[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-new-techniques-uncover-attribute-cobalt-gang-commodity-builders-infrastructure-revealed/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-new-techniques-uncover-attribute-cobalt-gang-commodity-builders-infrastructure-revealed/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# Cobalt Gangが利用する商用マクロビルダーとインフラストラクチャを発見し犯行を裏付ける新たな手法

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/ja/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2018年10月25日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Cobalt Gang](https://unit42.paloaltonetworks.com/ja/tag/cobalt-gang-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-new-techniques-uncover-attribute-cobalt-gang-commodity-builders-infrastructure-revealed/?pdf=download&lg=ja&_wpnonce=5f0cc26d8b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-new-techniques-uncover-attribute-cobalt-gang-commodity-builders-infrastructure-revealed/?pdf=print&lg=ja&_wpnonce=5f0cc26d8b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Cobalt%20Gangが利用する商用マクロビルダーとインフラストラクチャを発見し犯行を裏付ける新たな手法&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-new-techniques-uncover-attribute-cobalt-gang-commodity-builders-infrastructure-revealed%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-new-techniques-uncover-attribute-cobalt-gang-commodity-builders-infrastructure-revealed%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-new-techniques-uncover-attribute-cobalt-gang-commodity-builders-infrastructure-revealed%2F&title=Cobalt%20Gangが利用する商用マクロビルダーとインフラストラクチャを発見し犯行を裏付ける新たな手法 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-new-techniques-uncover-attribute-cobalt-gang-commodity-builders-infrastructure-revealed%2F&text=Cobalt%20Gangが利用する商用マクロビルダーとインフラストラクチャを発見し犯行を裏付ける新たな手法 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-new-techniques-uncover-attribute-cobalt-gang-commodity-builders-infrastructure-revealed%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Cobalt%20Gangが利用する商用マクロビルダーとインフラストラクチャを発見し犯行を裏付ける新たな手法%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-new-techniques-uncover-attribute-cobalt-gang-commodity-builders-infrastructure-revealed%2F "Share in Mastodon")

## 概要

昨今の熟練した攻撃者は､商用ツールや商用マルウェアをつかい､初回配信の手段もシンプルなものを利用します｡その目的は､自身の行動を目立たせず､犯行と結び付けられるリスク(帰属リスク)を容易に回避することです｡

とくによく見られる手口の1つがSNSや一般的なエクスプロイト([CVE-2017-0199](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-0199)や[ThreadKitビルダー](https://www.proofpoint.com/us/threat-insight/post/unraveling-ThreadKit-new-document-exploit-builder-distribute-The-Trick-Formbook-Loki-Bot-malware)など)を悪用したスピアフィッシングメールを目的の組織の従業員に送る方法です｡こうした初期段階の感染に成功してはじめて､高度なカスタムマルウェア､カスタムツール､侵害環境にもとから存在するツール (PowerShellや[CMSTP](https://attack.mitre.org/wiki/Technique/T1191)、[Regsvr32](https://attack.mitre.org/wiki/Technique/T1117)など)を利用した攻撃をはじめるのです。おかげで脅威リサーチャーや防御担当者は膨大な情報をより分けて攻撃キャンペーンとその目的を特定せねばならず､調査はよりいっそう困難になります。

ただし､商用ビルダーやツールが使われても､攻撃者のインフラストラクチャ特定や追跡に役立つシグナルや特徴を見つけるチャンスは残っているものです。

前述の戦略を使うことで有名なグループの1つが「Cobalt Gang」です。Cobalt Gangは、今年スペインでリーダーと目される人物が[逮捕された](https://www.europol.europa.eu/newsroom/news/mastermind-behind-eur-1-billion-cyber-bank-robbery-arrested-in-spain)後も､いぜんとして盛んに活動しています。

2018年10月、パロアルトネットワークスの脅威インテリジェンス調査チームUnit 42は、Cobalt Gangによる現行のキャンペーン調査を進めると同時に、[Talos](https://blog.talosintelligence.com/2018/07/multiple-cobalt-personality-disorder.html)や[Morphisec](https://blog.morphisec.com/cobalt-gang-2.0)によるレポートで報告されているものをはじめ、さまざまな調査レポートで公表されている最新の情報を利用しつつ、新たなインフラストラクチャを発見し､同攻撃グループに結び付けるという取り組みを続けてきました。

その結果、同攻撃グループによって共通して使われているあるマクロ ビルダーと､特定のドキュメント メタデータの両方を特定し､Cobalt Gangに関連する新たな活動とインフラストラクチャを追跡・クラスタ化することに成功しました。

### 最近の効果的な配信例

本稿執筆時点の数日前にもここで分析したキャンペーンに関連する攻撃が行われましたが､やはり同じ戦略が取られていました。この攻撃からは､彼らの配信手法がとてもシンプルであることや､電子メールが未だに主要な攻撃ベクトルの1つであるということがよくわかります。

