[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-sofacys-komplex-os-x-trojan/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-sofacys-komplex-os-x-trojan/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# Sofacyの'Komplex'、OS Xのトロイの木馬

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2016年9月26日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Aerospace](https://unit42.paloaltonetworks.com/ja/tag/aerospace-ja/)
  * [Fighting Ursa](https://unit42.paloaltonetworks.com/ja/tag/fighting-ursa-ja/)
  * [Komplex](https://unit42.paloaltonetworks.com/ja/tag/komplex-ja/)
  * [OS X](https://unit42.paloaltonetworks.com/ja/tag/os-x-ja/)
  * [Sofacy](https://unit42.paloaltonetworks.com/ja/tag/sofacy-ja/)
  * [Trojan](https://unit42.paloaltonetworks.com/ja/tag/trojan-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-sofacys-komplex-os-x-trojan/?pdf=download&lg=ja&_wpnonce=7570bbad6f "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-sofacys-komplex-os-x-trojan/?pdf=print&lg=ja&_wpnonce=7570bbad6f "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Sofacyの‘Komplex’、OS%20Xのトロイの木馬&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacys-komplex-os-x-trojan%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacys-komplex-os-x-trojan%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacys-komplex-os-x-trojan%2F&title=Sofacyの‘Komplex’、OS%20Xのトロイの木馬 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacys-komplex-os-x-trojan%2F&text=Sofacyの‘Komplex’、OS%20Xのトロイの木馬 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacys-komplex-os-x-trojan%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Sofacyの‘Komplex’、OS%20Xのトロイの木馬%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-sofacys-komplex-os-x-trojan%2F "Share in Mastodon")

## 概要

Unit 42のリサーチャーがSofacyグループとの関連を持つOS Xの新型トロイの木馬を特定しました。Sofacyグループについて、私たちはPalo Alto Networks AutoFocus脅威インテリジェンス プラットフォームを利用する'Komplex'タグにより現在追跡を続けています。

Sofacyグループ(APT28、Pawn Storm、Fancy Bear、およびSednitとしても知られる)は、攻撃に用いるさまざまなツールを追加し続けています。今回の事例では、OS Xオペレーティング システムを利用している航空宇宙産業関連の個人が攻撃の標的となっています。私たちは分析を進めるなか、以前、OS Xを利用している個人を標的とした攻撃活動でKomplexが使われていたことを突き止めました。この攻撃活動は、MacKeeperアンチウイルス アプリケーションの脆弱性をエクスプロイトしてKomplexをペイロードとして配信するものでした。KomplexはSofacyが利用する別のツールとかなりの範囲で機能と特徴を共有しています。別のツールとはCarberp亜種のことで、SofacyはこれをWindowsが稼働しているシステムに対して、[かつての攻撃活動](https://blog.paloaltonetworks.com/2016/06/unit42-new-sofacy-attacks-against-us-government-agency/)で利用したことがあります。共有されているコードと機能のほかに、Komplexのコマンド アンド コントロール(C2)ドメインも発見されました。このC2ドメインは、Sofacyグループと関連のあるフィッシング攻撃活動のインフラストラクチャであると以前特定されたものと一部共通するところがあります。

### **Komplexバインダー**

Komplexは、OS Xデバイスを利用している個人に対してセキュリティ侵害を行う目的でSofacyグループが作成したトロイの木馬です。このトロイの木馬は複数の要素から構成され、第1要素は第2のペイロードおよびおとり文書のシステムへの保存を担当するバインダー コンポーネントを伴って口火を切ります。私たちはKomplexバインダーの3つの異なるバージョンを発見しました。1つ目はx86アーキテクチャ上で稼働するよう、2つ目はx64アーキテクチャ上で稼働するよう作成されており、3つ目はx86とx64の両方のアーキテクチャ向けのバインダーを含んでいました。私たちが発見したKomplexバインダーのサンプルは、以下のとおりです。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_T1.png)

アーキテクチャを問わず、これらの初期バインダーはいずれも埋め込まれている2番目のMach-Oファイルを'/tmp/content'に保存します。このファイルはKomplexドロッパーであり、インストール作業の次の段階で、持続性を保持するのに使われます。Komplexドロッパーを保存すると、これらのバインダーは正規のものと認められるおとり文書をシステムに保存し、'Preview'アプリケーションを用いておとり文書を開くことで、悪意のある活動のいずれについてもできるだけ疑念が湧き上がらないようにします。図1は、初期ドロッパーの1つの中にあるmain関数を示しています。このmain関数はおとりのPDF文書を保存し開くだけでなく、'/tmp/content'として保存されている別の実行形式ファイルの実行もします。  
![図1 Komplexドロッパー内のmain関数](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_T2.png) 図1 Komplexドロッパー内のmain関数

