を得ることもできました。OilRigが攻撃の6日前にテスト活動を開始し、文書を作成する8時間前にテストを終了し、文書を作成した20分後にスピアフィッシング メールで攻撃者がその文書を配信したと断定することもできました。

OilRigは引き続き活発な動きを見せていますが、パロアルトネットワークスのお客様は、この脅威グループから以下の方法で保護されています。

* AutoFocusをご利用のお客様は、[Bondupdater\_Docs](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Bondupdater_Docs)でサンプルを調べることができます。
* WildFireは現在のOilRig Bondupdater\_Docsファイルについて、悪意があると判断したファイルすべてを検出します。
* Trapsは、Bondupdater\_Docsに現在関連付けられているすべてのファイルをブロックします。

## 付録

この付録には、攻撃者によるテストの一連の「繰り返し」ごとに実施した分析が含まれています。各繰り返しに対する分析を提示する前に、表1にファイルと検出率に関する追加情報も示してあります。

|------------------|--------------------------------------------------------------|
|  **フィールド** | **説明**                                                       |
| ファイル             | 加えられた変更内容を判別するために比較した2つのファイルのSHA256ハッシュ                      |
| ファイル名            | 比較した2つのファイルのファイル名                                            |
| 時間差              | 各ファイルのメタデータ内に見つかった「Modified」(変更済み)のタイムスタンプ同士の時間の差            |
| 検出率              | 比較した2つのファイルの検出率。これによって特定のテスト繰り返し回で加えられた変更が検出全体に及ぼした影響を把握できます |

*表1 テストの各繰り返し別の追加データ*

繰り返し別の分析部分には、配信文書内のマクロに加えられた変更の説明が含まれています。これらの変更は、各繰り返しで比較した2つのファイル間の差分のスクリーンショットでも確認できます。差分のスクリーンショットで、背景が赤い行はファイルから削除されたもので、背景が緑の行はファイルに追加されたものです。

### 繰り返し0

このテスト活動に関連付けられている最初の既知のファイルは、攻撃者が作成したオリジナル文書ではないようです。そう考えるのは、このExcelスプレッドシートには、この配信文書の前のバージョンからのアーティファクトが含まれていると思われる\_\_SRP\_0というストリームが含まれているからです。\_\_SRP\_0ストリームには、アーティファクト、具体的には一連のbase64でエンコードされた文字列が含まれています。これらの文字列は、デコードされると、[2018年8月の中東政府に対するOilRigの攻撃に関する弊社ブログ](https://blog.paloaltonetworks.com/2018/09/unit42-oilrig-uses-updated-bondupdater-target-middle-eastern-government/)で説明した7cbad6b3f505a199d6766a86b41ed23786bbb99dab9cae6c18936afdc2512f00によってドロップされた「AppPool.ps1」というBONDUPDATER PowerShellペイロードのほぼ完全に同じコピーになります。次の図2では、\_\_SRP\_0からデコードしたbase64文字列と、弊社ブログで説明した「AppPool.ps1」ファイルとを比較しています。この比較では、改行されていることとスペースがあることの違い以外は完全に同一のコンテンツ(「withyourface\[.\]com」C2を含め)であることがわかります。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-65.png)

*図2 前のBONDUPDATERペイロードとキャッシュ済みストリームから抽出したペイロードとの比較*

この特定のサンプルを分析したとき、テスト実行者がPowerShellペイロードを悪意のあるWord文書(弊社ブログで説明)からシステムにドロップする方法を変更したことがわかりました。この悪意のあるExcel文書内のマクロは、AppPool.ps1ファイルを作成するのではなく、AppPool.vbsを作成するだけです。その後マクロはこのファイルを「wscript」を使用して実行します。次にVBScriptによってAppPool.ps1がシステム内に作成されます。これが、前の弊社ブログで説明したWord文書の手法との主な違いです。

また、テスト実行者は、サンプルからBONDUPDATERペイロードを完全に削除したようです。AppPool.vbsスクリプトでは、後にデコードされてAppPool.ps1ファイルに保存されるbase64エンコード化ペイロードの保存に使用される「mysrc」という空の変数が使用されているからです。