攻撃はまず、世界中の複数の金融機関従業員を標的として「Confirmations on October 16, 2018」という件名の電子メールを送信することから始まります。

図1に示すサンプルは､著名な公開オンライン マルウェア リポジトリから確認できます。

(SHA256: 5765ecb239833e5a4b2441e3a2daf3513356d45e1d5c311baeb31f4d503703e)

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-199.png)

*図1.電子メールによる配信例*

添付ファイル自体は単なるPDFで､コードやエクスプロイトは含まれていせん。かわりに、ソーシャル エンジニアリングにより､リンクをクリックして悪意のあるマクロをダウンロードするようにしむけます。Cobalt Gangが前にも使用していた手口で、 [Talos](https://blog.talosintelligence.com/2018/07/multiple-cobalt-personality-disorder.html)でも以前の調査でサンプルとして取り上げています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-200.png)

*図2.リンクが埋め込まれたPDFの例*

このPDFは単純で、 正規のGoogleサイトを開くためのリンクが埋め込まれていますが、そこから悪意のあるドキュメントへとブラウザがリダイレクトされます。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-201.png)

*図3.悪意のあるドキュメントへのブラウザのリダイレクト*

静的解析ツールによる検出を回避するために、攻撃者はPDFをより本物らしく作成します。若干のテキスト ページにくわえて空ページも含めることで、解析ツールの警告フラグがたたないようにしています(図4と図5を参照)。というのも､ページ数が少ないPDFや内容が無秩序すぎるPDFには警告フラグが立ちやすいからです。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-202.png)

*図4. PDFの静的解析*

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-203.png)

*図5. PDFのページを埋めるために使用されているテキスト*

これら2つの手法を取り入れたPDFは、ほぼすべての従来型アンチウイルス製品による検出を回避できるため、電子メールによる攻撃の第一段階を非常に効果的に次の段階へと進めることができます。

攻撃が次の段階に進むと、ユーザーは悪意のあるマクロが組み込まれたMS Word文書をダウンロードするように誘導されますが、このキャンペーンの配信時の検出率は非常に低いのが現状です。メタデータをみても、このWord文書には同じ作成者が発行したドキュメントを追跡する手掛かりとなりそうな特徴は含まれていません(図6参照)。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-204.png)

*図6.Doc102018.docのメタデータ*

ダウンロードされた悪意のあるマクロは、cmstp.exeを使用して「スクリプトレット」を実行します。スクリプトレットとは、[AppLockerをバイパス](https://attack.mitre.org/wiki/Technique/T1191)して、ペイロード配信の次の段階に進むためのよく知られた手法です。

ただし､この調査の主目的はペイロード分析ではなく、攻撃配信のあらゆる側面に注目して、攻撃者のキャンペーンとその関連インフラストラクチャをさらに追跡することにあります。そのためここでは､､「この単純な配信手口からいかにキャンペーンとその目的を特定できるか」を課題として取り上げていきたいと思います。

### マクロ ビルダーの特定

彼らの攻撃は配信の検出率の低さに加え､マクロ コード検出率もかなり低いため､調査中最初に着目したのが裏に潜むビルダーの候補を絞り込むことでした。そこで「Doc102018.doc」のマクロ コードを調べ､複数の仮定理論を立てます。

マクロ コードの長さは1,500行を超え、非常に特徴的な命名法で一連の変数を宣言することから始まっています(この例では、「letXX(数値)」)。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-205.png)

*図7.マクロの変数の形式例*

変数の一部は、個々の文字の割り当てに基づく長いエンコーディング/デコーディング ルーチンで使用されています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-206.png)

*図8.デコーディング ルーチンでの特徴的な変数形式の使用*

プロシージャと関数も同じ命名法で定義されています(この例では、「letXX()」)。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-207.png)

*図9. VBAコード内のプロシージャと関数*

そして、API呼び出しのCallByName()を使用して、実行時にメソッドを呼び出します。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-208.png)

*図10. VBAコードでのCallByNameの使用*

Cobalt Gangに関連する以前の例 ([Morphisec](https://blog.morphisec.com/cobalt-gang-2.0)で説明されているものなど)を分析しても、おなじパターンが確認できます(この例では、「letXX」ではなく「PkXX」の形式)。![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-209.png)

*図11.他のドキュメント内のVBAパターン*

ここから､パターン探索の最初のアプローチとして､次のような正規表現をそれぞれについて使うことが考えられます。

|---------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 変数の定義 **/\[A-Za-z\]k\[0-9\]{2}(\[0-9\]{1})/**  関数の定義 **/Private Function \[A-Za-z\]{2,5}\[0-9\]{2,3}\\(/** プロシージャの定義 **/Sub \[A-Za-z\]{2,5}\[0-9\]{2,5}\\(/** |