バインダー コンポーネントは、roskosmos\_2015-2025.pdfという名前のおとり文書をシステムに保存し、OS Xに組み込まれているPreviewアプリケーションを用いて、このおとり文書を開きます。 図2は、17ページから成るおとり文書の一部を示しています。おとり文書のタイトルは、"Проект Федеральной космической программы России на 2016 -- 2025 годы"となっており、2016年から2025年にわたる、ロシア連邦宇宙計画プロジェクトについて説明されています。SofacyグループによるKomplexを配信している攻撃活動について、標的に関する詳細な情報は現時点で入手しておりませんが、おとり文書の内容から、標的は航空宇宙産業に関連している可能性が高いと私たちは確信しております。  
![図2 Komplexバインダーによって開かれたおとり文書(ロシアの宇宙計画に関する文書を示している)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_1.png) 図2 Komplexバインダーによって開かれたおとり文書(ロシアの宇宙計画に関する文書を示している)

### **Komplexドロッパー**

Komplexドロッパー コンポーネントは"/tmp/content" (SHA256: 96a19a90caa41406b632a2046f3a39b5579fbf730aca2357f84bf23f2cbc1fd3)としてシステムに保存され、第3の実行形式ファイルをシステムにインストールすること、およびOS Xオペレーティング システムが起動するたびにこの第3の実行形式ファイルが起動されるよう持続性をセットアップすることを担当します。また、このドロッパーに由来して"Komplex"という名前が主成分として使われています。"Komplex"はMach-Oファイルに含まれているいくつかのフォルダー パスの中に見られ、"/Users/kazak/Desktop/Project/komplex"などがその例です。

Komplexドロッパーは、すべての機能が"\_main"関数に格納されているため、機能的観点からはかなり分かりやすいです。"\_main"関数（図3）は、'\_Payload\_1'、'\_Payload\_2'および'\_Payload\_3'という名前の3つの変数内のデータにアクセスし、これらをシステム上の3つのファイルに書き込みます。  
![図3 システムに3つのファイルをドロップし、シェル スクリプトを実行するKomplexドロッパーのmain関数](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_T3.png) 図3 システムに3つのファイルをドロップし、シェル スクリプトを実行するKomplexドロッパーのmain関数

"\_main"関数は、'\_Payload\_1'、'\_Payload\_2'、および'\_Payload\_3'の各変数内のデータをそれぞれ次のファイルに書き込みます。

1. /Users/Shared/.local/kextd (SHA256:  
   227b7fe495ad9951aebf0aae3c317c1ac526cdd255953f111341b0b11be3bbc5)
2. /Users/Shared/com.apple.updates.plist (SHA256:  
   1f22e8f489abff004a3c47210a9642798e1c53efc9d6f333a1072af4b11d71ef)
3. /Users/Shared/start.sh (SHA256:  
   d494e9f885ad2d6a2686424843142ddc680bb5485414023976b4d15e3b6be800)

'/Users/Shared/start.sh'に保存されているシェル スクリプトは、システム コマンド'launchctl'を呼び出してplistエントリを'launchd'に追加し、システム起動のたびにKomplexペイロードを自動的に実行します。図4は、ペイロードの持続性を設定する'start.sh'スクリプトの内容を示しています。  
![図4 launchctlを呼び出すstart.shシェル スクリプトの内容](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_T4.png) 図4 launchctlを呼び出すstart.shシェル スクリプトの内容

'start.sh'スクリプトは、'com.apple.updates.plist'をロードし、Komplexペイロードのプロパティを設定します。このペイロードは、"RunAtLoad"パラメータによりシステム起動時に"/Users/Shared/.local/kextd"から実行されます。図5は、'launchd'にロードされる'com.apple.updates.plist'ファイルの内容を示しています。  
![図5 ドロッパーが持続性を得る方法を示すcom.apple.updates.plistファイルの内容](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_T5.png) 図5 ドロッパーが持続性を得る方法を示すcom.apple.updates.plistファイルの内容