前述のとおり、このテスト活動は弊社ブログで説明したWord配信文書を使用した攻撃に先立つものと確信しています。さらに、これは脅威グループが実施した単なる一連のテストではなかったことも確信しています。\_\_SRP\_0ストリームに存在するBONDUPDATERツールが、テスト実行者が既にペイロードが含まれる文書をこれより前に作成していて、このテスト活動ではそのペイロードを削除していたことを示唆しているからです。テスト実行者がPowerShellペイロードに対してテスト活動を以前に実施して、配信文書のマクロ部分に現在のテスト活動を限定するためにそのペイロードを削除した可能性があります。

### 繰り返し1

|-----------|-------------------------------------------------------------------------------------------------------------------------------------|
| **ファイル**  | 6f522b1be1f2b6642c292bb3fb57f523ebedeb04f0d18efa2a283e79f3689a9f ..9b6ebc44e4452d8c53c21b0fdd8311bac10dc672309b67d7f214fbd2a08962ce |
| **ファイル名** | XLS-withyourface.xls -\> XLS-withyourface.xls                                                                                       |
| **時間差**   | 1分41秒                                                                                                                               |
| **検出率**   | 22 -\> 16                                                                                                                           |

この繰り返しでは、テスト実行者は1つのシンプルな変更を加えており、文字列「powershell.exe」をAppPool.vbsファイルに記述されないように削除しています。基本的にこの変更によって、VBScriptがAppPool.ps1を正常に実行できなくなるため、インストール プロセスが中断されます。ただし、テスト実行者は検出がこの文字列に起因するかどうかを判断するためにこの変更を加えています。図3の差分のスクリーンショットでは、「powershell.exe」文字列がなくなっていることはすぐにはわかりませんが、行24の「Shell0」を探すと、左の(赤い)テキストには「powershell.exe -exec bypass」と表示されているのに、右の(緑の)テキストでは「-exec bypass」となっていることがわかります。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-66.png)

*図3 繰り返し1に関するファイル間の差分のスクリーンショット*

### 繰り返し2

|-----------|--------------------------------------------------------------------------------------------------------------------------------------|
| **ファイル**  | 9b6ebc44e4452d8c53c21b0fdd8311bac10dc672309b67d7f214fbd2a08962ce .. a5bec7573b743932329b794042f38571dd91731ae50757317bdaf9e820ec8d5e |
| **ファイル名** | XLS-withyourface.xls -\> XLS-withyourface.xls                                                                                        |
| **時間差**   | 6分57秒                                                                                                                                |
| **検出率**   | 16 -\> 6                                                                                                                             |

この繰り返しでは、テスト実行者は、wscriptアプリケーションを使用してAppPool.vbsスクリプトを実行する行を削除しました。図4からわかるように、テスト実行者は、コードの行全体を削除し、新しい行に置き換えました。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-67.png)

*図4 繰り返し2に関するファイル間の差分のスクリーンショット*

### 繰り返し3

|-----------|--------------------------------------------------------------------------------------------------------------------------------------|
| **ファイル**  | a5bec7573b743932329b794042f38571dd91731ae50757317bdaf9e820ec8d5e .. a5bec7573b743932329b794042f38571dd91731ae50757317bdaf9e820ec8d5e |
| **ファイル名** | XLS-withyourface.xls -\> XLS-withyourface.xls                                                                                        |
| **時間差**   | 10時間46分1秒                                                                                                                            |
| **検出率**   | 6 -\> 4                                                                                                                              |

この繰り返しでは、テスト実行者はマクロをかなり大幅に変更しました。まず、テスト実行者は、"C:\\ProgramData\\WindowsAppPool"フォルダを作成した後、このフォルダにAppPool.vbsファイルを書き込む前に10秒間スリープするコードの行を導入しました。これは図5の行12にあります。図5の下部から図6へ続く箇所は、テスト実行者が、このマクロの前のバージョンで見られたVBScriptの代わりにbase64でエンコードされたBONDUPDATER PowerShellペイロードをDDDD変数に追加したことも示しています。ここに含まれているbase64でエンコードされたBONDUPDATERは、繰り返し0で言及した最初のテストサンプルのキャッシュされた\_\_SRP\_0ストリームと完全に同じペイロードです。図7も、テスト実行者が、VBScriptを実行するために理論的に使用する"wscript.shell"オブジェクトを含めるようにShell0変数を設定する行を削除したことを示しています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-68.png)