ビルダーに関する仮説を検証するため、弊社は以下のようなYaraルールを作成しました。  
rule cmstp\_macro\_builder\_rev\_a { meta: description="CMSTP macro builder based on variable names and runtime invoke" author="Palo Alto Networks Unit42" strings: $method="CallByName" $varexp=/\[A-Za-z\]k\[0-9\]{2}(\[0-9\]{1})/ condition: $method and #method == 2 and #varexp \&gt; 10 } rule cmstp\_macro\_builder\_rev\_b { meta: description="CMSTP macro builder based on routines and functions names and runtime invoke" author="Palo Alto Networks Unit42" strings: $func=/Private Function \[A-Za-z\]{1,5}\[0-9\]{2,3}\\(/ $sub=/Sub \[A-Za-z\]{1,5}\[0-9\]{2,5}\\(/ $call="CallByName" condition: $call and #func \&gt; 1 and #sub \&gt; 1 }

|----------------------------------------------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 | rule cmstp\_macro\_builder\_rev\_a { meta: description="CMSTP macro builder based on variable names and runtime invoke" author="Palo Alto Networks Unit42" strings: $method="CallByName" $varexp=/\[A-Za-z\]k\[0-9\]{2}(\[0-9\]{1})/ condition: $method and #method == 2 and #varexp \&gt; 10 } rule cmstp\_macro\_builder\_rev\_b { meta: description="CMSTP macro builder based on routines and functions names and runtime invoke" author="Palo Alto Networks Unit42" strings: $func=/Private Function \[A-Za-z\]{1,5}\[0-9\]{2,3}\\(/ $sub=/Sub \[A-Za-z\]{1,5}\[0-9\]{2,5}\\(/ $call="CallByName" condition: $call and #func \&gt; 1 and #sub \&gt; 1 } |

探索にこうしたYaraルールを使うと、ビルダー特定やビルダーを使用する一連の悪意のあるドキュメントの特定で非常に良い結果が得られます。ただし、特定したドキュメントは必ずしも金融業界や銀行業界を標的としたものとは限りません｡したがって､このCobalt Gangという特定グループと彼らが行っている攻撃キャンペーンが､金融業界や銀行業界に対してのみこのビルダーを使用していることは保証されません｡

ただし、以降のセクションで説明するように、ビルダーを標的やペイロード、ドロッパーの特徴などの他の要素と組み合わせて使用すると、そのグループのキャンペーンを追跡する際に大いに役立ちます。

それでは、配信の最初の段階であるPDFドキュメントについて見てみましょう。

### PDFドキュメント内でよく見られる兆候

前述のとおり、Googleリダイレクト リンクが埋め込まれた商用のPDFファイルを使用することで、非常に効果的なソーシャル エンジニアリング用のアーティファクトが得られます。エクスプロイトやコードが実行されるわけではないので、この調査では分析の次の段階として、ドキュメントのメタデータ情報に注目します。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-211.png)

*図12. PDFのExiftoolのメタデータ*

次の仮定では、PDFドキュメントがテンプレート ドキュメントに基づいて作成された可能性があるかどうかを確認していきます。つまり、作成者がPDFを使い回しつつ､埋め込みリンクを変更したり、異なるドキュメント バージョンを保存した形跡があるかどうかを確認します。

[XMPの仕様](https://wwwimages2.adobe.com/content/dam/acom/en/devnet/xmp/pdfs/XMP%20SDK%20Release%20cc-2016-08/XMPSpecificationPart1.pdf)に基づき、メディア管理プロパティの「DocumentID」と「InstanceID」の値に注目します。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-212.png)

*図13. XMPのメディア管理プロパティ*

この仮定を裏付けるため､まずは DocumentIDメタデータ フィールドに注目します。2つの異なるリンクを設定した同じテンプレートを2回保存した場合、DocumentIDは同じになりますがInstanceIDの値は異なるからです(InstanceIDは保存ドキュメントごとに1つ付与される)。

テレメトリ データ内でこのメタデータ コンテンツを検索すると､興味深い結果が得られました。

コンテンツを探索するにあたっては､次のYaraルールも併用しました。  
rule cobaltgang\_pdf\_metadata\_rev\_a{ meta: description="Find documents saved from the same potential Cobalt Gang PDF template" author="Palo Alto Networks Unit 42" strings: $ = "uuid:31ac3688-619c-4fd4-8e3f-e59d0354a338" ascii wide condition: any of them }

|-------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 | rule cobaltgang\_pdf\_metadata\_rev\_a{ meta: description="Find documents saved from the same potential Cobalt Gang PDF template" author="Palo Alto Networks Unit 42" strings: $ = "uuid:31ac3688-619c-4fd4-8e3f-e59d0354a338" ascii wide condition: any of them } |

