[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-patchwork-continues-deliver-badnews-indian-subcontinent/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-patchwork-continues-deliver-badnews-indian-subcontinent/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# Patchwork、インド亜大陸でBADNEWSを拡散し続ける

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Brittany Barbehenn](https://unit42.paloaltonetworks.com/ja/author/brittany-barbehenn/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2018年3月7日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [BADNEWS](https://unit42.paloaltonetworks.com/ja/tag/badnews-ja/)
  * [Dropping Elephant](https://unit42.paloaltonetworks.com/ja/tag/dropping-elephant-ja/)
  * [India](https://unit42.paloaltonetworks.com/ja/tag/india-ja/)
  * [Monsoon](https://unit42.paloaltonetworks.com/ja/tag/monsoon-ja/)
  * [Pakistan](https://unit42.paloaltonetworks.com/ja/tag/pakistan-ja/)
  * [Patchwork](https://unit42.paloaltonetworks.com/ja/tag/patchwork-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-patchwork-continues-deliver-badnews-indian-subcontinent/?pdf=download&lg=ja&_wpnonce=b82091c0d3 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-patchwork-continues-deliver-badnews-indian-subcontinent/?pdf=print&lg=ja&_wpnonce=b82091c0d3 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Patchwork、インド亜大陸でBADNEWSを拡散し続ける&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-patchwork-continues-deliver-badnews-indian-subcontinent%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-patchwork-continues-deliver-badnews-indian-subcontinent%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-patchwork-continues-deliver-badnews-indian-subcontinent%2F&title=Patchwork、インド亜大陸でBADNEWSを拡散し続ける "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-patchwork-continues-deliver-badnews-indian-subcontinent%2F&text=Patchwork、インド亜大陸でBADNEWSを拡散し続ける "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-patchwork-continues-deliver-badnews-indian-subcontinent%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Patchwork、インド亜大陸でBADNEWSを拡散し続ける%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-patchwork-continues-deliver-badnews-indian-subcontinent%2F "Share in Mastodon")

## 概要

パロアルトネットワークス脅威インテリジェンス調査チームUnit 42の調査によると、この数カ月間、[Patchwork](https://s3-us-west-2.amazonaws.com/cymmetria-blog/public/Unveiling_Patchwork.pdf)サイバー脅威グループ(別名「[Dropping Elephant](https://securelist.com/the-dropping-elephant-actor/75328/)」、「[Monsoon](https://www.forcepoint.com/sites/default/files/resources/files/forcepoint-security-labs-monsoon-analysis-report.pdf)」)がインド亜大陸を標的にしたキャンペーンを行っています。Patchworkグループは、更新された[BADNEWS](https://www.forcepoint.com/sites/default/files/resources/files/forcepoint-security-labs-monsoon-analysis-report.pdf)ペイロードを拡散するために、正規文書にEPSエクスプロイトをひと組埋め込んだ悪意のある文書を利用していました。正規文書を兵器化する手法は、このサイバー脅威グループが以前からよく使用している方法です。

最近の活動で用いられている悪意のある文書としては、パキスタン軍の最近の軍事活動、パキスタン原子力委員会やパキスタン内務省に関する話題のものが多く確認されています。

このような文書により最終的に配信されるBADNEWSマルウェアペイロードは、2017年12月に発表された前回の[公開](https://documents.trendmicro.com/assets/tech-brief-untangling-the-patchwork-cyberespionage-group.pdf)レポート以降、進化し続けています。BADNEWSは、攻撃者にとっての侵入経路となり、この裏口から標的マシンの完全制御を可能にします。サードパーティの正規Webサイトを利用して、マルウェアのコマンド\&コントロール(C2)情報をホストし、「デッドドロップ」を行うという手法は、以前から長い間使われています。C2情報を収集した後、BADNEWSはHTTPを使ってリモートサーバーと通信します。

