[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-sofacy-attacks-multiple-government-entities/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-sofacy-attacks-multiple-government-entities/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/ "国家支援型サイバー攻撃")  
  [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/)

# Sofacyが複数の政府機関を攻撃

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Bryan Lee](https://unit42.paloaltonetworks.com/ja/author/bryanlee/)
  * [Mike Harbison](https://unit42.paloaltonetworks.com/ja/author/mike-harbison/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2018年2月28日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [APT28](https://unit42.paloaltonetworks.com/ja/tag/apt28-ja/)
  * [Carberp](https://unit42.paloaltonetworks.com/ja/tag/carberp-ja/)
  * [LuckyStrike](https://unit42.paloaltonetworks.com/ja/tag/luckystrike-ja/)
  * [Ministry of Foreign Affairs](https://unit42.paloaltonetworks.com/ja/tag/ministry-of-foreign-affairs-ja/)
  * [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/)
  * [Sofacy](https://unit42.paloaltonetworks.com/ja/tag/sofacy-ja/)
  * [Trojan](https://unit42.paloaltonetworks.com/ja/tag/trojan-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-sofacy-attacks-multiple-government-entities/?pdf=download&lg=ja&_wpnonce=0070e94fe3 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-sofacy-attacks-multiple-government-entities/?pdf=print&lg=ja&_wpnonce=0070e94fe3 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Sofacyが複数の政府機関を攻撃&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-attacks-multiple-government-entities%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-attacks-multiple-government-entities%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-attacks-multiple-government-entities%2F&title=Sofacyが複数の政府機関を攻撃 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-attacks-multiple-government-entities%2F&text=Sofacyが複数の政府機関を攻撃 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-attacks-multiple-government-entities%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Sofacyが複数の政府機関を攻撃%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-attacks-multiple-government-entities%2F "Share in Mastodon")

## 概要

悪名高い攻撃者グループ Sofacy (別名APT28、Fancy Bear、STRONTIUM、Sednit、Tsar Team、Pawn Storm)は、2018年もきわめて活発に活動しています。Unit 42は、全産業にまたがりグローバルかつ持続的に活動する同グループを積極的に監視しています。最近私たちは、様々な国の外務関連の省庁に対して開始されたキャンペーンを発見しました。興味深いことに、同キャンペーンでは2つの取り組みが並行して行われており、それぞれの取り組みが完全に異なるツールセットを攻撃に使用しているようです。このブログではこの取り組みの1つについて説明します。この取り組みでは、Sofacyグループと関係があることがわかっているツールが利用されていました。

### 攻撃の詳細

2018年2月初旬、私たちは外務に関連する2つの政府機関を標的にした攻撃を発見しました。これらの機関が存在している地域は一致しておらず、共通点は組織の機能のみです。具体的には、一方の組織はヨーロッパにあり、他方は北米にあります。最初の攻撃ベクターは、フィッシング メール(図1参照)を利用していました。件名は「Upcoming Defense events February 2018」で、送信元アドレスは「Jane's 360 defense events \<events@ihsmarkit.com\>」を名乗っていました。IHSMarkitの子会社 [Jane's](https://www.janes.com/)は、とくに防衛・政府セクター関連の情報分析に強い有名セキュリティ会社です。メールヘッダのデータを分析した結果、送信元アドレスは偽装されたもので、IHSMarkitからのメールではなかったことがわかっています。フィッシング メールの誘い文句には、添付ファイルが標的組織の関連イベントのカレンダーであることや、「ドキュメントをうまく表示できない」場合の特別な指示内容が含まれています。
![図1 攻撃キャンペーンに使用されたスピア フィッシング メール](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2018/105602/sofacy-attacks-govt-01.png) 図1 攻撃キャンペーンに使用されたスピア フィッシング メール

添付ファイル自体は、悪意のあるマクロ スクリプトが含まれたMicrosoft Excel XLSドキュメントです。このドキュメントは、標準的なマクロ ドキュメントに見せかけていますが、マクロを有効にするまでテキストは見えません。ただしマクロが有効になる前でも全テキストにアクセスできる点には注目すべきでしょう。というのも、テキストのフォント色として白が適用されていて、内容を読むにはマクロを有効にする必要があると見せかけるようになっているからです。マクロが有効になると以下のコードが実行されテキストが見えるようになります。