得られた結果は弊社の仮定を裏付けるものでした([付録のIOC](#post-104576-IOC)を参照)。攻撃者が同じ「テンプレート」を使いまわしつつ､つど異なるコンテンツで作成・保存した複数のPDFファイルが見つかったのです｡それらはすべて同じ特徴を共有していました。

図14は最初に掲載したPDFとは別のサンプルです｡

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-214.png)

*図14. 別のPDFドキュメントのサンプル*

これ以降の攻撃段階をさらに分析することで、これらのサンプルがCobalt Gangのキャンペーンに関連するかどうかを確認できるはずです。

ここでは以下のドキュメントを分析してみることにします。

|----------------------------|------------------------------------------------------------------|
| **確認されたファイル名**             | **SHA256**                                                       |
| REMITTER REFERENCE PMT.pdf | 1d0aae6cff1f7a772fac67b74a39904b8b9da46484b4ae8b621a6566f7761d16 |

このドキュメントは、銀行の顧客宛てに「Fund Transfer 08-October-2018」という件名の電子メールとして配信されました。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-215.png)

*図15. REMITTER REFERENCE PMT.pdfに関連付けられた電子メール データ*

埋め込まれたリンクによって以下のURLにリダイレクトされます。

|--------------------------------------------|
| hxxps://fundswp\[.\]com/Document082018.doc |

これにより、以下のドキュメントがダウンロードされます。

|--------------------|------------------------------------------------------------------|
| **確認されたファイル名**     | **SHA256**                                                       |
| Document082018.doc | 020ba5a273c0992d62faa05144aed7f174af64c836bf82009ada46f1ce3b6eee |

マクロ コードを抽出すると､前節で説明したマクロ ビルダーとどの程度一致するかが確認できます。

以下のコードは､ドキュメントから抽出したVBAコンテンツにマクロ ビルダー検索用のYaraルールを実行した出力結果です｡事前の予想通り､Yaraルールがコンテンツに合致した様子を確認できます。  
❯ yara cmstp\_macro\_builder.yar 020ba5a273c0992d62faa05144aed7f174af64c836bf82009ada46f1ce3b6eee\_subfiles cmstp\_macro\_builder\_2 020ba5a273c0992d62faa05144aed7f174af64c836bf82009ada46f1ce3b6eee\_subfiles/e657fe761effbe7e11e3cc343ba6845c2c9a6c989e7b805717d2e1417387528f.vba.decoded cmstp\_macro\_builder\_2 020ba5a273c0992d62faa05144aed7f174af64c836bf82009ada46f1ce3b6eee\_subfiles/8a6d2cccb6f2007cb7fa29d3f009f9fbe305bffc45dc35d3828f2dc3c41b3cb7.vba.raw

|---------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 | ❯ yara cmstp\_macro\_builder.yar 020ba5a273c0992d62faa05144aed7f174af64c836bf82009ada46f1ce3b6eee\_subfiles cmstp\_macro\_builder\_2 020ba5a273c0992d62faa05144aed7f174af64c836bf82009ada46f1ce3b6eee\_subfiles/e657fe761effbe7e11e3cc343ba6845c2c9a6c989e7b805717d2e1417387528f.vba.decoded cmstp\_macro\_builder\_2 020ba5a273c0992d62faa05144aed7f174af64c836bf82009ada46f1ce3b6eee\_subfiles/8a6d2cccb6f2007cb7fa29d3f009f9fbe305bffc45dc35d3828f2dc3c41b3cb7.vba.raw |

こうして得られた情報を整理すると､個々のパズルのピースがこのキャンペーンに当てはまっていく様子がわかります。

1. 同じ「DocumentID」管理メタデータ フィールドをもつPDFファイルを探索すれば、金融機関に電子メールで配信で使用された一連のファイルを見つけることができる
2. どのPDFファイルにもGoogleリダイレクトを使ったリンクが埋め込まれていて､Microsoft Officeドキュメントをダウンロードさせようとする
3. Microsoft Officeドキュメントには コード実行用のマクロが含まれていて､それが弊社が特定したビルダーの特徴に一致する

## 攻撃者のインフラストラクチャの発見

ここからは､前節で定義したYara探索ルール、テレメトリから得たセッション データ、公開されているWHOIS登録者情報などの要素に基づいて、攻撃者のインフラストラクチャを示すパズルのピースを見つける手順に進みます。

### 「探索ルール」の使用

メタデータとビルダーの特徴に基づいて、一連の悪意のあるPDFファイルとOfficeファイルを追跡したところ([付録](#post-104576-IOC)を参照)、攻撃者が使用しているドメインとOfficeファイルが判明しました。