### **Komplexペイロード**

前記のコンポーネントの最終目標は、Komplexペイロードをインストールし、実行することです。このドロッパー コンポーネントは、ペイロードを"/Users/Shared/.local/kextd" (SHA256: 227b7fe495ad9951aebf0aae3c317c1ac526cdd255953f111341b0b11be3bbc5)に保存し、最終的にこのペイロードを実行します。このペイロードは、まずデバッギング対策チェックを実行し、主な機能の実行に進む前にこれがデバッグされているかどうかを確認します。これは、図6の"AmIBeingDebugged"関数で確認できます。"AmIBeingDebugged"関数は、"sysctl"関数を使用し、プロセスがデバッグされているかどうかを示す特定の"P\_TRACED"フラグが設定されているかどうかをチェックします。この関数の特に興味深い部分は、[2004年に作成された"Detecting the Debugger"（デバッガーの検出）というタイトルのガイド](https://developer.apple.com/library/content/qa/qa1361/_index.html)でAppleが開発者に提供した関数に非常によく似ていることです。Sofacyグループのマルウェア作成者が公開されている情報源から手法を取得したのは初めてではありません。前例として、[Office Test持続手法](https://blog.paloaltonetworks.com/2016/07/unit42-technical-walkthrough-office-test-persistence-method-used-in-recent-sofacy-attacks/)を使用していて、これは[2014年に投稿されたブログ](https://www.hexacorn.com/blog/2014/04/16/beyond-good-ol-run-key-part-10/)から取得しました。  
![図6 分析対策手法として使用されたAmIBeingDebugged関数](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_T6.png) 図6 分析対策手法として使用されたAmIBeingDebugged関数

ペイロードは、デバッガーで実行していないことを確認した後、GoogleにGETリクエストを発行して分析対策/サンドボックス チェックを実行し、インターネット接続をチェックします。ペイロードはGoogleへのHTTPリクエストの応答を受信するまでスリープします。つまり、Komplexは、インターネット対応環境のC2サーバとのみ通信します。図7は、ペイロードがその機能を実行する前に"http://www.google.com"と通信できるかどうかを確認する"connectedToInternet"関数を示しています。  
![図7 アクティブなインターネット接続をテストするconnectedToInternet関数](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_T7.png) 図7 アクティブなインターネット接続をテストするconnectedToInternet関数

Komplexペイロードは、アクティブなインターネット接続を確認した後、その主な機能の実行を開始します。Komplexペイロードは、11バイトXORアルゴリズムを使用して、設定およびC2ドメイン自体を含むC2通信内で使用される文字列を復号化します。図8は、Komplexのカスタムの文字列復号化アルゴリズムのスクリーンショット、およびペイロード内の文字列を復号化するために使用するXORキーを示しています。  
![図8 設定文字列を復号化するためにKomplexが使用する11バイトXORアルゴリズム](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_2.png) 図8 設定文字列を復号化するためにKomplexが使用する11バイトXORアルゴリズム

図8に示したアルゴリズムは、関連付けられた変数名を使用してペイロードが参照する表1に示した文字列を復号化します。ペイロードは、さまざまな目的でこれらの復号化された文字列を使用します。たとえば、コマンド解析、C2サーバの場所などです。  
![表1 Komplexによって復号化された文字列およびその参照名](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_T8.png) 表1 Komplexによって復号化された文字列およびその参照名

Komplexペイロードは、SERVERS変数を使用し、HTTP POSTリクエストを使用して通信しているC2サーバの場所を取得します。このペイロードは、以下の構造のURLを生成して、C2サーバと通信します。

/\<random path\>/\<random string\>.\<chosen extension\>/?\<random string\>=\<encrypted token\>

URLの\<chosen extension\>部分は、.xml、.zip、.htm、.pdfという、合法的なファイル拡張子の中からランダムに選択されます。URLパラメータ内の\<encrypted token\>は、h8sn3vq6klという文字列から作成された、 base64でエンコードされた暗号化テキストです。この文字列の暗号化テキストは、静的値0xE150722を使用してXORによって変更されたランダムな4バイトの整数をキーとする、カスタム アルゴリズムによって生成されます。また、ペイロードは、POSTリクエスト内に送信されたデータを同じアルゴリズムで暗号化し、base64を使用してエンコードします。以下の図9に、ペイロードからC2サーバに送られたHTTP POSTの例を示します。  
![図9 KomplexからC2に送信されたビーコン(HTTP POSTデータ内にシステム情報を含む)](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_3.png) 図9 KomplexからC2に送信されたビーコン(HTTP POSTデータ内にシステム情報を含む)

図9のHTTP POSTデータは、マルウェアが感染したシステムから収集した情報によって構成されています。C2に送信されたシステム情報には、システムバージョン、ユーザー名、プロセス リストなどのデータがあり、これらは「InfoOS」クラス内の「getOsInfo」という名前の関数で収集されます(図10)。  
![図10 C2ビーコン用にシステム情報を収集する、Komplex内のgetOsInfo関数](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_T9.png) 図10 C2ビーコン用にシステム情報を収集する、Komplex内のgetOsInfo関数

