[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-let-ride-sofacy-groups-dealerschoice-attacks-continue/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-let-ride-sofacy-groups-dealerschoice-attacks-continue/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# レットイットライド: SofacyグループのDealersChoice攻撃続く

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Bryan Lee](https://unit42.paloaltonetworks.com/ja/author/bryanlee/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2016年12月15日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [DealersChoice](https://unit42.paloaltonetworks.com/ja/tag/dealerschoice-ja/)
  * [Fighting Ursa](https://unit42.paloaltonetworks.com/ja/tag/fighting-ursa-ja/)
  * [Sofacy](https://unit42.paloaltonetworks.com/ja/tag/sofacy-ja/)
  * [Threat research](https://unit42.paloaltonetworks.com/ja/tag/threat-research-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-let-ride-sofacy-groups-dealerschoice-attacks-continue/?pdf=download&lg=ja&_wpnonce=1f7a0335d5 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-let-ride-sofacy-groups-dealerschoice-attacks-continue/?pdf=print&lg=ja&_wpnonce=1f7a0335d5 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=レットイットライド:%20SofacyグループのDealersChoice攻撃続く&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-let-ride-sofacy-groups-dealerschoice-attacks-continue%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-let-ride-sofacy-groups-dealerschoice-attacks-continue%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-let-ride-sofacy-groups-dealerschoice-attacks-continue%2F&title=レットイットライド:%20SofacyグループのDealersChoice攻撃続く "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-let-ride-sofacy-groups-dealerschoice-attacks-continue%2F&text=レットイットライド:%20SofacyグループのDealersChoice攻撃続く "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-let-ride-sofacy-groups-dealerschoice-attacks-continue%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=レットイットライド:%20SofacyグループのDealersChoice攻撃続く%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-let-ride-sofacy-groups-dealerschoice-attacks-continue%2F "Share in Mastodon")

## 概要

最近、Palo Alto NetworksのUnit 42は、私たちが"DealersChoice"と呼んでいる[新型エクスプロイト プラットフォーム](https://blog.paloaltonetworks.com/2016/10/unit42-dealerschoice-sofacys-flash-player-exploit-platform/)について報告しました。"DealersChoice"は[Sofacyグループ](https://en.wikipedia.org/wiki/Sofacy_Group)(別名APT28、Fancy Bear、STRONTIUM、Pawn Storm、Sednit)が使用しています。私たちの最初の記事で概説したように、DealersChoiceエクスプロイト プラットフォームは悪意のあるRTF文書を生成しますが、このRTF文書はさらに埋め込みOLE Word文書を使用します。そしてさらに、これらの埋め込みOLE Word文書にはAbode Flashの脆弱性をエクスプロイトするよう設計された埋め込みAdobe Flash (.SWF)ファイルが含まれています。

最初に報告した時点で、私たちは亜種を2つ発見していました。

1. 亜種A: Flashエクスプロイト コードをペイロードとともにパッケージ化した状態で含んでいるスタンドアローン方式の亜種。
2. 亜種B: オンデマンドでエクスプロイト コードをロードするものだが、当時は動作していないように見受けられたモジュール方式の亜種。

そのとき以来、私たちはDealersChoiceエクスプロイト プラットフォームが生成する武器化された文書のサンプルを追加収集することができました。それら最新の追加サンプルは、すべて亜種Bのサンプルです。これらサンプルのうち2つが稼働中のコマンド＆コントロールサーバを使用していたため、私たちは攻撃に関連する痕跡をさらに収集、分析することができました。

2016年10月下旬、AdobeがAdobe Security Bulletin [APSB16-36](https://helpx.adobe.com/security/products/flash-player/apsb16-36.html)を配布して[CVE-2016-7855](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-7855)に対応しました。2016年11月初旬、MicrosoftがMicrosoft Security Bulletin [MS16-135](https://technet.microsoft.com/en-us/library/security/ms16-135.aspx)を配布して[CVE-2016-7255](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-7255)に対応しました。

