[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-dealerschoice-sofacys-flash-player-exploit-platform/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-dealerschoice-sofacys-flash-player-exploit-platform/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# 'DealersChoice'はSofacyのFlash Playerエクスプロイト プラットフォーム

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Bryan Lee](https://unit42.paloaltonetworks.com/ja/author/bryanlee/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2016年10月17日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Adobe](https://unit42.paloaltonetworks.com/ja/tag/adobe-ja/)
  * [DealersChoice](https://unit42.paloaltonetworks.com/ja/tag/dealerschoice-ja/)
  * [Exploit](https://unit42.paloaltonetworks.com/ja/tag/exploit-ja/)
  * [Fighting Ursa](https://unit42.paloaltonetworks.com/ja/tag/fighting-ursa-ja/)
  * [Flash Player](https://unit42.paloaltonetworks.com/ja/tag/flash-player-ja/)
  * [Sofacy](https://unit42.paloaltonetworks.com/ja/tag/sofacy-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-dealerschoice-sofacys-flash-player-exploit-platform/?pdf=download&lg=ja&_wpnonce=0e33cfdd78 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-dealerschoice-sofacys-flash-player-exploit-platform/?pdf=print&lg=ja&_wpnonce=0e33cfdd78 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=‘DealersChoice’はSofacyのFlash%20Playerエクスプロイト%20プラットフォーム&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-dealerschoice-sofacys-flash-player-exploit-platform%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-dealerschoice-sofacys-flash-player-exploit-platform%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-dealerschoice-sofacys-flash-player-exploit-platform%2F&title=‘DealersChoice’はSofacyのFlash%20Playerエクスプロイト%20プラットフォーム "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-dealerschoice-sofacys-flash-player-exploit-platform%2F&text=‘DealersChoice’はSofacyのFlash%20Playerエクスプロイト%20プラットフォーム "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-dealerschoice-sofacys-flash-player-exploit-platform%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=‘DealersChoice’はSofacyのFlash%20Playerエクスプロイト%20プラットフォーム%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-dealerschoice-sofacys-flash-player-exploit-platform%2F "Share in Mastodon")

## 概要

Unit 42は、この1年間、さまざまなSofacyグループの攻撃を報告してきましたが、最近も、Sofacyグループによって一般に使用されているツールのOS X亜種である[Komplex,](https://blog.paloaltonetworks.com/2016/09/unit42-sofacys-komplex-os-x-trojan/)について投稿しています。Komplex攻撃と同時期に、私たちは、Sofacyグループが使用している中で以前は見られなかった戦術を使用して、武器化された文書をいくつか収集しました。既知のMicrosoft Wordの脆弱性をエクスプロイトした文書の武器化は、多くの攻撃者グループによって展開されている一般的な戦術ですが、この例では、Microsoft Wordではなく*Flash* の脆弱性をエクスプロイトするために設計された、埋め込みのOLE Word文書を含み、さらに埋め込みのAdobe Flash (.SWF)ファイルを含むRTF文書を検出しました。私たちは、これらの文書を生成するこのツールを**DealersChoice** と名付けました。

この新たな戦術の検出に加え、埋め込みSWFの2つの異なる亜種を特定できました。1番目は、私たちがDealersChoice.Aと呼ぶ圧縮されたペイロードを含むスタンドアロン バージョンで、2番目の亜種は、私たちがDealersChoice.Bと呼ぶ追加の分析対策手法を展開するかなりモジュール化されたバージョンです。DealersChoice.Bの発見は、初期のDealersChoice.A亜種からコードが新化した可能性を示唆しています。また、DealersChoice内のアーチファクトは、DealersChoiceがAdobe Flashファイルを使用していることで潜在的にクロスプラットフォームであるため、WindowsとOSXの両方のオペレーティング システムを標的にする目的で、Sofacyが作成したことを示しています。

Sofacyグループの攻撃の標的データは限られたままですが、これらの攻撃によって標的にされているウクライナを拠点とする防御請負業者と同じ地域内の国家の外務省を特定することができました。以下の記事では、DealersChoiceの調査に重点が置かれています。注目に値するのは、米国政府が、ロシアへのDNC侵入時に、このエンティティに関連付けられた侵害の痕跡と同じものが多数見られ、それらが原因だと述べていることです(Sofacyは、APT 28としても知られ、通常ロシアに帰属するグループです)。

