[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-bisonal-malware-used-attacks-russia-south-korea/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-bisonal-malware-used-attacks-russia-south-korea/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# ロシアおよび韓国に対する攻撃で使用されたBisonalマルウェア

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Vicky Ray](https://unit42.paloaltonetworks.com/ja/author/vicky-khan/)
  * [Kaoru Hayashi](https://unit42.paloaltonetworks.com/ja/author/kaoru-hayashi/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2018年7月31日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Bioazih](https://unit42.paloaltonetworks.com/ja/tag/bioazih-ja/)
  * [Bisonal](https://unit42.paloaltonetworks.com/ja/tag/bisonal-ja/)
  * [Dexbia](https://unit42.paloaltonetworks.com/ja/tag/dexbia-ja/)
  * [Operation Bitter Biscuit](https://unit42.paloaltonetworks.com/ja/tag/operation-bitter-biscuit-ja/)
  * [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/)
  * [South Korea](https://unit42.paloaltonetworks.com/ja/tag/south-korea-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-bisonal-malware-used-attacks-russia-south-korea/?pdf=download&lg=ja&_wpnonce=af535c9c4e "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-bisonal-malware-used-attacks-russia-south-korea/?pdf=print&lg=ja&_wpnonce=af535c9c4e "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=ロシアおよび韓国に対する攻撃で使用されたBisonalマルウェア&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-bisonal-malware-used-attacks-russia-south-korea%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-bisonal-malware-used-attacks-russia-south-korea%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-bisonal-malware-used-attacks-russia-south-korea%2F&title=ロシアおよび韓国に対する攻撃で使用されたBisonalマルウェア "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-bisonal-malware-used-attacks-russia-south-korea%2F&text=ロシアおよび韓国に対する攻撃で使用されたBisonalマルウェア "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-bisonal-malware-used-attacks-russia-south-korea%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=ロシアおよび韓国に対する攻撃で使用されたBisonalマルウェア%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-bisonal-malware-used-attacks-russia-south-korea%2F "Share in Mastodon")

## 概要

5月初めに、パロアルトネットワークス脅威インテリジェンスチームUnit 42は、ロシアの少なくとも1つの国防企業と韓国の特定されていない1つの組織に対してBisonalマルウェアの亜種を配信する攻撃キャンペーンを発見しました。これまで公には報告されていませんが、この亜種は遅くとも2014年には出回っています。この亜種とこれまでのBisonalマルウェアには主な違いが3つあります。C2通信に使う暗号アルゴリズム、その暗号化、そしてネットワーク通信と永続性維持のためのコードの大規模な書き換えです。これまでに収集されたこの亜種のサンプルは14個だけであり、これが限定的にのみ使用されている可能性を示しています。これらの攻撃を実施した攻撃者は、(偽のPDFアイコンを使用して)PDFファイルに見せかけ、このおとりPDFファイルの内容として、公開されているデータを再利用することにより、標的となった相手にMicrosoft Windowsの実行可能マルウェアを起動させようとしていました。

Bisonalを使用した攻撃については、過去にもブログに記載されています。2013年には、[COSEINC](https://camal.coseinc.com/publish/2013Bisonal.pdf)と[FireEye](https://www.rsaconference.com/writable/presentations/file_upload/cle-t04_final_v1.pdf)の両方が、日本の組織に対するBisonalを使用した攻撃を明らかにしています。2017年10月には、AhnLabが、「Operation Bitter Biscuit」と呼ばれる、Bisonalおよびその後継であるBioazihとDexbiaを使用した、韓国、日本、インドおよびロシアに対する攻撃キャンペーンについての[レポート](https://asec.ahnlab.com/tag/Operation%20Bitter%20Biscuit)を公開しました。弊社は、これらのツールは単一の攻撃者グループによって使用されていると確信しています。

Bisonalマルウェアは少なくとも7年間出回っており、頻繁に更新されていますが、その攻撃者はハイレベルな同じ戦略を使用し続けています。Bisonalが関与する攻撃の一般的な特徴は以下のとおりです。