以下の表1に、PDFと埋め込まれたC2リンク、およびドキュメント名の例を示します。

|-------------------------------------------------------------------------|---------------------------------------------------------------------------------------------------------|
| **SHA256**                                                              | **埋め込まれたリンク**                                                                                           |
| 1fd9ba8eb97bf03cd4d3cbaac867595c920f1f36ebfbe9c1fc76558ea5e0ece5        | hxxp://www\[.\]pedidoslalacteo\[.\]com\[.\]ar/Proof-of-payment-19.09.2018.doc                           |
| 5ac1612535b6981259cfac95efe84c5608cf51e3a49b9c1e00c5d374f90d10b2        | hxxps://s3\[.\]sovereigncars\[.\]org\[.\]uk/inv005189.pdf                                               |
| 07f60611836c0a679c0fb2e25f5caeb4d29cd970919d47f715666b80be46f45c        | hxxps://alotile\[.\]biz/Document092018.doc                                                              |
| 9d6fd7239e1baac696c001cabedfeb72cf0c26991831819c3124a0a726e8fe23        | hxxps://goo\[.\]gl/mn7iGj  Which redirects to: hxxps://document\[.\]cdn-one\[.\]biz/doc000512.pdf |
| 444c63bb794abe3d2b524e0cb2c8dcc174279b23b1bce949a7125df9fab25c1c        | hxxps://safesecurefiles\[.\]com/doc041791.pdf                                                           |
| a5f2ad08b5afdbd5317b51d0d2dd8f781903522844c786a11a0957a81abfd29e  | hxxp://www\[.\]mky\[.\]com/Proof-of-payment-19.09.2018.doc                                              |
| df18e997a2f755159f0753c4e69a45764f746657b782f6d3c878afb8befe2b69        | hxxps://mail\[.\]halcyonih\[.\]com/uploads/doc004718538.pdf                                             |

*表1. PDFと埋め込まれたリンクの例*

これらのPDFドキュメントとURLから、この新たなインフラストラクチャと､これまでの調査からCobalt Gangに帰属すると判定された活動に関する既知のインテリジェンスとの間には､複数の重複が見られることがわかりました。

上記の一覧から､同じDocumentIDをもつPDFドキュメントのサンプルを2つ見てみましょう。

|----------------|------------------------------------------------------------------|
| **確認されたファイル名** | **SHA256**                                                       |
| inv005189.pdf  | 5ac1612535b6981259cfac95efe84c5608cf51e3a49b9c1e00c5d374f90d10b2 |

こちらは以前のキャンペーンで確認された s3\[.\]sovereigncars\[.\]org\[.\]ukドメインに関連付けられたサンプルです。詳しくは、[Talosのブログ](https://blog.talosintelligence.com/2018/07/multiple-cobalt-personality-disorder.html)を参照してください。

|----------------|------------------------------------------------------------------|
| **確認されたファイル名** | **SHA256**                                                       |
| doc000512.pdf  | 9d6fd7239e1baac696c001cabedfeb72cf0c26991831819c3124a0a726e8fe23 |

このサンプルにはURL(hxxps://goo\[.\]gl/mn7iGj)が埋め込まれていますが、これは実際には hxxps://document\[.\]cdn-one\[.\]biz/doc000512.pdfに解決されるURLの短縮形です。

cdn-one\[.\]bizドメインは、以前の分析においてCobalt Gangに帰属すると判断された既知のドメインです。

発見されたPDFで使用されていたドメインの一覧は、「[付録](#post-104576-IOC)」セクションに記載しています。

### 電子メールの送信者テレメトリをもとにピボット検索する

電子メール配信データに基づくテレメトリは、対象のキャンペーンに関連するサンプルとインジケーターを収集するうえで役立ちます。

セッション データを追跡することによりどのように新しいインフラストラクチャを特定するかについて､わかりやすいサンプルで見て行きます。ここでは、PDFドキュメントを送信する悪意のある電子メール セッション内に見られる、電子メールの送信者のデータを使用します。

たとえば、以下の送信者は最近のキャンペーンのもので、正規の電子メール ドメインと送信者の両方になりすましています。

* dominique.denis-berube.1@ulaval\[.\]ca
* billb@verticalwebmedia\[.\]com
* benoit.filion.2@ulaval\[.\]ca
* dominique.denis-berube.1@ulaval\[.\]ca

サンプルの一部はこれらの送信者から配信されたものです｡埋め込まれたリンクを以下の表2に示します。

|-------------------------------------------------------------------------|-------------------------------------------------|
| **SHA256**                                                              | **埋め込まれたリンク**                                   |
| 1c1a6bb0937c454eb397495eea034e00d1f7cf4e77481a04439afbc5b3503396        | hxxps://alotile.biz/Document092018.doc    |
| 187e0d911cd0393caad1364ded1c394257cd149898b31f9718c7c6319af79818  | hxxps://alotile.biz/Document042018.doc    |
| 988d430ce0e9f19634cf7955eac6eb03e3b7774b788010c2a9742b38016d1ebf        | hxxps://fundsxe.com/Document09202018.doc  |
| 852f11e5131d3dab9812fd8ce3cd94c1333904f38713ff959f980a168ef0d4ce        | hxxps://fundsxe.com/Document09222018.doc  |