ActiveSheet.Range("a1:c54").Font.Color = vbBlack

上記コードは、指定されたセル範囲内のフォント色を黒に変更し、テキストを表示します。パッと見ると正当であり得る内容のように見えますが、よく読むと正当なドキュメントであれば存在するはずのない異常な点がいくつも確認できます。下記の図2では、配信ドキュメントのマクロ有効化前の表示内容とマクロ有効後の表示内容を示しています。
![図2 マクロ実行前後の配信ドキュメント](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2018/105602/sofacy-attacks-govt-02.gif) 図2 マクロ実行前後の配信ドキュメント

### 配信ドキュメント

最近の[ISCダイアリー エントリ](https://isc.sans.edu/forums/diary/Simple+but+Effective+Malicious+XLS+Sheet/23305/)で述べたように、このマクロは行2227から2248、列170のセル内容から base64エンコードされたペイロードを取得します。これを以下のスクリーンショットに示します。
![図3 base64エンコード化ペイロードを示す配信ドキュメント](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2018/105602/sofacy-attacks-govt-03.png) 図3 base64エンコード化ペイロードを示す配信ドキュメント

このマクロは、文字列「-----BEGIN CERTIFICATE-----」をbase64エンコードしたペイロード先頭に付加し、「-----END CERTIFICATE-----」をデータ末尾に付加します。次に、このデータをテキスト ファイルに書き込み、C:\\Programdataフォルダに、ランダムなファイル名に拡張子.txtを付けた名前で保存します。さらに、コマンドcertutil -decodeを使用して保存したテキスト ファイルの内容をデコードし、デコードした内容をランダムなファイル名に拡張子.exeを付けたファイルとして出力し、C:\\Programdataフォルダに保存します。その後2秒スリープしてから新たにドロップしたEXEファイルを実行します。

新たにドロップされた実行ファイルはローダー型のトロイの木馬で、本攻撃のペイロードをインストール・実行します。私たちは、このローダーについてさらに詳細に分析しました。分析結果は本レポートの[付録](#appendix)から確認できます。実行時に、ローダーはカスタム アルゴリズムを使用して埋め込まれたペイロード(DLL)を復号化し、これを解凍して以下のファイルに保存します。

%LOCALAPPDATA%\\cdnver.dll

次にバッチ ファイル%LOCALAPPDATA%\\cdnver.batを作成し、以下を書き込みます。

start rundll32.exe "C:\\Users\\user\\AppData\\Local\\cdnver.dll",#1

さらに、このバッチ ファイルを使用して埋め込まれたDLLペイロードを実行します。その後、永続化のためこのバッチ ファイルへのパスを以下のレジストリ キーに書き込みます。このレジストリ キーにより、ユーザーがシステムにログインするたびにこのバッチ ファイルが実行されます。

HKCU\\Environment\\UserInitMprLogonScript

ローダーがインストールしたcdnver.dllペイロードは[SofacyCarberp](https://blog.paloaltonetworks.com/tag/carberp/)ペイロードの亜種で、Sofacy脅威グループによって広く使用されています。概してSofacyCarberpは、追加のツールをシステムにダウンロードする前に、システム情報を収集してC2サーバに送信することで初期偵察を行います。このSofacyCarberpの亜種は、C2サーバとして以下のドメインを使用するよう構成されていました。

cdnverify\[.\]net

この攻撃で配信されたローダーおよびSofacyCarberpのサンプルは、過去に分析したサンプルと似ていますが、大きな違いもあります。たとえばAPI関数を解決し、挿入対象となる実行中のブラウザ プロセスを検索する新しいハッシュ アルゴリズムや、C2通信メカニズムの変更([付録](#appendix)で詳細に説明)などです。