### **DealersChoice攻撃**

私たちのテレメトリに基づくと、DealersChoice文書を配信する攻撃は2016年8月に発生し、主に旧ソ連構成共和国に属する国の組織を標的としていました。これらの悪意のある文書は、ウクライナを拠点とする防御請負業者と同じ地域の国家の外務省へ、どちらもフィッシング攻撃を介して配信されました。

私たちは、ウクライナを拠点とする防御請負業者を標的とした実際のフィッシング電子メールを収集できました。それを図1に示します。電子メールは、かなり巧妙に偽装されており、欧州議会のプレス部門の一部になりすました送信者アドレスを使い、本物らしさを高めるために既存の人物の署名ブロックが使用されていました。添付ファイルは、ウクライナのロシア侵入の可能性に関する詳細を含むBulletin.docという名前のDealersChoice.A亜種のサンプルです。  
![図1 ウクライナの防御組織および近隣の国のMFAに配信された攻撃の電子メール](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/DealersChoice_1.png) 図1 ウクライナの防御組織および近隣の国のMFAに配信された攻撃の電子メール

受信者がBulletin.doc添付ファイルを開くと、図2に示す、"Russian invasion possible 'at any minute'"というタイトルのおとり文書が表示されます。おとり文書の内容は、2016年8月7日に[Irish Timesに投稿された記事](https://www.irishtimes.com/news/world/europe/ukraine-claims-russian-invasion-possible-at-any-minute-1.2748237)からコピーされ、若干修正を加えて貼り付けられていました。  
![図2 ウクライナのロシア侵入の可能性に関するDealersChoice文書によって表示されるおとり文書](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/DealersChoice_2.png) 図2 ウクライナのロシア侵入の可能性に関するDealersChoice文書によって表示されるおとり文書

DealersChoice配信ドキュメントの分析中に、異なってはいるが第2のDealersChoiceバージョンを見つけました。私たちは、関連する標的情報は持っていませんが、それが別のフィッシング攻撃で配信されたと確信しています。この追加のサンプルもおとり文書を開きました。この場合は、トルコの政治問題を詳解した文書でした。ここでも、攻撃者はオンライン ニュースの記事の内容を使用しています。このおとり文書の内容は、2016年8月4日に[Huffington Postに投稿された記事](https://www.huffingtonpost.com/yusuf-muftuoglu/west-turkey-coup_b_11315852.html)と一致します。図3に、このおとり文書の内容を示しています。この場合、文書の先頭にスペル エラー("STANBUL")があるため、攻撃者は内容をコピーして貼り付ける際に注意力が少し欠けていたようです。  
![図3 追加のDealersChoiceサンプルによって開かれるおとり文書](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/DealersChoice_3.png) 図3 追加のDealersChoiceサンプルによって開かれるおとり文書

### **対処方法**

おとり文書が被害者に対して表示されている間、DealersChoice配信文書は、システムをエクスプロイトしようとして悪意のある活動を盛んに実行しています。前述のとおり、DealersChoiceの2つの異なる亜種が検出されています。どちらの亜種も共通のコア コンポーネントを共有していますが、それらが脆弱性をエクスプロイトし、ペイロードをインストールする方法は著しく異なっています。DealersChoice.AとDealersChoice.Bの両方の動作方法について以降で詳しく説明しますが、最初に、2つの間で共有されているコア コンポーネントについて説明する必要があります。

文字通り、DealersChoiceは2つの責任を担っているリッチ テキスト ファイル(RTF)です。つまり、RTFに埋め込まれたおとり文書の内容を表示し、埋め込みWord文書(OLE)をロードします。Word文書は埋め込みFlashファイル(SWF)をロードし、最終的に、これがシステム上で悪意のある活動を開始するActionScriptを実行します。埋め込みFlashファイル内のActionScript、特にコードとそれが実行するアクションは、DealersChoiceの2つの亜種で異なっているところです。図4に示すように、DealersChoice.AのActionScriptはFlash Playerのバージョンをチェックし、埋め込みペイロードをインストールするために3つの埋め込みFlashファイル(SWF)のいずれかをロードすることで、脆弱性をエクスプロイトしようとします。DealersChoice.BのActionScriptは大幅に異なっており、脆弱性をエクスプロイトしてトロイの木馬をインストールするために、C2サーバにアクセスしてFlashファイルとペイロードを受信します。  
![図4 DealersChoiceの亜種AおよびBは同じ目標に対して異なるアプローチをする](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/DealersChoice_4.png) 図4 DealersChoiceの亜種AおよびBは同じ目標に対して異なるアプローチをする