この両者はゼロデイ脆弱性のエクスプロイトが活発であることに対応したものでしたが、[このエクスプロイトがSofacyグループと関連があると他のリサーチャーは考えていました](https://blog.trendmicro.com/trendlabs-security-intelligence/pawn-storm-ramps-up-spear-phishing-before-zero-days-get-patched/)。私たち独自の分析だけでなく、別の報告からも、Adobe Flashの脆弱性CVE-2016-7855に対するこのエクスプロイト コードがDealersChoiceを使って配信されたことが確認されています。また、社内のテストからも、Palo Alto Networks Trapsエンドポイント エージェントを利用しているお客様が、この新型エクスプロイト コードから保護されていることも明らかになりました。

### 仲間に入れろ: 活動中の C2 サーバを見つける

私たちが前回の[ブログでDealersChoiceについて考察した際、](https://blog.paloaltonetworks.com/2016/10/unit42-dealerschoice-sofacys-flash-player-exploit-platform/)亜種Bが踏むと思われていた手順が被害者のホスト上で一度実行されるところは突き止めましたが、そのときは特定したコマンド＆コントロール(C2)サーバとうまく対話することができませんでした。

その後、私たちはフル稼働している活動中のC2サーバ(versiontask\[.\]com and postlkwarn\[.\]com)を発見しました。このC2サーバは、私たちがブログで概説した通り、その手順をたどりました。つまり、追加のFlashエクスプロイト コードをメモリにロードし、引き続き関連するペイロードもメモリにロードしました。図1は被害者のC2通信に関する作業の流れです。
[![図1 DealersChoiceの作業の流れ](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2016/dealerschoice/dealerschoice_1.png)](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2016/dealerschoice/dealerschoice_1.png) 図1 DealersChoiceの作業の流れ

亜種Bに含まれるActionScriptがC2サーバと対話をします。具体的には、悪意のあるSWFファイルおよびペイロードを取得するのが目的です。このプロセスはC2サーバへの最初のビーコンから始まりますが、このビーコンにはシステム情報および被害者のAdobe Flash Playerバージョンが含まれています。図2はActionScriptがC2サーバに向けて送るビーコンを示しています。
[![図2 DealersChoiceからC2サーバへの最初のビーコン](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2016/dealerschoice/dealerschoice_2.png)](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2016/dealerschoice/dealerschoice_2.png) 図2 DealersChoiceからC2サーバへの最初のビーコン

C2は最初のビーコンに対して応答し文字列を返しますが、この文字列をDealersChoiceのActionScriptがその後の活動で変数として使用します。活動には、例えば追加のHTTPリクエストやそのリクエストに対する応答の復号化などがあります。図3はビーコンに対するC2サーバの応答を示しています。具体的にはk1、k2、k3およびk4の値を含んでいます。
[![図3 ビーコンに対するC2応答が、データの復号化に必要なトークンおよびキーをDealersChoiceに与える](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2016/dealerschoice/dealerschoice_3.png)](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2016/dealerschoice/dealerschoice_3.png) 図3 ビーコンに対するC2応答が、データの復号化に必要なトークンおよびキーをDealersChoiceに与える

するとActionScriptはC2応答データの中から得たk1変数をトークンとして使用します。このトークンは、悪意のあるSWFファイルを取得する目的でC2サーバに送り返されるHTTPリクエストの中に含まれています(図4参照)。

C2サーバはこのリクエストに応答してデータを送り、このデータの復号化をActionScriptがk3変数の値を使用して行います。

活動中のC2サーバは亜種Bに悪意のあるSWFファイルを提供します。このファイルは、[CVE-2015-7645](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-7645) (2016年10月にAdobe Security Bulletin [APSA15-05](https://helpx.adobe.com/security/products/flash-player/apsa15-05.html)で対応済み)をエクスプロイトした同じSWFファイルであり、亜種Aのサンプル内で発見されました。

c42a0d50eac9399914090f1edc2bda9ac1079edff4528078549c824c4d023ff9  
45a4a376cb7a36f8c7851713c7541cb7e347dafb08980509069a078d3bcb1405
[![図4 DealersChoiceのHTTPリクエスト(Adobe Flash Playerをエクスプロイトする悪意のあるSWFファイルを取得するためのもの)](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2016/dealerschoice/dealerschoice_4.png)](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2016/dealerschoice/dealerschoice_4.png) 図4 DealersChoiceのHTTPリクエスト(Adobe Flash Playerをエクスプロイトする悪意のあるSWFファイルを取得するためのもの)