*表2. PDFに関連付けられた電子メールの送信者と埋め込まれたリンク*

これらのサンプルは、以下のファイル名で送信されていました。

* REMITTER REFERENCE PMT.pdf
* Aml\_S0680260A79301.pdf
* CIT180126-000768.pdf
* AMENDMENT.pdf
* Citi720TEME171440008\_Query.pdf
* Query \_S-170526-005399.pdf

これらのドメインとファイル名はいずれもPDFメタデータとマクロ ビルダー構造の探索から得られた結果との相関が見られます｡つまり､この情報をもとにして､継続的に新しい活動を追跡することができるということです。

## WHOIS登録者情報の重複

収集されたPDFドキュメントで利用されたドメインのうち､新規に発見された2つでは、公開済み登録者名が「grigoredanbadescu」という非常に興味深い登録者情報が含まれていました。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-217.png)

*図16. safesecurefiles\[.\]comの過去のDNSデータ*

### ドメイン:

* safesecurefiles\[.\]com
* document\[.\]cdn-one\[.\]biz

### WHOIS登録者情報

|---------------------------------------------------------------------------------------|
| grigoredan@centrum\[.\]cz  Grigoredanbadescu +4001289858474 (ルーマニア) ブラショヴ ルーマニア |

同じ登録者情報に関連するインフラストラクチャを中心に見ると、一連の非常に興味深いドメインが得られます。

* arubrabank\[.\]com
* outlook-368\[.\]com
* usasecurefiles\[.\]com
* safesecurefiles\[.\]com
* ms-server838\[.\]com
* msoffice-365\[.\]com
* total-share\[.\]biz
* bank-net\[.\]biz
* cdn-one\[.\]biz
* total-cloud\[.\]biz
* web-share\[.\]biz
* cloud-direct\[.\]biz
* n-document\[.\]biz
* my-documents\[.\]biz
* firstcloud\[.\]biz
* yourdocument\[.\]biz
* xstorage\[.\]biz
* safe-cloud\[.\]biz
* via24\[.\]biz
* zstorage\[.\]biz
* webclient1\[.\]biz
* bnet1\[.\]biz
* firstcloud\[.\]biz
* mycontent\[.\]biz
* total7\[.\]biz
* freecloud\[.\]biz
* contents\[.\]bz
* judgebin\[.\]bz

上記のドメインの多くは、他のCobalt Gangのキャンペーンに帰属する悪意のあるドメインとして既に知られているものです。

重要なのは、「arubrabank\[.\]com」が2018年9月18日に登録された新しいドメインで、現行キャンペーンではまだ確認されていないという点です。

このドメインは、Arubabankの正規のWebサイトに見せかけて、さらに攻撃を仕掛けることを目的としたものだと思われます。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-218.png)

*図17. Arubabankの正規のサイト*

## インフラストラクチャの関係性

それではパズルのピースをすべてはめこんで､確認された関係性をクラスタにまとめてみましょう。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-219.png)

*図18. Maltegoのグラフ - 関係性と重複のまとめ*

以下の特徴がが活動クラスタをまたいで確認できます。

1. 攻撃の初期段階で利用されるPDFドキュメントのクラスタ(左端)は、マクロビルダーの構造を利用してMicrosoft Officeファイルをダウンロードさせる特定ドメインにリンクしている
2. 使用されたドメインの一部は「grigoredanbanescu」という名前で登録が公開されており､ここから既に以前のCobalt Gangによる活動に関連付けられたほかの関連ドメインをたどることができる
3. 攻撃の初期段階で利用されるPDFの一部は、「grigoredanbanescu」の活動に紐づけられたMicrosoft Officeファイルと関連しており、ここからもその関係性が確認できる

## 結論

商用ツールは､サイバー犯罪・標的型攻撃の両方でより広く使われるようになってきました｡この結果､脅威リサーチャーや防御担当者の調査はよりいっそう困難なものになっています。侵害の初期段階でこうした商用ツールを頻繁に利用する攻撃者の一例が Cobalt Gangです。

攻撃者が残したマクロ ビルダー､メタデータの特定要素に注目することで、弊社はCobalt Gangの活動とインフラストラクチャを追跡して探索するための新たな仕組みを開発することに成功しました。