見て分かるとおり、DealersChoice.Aは、どちらかといえば、1個のファイルの中にコンポーネントを全て含んでいるスタンドアローン型のツールキットです。それに対し、DealersChoice.Bは活動しているC2サーバを必要とし、このC2サーバを使ってシステムをエクスプロイトするのに必要なリソースを追加取得します。DealersChoice.AのWord文書の中に埋め込まれているFlashファイルの"allInFlash.swf"というファイル名からも、やはり作成者がスタンドアローン型にしようとしていたことが分かります。

#### **DealersChoice.A**

DealersChoice.A亜種は、システムをエクスプロイトするのに必要なコンポーネントを全て含んでいるスタンドアローン型のツールです。埋め込まれているメタデータによると、DealersChoice.AのSWFファイルは2016年8月15日に作成されましたが、この日にはウクライナの防衛機関への攻撃があり、それより前には外務省を標的とする攻撃がありました。

悪意のあるActionScriptを含んでいたFlash SWFファイルにも、4個のファイルが埋め込まれていました。それらの名前は、ExtSwf、ExtSwf1、ExtSwf2およびMain22\_Payです。ActionScriptは、zlibライブラリを使ってMain22\_Payファイルを解凍します。Main22\_Payファイルには、シェルコードとこのシェルコードがシステムにインストールペイロードが含まれています。ActionScriptはFlash playerのバージョンを確認し、解凍するのにzlibを使います。その後に、埋め込みSWFとしてExtSwf、ExtSwf1、ExtSwf2のいずれか1つに対して復号化処理ルーチン(0xb7をキーとする)が続きます。下記のActionScriptは埋め込みSWFファイルの復号化処理に特化したアルゴリズムを表しています。  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/DealersChoice_T1.png)

埋め込みSWFに対して復号化処理をすると、その中には、脆弱性のエクスプロイトを試みるActionScriptが含まれています。上述のバージョン確認の目的は、Flash playerの脆弱性をエクスプロイトするという目的に適った悪意のあるActionScriptが実行されるのを確実なものにすることです。表1は、DealersChoice.Aに含まれているFlash playerのバージョンの範囲、ロードされた埋め込みSWFファイル、関連する脆弱性(ロードされたSWFによるエクスプロイトの対象)を表しています。

|----------------------------|------------------|----------------------------------------------------------------------------------------|
| **Flash Playerのバージョン**     | **埋め込まれているファイル** | **エクスプロイトの対象となるCVE**                                                                   |
| 11.5.502.146 -- 19.0.0.207 | ExtSwf1          | [CVE-2015-7645](https://helpx.adobe.com/security/products/flash-player/apsa15-05.html) |
| 20.0.0.228 -- 20.0.0.306   | ExtSwf           | [CVE-2016-1019](https://helpx.adobe.com/security/products/flash-player/apsa16-01.html) |
| 20.0.0.306 -- 21.0.0.242   | ExtSwf2          | [CVE-2016-4117](https://helpx.adobe.com/security/products/flash-player/apsa16-02.html) |

*表1 DealersChoice.A が探すFlash playerのバージョンおよび関連する脆弱性(エクスプロイト対象)*

DealersChoiceの作成者は広範囲にわたる調査を行ったようですが、それは各脆弱性に関するバージョンの範囲が、ベンダーのアドバイザリに記載されているとおり、脆弱性のあるバージョンと揃っているためです。また、注意しておかなければならないのは、システムのFlashのバージョンがこれらの範囲内にない場合、DealersChoiceは悪意のあるいずれのSWFファイルもロードせず、したがってシステムに対してエクスプロイトを試みることもない、ということです。