* 通常、韓国、ロシアおよび日本の政府、軍事産業、国防産業に関連する組織を標的としている。
* 場合によっては、C2サーバーにDynamic DNS(DDNS)を使用する。
* C2でターゲット コードまたはキャンペーン コードを使用して、被害端末または攻撃キャンペーンの接続を追跡する。
* BisonalマルウェアをPDF、Microsoft Officeドキュメント、またはExcelファイルに偽装する。
* 悪意のあるPEファイルに加え、おとりファイルを使用する。
* 場合によっては、ロシア語のオペレーティング システムでキリル文字を処理するコードを追加する。

弊社では、ロシアおよび韓国の両方に対する最近の攻撃で、これらすべての特徴を確認しています。

### ロシアを標的に

攻撃キャンペーンを調査する際に、Unit 42は、ロシア内で少なくとも1つの組織を標的にした攻撃を発見しました。この標的となった組織は通信セキュリティ関連サービスおよび製品を提供しており、暗号化および暗号化サービスを専門として、多数のセキュア通信製品（テレコミュニケーション システム、データ保護設備も含む）を開発しています。標的となった組織が機密性の求められる製品を開発していることから、既知の脅威の攻撃者によってこの組織を標的にした攻撃が行われても驚くべきことではありません。

図1に、標的となった組織に送信されたスピアフィッシング メールを示します。この電子メールは、ハイテク産業製品の開発、製造、および輸出を促進するロシア国営企業、[Rostec](https://rostec.ru/en/)から送信されたように偽装されています。この電子メールは、Rostecのリーガル サポートおよびコーポレート ガバナンス部門から送信されていることを伺わせる内容で、国防産業従事者の住宅事情の改善を目的としたプロジェクトの詳細を含んでいます。興味深いのは、標的となった企業とRostecとの間に関連が見られる点です。攻撃者は、Rostecと標的の関係性を悪用して、合法であるかのような雰囲気を攻撃にまとわせようとしている可能性があります。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-80.png)

*図1: ロシアの企業に送信されたスピアフィッシング メール*

以下に、Google翻訳でロシア語から英語に翻訳したものを示します。

*件名:*

*国防産業従事者の住宅供給および建設協同組合設立のための包括的プロジェクト*

*本文:*

*同業者の皆さま、こんにちは。*  
*メーデーに間に合うよう、国防産業従事者の住宅事情の改善を目的としたプロジェクトに関するメールを送ります。*  
*おめでとうございます。*

*添付ファイル:*

*国防産業従事者の住宅建設協同組合設立のための包括的プロジェクト.exe*

図1に示されているように、電子メール クライアントによっては、この添付ファイルをPDFとして表示しないものもあります。しかし、コンピューターにこのファイルを保存すると、この実行可能ファイルのリソースにPDFアイコンがあるため、PDFドキュメントのように見えます。

悪意のある実行可能添付ファイルが開かれると、メインとなるペイロードが被害端末にドロップされ、この被害端末におとりファイルが表示されます。図2にこのおとりファイルの内容を示します。この内容は、[2018年1月30日にRostecのWebサイトで公開された記事](https://rostec.ru/news/rostekh-initsiiroval-pilotnyy-proekt-po-sozdaniyu-zhilishchno-stroitelnykh-kooperativov-dlya-rabotni/)とまったく同じです。この記事には、Rostecとその他の官庁による新しい住宅供給プロジェクト計画、およびこのプロジェクトの下で無償で住宅供給を受けることができる国防産業従事者の利益が記載されています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-81.png)

*図2: おとりPDFファイル*

マルウェア ペイロードをさらに分析した結果、これはBisonalマルウェア ファミリの一部であると特定されました。このマルウェア ファミリの詳細はすでに公開されているので、Bisonalの背後にいる脅威の攻撃者がこのキャンペーンで採用した固有のインジケータおよび技法についていくつか説明します。