悪意のあるSWFファイルを受け取ると、亜種Bはそのペイロードを取得するためのトークンとしてk2変数を使用するHTTPリクエストを発行します(図5参照)。C2サーバはこのリクエストに応答してデータを送り、このデータの復号化を亜種Bがk4変数の値をキーとして使用して行います。結果として得られる復号化済みデータにはシェルコードおよびペイロードが含まれており、シェルコードがペイロードを復号化し実行します。
[![図5 DealersChoiceのHTTP リクエスト(エクスプロイト成功時に実行するシェルコードおよびペイロードを取得するためのもの)](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2016/dealerschoice/dealerschoice_5.png)](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2016/dealerschoice/dealerschoice_5.png) 図5 DealersChoiceのHTTP リクエスト(エクスプロイト成功時に実行するシェルコードおよびペイロードを取得するためのもの)

活動中のC2サーバversiontask\[.\]comおよびpostlkwarn\[.\]comは、ペイロードを復号化し実行するシェルコードを提供します。両者いずれの場合も、ペイロードはローダー型トロイの木馬であり、システムに保存してある埋め込み型DLLを抽出し復号化します。

5dd3066a8ee3ab5b380eb7781c85e4253683cd7e3eee1c29013a7a62cd9bef8c fa8b4f64bff799524f6059c3a4ed5d169e9e7ef730f946ac7ad8f173e8294ed8

また、いずれの場合も、システムに保存してあるDLLはCarberpソース コードを使用するSofacyのツールの亜種です。

82213713cf442716eac3f8c95da8d631aab2072ba44b17dda86873e462e10421 3ff1332a84d615a242a454e5b29f08143b1a89ac9bd7bfaa55ba0c546db10e4b

Seduploaderツールのこの2つの亜種は同じC2ドメインapptaskserver\[.\]comを共有していますが、バックアップのC2ドメインはappservicegroup\[.\]comおよびjoshel\[.\]comという異なるものになっています。

### 最後の切り札: 被害者のフィンガープリンティングを分析する

亜種Bの活動中のC2サーバを分析している過程で、私たちは、C2サーバが被害者のフィンガープリンティングに基づいて、異なるエクスプロイト コードをロードするという仮説をテストしたいと思うに至りました。私たちはC2サーバに対してさまざまな応答を与えることでこれをテストしました。

まず、C2サーバに対して米国カリフォルニアにあるVPNからリクエストを発行しましたが、サーバはこのリクエストに応答しませんでした。次に、中東にある別のVPNに接続し、同じリクエストを発行しました。この地点だとC2サーバは悪意のあるSWFおよびペイロードを伴う応答をしました。この事実から、Sofacyグループが地理位置情報を使って、送信元の位置が、グループが標的とする位置と一致しないリクエストを除外していることが伺えます。

そこで私たちがC2をテストするためリクエストをいくつか発行したところ、サーバが毎回異なる変数k1、k2、k3およびk4を伴って応答しました。このことから、サーバが受信した各リクエストに対してこれらの値をランダムに選んでいることが伺えます。

C2サーバのロジックをさらにテストするため、オペレーティングシステムとFlash Playerのバージョンを示すさまざまな値を含んだリクエストを作成しました。C2サーバに対してAdobe Flash Playerのバージョンを23.0.0.185に設定したHTTPリクエストを送信しました。このバージョンはCVE-2016-7855に対して脆弱性のあるFlashの一番新しいバージョンです。すると、サーバは圧縮済みのSWFファイル(SHA256: c993c1e10299162357196de33e4953ab9ab9e9359fa1aea00d92e97e7d8c5f2c)を伴う応答をしてきましたが、まさにこのファイルが、この脆弱性をエクスプロイトしました。