### オープン ソースの配信ドキュメント ジェネレータ

Sofacyは[Luckystrike](https://github.com/curi0usJack/luckystrike)というオープン ソース ツールを使用して、この攻撃で使用された配信ドキュメントおよびマクロを生成していたようです。Luckystrikeは2016年9月開催の[DerbyCon 6](https://www.shellntel.com/blog/2016/9/13/luckystrike-a-database-backed-evil-macro-generator)で公開されたMicrosoft PowerShellベースのツールで、ユーザーがマクロをExcelまたはWordドキュメントに追加し、埋め込まれたペイロードを実行できるようにすることにより、悪意のある配信ドキュメントを生成します。私たちは、Sofacyの配信ドキュメントがLuckystrike内で見つかったマクロに非常によく似ていることから、Sofacyがこのツールを使用したと確信しています。

この疑惑の検証のため、Luckystrikeで悪意のあるExcelファイルを生成し、そのマクロをSofacyの配信ドキュメント内で見つかったマクロと比較しました。作成したペイロードそれぞれに対してLuckystrikeツールが生成するランダムな関数名およびランダムなセル値を除いて、前記の2つのマクロ間には違いが1つしかないことがわかりました。この1つのランダムでない文字列の相違点は、コマンド"certutil -decode"内の".txt"ファイルおよび".exe"ファイルへのパスでした。Sofacyのドキュメントはパスに"C:\\Programdata\\"を使用しており、LuckystrikeのドキュメントはApplication.UserLibraryPath環境変数に格納されていたパスを使用していました。以下の図3は、LuckyStrikeのマクロを左に、Sofacyのマクロを右に表示し、相違点を示しています。ファイルのパスとマクロでランダムに生成された値以外、連結を使用して文字列を作成する難読化の試みも含め、すべてがまったく同じです。
![図4 Luckystrikeのマクロで生成された文書(左)とSofacyのマクロによる配信文書(右)の相違](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2018/105602/sofacy-attacks-govt-04.png) 図4 Luckystrikeのマクロで生成された文書(左)とSofacyのマクロによる配信文書(右)の相違

### 発見と関連性

たいていの調査では、それまでに観測された振舞いのルールセットや関連性を組み合わせることで初期の方向性を決め、新たな脅威の発見につなげています。今回の場合も、過去1年にわたる観測により、SofacyグループのC2インフラの奇妙な「癖」が浮かび上がってきました。たとえば以前使ったWHOISのアーティファクトやIPを再利用するときの癖、ドメイン命名上の癖などです。これらの癖を使うことで、特定の攻撃がどのキャンペーンからのものかをグループ化できます。今回は、Sofacyグループが新規ドメインの登録後、デフォルト ランディング ページをその後一年ずっと繰り返し使用している様子を観測しました。これらのドメインに共通するC2インフラの他の部分には、重複するアーティファクトは含まれていません。そのかわり、Webサイトの本文内の実際のコンテンツが各インスタンスで完全に一致しました。特に、文字列866-593-54352 (1桁多い)、403-965-2341、または住所522 Clematis.Suite 3000は、各インスタンスで繰り返し確認されました。[ThreatConnect](https://www.threatconnect.com/blog/track-to-the-future/)は、2017年9月にこの癖に関する同様の観察結果を報告しています。
![図5 cdnverify.netドメインのデフォルト ランディング ページ](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2018/105602/sofacy-attacks-govt-05.png) 図5 cdnverify.netドメインのデフォルト ランディング ページ ![図6 hotfixmsupload.comドメインのデフォルト ランディング ページ](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2018/105602/sofacy-attacks-govt-06.png) 図6 hotfixmsupload.comドメインのデフォルト ランディング ページ

Hotfixmsupload\[.\]comは、Sofacy C2ドメインとして繰り返し特定され、[ここで](https://noticeofpleadings.com/strontium/)文書化されているようにSTRONTIUM (Sofacy)に対する訴状でMicrosoftによっても明言されていることから、特に興味深いと言えます。

私たちは、この知識を活用することで、最終的にSofacyグループによって使用される潜在的なC2ドメインを予測し始めることができました。このシナリオでは、ドメインcdnverify\[.\]netが2018年1月30日に登録され、ほんの2日後にはこのドメインをC2として使用した攻撃が開始されました。