私たちの調査結果によると、マルウェアがC2サーバー情報を取得する方法、およびC2との通信方法に変化が見られます。このようなBADNEWSの変化、およびEPSベースのエクスプロイト利用という最近の流れは、このサイバー脅威グループがセキュリティコミュニティの裏をかこうとして、利用しているツールセットを積極的に更新し続けていることの表れと考えられます。

このブログでは、私たちが新しく発見したこと、および上記のような変化について詳しく解説したいと思います。

## 配信

Unit 42が確認した悪意ある文書には、正規と見せかけたルアー(わな)や、[CVE-2015-2545](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2015-2545)および[CVE-2017-0261](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-0261)の脆弱性を利用した悪意ある埋め込みEPSファイルが仕掛けられていました。これらの脆弱性については以前の公開レポートでも解説されており、[PWC](https://pwc.blogs.com/cyber_security_updates/2016/05/exploring-cve-2015-2545-and-its-users.html)や[FireEye](https://www.fireeye.com/blog/threat-research/2017/05/eps-processing-zero-days.html)からご覧いただけます。Patchworkは以前、CVE-2017-0261の脆弱性を標的にした文書を利用していましたが、2018年1月後半に発見された新しい文書では、ターゲットをこの脆弱性から、より古いCVE-2015-2545の脆弱性へと切り替えていました。

そして主に、使用されていたルアー(わな)は、以下のようなパキスタンの原子力組織や軍事関連の文書でした。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-64.jpeg)

*図 1 a67220bcf289af6a99a9760c05d197d09502c2119f62762f78523aa7cbc96ef1から抽出したルアー*

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-65.jpeg)

*図 2 07d5509988b1aa6f8d5203bc4b75e6d7be6acf5055831cc961a51d3e921f96bdから抽出したルアー*

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-66.jpeg)

*図 3 b8abf94017b159f8c1f0746dca24b4eeaf7e27d2ffa83ca053a87deb7560a571から抽出したルアー*

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-67.jpeg)

*図 4 d486ed118a425d902044fb7a84267e92b49169c24051ee9de41327ee5e6ac7c2およびfd8394b2ff9cd00380dc2b5a870e15183f1dc3bd82ca6ee58f055b44074c7fd4から抽出したルアー*

これら悪意ある各文書に埋め込まれているペイロードは、BADNEWSマルウェアファミリの更新バージョンです。悪意あるEPS内に埋め込まれているシェルコードが実行されると、以下の3つのファイルがドロップされます。

* %PROGRAMDATA%\\Microsoft\\DeviceSync\\VMwareCplLauncher.exe
* %PROGRAMDATA%\\Microsoft\\DeviceSync\\vmtools.dll
* %PROGRAMDATA%\\Microsoft\\DeviceSync\\MSBuild.exe

ドロップされるファイルの1つであるVMwareCplLauncher.exeは、正規の署名済みVMware実行ファイルで、BADNEWSペイロードを最終的に配信するのに利用されます。vmtools.dllファイルは改変されたDLLファイルで、永続性を確保するとともに、改名により正規のMicrosoft Visual Studioツールに偽装したBADNEWSマルウェア、MSBuild.exeをロードします。

これらのファイルはドロップされた後、VMwareCplLauncher.exe実行ファイルが起動して、これがvmtools.dll DLLファイルをロードします。このDLLファイルは、BaiduUpdateTask1という名前のスケジュールタスクを生成し、このタスクはその後1分ごとに悪意ある偽装MSBuild.exeの実行を試みます。

署名済みの正規の実行ファイルに悪意あるライブラリをロードさせるテクニックは、一般的に[サイドローディング](https://attack.mitre.org/wiki/Technique/T1073)と呼ばれ、過去、多くのキャンペーンやマルウェアファミリで確認されています。

感染ホストが、悪意あるMicrosoft Word文書を開くと、BADNEWSが次の流れで実行されます。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-68.jpeg)

*図 5 BADNEWSを配信するためのサイドローディングテクニック*

以下の図は、BADNEWSが感染ホスト上で実行し続けるように、変更されたvmtools.dllが生成してスケジュールされたタスクを示しています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-69.jpeg)