表1のリストにある脆弱性のいずれも、エクスプロイトされた場合、SWFに埋め込まれているMain22\_Payからシェルコードが実行されるという結果に至ります。シェルコードは初期シード値を0xD01A7C2としてメルセンヌ ツイスター アルゴリズムを使い、疑似乱数を生成して、この乱数を埋め込みペイロードの復号化処理のキーに使っているようです。復号化処理が終わると、シェルコードはペイロードを%APPDATA%\\Local\\nshwmpfs.dll (SHA256: 73db52c0d4e31a00030b47b4f0fa7125000b19c6c9d462c3d0ce0f9d68f04e4c)にインストールします。また、シェルコードは永続性のために次のレジストリ キーを作成しますが、これは[Office Test持続](https://blog.paloaltonetworks.com/2016/07/unit42-technical-walkthrough-office-test-persistence-method-used-in-recent-sofacy-attacks/)手法であり、Sofacyが以前の攻撃に使っていたものです。  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/DealersChoice_T2.png)

ペイロード'nshwmpfs.dll'は、Sofacyが作ったCarberpベースのツールのサンプルです。このツールは、私たちが[以前のブログ](https://blog.paloaltonetworks.com/2016/06/unit42-new-sofacy-attacks-against-us-government-agency/)で説明したペイロードとそっくりです。このペイロードはC2 serverとしてservicecdp\[.\]comと通信しますが、このことも以前のブログで言及しました。こうしたことから、Sofacyグループは別々の攻撃に自前のインフラストラクチャを再利用していることが伺えます。

DealersChoice.Aの分析を進めているなかで、私たちは"ExtSwf" SWFファイルの中に興味深い痕跡を発見しました。その痕跡は、システムがAppleのOSXオペレーティング システムで稼働している場合、下記の行のコードによってフラグを設定します。  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/DealersChoice_T3.png)

この痕跡が興味深いのは、実行されるシェルコードがWindows APIに依拠しており、インストールされるペイロードがOSXでは動かないWindows DLLだからです。このフラグは、脅威の攻撃者が悪意のあるエクスプロイト コードをFlash SWFファイルのようなクロスプラットフォームのファイル タイプにして開発する際、OSXオペレーティング システムのことも考慮していることをまさに示しています。私たちはこのことを確認することはできませんが、目的に適ったシェルコードの準備が整ったならば、脅威の攻撃者がDealersChoice.Aを使ってエクスプロイトし、OSX用のトロイの木馬をインストールする恐れがあります。

#### **DealersChoice.B**

DealersChoice.Aの調査中、私たちはDealersChoice.Bが配信する文書が同じ属性を数多く共有しているもののDealersChoice.Bの文書の方が新しいことが分かりました。それは、埋め込みFlashファイルの中にあるメタデータが、これらのファイルが2016年8月25日に作成されたことを示唆しているからです。DealersChoice.Bの文書は前のバージョンと若干違っています。具体的には、システムの脆弱性をエクスプロイトするための3個に分けられたSWFファイルは含まれていません。その代わり、DealersChoice.Bは活動中のC2サーバに依拠しています。このC2サーバは悪意のあるSWFファイルを提供して脆弱性をエクスプロイトしますし、実行するためのペイロードも提供します。脅威の攻撃者がC2にあるFlash playerのバージョンを確認して、悪意のあるエクスプロイト コードをその場でロードしているものと推察されます。私たちはこの違いに基づいて、これらの文書をDealersChoice.Bと命名しました。私たちの分析中、C2サーバは稼働しておらず、そのため私たちは悪意のあるSWFやこの配布文書と関連づけられたペイロードを取得することができませんでした。

DealersChoiceの中核となるコンポーネントは亜種Bの中にあります。具体的には、埋め込みWord文書と一緒にあったRTFファイルですが、このファイルは埋め込みFlashファイル(SWF)をロードします。しかし、亜種Bの中のFlashファイルは前のバージョンと違いがあります。これにはMain64\_Payと命名された埋め込みファイルが1個含まれています。Main64\_Payファイルはzlibライブラリを使って解凍され、DealersChoice.Aのセクションで説明したのと同じアルゴリズムを使って復号化されます。ただし、復号化のキーとしては0xb7でなく0x8fが使われます。Main64\_Payはロードされると"Main32"と命名された関数の中にあるActionScriptを実行します。これにより、下記URLに対してHTTP GETリクエストが作成され送信されます。  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/DealersChoice_T4.png)

URLの\<Capabilities.serverString\>部分は、flash.system内で提供されている読み取り専用文字列が出力されます。Capabilities.serverStringプロパティには、システム固有情報の文字列が含まれており、システムのオペレーティングシステム、Flashバージョンなどを判別するためにWebサーバが使用します。わたしたちの分析では、HTTP GETリクエストは次のようなものです。C2サーバに送信されたシステム固有情報が示されています。  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/DealersChoice_5.png)