## 結論

現段階のSofacyグループはもはや目新しい脅威とは言えません。当該グループについては、詳細な攻撃の手口を含め、十分な文書化・調査が行われてはいるものの、変わることなく自らの攻撃キャンペーンを継続し、過去に使用したものと同様のツールを使用し続けています。このことから、たとえ潤沢な公開済み脅威インテリジェンスがあっても、攻撃試行が今後も引き続き行われるものと私たちは確信しています。こうしたデータの活用はとても難しいですが、次のプレイブックとしてこの攻撃キャンペーンをデータセットに追加することで、今後もこの攻撃者グループのプレイブックを明確にすることに努めます。

Palo Alto Networksのお客様は、以下の製品によってこの脅威から保護されています。

1. WildFireはSofacyCarberpについて、悪意があると判断したペイロードすべてを検出します。
2. AutoFocusをご使用のお客様は、[Sofacy](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Sofacy)、[SofacyMacro](https://autofocus.paloaltonetworks.com/#/tag/Unit42.SofacyMacroDoc)および[SofacyCarberp](https://autofocus.paloaltonetworks.com/#/tag/Unit42.SofacyCarberp)タグで、これらのツールについて調べることができます。
3. Trapsは、Sofacyによる配信文書やSofacyCarberpのペイロードをブロックします。

### IOC

#### SHA256

* ff808d0a12676bfac88fd26f955154f8884f2bb7c534b9936510fd6296c543e8
* 12e6642cf6413bdf5388bee663080fa299591b2ba023d069286f3be9647547c8
* cb85072e6ca66a29cb0b73659a0fe5ba2456d9ba0b52e3a4c89e86549bc6e2c7
* 23411bb30042c9357ac4928dc6fca6955390361e660fec7ac238bbdcc8b83701

#### ドメイン

* Cdnverify\[.\]net

#### 電子メールの件名

* Upcoming Defense events February 2018

#### ファイル名

* Upcoming Events February 2018.xls

### 付録

#### ローダー型トロイの木馬

マクロによってシステムにドロップされるペイロードは、ダイナミック リンク ライブラリ(DLL)のシステムへのインストールと実行を担う実行ファイルです。この実行ファイルには、[2016年後半にDealersChoice攻撃](https://blog.paloaltonetworks.com/2016/10/unit42-dealerschoice-sofacys-flash-player-exploit-platform/)で分析したローダーと同じ復号化アルゴリズムが含まれています。

ローダーは、自身を興味深いものにしているいくつかのコーディング機能を備えています。たとえば、ローダーは実行時にライブラリapi-ms-win-core-synch-l1-2-0.dllのロードを試みます。このDLLは、Windows 10向けのユニバーサルWindowsプラットフォーム アプリの一部です。通常、開発者はこのアプリに直接リンクせず、下位APIへのアクセスを提供するWindowsApp.libにリンクします。ローダーには、直接呼び出すことができないWindows API機能のラッパーの定義が含まれているようです。それらがすべてのオペレーティング システムではサポートされていないためでしょう。