*図 6 BADNEWSをロードするために生成され、スケジュールされたタスク*

### BADNEWS

BADNEWSには、2016年8月に[Forcepoint](https://www.forcepoint.com/sites/default/files/resources/files/forcepoint-security-labs-monsoon-analysis-report.pdf)が最初の説明を行ったときから、大きな変化はありません。[Trend Micro](https://blog.trendmicro.com/trendlabs-security-intelligence/untangling-the-patchwork-cyberespionage-group/)の最近の分析によると、2017年にはいくつかの小さな変更点が確認されました。簡単におさらいすると、BADNEWSマルウェアファミリは、HTTP経由で通信を伴うバックドアとして機能します。攻撃用のコマンドが多数用意されており、追加情報をダウンロードして実行したり、興味の対象となった文書をアップロードしたり、デスクトップのスクリーンショットを撮影したりできます。

このマルウェアは、まず「[デッドドロップ リゾルバー](https://www2.fireeye.com/rs/fireye/images/APT17_Report.pdf)」から実行されて、C2情報を収集します。デッドドロップ リゾルバーは、さまざまなマルウェアファミリを利用する複数のサイバー脅威グループにより使用されているもので、Patchworkグループもこの戦術には精通しています。この戦術では、マルウェアによりデコードされるエンコード化コマンドを含むコンテンツを、一般に公開されているWebサービスを利用してホストします。

この調査ブログの後半では、次のファイルについて解説します。

|--------|------------------------------------------------------------------|
| SHA256 | 290ac98de80154705794e96d0c6d657c948b7dff7abf25ea817585e4c923adb2 |
| MD5    | 79ad2084b057847ce2ec2e48fda64073                                 |
| コンパイル日 | 2017-12-22 11:54:03 UTC                                          |

この新しいBADNEWS亜種で最初に確認された変更点の1つは、単一のBADNEWSインスタンスを指定時間に実行させるための新しいミューテックスの生成です。このマルウェアファミリは、新しいミューテックス「com\_mycompany\_apps\_appname\_new」を使用していました。

このBADNEWS亜種では、以前のバージョンとは異なるファイル名が使用されています。BADNEWSの実行中は、次のファイル名が使用されます。これらのファイルはすべて、感染ホストの%TEMP%ディレクトリに格納されます。

|------------|-----------------------------------|
| **ファイル名**  | **説明**                            |
| 9PT568.dat | 感染ホストを特定する一意のIDを含む                |
| TPX498.dat | キーストロークのログ                        |
| edg499.dat | 興味の対象ファイルのリスト                     |
| TPX499.dat | C2によるコマンド実行時におけるスクリーンショットの一時保管    |
| up         | C2によるコマンド実行時に実行されるダウンロードファイルの一時保管 |

この亜種において私たちが気付いた他の変更点には、デッドドロップ リゾルバー経由で格納されるC2情報の難読化方法も含まれます。以前のBADNEWS亜種は、「{{」と「}}」の間のデータを探して、簡単な暗号を使ってこのデータをデコードしていました。しかしこの新しい亜種では、多くのハードコードされたURLから「\[\[」と「\]\]」の間のデータを探します。このデータは、hxxp:// feeds.rapidfeeds\[.\]com/88604/から取得した次のイメージ内で確認できます。これは、このサンプルで私たちが見つけたデッドドロップ リゾルバーの1つです。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-70.jpeg)

*図 7 BADNEWSが使用するデッドドロップ リゾルバー*

このデータを復号するために、このマルウェアの作成者は、以前のバージョンにはない追加のステップを含めています。この情報をデコードするために、BADNEWSは以下のことを行います。

1. 文字列をBase64でデコードします。
2. 以前のバージョンで使用されていたデコーディングを実行します。
3. 結果をBase64でデコードします。
4. Blowfishアルゴリズムと静的キーを使って結果を復号します。