### マルウェアの分析

#### マルウェアのドロッパー

ロシアの攻撃におけるドロッパー実行可能ファイルには、本文の最後に、暗号化されたBisonal DLLファイルと悪意のないおとりファイルが隠されています。実行されたドロッパーは、キー「34123412」によるRC4暗号を使用してデータBLOBを復号し、以下に示すパスにこれらを保存して実行します。

|-------------|-----------------------------------------------------------------------------------------------------------------|------------------------------------------------------------------|
| **タイプ**     | **パス**                                                                                                          | **SHA256**                                                       |
| ドロッパーEXE    | N/A                                                                                                             | b1da7e1963dc09c325ba3ea2442a54afea02929ec26477a1b120ae44368082f8 |
| Bisonal DLL | C:\\Windows\\Temp\\pvcu.dll                                                                                     | 1128D10347DD602ECD3228FAA389ADD11415BF6936E2328101311264547AFA75 |
| ロシア語のおとりPDF | C:\\Windows\\Temp\\Комплексный проект по созданию жилищно-строительных кооперативов для работников оборонки.pdf | F431E0BED6B4B7FFEF5E40B1B4B7078F2538F2B2DB2869D831DE5D7DF26EE6CD |

*表1: ロシアを標的としたファイルのハッシュ値およびパス*

その後、ドロッパーは次のレジストリ エントリを作成し、コンピューターのリブート時にBisonalサンプルを実行します。

HKEY\_CURRENT\_USER \\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\"vert" = "rundll32.exe c:\\windows\\temp\\pvcu.dll , Qszdez"

#### Bisonalメイン モジュール

このDLL(pvcu.dll)はBisonalマルウェアですが、他の公に報告されているサンプルとは異なるC2通信用の暗号を使用しています。2014年には[Booz Allen Hamilton](https://boozallenmts.com/resources/news/curious-korlia)、2015年には[AhnLab](https://asec.ahnlab.com/1026)が、本文にC2アドレス文字列を隠す単純なXOR暗号化を使用したBisonalについて報告しています。今回、弊社が確認したBisonalサンプルでは、キー「78563412」によるRC4暗号が採用されています。これまでに弊社が確認したRC4を使用するすべてのBisonalサンプルでは、この同じキーが使用されています。弊社の最も古いサンプルは2014年のものなので、この亜種は数年間にわたって出回っています。

暗号化タイプの変更に加え、ネットワーク通信手順や持続方法など、コードの大半が書き換えられています。たとえば、2012年のBisonalマルウェアでは、そのC2との通信にsend()およびrecv() APIが使用されていました。この亜種では、開発者は、HttpSendRequest()やInternetReadFile()など、他のネットワークAPIを使用することによって、C2コードを最初からすべて作成し直しています。

最近の攻撃で使用されているこのBisonal亜種は、TCPポート443でHTTP POSTメソッドを使用して、ハードコードされた次のC2ドメインのいずれかと通信します。

* kted56erhg.dynssl\[.\]com
* euiro8966.organiccrap\[.\]com

これらのドメインは、無料のDDNSサービスにより提供され、どちらも同じIPアドレス、116.193.155\[.\]38に解決されます。

このBisonal亜種がそのC2と通信する際、静的文字列「ks8d」および「akspbu.txt」と侵害されたマシンのIPアドレスを使用して、HTTP POSTリクエストを送信します。図3に、C2サーバーへの最初のHTTP POSTリクエストを示します。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-82.png)

図3: 最初のネットワークC2ビーコン

読者の方々は、ユーザー エージェントのリクエスト ヘッダーに閉じ丸括弧がないことに気付くかもしれません。この文字列は、このマルウェア亜種ではハードコードされています。弊社にはBisonalのサンプルが合計で230個ありますが、この不完全なユーザー エージェント文字列を使用しているものは2014年以降の14サンプルのみです。コードの開発時に作成者が閉じ丸括弧を追加し忘れたのか、C2サーバーへの接続の検証用に意図的にこの文字列を使用しているのかは明らかではありません。どちらにしても、これは、ネットワーク ログでBisonalの感染の可能性を示す良い指標になり得ます。