実行時に、ローダーはカスタム アルゴリズムを使用して埋め込まれたペイロード(DLL)を復号し、その後、RtlDecompressBuffer APIを使用して解凍します。このAPIは通常、Windowsドライバにより使用されるものですが、ユーザープロセスによる使用はとくに制限されていません。パラメータはMSDNで[文書化](https://docs.microsoft.com/en-us/windows-hardware/drivers/ddi/content/ntifs/nf-ntifs-rtldecompressbuffer)されています。使用される圧縮アルゴリズムは、最大圧縮レベルのLZNT1です。ペイロードは、以下の先頭10バイトのXORキー0x3950BE2CD37B2C7CCBF8を使用して復号化されます。復号後、データは解凍ルーチンに渡されます。ペイロードは、ローダー内のファイルオフセット 0x19880 から 0x1F23C の位置(このサイズが0x59BD)に存在します。ペイロードは、以下のPythonスクリプトで復号・解凍できます。  
import ctypes nt = ctypes.windll.ntdll def decompress\_buffer(data): final\_size = ctypes.c\_ulong(0) uncompressed =ctypes.c\_buffer(0x7c00) nt.RtlDecompressBuffer(0x102,uncompressed,0x7C00,ctypes.c\_char\_p(data),0x59BD,ctypes.byref(final\_size)) return uncompressed.raw def main(): Startkey="3950BE2CD37B2C7CCBF8".decode('hex') with open("C:\\\\temp\\\\carvedDLL.dat","rb") as fp: Payload=fp.read() decrpted=\[\] Count=0 for i in Payload: InnerCount=0 key=ord(i) for x in range(0,len(Startkey)): result = (ord(Startkey\[x\]) + Count \* InnerCount) \& 0xFF InnerCount+=1 key ^= result Count+=1 decrpted.append(key) decompressed=decompress\_buffer(str(bytearray(decrpted))) with open("C:\\\\temp\\\\CarvedDLL\_decrypted.dat","wb") as wp: wp.write(bytearray(decompressed)) print "Finished" if **name** == '**main**': main()

|----------------------------------------------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 | import ctypes nt = ctypes.windll.ntdll def decompress\_buffer(data): final\_size = ctypes.c\_ulong(0) uncompressed =ctypes.c\_buffer(0x7c00) nt.RtlDecompressBuffer(0x102,uncompressed,0x7C00,ctypes.c\_char\_p(data),0x59BD,ctypes.byref(final\_size)) return uncompressed.raw def main(): Startkey="3950BE2CD37B2C7CCBF8".decode('hex') with open("C:\\\\temp\\\\carvedDLL.dat","rb") as fp: Payload=fp.read() decrpted=\[\] Count=0 for i in Payload: InnerCount=0 key=ord(i) for x in range(0,len(Startkey)): result = (ord(Startkey\[x\]) + Count \* InnerCount) \& 0xFF InnerCount+=1 key ^= result Count+=1 decrpted.append(key) decompressed=decompress\_buffer(str(bytearray(decrpted))) with open("C:\\\\temp\\\\CarvedDLL\_decrypted.dat","wb") as wp: wp.write(bytearray(decompressed)) print "Finished" if **name** == '**main**': main() |

ローダーは以下のファイルを%LOCALAPPDATA%ファイル パスにドロップします。

* Cdnver.dll
* Cdnver.bat

Windowsエクスプローラーからの目に見える検出を回避するため、ファイル属性は非表示に設定されます。%LOCALAPPDATA%は、実行ファイルを起動したユーザーのパスです。つまり、ユーザーが自分のログオン アカウントを含めているC:\\Users\\user\\AppData\\Localです。

ドロップされたDLLを実行するため、ローダーは最初に実行中のプロセスの整合性レベルをチェックします。必要な権限がない場合、ローダーはシステムのプロセスを列挙してexplorer.exeを検索します。おそらくこのプロセスが選ばれた理由は、通常管理者権限で実行されるためでしょう。ローダーは、explorer.exeの権限を使用し、CreateProcessAsUserを介してドロップされたDLLの実行を試みます。ローダーを実行したユーザーが管理者であるか、十分な権限を持っている場合は、このステップは省略されます。実行はWindows rundll32.exeプログラムを使用して処理され「#1」を使ってDLLのエクスポートを呼び出します。例:

start rundll32.exe "C:\\Users\\user\\AppData\\Local\\cdnver.dll",#1

永続化のため、ローダーは次のレジストリ キーUserInitMprLogonScriptを以下の値でHKCU \\Environmentに追加します。

C:\\Users\\user\\AppData\\Local\\cdnver.bat

このエントリによって、ユーザーがログオンすると常に、バッチ ファイルが実行されます。バッチ ファイルには、以下の情報が含まれています。

start rundll32.exe "C:\\Users\\user\\AppData\\Local\\cdnver.dll",#1

UserInitMprLogonScriptの使用はSofacyにとって新しい手法ではなく、Mitreの[ATT\&CKフレームワーク](https://attack.mitre.org/wiki/Technique/T1037)で、Sofacyのこのレジストリ キーの使用法が[ログオン スクリプト](https://attack.mitre.org/wiki/Technique/T1037)を永続化させるための手法の例として示されています。