パロアルトネットワークスのお客様は以下に示す方法で保護されています。

* WildFireは､本稿で分析したキャンペーンで使用されるマルウェア サンプルを悪意があるものとして検出します。
* Trapsは､同攻撃をエンドポイントで防止します。
* 本稿で述べた悪意のあるドメインはすべて､PAN-DB URLフィルタリングにより検出されます。
* Autofocusをお使いのお客様は[CobaltGang](https://autofocus.paloaltonetworks.com/#/tag/Unit42.CobaltGang)タグで同攻撃者グループを追跡できます。

## 付録 - IOC

### 攻撃初期段階のサンプル

|------------------------|------------------------------------------------------------------|
| **タイプ**                | **SHA256**                                                       |
| 電子メール                  | 2f74c8b55292d59ab66960f21a4413d4d54f8b7500bb385954e7ffe68d775443 |
| PDF                    | 57f65ecb239833e5a4b2441e3a2daf3513356d45e1d5c311baeb31f4d503703e |
| Microsoft Officeドキュメント | 07a3355f81ff69a197c792847d0783bfc336181d66d3a36e6b548d0dbd9f5a9a |
| ドメイン                   | transef\[.\]biz                                                  |

### Outlookのメッセージ

* 477c432382c97648767ee45c264f0f2aaf8d3d9f9ed547d8418db12b7c140760
* e0f1dbc10088b68f772ee73b0785c3d67b8e5f147b687911613d163ad5ebda6d
* e6a17617eaa98c49bfb2c9d3d090ffea69bb0c1864c43861bdf8d027339ea847

### Microsoft Officeドキュメント(マクロ ビルダー)

* 020ba5a273c0992d62faa05144aed7f174af64c836bf82009ada46f1ce3b6eee
* 8004601c08983420408d2784e2a4aa79de426d41a09726a884edcb21f83ee7f8
* d8a2384a51cd59f6390e6a4fcb04b51358cdbd5e04cae5be23daae548c306a73
* 161ba501b4ea6f7c2c8d224e55e566fef95064e1ed059d8287bc07e790f740e8
* 62a278119d732e4c839ee074553f087588a9040be027bdf9e617413c6fd2e9af
* 641d692386dab5ca60f4c6b1da0edecc5c3473c9a7d187dad6098786404780a3
* 07a3355f81ff69a197c792847d0783bfc336181d66d3a36e6b548d0dbd9f5a9a
* 161ba501b4ea6f7c2c8d224e55e566fef95064e1ed059d8287bc07e790f740e8
* 12ecb6b3780cd19ea84f6e84e816a701e8231441bf90145481baa0648139e001
* a6f941fcec01fb006fc51df96396aeeb826cdf3864756669e19cb145fe41692f
* 19dc9b93870ddc3beb7fdeea2980c95edc489040e39381d89d0dfe0a825a1570
* cb5644bd670dcd9caf5185ebe396996e514ed1d93982157186611135aea79bd3
* a0111977c79f4eb30511f22055b54e4e973c0501240f3ba462691b1b4999d561

### PDFドキュメント

* 3a7525ffa571775aca45551ebd2c192d9b8ed45db1a61bdd8398d91db885d7a2
* 1d0aae6cff1f7a772fac67b74a39904b8b9da46484b4ae8b621a6566f7761d16
* 1c1a6bb0937c454eb397495eea034e00d1f7cf4e77481a04439afbc5b3503396
* 187e0d911cd0393caad1364ded1c394257cd149898b31f9718c7c6319af79818
* 988d430ce0e9f19634cf7955eac6eb03e3b7774b788010c2a9742b38016d1ebf
* 852f11e5131d3dab9812fd8ce3cd94c1333904f38713ff959f980a168ef0d4ce
* 9d6fd7239e1baac696c001cabedfeb72cf0c26991831819c3124a0a726e8fe23
* 5ac1612535b6981259cfac95efe84c5608cf51e3a49b9c1e00c5d374f90d10b2
* df18e997a2f755159f0753c4e69a45764f746657b782f6d3c878afb8befe2b69
* a5f2ad08b5afdbd5317b51d0d2dd8f781903522844c786a11a0957a81abfd29e
* 66bd5e492531adf675897de5de8aee427b896c9b2c406daff006ce6a4e8aa810
* 1fd9ba8eb97bf03cd4d3cbaac867595c920f1f36ebfbe9c1fc76558ea5e0ece5
* d5328e519daadaf1520619da1f24f6d81d23c84222640058bbb366752be93537
* 94c9fa812cebb733eda3a4eed33a0a49b60c207bb0f9153c0d08724c8b30f578
* 07f60611836c0a679c0fb2e25f5caeb4d29cd970919d47f715666b80be46f45c
* 7b9c183dc40c8d765e98024f8fb6565c69dee2bb97957c5ba754a23d2698bf7a
* 195580b78e144f66ac1f9be2b927d7828ed1dc3974dc1897e0ed59a96ac8f4e1
* 444c63bb794abe3d2b524e0cb2c8dcc174279b23b1bce949a7125df9fab25c1c
* 07f60611836c0a679c0fb2e25f5caeb4d29cd970919d47f715666b80be46f45c
* 7629dfcc9345578626a250afb67027955c6f78dd80b771c2968c5be0d4b11c59
* 195580b78e144f66ac1f9be2b927d7828ed1dc3974dc1897e0ed59a96ac8f4e1
* b92707ebfaa15225064ff3a1a7d279b3dde1e70200e37d0074e9acc160cb16a7
* ebf309ecd6c7a0911e1252d9e90fd302bfbd3e1d2679772025bdb9cc38bca141
* 57f65ecb239833e5a4b2441e3a2daf3513356d45e1d5c311baeb31f4d503703e