#### C2通信

感染のもう1つのサインは、最初の接続の際にC2サーバーに送信されるデータです。このBisonal亜種は、C2と通信するたびに、最初の8バイトで固有のID番号とバックドア コマンドを送信します。このマルウェアは最初の接続用にハードコードされたDWORD値(0x10000および0x3E7)を送信し、C2から更新された値を受信して、それらを以降の通信に使用します。前述したとおり、Bisonal亜種とC2との通信はすべて、静的キー「78563412」によるRC4暗号で暗号化されます。静的な値を暗号化した結果、バックドアは必ず最初に同一の8バイト データ(81b2a8977ea31b91)をC2に送信します。

Bisonalに感染した被害端末から最初のビーコンを受信するとすぐに、C2はセッションID番号とバックドア コマンドを返信します。セッションID番号はC2通信を通じて一貫しています。次にマルウェアは、侵害したシステムで特定のコマンドを処理し、その結果をセッションID番号とバックドア コマンド番号とともにC2に返送します。するとC2は、同じセッションID番号を返します。バックドアは5秒待機してから、同じセッションID番号でC2との通信を再開します。

以下に、コマンド「get system info」に対する応答の例を示します。左側がC2とBisonalサンプル間の実際のトラフィックで、右側が復号されたペイロードです。最初のDWORD(4バイト)は指定されたセッション ID 0x00000003で、次のDWORDはバックドア コマンド0x000000C8です。復号されたペイロードのオフセット8には、キャンペーン コードまたはターゲット コードがあります。このサンプルでは「0425god」です。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-83.png)

*図4: ターゲット/キャンペーン コードを示す復号されたペイロード*

次の図は、BisonalとC2間のセッションを示しています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-84.png)

*図5: BisonalとC2間の通信フロー*

次の表は、このサンプルでサポートされているバックドア コマンドのリストを示しています。

|------------|----------------|
| **コマンド**   | **意味**         |
| 0x000000C8 | システム情報の取得      |
| 0x000000C9 | 実行中プロセスのリストの取得 |
| 0x000000CA | プロセスの終了        |
| 0x000000CB | cmdシェルへのアクセス   |
| 0x000000CD | ファイルのダウンロード    |
| 0x000000CF | ファイルの実行        |
| 0x000000D1 | ファイルの作成        |

*表2: バックドア コマンド*

#### キリル文字への強い関心

以前のレポートでは、日本、韓国、およびロシアに対する攻撃で使用されたBisonalマルウェアについて説明しました。弊社が発見したこの特定のサンプルは、ロシアの組織を標的としたもので、キリル文字のみに対して特定のシステム言語チェックが行われます。バックドアがシェル アクセス コマンドを受信すると、侵害したシステムのコード ページがチェックされます。チェックの結果がキリル文字であり、シェルへのコマンドが「ipconfig」ではない場合、コマンドの結果テキストのエンコーディングがキリル文字からUTF-16に変換されます。その他のコード ページでは、マルウェアは結果テキストをデフォルトのWindows ANSIコード ページと見なし、UTF-16に変換します。マルウェアが任意のテキストをUTF-16に変換する際、マルウェア作成者がなぜ特にキリル文字を呼び出したのかははっきりしていません。Windows ANSIコード ページは、OSの言語に応じてASCII文字および非ASCII値を国際文字としてサポートしています。UTF-16は、最大で100万文字のUnicodeをサポートしています。結果のキリル文字(およびその他の言語)が文字化けすることを避けるため、開発者はマルウェアにコードを追加しています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-85.png)