脅威の攻撃者は以下の理由(場合によってはその他の理由)で、このビーコンでシステム情報を使用していると考えられます。

1. Flashのバージョンの判別。適切な悪意のあるSWFを提供し、該当するバージョンのFlashの脆弱性を悪用できるようにするため
2. オペレーティングシステムの判別。適切なペイロードを提供するため(おそらくクロスプラットフォーム エクスプロイト フレームワークの構築)
3. オペレーティングシステム、アーキテクチャ、画面解像度、言語のいずれか、またはそれらすべてに基づいた分析システムの絞り込み

C2サーバが動作している場合、 C2サーバはビーコンに応答し、k1、k2、k3、およびk4という名前の変数が含まれたデータを使用してserver.phpを実行します。この関数は、次のURLに対する別のHTTPリクエストでk1変数の値を使用します。  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/DealersChoice_T5.png)

C2サーバは、応答データとして圧縮、暗号化されたSWFファイルを使用し、このリクエストに応答します。この関数は、k3変数を鍵として使用し、同じ暗号化アルゴリズムを使用してSWFを復号化してから、次のURLに対して別のリクエストを作成します。  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/DealersChoice_T6.png)

C2サーバは、圧縮、暗号化されたバイナリ データを使用してこのリクエストに応答します。このデータは、k4変数を鍵として使用し、同じ暗号化アルゴリズムを使用して、関数によって復号化されます。復号化されたバイナリ データは、メモリに読み込まれるペイロードです。このC2サーバによって提供されるペイロードは、このツールキットの他のバージョンに埋め込まれたペイロードと同じと考えられます。特に、埋め込まれたDLLを復号化し、インストールするシェルコードから始まる点が同じです。

### **インフラストラクチャ**

2つの既知のDealersChoice亜種のうち、DealersChoice.Aは、使用可能なAdobe Flashの脆弱性をエクスプロイトした後、被害者のホストにペイロードをドロップしてから、servicecdp\[.\]comにあるC2サーバと通信することがわかっています。このC2サーバは、以前、[2016年6月のブログ](https://blog.paloaltonetworks.com/2016/06/unit42-new-sofacy-attacks-against-us-government-agency/)の、政府機関を狙った攻撃キャンペーンに関する投稿でUnit 42によって報告されています。6月にservicecdp\[.\]comとの通信が検出されたペイロードは、そのときは、同じMicrosoft Word DLLのサイドローディング技法を使用して、他のSofacyグループの攻撃にリンクしていました。

DealersChoice.Bのペイロードは取得できませんでしたが、悪意のあるエクスプロイト コードおよびペイロードの配信に使用されるC2サーバとして、appexsrv\[.\]netを識別できました。パッシブDNSレコードを調査しても、以前の攻撃キャンペーンとの重複は見られませんでしたが、appexrv\[.\]comおよびupmonserv\[.\]netという別の2つのドメインを識別できました。これらのドメインは、同じ電子メール アドレス、[Kellen.green82@gmail.com](mailto:Kellen.green82@gmail.com)によって登録されています。これら2つのドメインは、現時点アクティブなC2サーバではないようです。図5は、DealersChoiceに関連したインフラストラクチャおよびサンプルを示しています。  
![図5 DealersChoiceに関連したインフラストラクチャおよびサンプル](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/DealersChoice_6.png) 図5 DealersChoiceに関連したインフラストラクチャおよびサンプル

#### **階層化インフラストラクチャであることの証明**

DealersChoice.Bが悪意のあるエクスプロイト コードおよびペイロードの取得に使用しているリモート サーバは、appexsrv\[.\]net (95.183.50.23に解決される)です。わたしたちの分析では、このリモート サーバは、SWFファイルまたはペイロードを提供しませんでしたが、次のHTTP 503エラーで応答しました。このエラーはとても興味深い内容です。  
![](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/DealersChoice_T7.png)