*図5 スリープコードとその他のオブジェクトの追加を示す繰り返し3に関するファイル間の差分のスクリーンショット*

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-69.png)

*図6 VBScriptの保存に使用する変数の変更を示す繰り返し3に関するファイル間の差分のスクリーンショット*

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-70.png)

*図7 'wscript.shell'オブジェクトの削除を示す繰り返し3に関するファイル間の差分のスクリーンショット*

### 繰り返し4

|-----------|-------------------------------------------------------------------------------------------------------------------------------------|
| **ファイル**  | 6719e80361950cdb10c4a4fcccc389c2a26eaab761c202870353fe65e8f954a3 ..056ffc13a7a2e944f7ab8c99ea9a2d1b429bbafa280eb2043678aa8b259999aa |
| **ファイル名** | XLS-withyourface.xls -\> sss.xls                                                                                                    |
| **時間差**   | 1時間33分24秒                                                                                                                           |
| **検出率**   | 4 -\> 18                                                                                                                            |

この繰り返しでは、テスト実行者は、マクロのbase64でエンコードされたPowerShellスクリプトを、前の繰り返しで置き換えたVBScriptに置き換えます。また、テスト実行者は、"Scripting.FileSystemObject"オブジェクトと"Wscript.Shell"オブジェクトをインスタンス化するコードの行を削除しました(図8の行17と18)。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-71.png)

*図8 VBScriptをマクロに追加して戻したことを示す繰り返し4に関するファイル間の差分のスクリーンショット*

わずかな変更ですが、テスト実行者はVBScriptをマクロに再導入したようです。DDDD変数に格納されたVBScriptの2つの変更は、スクリプト内の2つの文字列の難読化です。具体的には"powershell"(図9の行24)と"cmd.exe"(図9の行25)の文字列です。代わりに、これらの文字列は両方とも、それぞれの文字の16進数値を使用して一度に1文字が組み込まれ、連結されました。たとえば、"powershell"の文字列は次の文字列に置き換えられました。  
Chr(CLng("\&amp;H70")) \&amp; Chr(CLng("\&amp;H6f")) \&amp; Chr(CLng("\&amp;H77")) \&amp; Chr(CLng("\&amp;H65")) \&amp; Chr(CLng("\&amp;H72")) \&amp; Chr(CLng("\&amp;H73")) \&amp; Chr(CLng("\&amp;H68")) \&amp; Chr(CLng("\&amp;H65")) \&amp; Chr(CLng("\&amp;H6c")) \&amp; Chr(CLng("\&amp;H6c"))

|---------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 | Chr(CLng("\&amp;H70")) \&amp; Chr(CLng("\&amp;H6f")) \&amp; Chr(CLng("\&amp;H77")) \&amp; Chr(CLng("\&amp;H65")) \&amp; Chr(CLng("\&amp;H72")) \&amp; Chr(CLng("\&amp;H73")) \&amp; Chr(CLng("\&amp;H68")) \&amp; Chr(CLng("\&amp;H65")) \&amp; Chr(CLng("\&amp;H6c")) \&amp; Chr(CLng("\&amp;H6c")) |

テスト実行者は、組み込みShell関数を使用し、wscriptアプリケーションを使用して"AppPool.vbs"スクリプトを実行する行(図9の行29)も追加しました。テスト実行者は、Shell関数の呼び出しに、非表示ウィンドウでコマンドを実行する"vbHide"フラグを使用しました。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-73.png)

*図9 文字列難読化および組み込みShell関数の使用を示す繰り返し4に関するファイル間の差分のスクリーンショット*

### 繰り返し5

|-----------|---------------------------------------------------------------------------------------------------------------------------------------|
| **ファイル**  | 056ffc13a7a2e944f7ab8c99ea9a2d1b429bbafa280eb2043678aa8b259999aa -\> 216ffed357b5fe4d71848c79f77716e9ecebdd010666cdb9edaadf7a8c9ec576 |
| **ファイル名** | sss.xls -\> sss.xls                                                                                                                   |
| **時間差**   | 5分6秒                                                                                                                                  |
| **検出率**   | 18 -\> 5                                                                                                                              |