付録に含まれているスクリプトが、これらのデッドドロップ リゾルバーのデータを復号します。上記の例では、この4つの手順を踏むと、結果は185.203.118\[.\]115になります。

BADNEWSは、キーロギングや興味の対象となるファイルの識別など、以前のバージョンからあった多くの機能を実行します。ただ、この新しいバージョンでは、以前報告された亜種とは異なり、USBドライバに対するファイルの検索を行いません。検索先は固定ドライブのみです。検索対象ファイルは依然、次の拡張子のファイルです。

* .xls
* .xlsx
* .doc
* .docx
* .ppt
* .pptx
* .pdf

C2通信のために、BADNEWSはさまざまな標的情報を集約し、2つの文字列に付加します。これらの文字列の形式は次のとおりです。  
uuid=\[Victim ID\]#un=\[Username\]#cn=\[Hostname\]#on=\[OS Version\]#lan=\[IP Address\]#nop=#ver=1.0

|---|------------------------------------------------------------------------------------------------------|
| 1 | uuid=\[Victim ID\]#un=\[Username\]#cn=\[Hostname\]#on=\[OS Version\]#lan=\[IP Address\]#nop=#ver=1.0 |

uuid=\[Victim ID\]#un=\[Username\]#

|---|-------------------------------------|
| 1 | uuid=\[Victim ID\]#un=\[Username\]# |

以下は最初の文字列の例です。  
uuid=e29ac6c0-7037-11de-816d-806e6f6e696351c5#un=Josh Grunzweig#cn=WIN-LJLV2NKIOKP#on=mav6miv1#lan=192.168.217.141#nop=#ver=1.0

|---|---------------------------------------------------------------------------------------------------------------------------------|
| 1 | uuid=e29ac6c0-7037-11de-816d-806e6f6e696351c5#un=Josh Grunzweig#cn=WIN-LJLV2NKIOKP#on=mav6miv1#lan=192.168.217.141#nop=#ver=1.0 |

この文字列で使用されている変数が以前のバージョンとは異なる点には注目すべきでしょう。例えば、以前のBADNEWS亜種では、感染ホストの一意のIDは変数「uid」に格納され、ユーザー名は変数「u」に格納されていました。さらに、ハードコードされているバージョン文字列「1.0」も以前のサンプルとは異なります。

また、C2通信も、以前のバージョンから更新され、次のコマンドがサポートされるようになっています。

|------|-------------------------------------------------------------------|
| コマンド | 説明                                                                |
| 0    | BADNEWSをkillします。                                                  |
| 4    | 目的のファイルのリストを含むedg499.datをアップロードします。これ以降、新しいBADNEWSのインスタンスが生成されます。 |
| 5    | C2が指定するファイルをアップロードします。                                            |
| 8    | 収集されたキーストロークのリストが含まれるTPX498.datファイルをアップロードします。                    |
| 13   | ファイルをadbFle.tmpにコピーして、これをC2にアップロードします。                            |
| 23   | スクリーンショットを撮って、TPX499.datとして一時保管し、これをC2にアップロードします。                 |
| 33   | 指定ファイルを%TEMP%\\upにダウンロードし、これを新しいプロセスで実行します。                       |

C2通信時、BADNEWSは、HTTP経由で事前に識別されたC2と対話します。通常のC2との通信には、次のハードコードされたURIが使用されます(余分なスラッシュが前に追加されています)。

* //e3e7e71a0b28b5e96cc492e636722f73//4sVKAOvu3D//ABDYot0NxyG.php

データが攻撃者にアップロードされる場合、次のハードコードされたURIが使用されます(ここではバックスラッシュが使用されています)。

* \\e3e7e71a0b28b5e96cc492e636722f73\\4sVKAOvu3D\\UYEfgEpXAOE.php

初期pingがリモートサーバーに送信されると、BADNEWSは、感染ホストの情報を含む事前に作成された2つの文字列の1つを含めます。以下は、サンドボックス環境で行われたリクエスト例です。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/02/word-image-71.jpeg)