### SofacyCarberpペイロード

これらの攻撃で配信されたDLLは、SofacyCarberpペイロードの亜種で、Sofacy脅威グループによって広く使用されています。

### APIの解決

このトロイの木馬の以前のバージョンでは、主にAPI機能を解決するために使用されるCarberpのコードに関連する、漏洩されたCarberpソース コードから取得されたコードが使用されていました。ただし、このバージョンのSofacyCarberpは、手動でAPI関数をロードするために、ハッシュ アルゴリズムを使用して、BaseDLLNameに基づいて正しくロードされたDLLを検索しています。PEBをロードしてそれを実行してから、\_PEB\_LDR\_DATA構造にアクセスし、InLoadOrderModuleList内のBaseDllNameのUnicode文字列を取得します。1つおきにバイトをスキップすることで、このUnicode文字列をASCII文字列として扱い、文字列の小文字バージョンを取得します。その後、小文字からなる結果の文字列をハッシュ アルゴリズムの対象として、結果のハッシュをハードコードされた値と比較してチェックします。以下のPythonスクリプトは、ハッシュされた値を判別するために使用されたアルゴリズムを示しています。  
l = \["kernel32.dll","ntdll.dll"\] for lib in l: seed = 0 for e in lib: c = ord(e) if ord(e)-0x41 \<= 25 and ord(e)-0x41 \> 0: c = ord(e)+32 seed = (c + 0x19660D \* seed + 0x3C6EF35F )\& 0xFFFFFFFF print "%s is 0x%x" % (lib,seed)

|-------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 | l = \["kernel32.dll","ntdll.dll"\] for lib in l: seed = 0 for e in lib: c = ord(e) if ord(e)-0x41 \<= 25 and ord(e)-0x41 \> 0: c = ord(e)+32 seed = (c + 0x19660D \* seed + 0x3C6EF35F )\& 0xFFFFFFFF print "%s is 0x%x" % (lib,seed) |

ロードされた正しいDLLを見つけるために使用されるハードコード値は、以下のとおりです。

* 0x98853A78 - kernel32.dll
* 0xA4137E37 - ntdll.dll

具体的には、ハッシュに基づいて以下のAPIを検索します。

* 0x77b826b3 - ? (コード コンテキストに基づくと、おそらくntdll.ZwProtectVirtualMemory)
* 0x2e33c8ac -- ntdll.ZwWriteVirtualMemory
* 0xb9016a44 -- ntdll.ZwFreeVirtualMemory
* 0xa2ea8afa -- ntdll.ZwQuerySystemInformation
* 0x99885504 -- ntdll.ZwClose
* 0x46264019 -- ntdll.ZwOpenProcess
* 0x3B66D24C -- kernel32.?
* 0x79F5D836 -- kernel32.?

### ブラウザへの挿入

このトロイの木馬は、同じハッシュ アルゴリズムをAPI解決に使用して、システムで実行中のブラウザ プロセスを見つけます。コードをブラウザに挿入してC2サーバと通信するのが狙いです。このハッシュ アルゴリズムの使用は、[ESET](https://www.welivesecurity.com/wp-content/uploads/2016/10/eset-sednit-part1.pdf)が以前報告した、SofacyCarberpの以前の亜種とは異なる点です。

コード挿入の開始のため、トロイの木馬は、ZwQuerySystemInformation関数を呼び出します。これによって、SystemProcessInformationに関連したデータを要求します。結果、SYSTEM\_PROCESS\_INFORMATIONという名前の構造を取得します。ここで、トロイの木馬は、ImageNameフィールド(オフセット0x3c)内のUnicode文字列にアクセスします。次にこのトロイの木馬は、このUnicode文字列をASCIIフォーマットでハッシュ アルゴリズムに送信して、以下を検索します。