最後に私たちがC2サーバに対して被害者がMacOSシステムであることを示すリクエストを発行すると、C2サーバは前回同様、同じ悪意のあるSWFファイルおよびWindows用ペイロードで応答しました。このことから、この時点でSofacyグループが被害者のオペレーティング システムの種類を調べるのにDealersChoiceを使っていないことが伺えます。

すべての場合において、C2サーバが配信するペイロードはローダー型トロイの木馬(SHA256: 3bb47f37e16d09a7b9ba718d93cfe4d5ebbaecd254486d5192057c77c4a25363)であり、このトロイの木馬がSeduploaderの亜種(SHA256: 4cbb0e3601242732d3ea7c89b4c0fd1074fae4a6d20e5f3afc3bc153b6968d6e)をインストールし、この亜種がC2サーバakamaisoftupdate\[.\]comを使用します。

### 手札を見せろ: おとりの文書

このDealersChoiceの攻撃波に関して文書が6個収集されましたが、すべて亜種Bと思われます。これらは、以前の攻撃波で私たちが観察したものに類似するおとりを使っていました。発見した6個のファイル名は次のとおりです。

* Operation\_in\_Mosul.rtf --- モスルのトルコ軍に関する記事
* NASAMS.doc --- リトアニアの国防省によるノルウェーのミサイル防衛システム購入に関する記事の写しである文書
* Programm\_Details.doc --- ロンドンで開催されるサイバー脅威インテリジェンス カンファレンスのスケジュールの写しである文書(欧州のある国の防衛省を標的とする)
* DGI2017.doc --- 中央アジアのある国の外務省を標的とする文書(ロンドンに集結する防衛地理空間インテリジェンスの議題に関するもの)
* Olympic-Agenda-2020-20-20-Recommendations.doc --- 2020年のオリンピックに関する詳細な合意事項が含まれている文書
* ARM-NATO\_ENGLISH\_30\_NOV\_2016.doc --- アルメニア共和国とNATOの間の協定の概要を記載している文書

[![図6現在の攻撃波に関する、収集済みのおとり文書](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2016/dealerschoice/dealerschoice_6.png)](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2016/dealerschoice/dealerschoice_6.png) 図6現在の攻撃波に関する、収集済みのおとり文書

最初のDealersChoice攻撃と違い、使用されたこれら文書は、いっそうの難読化を図るためメタデータを除去または偽造しました。2つの文書NASAMS.docおよびProgramm\_Details.docは、最終保存者フィールドにありふれた一意のユーザー名painを共有していました。さらに、この武器化された文書はどれも、[前回](https://blog.paloaltonetworks.com/2016/07/unit42-technical-walkthrough-office-test-persistence-method-used-in-recent-sofacy-attacks/)私たちが報告したOfficeTestSideloadingの手法を使い続けていました。これはこの夏の間にSofacyグループが使い始めた手法であると気付きました。被害者のホスト上で永続性を保持するためだけでなく、Microsoft Officeスイートに組み込まれたパフォーマンス試験モジュールを利用するDLLファイルをサイドロードするための方法としても使われています。

|-----------------------------------------------|-----------------|----------------|--------------------|-------------|
| **ファイル名**                                     | **作成者**         | **最終保存者**      | **テーマ**            | **SHA256**  |
| Operation\_in\_Mosul.rtf                        | Robert Tasevski | ---            | モスルにおけるトルコ軍        | f5d3e827... |
| NASAMS.doc                                    | Антон Гладнишки | pain           | ノルウェーのミサイル防衛システム   | 1f81609d... |
| Programm\_Details.doc                          | Laci Bonivart   | pain           | カンファレンスのスケジュール     | 1579c7a1... |
| DGI2017.doc                                   | Невена Гамизов  | Невена Гамизов | カンファレンスのスケジュール     | c5a389fa... |
| Olympic-Agenda-2020-20-20-Recommendations.doc | admin           | User           | 2020年のオリンピックに関する助言 | 13718586... |
| ARM-NATO\_ENGLISH\_30\_NOV\_2016.doc              | User            | User           | NATO協定             | 73ea2cce... |