*図 8 BADNEWSによるリクエスト例*

POSTリクエストにより送信されたデータを復号するには、多くのステップを踏む必要があります。最初に攻撃者は、データストリーム内に余分な「=」文字と「\&」文字を挿入しています。これらを削除すると、データはbase64でデコードされます。最後に、この結果がAES-128と以下の静的キー(16進でエンコードされたもの)を使って復号されます。

* DD1876848203D9E10ABCEEC07282FF37

## 結論

Patchworkグループは、インド亜大陸で被害を広げ続けています。このグループは、比較的新しいエクスプロイトや、進化し続けるマルウェアツールセットを利用し、著名な個人・組織を侵害することにより、自身の目的を達成しようとします。最近の活動では、パキスタンの軍隊や原子力委員会、内務省関連の多くのルアー(わな)が確認されています。

このグループがよく利用しているマルウェアファミリの1つがBADNEWSですが、そのデッドドロップ リゾルバーの利用方法やリモートC2サーバーとの通信方法は絶えず更新されています。

パロアルトネットワークのお客様は、この脅威から以下に示す数々の方法で保護されています。

* Trapsは、このキャンペーン中に確認されているエクスプロイト文書をブロックします。
* WildFireは、このブログで示されているサンプルを悪意あるコードとして正しく特定します。
* AutoFocusの[Patchwork](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Patchwork)タグと[BADNEWS](https://autofocus.paloaltonetworks.com/#/tag/Unit42.BadNews)タグで、この脅威の監視と追跡が引き続き行われる可能性があります。

デッドドロップに悪用されていたwebサイトの所有者にも通知済みです。

## IOC

### 悪意あるWord文書のSHA256ハッシュ

* a67220bcf289af6a99a9760c05d197d09502c2119f62762f78523aa7cbc96ef1
* 07d5509988b1aa6f8d5203bc4b75e6d7be6acf5055831cc961a51d3e921f96bd
* fd8394b2ff9cd00380dc2b5a870e15183f1dc3bd82ca6ee58f055b44074c7fd4
* b8abf94017b159f8c1f0746dca24b4eeaf7e27d2ffa83ca053a87deb7560a571
* d486ed118a425d902044fb7a84267e92b49169c24051ee9de41327ee5e6ac7c2

### BADNEWS SHA256ハッシュ

* ab4f86a3144642346a3a40e500ace71badc06a962758522ca13801b40e9e7f4a
* 290ac98de80154705794e96d0c6d657c948b7dff7abf25ea817585e4c923adb2

### C2サーバー

* 185\.203.118\[.\]115
* 94\.156.35\[.\]204

#### デッドドロップ リゾルバー

* hxxp://feed43\[.\]com/8166706728852850.xml
* hxxp://feed43\[.\]com/3210021137734622.xml
* hxxp://www.webrss\[.\]com/createfeed.php?feedid=49966
* hxxp://feeds.rapidfeeds\[.\]com/88604/