この繰り返しでは、テスト実行者は、前の繰り返しで導入したwscriptを使用して、"AppPool.vbs"スクリプトを実行する組み込みShell関数の呼び出しを削除します。図10は、テスト実行者が、コードの行29を空の行に置き換えることによってこの行を削除したことを示しています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-74.png)

*図10 Shell関数の呼び出しの削除を示す繰り返し5に関するファイル間の差分のスクリーンショット*

### 繰り返し6

|-----------|---------------------------------------------------------------------------------------------------------------------------------------|
| **ファイル**  | 216ffed357b5fe4d71848c79f77716e9ecebdd010666cdb9edaadf7a8c9ec576 -\> 687027d966667780ab786635b0d4274b651f27d99717c5ba95e139e94ef114c3 |
| **ファイル名** | sss.xls -\> sss.xls                                                                                                                   |
| **時間差**   | 5分14秒                                                                                                                                 |
| **検出率**   | 5 -\> 17                                                                                                                              |

この繰り返しでは、テスト実行者は、前の繰り返しで削除した組み込みShell関数の呼び出しを再導入します。ただし、テスト実行者は、wscriptを使用して"AppPool.vbs"スクリプトを実行する文字列を省くことによってこれを実行するコマンドを含めませんでした。図11は、Shell関数の呼び出しにブランクのコマンドパラメータがあることを示しています。検出率が大幅に上昇しました。これは、検出率がコマンド自体に基づくのではなく、組み込みShell関数の汎用呼び出しに起因することを示唆しています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-75.png)

*図11 Shell関数で空のコマンドを使用していることを示す繰り返し6に関するファイル間の差分のスクリーンショット*

### 繰り返し7

|-----------|---------------------------------------------------------------------------------------------------------------------------------------|
| **ファイル**  | 687027d966667780ab786635b0d4274b651f27d99717c5ba95e139e94ef114c3 -\> 364e2884251c151a29071a5975ca0076405a8cc2bab8da3e784491632ec07f56 |
| **ファイル名** | sss.xls -\> sss.xls                                                                                                                   |
| **時間差**   | 10分                                                                                                                                   |
| **検出率**   | 17 -\> 9                                                                                                                              |

この繰り返しでは、図12で示すように、テスト実行者は、wscriptを使用して"AppPool.vbs"スクリプトを実行し、組み込みShell関数を呼び出すコマンドを再導入します。ただし、今回テスト実行者は、"vbHide"フラグの代わりに"vbNormalFocus"フラグを使用します。その結果、コマンドプロンプトウィンドウが表示された状態でコマンドが実行されます。この変更によって、検出率が8減少します。これは、Shell関数内で"vbHide"フラグを使用することを複数のベンダーが悪意があるとみなしていることを示唆しています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-76.png)

*図12 コマンド実行時にウィンドウを表示することを示す繰り返し7に関するファイル間の差分のスクリーンショット*

### 繰り返し8

|-----------|---------------------------------------------------------------------------------------------------------------------------------------|
| **ファイル**  | 364e2884251c151a29071a5975ca0076405a8cc2bab8da3e784491632ec07f56 -\> 66d678b097a2245f60f3d95bb608f3958aa0f5f19ca7e5853f38ea79885b9633 |
| **ファイル名** | sss.xls -\> sss -- Copy.xls                                                                                                           |
| **時間差**   | 4日21時間24分31秒                                                                                                                          |
| **検出率**   | 9 -\> 11                                                                                                                              |

このテストの繰り返しは、前の繰り返しからかなり時間が経過してから実行されました。新しいファイルは前のファイルの約5日後に生成されました。このファイル作成の大きな時間差は、テストアクティビティが新しいラウンドに入ったことを示唆しています。ただし、この新しく生成されたファイルのファイル名は"sss -- Copy.xls"で、前のファイル名は"sss.xls"でした。これら2つのファイル名を比較すると、テスト実行者は、前の繰り返しで生成されたファイルをコピーし、今回の繰り返しテストの基礎として使用したかもしれないということが示唆されます。ファイル名とこれら2つのドキュメントのマクロに対する変更のため、私たちはこのアクティビティを進行中のテストの取り組みの一環として扱っています。