武器化された文書用の6個の第1ステージC2ドメインは、すべて一意の登録者の電子メールで登録されていました。Versiontask\[.\]comおよびUniquecorpind\[.\]comは完全に新しいインフラストラクチャであるように見えます。これらは以前観察されたSofacyグループの攻撃活動とは痕跡を何ら共有していません。

|----------------|--------------------------------|------------|-----------------------------|
| **タイプ**        | **ドメイン**                       | **登録日**    | **登録者の電子メール**               |
| First stage C2 | Versiontask\[.\]com            | 2016-10-24 | dalchi0@europe.com          |
| First stage C2 | Uniquecorpind\[.\]com          | 2016-10-25 | yasiner@myself.com          |
| First stage C2 | Securityprotectingcorp\[.\]com | 2016-08-19 | ottis.davis@openmailbox.org |
| First stage C2 | Postlkwarn\[.\]com             | 2016-11-11 | fradblec@centrum.cz         |
| First stage C2 | adobeupgradeflash\[.\]com      | 2016-11-22 | nuevomensaje@centrum.cz     |
| First stage C2 | globalresearching\[.\]org      | 2016-11-18 | carroz.g@mail.com           |

DealersChoiceによって配信されたSeduploaderペイロード用の第2ステージC2ドメインが6個特定されました。

|----------------|-----------------------------|------------|-------------------------|
| **タイプ**        | **ドメイン**                    | **登録日**    | **登録者の電子メール**           |
| Seduploader C2 | Joshel\[.\]com              | 2016-11-11 | germsuz86@centrum.cz    |
| Seduploader C2 | Appservicegroup\[.\]com     | 2016-10-19 | olivier\_servgr@mail.com |
| Seduploader C2 | Apptaskserver\[.\]com       | 2016-10-22 | partanencomp@mail.com   |
| Seduploader C2 | Akamaisoftupdate\[.\]com    | 2016-10-26 | mahuudd@centrum.cz      |
| Seduploader C2 | globaltechresearch\[.\]org  | 2016-11-21 | morata\_al@mail.com      |
| Seduploader C2 | researchcontinental\[.\]org | 2016-12-02 | Sinkholed               |

第1ステージのC2ドメインとほぼ同様に、5個の非シンクホールの第2ステージC2ドメインが最近登録されました。これらは登録者の一意の電子メールアドレスを使っていましたが、これまでSofacyグループによって使用されたことはありません。しかし、これらのドメインはいずれも、Sofacyグループと共通に関連付けられたネームサーバであるns\*.carbon2u\[.\]comおよびns\*.ititch\[.\]comを使っていました。ドメインakamaisoftupdate\[.\]comは、以前のSofacyグループ攻撃活動につながりのある別の痕跡を明らかにしました。パッシブDNSデータに基づいて、私たちはakamaisoftupdate\[.\]comが89.45.67.20に解決されていることに気付きました。同じクラスCのサブネット上で89.45.67.189を発見しましたが、これは以前updmanager\[.\]netに解決したものであり、Sofacyグループが使っているドメインであると多く報告されています。

ドメインsecurityprotectingcorp\[.\]comも、以前のSofacyグループのインフラストラクチャとの関連性があることが分かりました。これは2、3か月前に登録されましたが、登録者の電子メールアドレスを分析したところ、microsoftsecurepolicy\[.\]orgを登録するのにも使われていることが明らかになりました。microsoftsecurepolicy\[.\]orgはパッシブDNSデータを使っており、Sofacyグループに関連性の高いIPアドレス40.112.210.240に解決されていることが分かりました。このIPアドレスと対応するドメインの解決は、AzzyまたはXagentといった複数のツール用のC2として、あるいは標的から資格情報を収集するためのフィッシング サイトを運用する目的で、Sofacyグループによって複数の目的のために何年にもわたり使われてきました。
[![図7 DealersChoiceインフラストラクチャの図](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2016/dealerschoice/dealerschoice_7.png)](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2016/dealerschoice/dealerschoice_7.png) 図7 DealersChoiceインフラストラクチャの図