HTTP 503エラーは、95.183.50.23にあるサーバがSquid HTTPプロキシを実行していることを示しています。この応答によって、プロキシが通信の宛先として構成されているサーバに接続できなかったことがわかります。110エラーが発生しており、接続がタイムアウトしているためです。このことで、このサーバがHTTPリクエストを別のサーバに転送するための透過型プロキシとしてセットアップされている可能性が高いことがわかります。Squidプロキシの使用は、脅威の攻撃者がC2サーバの真の場所を隠蔽しようとしていることを示しています。

## **結論**

DealersChoiceは、 Sofacy脅威グループが Adobe Flashの脆弱性を悪用することを目的としたエクスプロイト プラットフォームです。Sofacyがクロスプラットフォーム エクスプロイトに焦点を当てていることは明らかです。標的とするシステムのオペレーティングシステムを判別するためにDealersChoiceにチェックを組み込んでいるためです。これらのチェックは、AppleのOS Xオペレーティングシステム向けでしたが、「[SOFACYの'KOMPLEX'、OS Xのトロイの木馬](https://blog.paloaltonetworks.com/2016/09/unit42-sofacys-komplex-os-x-trojan/)」の記事と併せて考えると、この脅威グループは、Windows環境とApple環境の両方で活動できると考えられます。また、DealersChoiceの分析によって、透過型プロキシを活用してSofacyのC2サーバの場所を隠すために階層化インフラストラクチャを使用している可能性があることもわかりました。

パロアルトネットワークスの顧客は、以下によって、DealersChoiceを配信する文書やSofacy Carberpペイロードから保護されます。

* 既知のすべてのサンプルを悪意があるとして検出するWildFire
* すべての既知のC2がPAN-DBで悪意があるとして分類される
* TrapsによってDealersChoiceが使用するエクスプロイト コードをブロック

AutoFocusの顧客は、以下によって、DealersChoiceおよびSofacy Carberpに関する詳細情報を収集できます。

* AutoFocusタグが作成されています([DealersChoice](https://autofocus.paloaltonetworks.com/#/tag/Unit42.DealersChoice))
* AutoFocusで、ペイロードはSofacyCarberpタグと突合される

### **セキュリティ侵害の兆候**

#### **DealersChoice.A**

dc2c3314ef4e6186b519af29a246679caa522acd0c44766ecb9df4d2d5f3995b

#### **DealersChoice.B**

cc68ed96ef3a67b156565acbea2db8ed911b2b31132032f3ef37413f8e2772c5

af9c1b97e03c0e89c5b09d6a7bd0ba7eb58a0e35908f5675f7889c0a8273ec81

**DealersChoice.B C2**

appexsrv\[.\]net

#### **Sofacy Carberp**

73db52c0d4e31a00030b47b4f0fa7125000b19c6c9d462c3d0ce0f9d68f04e4c

#### **Sofacy Carberp C2**

servicecdp\[.\]com
トップに戻る

### タグ

* [Adobe](https://unit42.paloaltonetworks.com/ja/tag/adobe-ja/ "Adobe")
* [DealersChoice](https://unit42.paloaltonetworks.com/ja/tag/dealerschoice-ja/ "DealersChoice")
* [Exploit](https://unit42.paloaltonetworks.com/ja/tag/exploit-ja/ "exploit")
* [Fighting Ursa](https://unit42.paloaltonetworks.com/ja/tag/fighting-ursa-ja/ "Fighting Ursa")
* [Flash Player](https://unit42.paloaltonetworks.com/ja/tag/flash-player-ja/ "Flash Player")
* [Sofacy](https://unit42.paloaltonetworks.com/ja/tag/sofacy-ja/ "Sofacy")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Palo Alto Networksが権限付きJavaScriptに関するAdobe Readerのゼロデイ脆弱性を2個発見](https://unit42.paloaltonetworks.com/ja/unit42-palo-alto-networks-discovers-two-adobe-reader-privileged-javascript-zero-days/ "Palo Alto Networksが権限付きJavaScriptに関するAdobe Readerのゼロデイ脆弱性を2個発見")

### 目次

* 

### 関連記事

* [パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/ "article - table of contents")
* [「車売ります」広告で標的を釣る Fighting Ursa](https://unit42.paloaltonetworks.com/ja/fighting-ursa-car-for-sale-phishing-lure/ "article - table of contents")
* [Fighting Ursa (APT28) の隠密作戦で学ぶ APT 脅威の被害者学](https://unit42.paloaltonetworks.com/ja/russian-apt-fighting-ursa-exploits-cve-2023-233397/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