* 0xCDCB4E50 - iexplore.exe
* 0x70297938 - firefox.exe
* 0x723F0158 - chrome.exe

トロイの木馬は、これらのブラウザにコードを挿入して、C2通信の実行を試みます。リモート プロセスで挿入されたコードを介してC2通信を実施するため、挿入されたコードはC2サーバに到達し、SNFIRNWという名前のメモリ マップ ファイルに応答を保存します。トロイの木馬は、このマップ ファイル内のカスタム通信プロトコルを使用しますが、高レベルでは、トロイの木馬はマップされたSNFIRNWファイル内のデータを継続的に検索し、あたかも自身のプロセス内でC2サーバと通信しているかのようにデータを処理します。

### C2通信

Webブラウザ内に挿入されたコードからC2サーバとの通信が可能になるだけでなく、トロイの木馬は、自身のプロセス内でも同じ通信プロセスを実施できます。C2通信ではHTTPSが使用され、具体的には以下のフラグを設定して、無効な証明書を許可するようにします。

SECURITY\_FLAG\_IGNORE\_CERT\_DATE\_INVALID|SECURITY\_FLAG\_IGNORE\_CERT\_CN\_INVALID|SECURITY\_FLAG\_IGNORE\_UNKNOWN\_CA|SECURITY\_FLAG\_IGNORE\_REVOCATION

トロイの木馬からgoogle.comに送信される最初のリクエスト(おそらくインターネット接続確認が目的)は、以下のとおりです。
![図 7 インターネット アクセスを確認するためにSofacyCarberpトロイの木馬からGoogleに送信される最初のリクエスト](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2018/105602/sofacy-attacks-govt-07.png) 図 7 インターネット アクセスを確認するためにSofacyCarberpトロイの木馬からGoogleに送信される最初のリクエスト

前述の活動に見られるとおり、このトロイの木馬は、ランダム サイズの、ランダムに生成された文字列を含むURLにPOSTリクエストを発行します。このURLには、以下のリストからランダムに選択された文字列も含まれます。

* .vnd.wmc
* .3gpp2
* .ktx
* .rfc822
* .vnd.flatland.3dml
* .report
* .vnd.radisys.msml-basic-layout
* .3gpp

この文字列のリストは、以前に分析したSofacyCarberpサンプルとは異なります。例えば、当社の2016年6月のブログ「[米国政府機関に対する新たなSofacy攻撃](https://blog.paloaltonetworks.com/2016/06/unit42-new-sofacy-attacks-against-us-government-agency/)」で議論した亜種は、.xml、.pdf、.htm、.zipの文字列のリストから選択していました。

1つのパラメータの値、具体的にWrLqG1kMJXpgID1rODM=の値は、base64エンコードの暗号テキストであり、トロイの木馬内でハードコードされたUihklEpz4Vという文字列に復号されます。URLのデータを暗号化するために使用されるアルゴリズムは、当社が[分析した](https://blog.paloaltonetworks.com/2016/06/unit42-new-sofacy-attacks-against-us-government-agency/)以前の[samplesSofacyCarberp](https://blog.paloaltonetworks.com/2016/10/unit42-dealerschoice-sofacys-flash-player-exploit-platform)で使用されたアルゴリズムと同じです。POSTリクエスト内のデータは、要求内にあるbase64エンコード化されたユーザー エージェントです。

システムによるインターネット アクセスが確立されると、トロイの木馬は、詳細なシステム情報を収集して、C2サーバに送信します。収集した情報には、ストレージ ボリュームのシリアル番号に基づいた固有ID(idフィールド)、実行中プロセスのリスト、ネットワーク インターフェイス カード情報、ストレージ デバイス名(diskフィールド)、トロイの木馬のビルドID(buildフィールド、具体的には0x9104f000)があり、その後にシステムのスクリーンショットが続きます(imgフィールド)。このトロイの木馬のスクリーンショット機能は興味深く、スクリーンショットをとるのにWindows APIを使用しません。ユーザーがキーボードの「Take Screenshot(スクリーンショットをとる)」キー(VK\_SCREENSHOT)を押下してスクリーンショットをクリップボードに保存する動作を、トロイの木馬のコードでシミュレートしています。そしてトロイの木馬は、クリップボード内のデータにアクセスして、このHTTPリクエストに含めるJPGイメージに変換します。このデータはすべて暗号化され、base64エンコード化されて、URLに対するHTTP POSTでC2サーバに送信されます。これは最初のインターネット接続確認と同じ構造です。
![図 8 システム情報を伴ったSofacyCarberpからC2サーバへのHTTP POST](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2018/105602/sofacy-attacks-govt-08.png) 図 8 システム情報を伴ったSofacyCarberpからC2サーバへのHTTP POST