*図6: キリル文字セットのチェック*

この「シェル アクセス」バックドア コマンドでのキリル文字/ipconfigチェックは、2012年に発見された元のBisonalのサンプルに存在しています。サンプル(43459f5117bee7b49f2cee7ce934471e01fb2aa2856f230943460e14e19183a6)には、マルウェア名の由来となった「bisonal」というマーカー文字列が含まれています。これは、最新のサンプルがBisonalの亜種であることを弊社が強く確信している理由の1つです。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-86.png)

図7: 「bisonal」マーカー文字列

#### 韓国を標的に

その他のBisonalサンプルの調査において、3月6日にオンライン マルウェア データベースに別のドロッパーが送信されたことが判明しました。元のファイル名は「2018년 해양경찰청 공무원 (7급 9급) (2018.03.05).pdf.exe」でした。これを日本語に翻訳すると、「2018年韓国海洋警察庁職員(7級、9級).pdf.exe」になります。ロシアの組織を標的としたBisonalの亜種と同様に、このサンプルもPDF文書に偽装していました。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-87.png)

*図8: PDFに偽装したマルウェア*

ドロッパーの実行可能ファイルは、Bisonalおよびおとりファイルを以下の表3に示すパスにインストールします。

|-------------|---------------------------------------|------------------------------------------------------------------|
| **タイプ**     | **パス**                                | **SHA256**                                                       |
| ドロッパーEXE    | N/A                                   | 0641fe04713fbdad272a6f8e9b44631b7554dfd1e1332a8afa767d845a90b3fa |
| Bisonal EXE | %Temp%\\\[random\].tmp                | 359835C4A9DBE2D95E483464659744409E877CB6F5D791DAA33FD601A01376FC |
| 韓国語のおとりPDF  | \[ドロッパーのパス\]\\\[同じファイル名(.exeなし)\].pdf | B2B764597D097FCB93C5B11CBD864AB1BCB894A2A1E2D2DE1C469880F612431C |

*表3: 韓国を標的としたファイルのハッシュ値およびシステム インストール パス*

2つのドロッパー サンプルの機能は非常に似ていますが、このサンプルのドロッパー コードは、前述のロシアを標的としたサンプルとは完全に異なるものです。

* ドロッパーは、Bisonal EXEファイルとおとりのPDFファイルをインストールします。これらのファイルは暗号化されておらず、ドロッパー内のEXEおよびPDFファイルへのオフセットがドロッパー ファイルの最後に付加されています。ロシアのサンプルでは、これらのファイルへのオフセットは、コード内にハードコードされています。
* おとりファイルのファイル名は、ドロッパーのファイル名に基づいています。ドロッパー コードは、同じディレクトリにPDFを作成し、おとりファイルに自身と同じ名前を付けて、コード内の.exeを削除して.pdfを追加します。たとえば、ファイル名がABCDEFG.pdf.exeの場合、おとりファイル名はABCDEFG.pdf.pdfになります。
* また、ドロッパーは、ランダムな4桁の16進数による名前を持つ2つのVBSスクリプトを、%Temp%ディレクトリに作成します。その1つはおとりのPDFファイルを開きます。残りの1つはドロッパーとVBSスクリプト自身を削除します。

おとりのPDFの内容は、韓国海洋警察庁の職務説明です。元の文書は、2018年3月5日に[韓国海洋警察庁のWebサイト](https://www.kcg.go.kr/kcg/news/recruit/?boardId=bbs_0000000000000095&mode=view&cntId=53&category=&pageIdx=2&searchCondition=all&searchKeyword=)に投稿されたHangul Word Processor(HWP)ファイルでした。PDFで確認できるメタデータから判断して、攻撃者がHWPをPDFに変換したと確信しています。以下の図8は、元のファイルをPDFに変換する際に、おとりファイルに追加されたメタデータを示しています。メタデータは、このファイルが3月6日に「조영태」(英語表記はCho Young Tae)によってAdobe Distiller 8.00(Windows)で作成されたことを示しています。