### ドメイン

* alotile\[.\]biz
* fundsxe\[.\]com
* s3\[.\]sovereigncars\[.\]org\[.\]uk
* safesecurefiles\[.\]com
* document\[.\]cdn-one\[.\]biz
* mail\[.\]halcyonih\[.\]com
* transef\[.\]biz

### 「grigoredanbanescu」によって登録されているドメイン

* arubrabank\[.\]com
* outlook-368\[.\]com
* usasecurefiles\[.\]com
* safesecurefiles\[.\]com
* ms-server838\[.\]com
* msoffice-365\[.\]com
* total-share\[.\]biz
* bank-net\[.\]biz
* cdn-one\[.\]biz
* total-cloud\[.\]biz
* web-share\[.\]biz
* cloud-direct\[.\]biz
* n-document\[.\]biz
* my-documents\[.\]biz
* firstcloud\[.\]biz
* yourdocument\[.\]biz
* xstorage\[.\]biz
* safe-cloud\[.\]biz
* via24\[.\]biz
* zstorage\[.\]biz
* webclient1\[.\]biz
* bnet1\[.\]biz
* firstcloud\[.\]biz
* mycontent\[.\]biz
* total7\[.\]biz
* freecloud\[.\]biz
* contents\[.\]bz
* judgebin\[.\]bz

### URL

* hxxp://www\[.\]pedidoslalacteo\[.\]com\[.\]ar/Proof-of-payment-19.09.2018.doc
* hxxps://s3\[.\]sovereigncars\[.\]org\[.\]uk/inv005189.pdf
* hxxps://alotile\[.\]biz/Document092018.doc
* hxxps://goo\[.\]gl/mn7iGj
* hxxps://document\[.\]cdn-one\[.\]biz/doc000512.pdf
* hxxps://safesecurefiles\[.\]com/doc041791.pdf
* hxxp://www\[.\]mky\[.\]com/Proof-of-payment-19.09.2018.doc
* hxxps://mail\[.\]halcyonih\[.\]com/uploads/doc004718538.pdf
* hxxps://e-dropbox\[.\]biz/doc058915654e.pdf
* hxxp://www\[.\]bit\[.\]do/etaYk
* hxxps://cloud-direct\[.\]biz/doc0047581678.pdf
* hxxps://transef\[.\]biz/Doc102018.doc

### 確認されたファイル名

* Document082018.doc
* REMITTER REFERENCE PMT.pdf
* Aml\_S0680260A79301.pdf
* CIT180126-000768.pdf
* AMENDMENT.pdf
* Citi720TEME171440008\_Query.pdf
* Query \_S-170526-005399.pdf
* Document092018.doc
* Proof of payment 19.09.2018.doc
* Document092018.doc
* doc005681.doc
  トップに戻る

### タグ

* [Cobalt Gang](https://unit42.paloaltonetworks.com/ja/tag/cobalt-gang-ja/ "Cobalt Gang")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:教師なし機械学習で攻撃キャンペーンに帰属する不正ドメインを早期検出](https://unit42.paloaltonetworks.com/ja/unit42-detecting-malicious-campaigns-machine-learning/ "教師なし機械学習で攻撃キャンペーンに帰属する不正ドメインを早期検出")

### 目次

* 

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of Muddled Libra, aka Scattered Spider. A vibrant illustration of the Libra zodiac sign, featuring a stylized balance scale overlaid with a prominent Libra symbol. The background is a starry night sky with shades of purple and blue, suggesting a cosmic theme.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03-1-Muddle-Libra-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月10日 [#### Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/)

* [Muddled Libra](https://unit42.paloaltonetworks.com/ja/tag/muddled-libra-ja/ "Muddled Libra")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")

* [Scattered Spider](https://unit42.paloaltonetworks.com/ja/tag/scattered-spider-ja/ "Scattered Spider")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "Muddled Libraのプレイブックを覗いてみよう")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/ja/category/insights-ja/) 2026年1月29日 [#### 2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/ja/tag/iot-ja/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "2026年冬季オリンピックに対するロシアのサイバー脅威を理解する")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