この繰り返しでは、テスト実行者はマクロの複数の箇所をわずかに変更しました。まず、テスト実行者は、マクロを10秒間スリープするコードの行を削除しました。この行は最初に繰り返し3で導入された行です。図13は、コードのこの行の削除を示しています。この行では、10秒間のスリープに"Application.Wait"関数を使用しています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-77.png)

*図13 スリープ機能の削除を示す繰り返し8に関するファイル間の差分のスクリーンショット*

テスト実行者による次の変更は、Shell関数内のコマンド実行内の文字列"wscript"の難読化です。テスト実行者は、文字列を16進数形式のそれぞれの文字に置き換えて連結する、前の繰り返しで使用した文字列難読化手法と同じ手法を使用しています。図14は、"wscript"を表すために使用されている難読化された文字列"Chr(CLng("\&H77")) \& Chr(CLng("\&H73")) \& Chr(CLng("\&H63")) \& Chr(CLng("\&H72")) \& Chr(CLng("\&H69")) \& Chr(CLng("\&H70")) \& Chr(CLng("\&H74")) \& Chr(CLng("\&H20"))"を示しています。

図14は、現在のExcelワークシートを表すActiveSheetオブジェクトを保存するために使用する変数名をテスト実行者が変更したことも示しています。テスト実行者はこの変数名を"sh"から"Sh"(行41)に変更しました。また、テスト実行者は、このオブジェクトを使用するとき、それぞれの前の行(行43、45および47)も変更しました。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-78.png)

*図14 コマンドの文字列難読化の使用および変数名の変更を示す繰り返し8に関するファイル間の差分のスクリーンショット*

### 繰り返し9

|-----------|---------------------------------------------------------------------------------------------------------------------------------------|
| **ファイル**  | 66d678b097a2245f60f3d95bb608f3958aa0f5f19ca7e5853f38ea79885b9633 -\> 70ff20f2e5c7fd90c6bfe92e28df585f711ee4090fc7669b3a9bd024c4e11702 |
| **ファイル名** | sss -- Copy.xls -\> sss -- Copy.xls                                                                                                   |
| **時間差**   | 1分57秒                                                                                                                                 |
| **検出率**   | 11 -\> 7                                                                                                                              |

テストの最後の繰り返しでは、テスト実行者は、難読化された"wscript"文字列を含む"AppPool.vbs"スクリプトの呼び出しに使用するShell関数の呼び出しに使用するコードの行全体を削除します。図15は、テスト実行者が行全体を削除しただけで、別のコードに置き換えなかったことを示しています。これは、マクロがVBScriptファイルを実行せず、システムに保存しないことを示唆しています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-79.png)

*図15 Shellコマンドの削除を示す繰り返し9に関するファイル間の差分のスクリーンショット*
トップに戻る

### タグ

* [BONDUPDATER](https://unit42.paloaltonetworks.com/ja/tag/bondupdater-ja/ "BONDUPDATER")
* [OilRig](https://unit42.paloaltonetworks.com/ja/tag/oilrig-ja/ "OilRig")
* [Testing](https://unit42.paloaltonetworks.com/ja/tag/testing-ja/ "Testing")
* [Testing](https://unit42.paloaltonetworks.com/ja/tag/testing-ja/ "Testing")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Unit 42クラウド セキュリティの傾向とヒント](https://unit42.paloaltonetworks.com/ja/unit-42-cloud-security-trends-tips/ "Unit 42クラウド セキュリティの傾向とヒント")

### 目次

* 

### 関連記事

* [イランによるサイバー脅威の進化：MBRワイパーからアイデンティティの兵器化まで](https://unit42.paloaltonetworks.com/ja/evolution-of-iran-cyber-threats/ "article - table of contents")
* [中東の通信事業者を標的とするOilRigが、ステガノグラフィを利用する新手のC2チャネルを攻撃手段に追加](https://unit42.paloaltonetworks.com/ja/oilrig-novel-c2-channel-steganography/ "article - table of contents")
* [脅威に関する情報: イラン関連サイバー攻撃オペレーション](https://unit42.paloaltonetworks.com/ja/threat-brief-iranian-linked-cyber-operations/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