興味深いことに、2014年9月にオンライン マルウェア データベースに送信されたBisonalの亜種の別のサンプル(dfa1ad6083aa06b82edfa672925bb78c16d4e8cb2510cbe18ea1cf598e7f2722)のおとりPDFファイルでも、同じ作成者名が見つかっています。このおとりファイルは、大韓民国の国家行政機関である農林畜産食品部の連絡先一覧です。メタデータによると、このファイルも同じ作成者によって同じツールを使用してHWP文書から変換されています。作成者が実在するのか偽の情報なのかは定かではありませんが、攻撃者がこのツールと技法を何年間も変更していないことは事実です。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-88.png)

図8: おとりファイルのメタデータ

#### 主要なEXE

インストールされたEXEファイルは、ロシアの組織に対して使用されたBisonalの亜種のDLLバージョンとほとんど同じです。Bisonal EXEの動作を以下に簡単にまとめます。DLLサンプルとの違いは、レジストリ エントリを自身で作成すること、C2ドメイン、ターゲット コードまたはキャンペーン コードの3つのみです。EXEの動作を以下に示します。

* EXEは、永続性を実現するためレジストリ エントリ、HKEY\_CURRENT\_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\"mismyou" = %Temp%\[random\].tmpを作成します。一方、DLLバージョンはレジストリ エントリを作成せず、DLLのドロッパーが作成します。
* 同一のキー「78563412」によるRC4暗号を使用して、C2ドメイン アドレスを復号します。
* 同じ不完全なユーザー エージェント文字列「Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.0; .NET CLR 1.1.4322」でHTTP POSTメソッドを使用して、hxxp://games.my-homeip\[.\]com:443/ks8d\[IPアドレス\]akspbu.txtに接続します。
* 同じ初期ビーコン値81b2a8977ea31b91をC2サーバーに送信します。
* 異なるターゲット コードまたはキャンペーン コードの「pmo」を使用します。
* 16進数の0x000000C8から始まる同一のバックドア コマンドを持っています。
* また、コード ページと「シェル アクセス」のコマンドをチェックし、テキストをキリル文字からUTF-16に変換します。

次の表は、この記事で説明したBisonalサンプルの概要です。

|-------|----------|----------------------------|------------------------------------------------------------------|--------|-----------------|-----------------------------|----------------------------------------------------------|
| **年** | **標的の国** | **キャンペーン コードまたはターゲット コード** | **SHA256**                                                       | **暗号** | **Bisonalマーカー** | **キリル文字/** **ipconfigチェック** | **C2**                                                   |
| 2012  | 未確認      | 1031                       | 43459f5117bee7b49f2cee7ce934471e01fb2aa2856f230943460e14e19183a6 | XOR    | はい              | はい                          | jennifer998.lookin\[.\]at, 196.44.49\[.\]154             |
| 2014  | 韓国       | 0919-1                     | dfa1ad6083aa06b82edfa672925bb78c16d4e8cb2510cbe18ea1cf598e7f2722 | RC4    | いいえ             | はい                          | www.hosting.tempors.com                                  |
| 2018  | ロシア      | 0425god                    | 1128D10347DD602ECD3228FAA389ADD11415BF6936E2328101311264547AFA75 | RC4    | いいえ             | はい                          | kted56erhg.dynssl\[.\]com, euiro8966.organiccrap\[.\]com |
| 2018  | 韓国       | pmo                        | 359835C4A9DBE2D95E483464659744409E877CB6F5D791DAA33FD601A01376FC | RC4    | いいえ             | はい                          | games.my-homeip\[.\]com                                  |

*表4: このブログのBisonalサンプルの概要*

## 結論

Bisonalの背後にいる攻撃者は、7年以上にわたって活動をしており、このブログで説明したロシアおよび韓国を標的として使用された亜種は、2014年から出回っています。攻撃者は頻繁に機能を最初から書き直し、インフラストラクチャの再利用を避けているため、一部のサンプルは元のBisonalマルウェアとはまったく別のように見えます。ただし、このブログで説明したように、一部のサンプルには、マルウェア名「bisonal」を参照している元のコードの同一部分が残されています。