SofacyCarberpトロイの木馬は、リクエストに対するC2サーバのレスポンスを構文解析しデータを見つけ、トロイの木馬はこれを使用して、システムに対して2次的なペイロードをダウンロードします。トロイの木馬は、応答データ内の、\[file\]タグと\[/file\]タグ、および\[settings\]タグと\[/settings\]タグで囲まれたセクションを見つけます。これらは、当社が分析した他のSofacyCarberpサンプルで確認済みのセクションです。しかし、この亜種には、\[shell\]タグと\[/shell\]タグで囲まれた新しいセクションも含まれています。このトロイの木馬は、これらのセクションを構文解析して、トロイの木馬の動作を記述した特定のフィールドを見つけます。そこには、例えば、トロイの木馬がダウンロードされたファイルを保存する場所、トロイの木馬が2次ペイロードを実行する方法、トロイの木馬の通信先となるC2の場所などが記述されています。以下のフィールドがトロイの木馬によって構文解析されます。

* FileName: 指定されたファイル名
* PathToSave: 指定されたファイルへのパス
* Execute: 指定されたファイルによるプロセスの作成
* Delete: 指定されたファイルの削除
* LoadLib: 指定されたDLLの現行プロセスへのロード
* ReadFile: 指定されたファイルの読み取り
* Rundll: 指定されたエクスポート済み関数による指定されたDLLの実行
* IP: C2ロケーションの設定
* shell: 新しく作成されたスレッドでの追加コードの実行

shellフィールドに指定されたシェル セクションのデータは、base64エンコード化データで、生のアセンブリにデコードされます。このトロイの木馬がbase64デコードしたデータを使用してローカル スレッドを作成します。このことから当社は、提供されたデータは位置に依存しないコードまたはシェルコードである可能性が高いと推測しています。
トップに戻る

### タグ

* [APT28](https://unit42.paloaltonetworks.com/ja/tag/apt28-ja/ "APT28")
* [Carberp](https://unit42.paloaltonetworks.com/ja/tag/carberp-ja/ "Carberp")
* [LuckyStrike](https://unit42.paloaltonetworks.com/ja/tag/luckystrike-ja/ "LuckyStrike")
* [Ministry of Foreign Affairs](https://unit42.paloaltonetworks.com/ja/tag/ministry-of-foreign-affairs-ja/ "Ministry of Foreign Affairs")
* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")
* [Sofacy](https://unit42.paloaltonetworks.com/ja/tag/sofacy-ja/ "Sofacy")
* [Trojan](https://unit42.paloaltonetworks.com/ja/tag/trojan-ja/ "Trojan")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:ランサムウェアから暗号通貨マイニングと情報盗難へ ― エクスプロイトキットRig EKの変遷](https://unit42.paloaltonetworks.com/ja/unit42-rig-ek-one-year-later-from-ransomware-to-coin-miners-and-information-stealers/ "ランサムウェアから暗号通貨マイニングと情報盗難へ ― エクスプロイトキットRig EKの変遷")

### 目次

* 

### 関連記事

* [脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "article - table of contents")
* [BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "article - table of contents")
* [Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of the shadow campaigns. Digital graphic showing a networked globe with various data points and connectivity lines, symbolizing global digital communication and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月5日 [#### Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/)

* [Espionage](https://unit42.paloaltonetworks.com/ja/tag/espionage-ja/ "Espionage")

* [Government](https://unit42.paloaltonetworks.com/ja/tag/government-ja/ "Government")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/ "Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