#### デッドドロップ リゾルバーの復号スクリプト

import requests import base64 import binascii import re from Crypto.Cipher import Blowfish from struct import pack rol = lambda val, r\_bits, max\_bits: (val \&lt;\&lt; r\_bits%max\_bits) \&amp; (2\*\*max\_bits-1) | ((val \&amp; (2\*\*max\_bits-1)) \&gt;\&gt; (max\_bits-(r\_bits%max\_bits))) ror = lambda val, r\_bits, max\_bits: ((val \&amp; (2\*\*max\_bits-1)) \&gt;\&gt; r\_bits%max\_bits) | (val \&lt;\&lt; (max\_bits-(r\_bits%max\_bits)) \&amp; (2\*\*max\_bits-1)) def unhexData(d): if len(d) % 2: d = d.zfill(len(d)+1) return ord(binascii.unhexlify(d)) def decodeDecrypt(data): decdata = '' for x in range(len(data)): x = x\*2 if x \&lt; len(data): c = unhexData(data\[x\]) add\_num = unhexData(data\[x+1\]) c = c \&lt;\&lt; 4 c = (c + add\_num) \&amp; 0xff c ^= 0x23 c = rol(c, 3, 8) decdata += chr(c) data2 = base64.b64decode(decdata) key = binascii.unhexlify("F0E1D2C3B4A5968778695A4B3C2D1E0F0011223344556677") cipher = Blowfish.new(key, Blowfish.MODE\_ECB) dec = cipher.decrypt(data2) return dec urls = \[ "http://feeds.rapidfeeds.com/88604" \] for d in urls: r = requests.get(d) body = r.text r = re.search("\\\[+\\s\*(\[a-zA-Z0-9\\=\]+)\\\]+", body) if r: data = base64.b64decode(r.group(0)) print("\[{}\] Decrypted C2: {}".format(d, decodeDecrypt(data).split("\\x00")\[0\]))

|-------------------------------------------------------------------------------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 | import requests import base64 import binascii import re from Crypto.Cipher import Blowfish from struct import pack rol = lambda val, r\_bits, max\_bits: (val \&lt;\&lt; r\_bits%max\_bits) \&amp; (2\*\*max\_bits-1) | ((val \&amp; (2\*\*max\_bits-1)) \&gt;\&gt; (max\_bits-(r\_bits%max\_bits))) ror = lambda val, r\_bits, max\_bits: ((val \&amp; (2\*\*max\_bits-1)) \&gt;\&gt; r\_bits%max\_bits) | (val \&lt;\&lt; (max\_bits-(r\_bits%max\_bits)) \&amp; (2\*\*max\_bits-1)) def unhexData(d): if len(d) % 2: d = d.zfill(len(d)+1) return ord(binascii.unhexlify(d)) def decodeDecrypt(data): decdata = '' for x in range(len(data)): x = x\*2 if x \&lt; len(data): c = unhexData(data\[x\]) add\_num = unhexData(data\[x+1\]) c = c \&lt;\&lt; 4 c = (c + add\_num) \&amp; 0xff c ^= 0x23 c = rol(c, 3, 8) decdata += chr(c) data2 = base64.b64decode(decdata) key = binascii.unhexlify("F0E1D2C3B4A5968778695A4B3C2D1E0F0011223344556677") cipher = Blowfish.new(key, Blowfish.MODE\_ECB) dec = cipher.decrypt(data2) return dec urls = \[ "http://feeds.rapidfeeds.com/88604" \] for d in urls: r = requests.get(d) body = r.text r = re.search("\\\[+\\s\*(\[a-zA-Z0-9\\=\]+)\\\]+", body) if r: data = base64.b64decode(r.group(0)) print("\[{}\] Decrypted C2: {}".format(d, decodeDecrypt(data).split("\\x00")\[0\])) |

トップに戻る

### タグ

* [BADNEWS](https://unit42.paloaltonetworks.com/ja/tag/badnews-ja/ "BADNEWS")
* [Dropping Elephant](https://unit42.paloaltonetworks.com/ja/tag/dropping-elephant-ja/ "Dropping Elephant")
* [India](https://unit42.paloaltonetworks.com/ja/tag/india-ja/ "India")
* [Monsoon](https://unit42.paloaltonetworks.com/ja/tag/monsoon-ja/ "Monsoon")
* [Pakistan](https://unit42.paloaltonetworks.com/ja/tag/pakistan-ja/ "Pakistan")
* [Patchwork](https://unit42.paloaltonetworks.com/ja/tag/patchwork-ja/ "patchwork")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:不正な暗号通貨マイニング活動の増加はなぜ起こっているのか](https://unit42.paloaltonetworks.com/ja/threat-brief-whats-driving-shift-cryptocurrency-mining-malware/ "不正な暗号通貨マイニング活動の増加はなぜ起こっているのか")

### 目次

* 

### 関連記事

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