弊社は、このブログで説明した最新の攻撃と、同業者によって報告された以前のBisonal攻撃との関係を引き続き調査しています。これらのBisonalサンプルの背後にいる攻撃者のハイレベルな技術、戦略、攻撃の流れは、以前のBisonal活動と一致します。標的となっているのは特定の国の軍事または防衛産業で、C2サーバーに対してDDNSを使用し、ターゲット コードまたはキャンペーン コードを使用して被害端末からの接続を追跡し、マルウェアを文書ファイルとして偽装し、ドロッパーを使用してマルウェアおよびおとりファイルをインストールします。弊社は現在、これらの攻撃の背後に単一のグループが存在することを確信しており、引き続き調査を行っていきます。

パロアルトネットワークスのお客様は、以下の製品によってこの脅威から保護されています。

* WildFireは本稿に述べたすべてのBisonalファイルを悪意があるものとして検出します。
* AutoFocusをご利用中のお客様は、[Bisonal](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Bisonal)タグでこれらのサンプルを追跡できます。
* Trapsは、Bisonalに関連付けられたすべてのファイルをブロックします。

## IoC

### ドロッパーのSHA256:

* B1DA7E1963DC09C325BA3EA2442A54AFEA02929EC26477A1B120AE44368082F8
* 0641FE04713FBDAD272A6F8E9B44631B7554DFD1E1332A8AFA767D845A90B3FA

### BisonalのSHA256:

* 43459F5117BEE7B49F2CEE7CE934471E01FB2AA2856F230943460E14E19183A6
* DFA1AD6083AA06B82EDFA672925BB78C16D4E8CB2510CBE18EA1CF598E7F2722
* 1128D10347DD602ECD3228FAA389ADD11415BF6936E2328101311264547AFA75
* 359835C4A9DBE2D95E483464659744409E877CB6F5D791DAA33FD601A01376FC

### C2 サーバー:

* jennifer998.lookin\[.\]at
* 196\.44.49\[.\]154
* www.hosting.tempors\[.\]com
* kted56erhg.dynssl\[.\]com
* euiro8966.organiccrap\[.\]com  
  116\.193.155\[.\]38
* games.my-homeip\[.\]com
  トップに戻る

### タグ

* [Bioazih](https://unit42.paloaltonetworks.com/ja/tag/bioazih-ja/ "Bioazih")
* [Bisonal](https://unit42.paloaltonetworks.com/ja/tag/bisonal-ja/ "Bisonal")
* [Dexbia](https://unit42.paloaltonetworks.com/ja/tag/dexbia-ja/ "Dexbia")
* [Operation Bitter Biscuit](https://unit42.paloaltonetworks.com/ja/tag/operation-bitter-biscuit-ja/ "Operation Bitter Biscuit")
* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")
* [South Korea](https://unit42.paloaltonetworks.com/ja/tag/south-korea-ja/ "South Korea")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:開発ライフサイクルに潜む悪魔: Windows実行ファイルに感染するGoogle Playアプリ](https://unit42.paloaltonetworks.com/ja/unit42-hidden-devil-development-life-cycle-google-play-apps-infected-windows-executable-files/ "開発ライフサイクルに潜む悪魔: Windows実行ファイルに感染するGoogle Playアプリ")

### 目次

* 

### 関連記事

* [2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "article - table of contents")
* [「車売ります」広告で標的を釣る Fighting Ursa](https://unit42.paloaltonetworks.com/ja/fighting-ursa-car-for-sale-phishing-lure/ "article - table of contents")
* [Fighting Ursa (APT28) の隠密作戦で学ぶ APT 脅威の被害者学](https://unit42.paloaltonetworks.com/ja/russian-apt-fighting-ursa-exploits-cve-2023-233397/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