## 結論

この時点で、Sofacyグループが活発にDealersChoiceツール、とりわけ亜種Bを使って、関心のある標的を攻撃していることは明らかになったと思われます。Flashは最近パッチが提供されましたが、Flashの脆弱性に対してエクスプロイト コード(ゼロデイ攻撃に使われた)が配信されたことから明らかなように、いかにこのマルウェアがエクスプロイトの手法に柔軟性をもたせ、まさにそれ自体でプラットフォームであるかが理解できます。新たなインフラストラクチャがDealersChoiceのために構築されたように見えますが、過去の経験から分かる通り、Sofacyグループはこれまでの攻撃活動の痕跡を再利用する傾向があり、今回も例外ではありません。しかしPalo Alto Networksのお客様は、以下の対策により状況をさらに詳しく把握することができて、同時に保護されます。

* WildFireにおいて、悪意のあるマルウェアとして、関連するサンプルを的確に識別する
* DealersChoiceドメインおよびC2トラフィックが悪意のあるものとして分類される
* Trapsがエクスプロイト コードを的確に識別して実行を阻止する
* [DealersChoiceのAutoFocusタグがこのマルウェア ファミリを識別し追跡するのに使用できる](https://autofocus.paloaltonetworks.com/#/tag/Unit42.DealersChoice)

なお、CVE-2016-7855がゼロデイ脆弱性だったとしても、Palo Alto Networksのお客様だったなら、Trapsエンドポイント エージェントにより保護されていたことでしょう(図8参照)。
[![図8 CVE-2016-7855脆弱性のエクスプロイトをブロックしているPalo Alto NetworksのTraps](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2016/dealerschoice/dealerschoice_8.png)](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2016/dealerschoice/dealerschoice_8.png) 図8 CVE-2016-7855脆弱性のエクスプロイトをブロックしているPalo Alto NetworksのTraps

### セキュリティ侵害の兆候

#### ドキュメントのハッシュ値:

f5d3e827c3a312d018ef4fcbfc7cb5205c9e827391bfe6eab697cc96412d938e  
1f81609d9bbdc7f1d2c8846dcfc4292b3e2642301d9c59130f58e21abb0001be  
1579c7a1e42f9e1857a4d1ac966a195a010e1f3d714d68c598a64d1c83aa36e4  
c5a389fa702a4223aa2c2318f38d5fe6eba68c645bc0c41c3d8b6f935eab3f64  
137185866649888b7b5b6554d6d5789f7b510acd7aff3070ac55e2250eb88dab  
73ea2ccec2cbf22d524f55b101d324d89077e5718922c6734fef95787121ff22

#### DealersChoice C2:

Versiontask\[.\]com  
Uniquecorpind\[.\]com  
Securityprotectingcorp\[.\]com  
postlkwarn\[.\]com  
adobeupgradeflash\[.\]com  
researchcontinental\[.\]org

#### Seduploader C2:

Appservicegroup\[.\]com  
Apptaskserver\[.\]com  
Akamaisoftupdate\[.\]com  
Joshel\[.\]com  
globaltechresearch\[.\]org  
researchcontinental\[.\]org
トップに戻る

### タグ

* [DealersChoice](https://unit42.paloaltonetworks.com/ja/tag/dealerschoice-ja/ "DealersChoice")
* [Fighting Ursa](https://unit42.paloaltonetworks.com/ja/tag/fighting-ursa-ja/ "Fighting Ursa")
* [Sofacy](https://unit42.paloaltonetworks.com/ja/tag/sofacy-ja/ "Sofacy")
* [Threat research](https://unit42.paloaltonetworks.com/ja/tag/threat-research-ja/ "threat research")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:SamSaランサムウェア攻撃: 1年を振り返って](https://unit42.paloaltonetworks.com/ja/unit42-samsa-ransomware-attacks-year-review/ "SamSaランサムウェア攻撃: 1年を振り返って")

### 目次

* 

### 関連記事

* [パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/ "article - table of contents")
* [「車売ります」広告で標的を釣る Fighting Ursa](https://unit42.paloaltonetworks.com/ja/fighting-ursa-car-for-sale-phishing-lure/ "article - table of contents")
* [Fighting Ursa (APT28) の隠密作戦で学ぶ APT 脅威の被害者学](https://unit42.paloaltonetworks.com/ja/russian-apt-fighting-ursa-exploits-cve-2023-233397/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