Sofacy C2サーバは、暗号化されたデータでこのHTTPリクエストに応答します。暗号化されたデータは、POSTデータの暗号化に使用したものと同じカスタム アルゴリズムを使用して、ペイロードによって復号化されます。Komplexペイロードは、C2応答を、\[file\]、\[/file\]、FileName=、PathToSave= 、Shell=、Execute、Deleteという文字列で解析します。Deleteアクションは、PathToSaveまたはFileNameで指定されたファイルを削除するだけです。一方、Executeアクションは、次のシステム コマンドを実行してから、指定されたファイルを実行します。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_T10.png)

ペイロードでは、\[file\]および\[/file\]は区切り文字として扱われ、ペイロードが指定されたファイルに書き込むデータを指定します。これによって、脅威の攻撃者は、追加ファイルをシステムにダウンロードできます。最後に、Shellフィールド内に指定されたコマンドを感染したシステムで実行できます。ペイロードはこのコマンドを実行してから、結果をC2サーバに送り返します。

### **Sofacyおよびこれまでの攻撃との関連**

#### **コードの重複**

Komplexペイロードのリバース エンジニアリングで、いくつかのコードの重複が発見されており、調査する価値があると確信します。まず、「[MACKEEPERを侵害する新たなMAC OSマルウェア.](https://baesystemsai.blogspot.com/2015/06/new-mac-os-malware-exploits-mackeeper.html)」という表題のBAEシステムズのブログで取り上げられているOS Xのトロイの木馬の特徴および動作と、今回のKomplexペイロードには、大きな類似点があることがわかりました。ブログ記事によれば、OS Xのトロイの木馬が、MacKeeperアプリケーション内の脆弱性を利用して配信されていました。この名前のないOS Xのトロイの木馬は、11バイトのXORアルゴリズムを使用して、埋め込まれている設定を復号化します。使用される変数の名前と値はすべてKomplexのサンプルと同じです(表1参照）。ネットワーク トラフィックの暗号化と復号化に使用されるアルゴリズムだけでなく、ネットワーク通信のあらゆる静的要素(URLの構成、HTTPデータの構造、コマンド解析手順など)が、このブログ記事で取り上げられているものと、Komplexペイロードで確認されているものは、まったく同じです。このような重複から、MacKeeperの脆弱性を介して配信された前のトロイの木馬が、実はKomplexトロイの木馬だったと推測されます。

2番目のコードの重複は、私たちが[以前の調査時](https://blog.paloaltonetworks.com/2016/06/unit42-new-sofacy-attacks-against-us-government-agency/)に分析したSofacyのCarberp亜種とKomplexトロイの木馬を結び付けます。KomplexはOS X上で稼働するように作成され、SofacyのCarberp亜種はWindows上で稼働するように開発されていますが、それらには、以下のような多くの共通点があります。

* ランダムなパス値、ランダムなファイル拡張子および暗号化されたトークンを使用する同一のURL生成ロジック
* 同じ順序でバイナリ内でリストされ、C2 URL内で使用されている同一のファイル拡張子
* URLとHTTP POSTデータ内のトークンを暗号化および復号化するために使用されている同一のアルゴリズム(Carberpキーは値0xAA7D756を使用して変更されているが、Komplexでは値0xE150722が使用されている)
* 特に、Execute、Delete、\[file\]、\[/file\]、FileNameおよびPathToSaveの解析を含む、酷似したコマンド処理
* google.comへの接続によるインターネット接続の確認
* 構成内の文字列を復号化するための11バイトXORキーの使用

これらの共通点に加え、Sofacy Carberp亜種(SHA256: 638e7ca68643d4b01432f0ecaaa0495b805cc3cccc17a753b0fa511d94a22bdd)が、Komplexペイロードで見られるものと同じトークン値'h8sn3vq6kl'をC2 URL内で使用していることもわかりました。これらの観察に基づき、SofacyのCarberp亜種の作成者が、Komplexトロイの木馬を作成するために、同じコードまたは少なくとも同じ設計を使用したと確信しました。WindowsとOS Xのトロイの木馬で多数の同じ機能を保持するメリットは、クロスプラットフォームの移植を処理するために、C2サーバ アプリケーションを変更する必要が少なくなる点です。

### **インフラストラクチャの重複**

KomplexのC2ドメインであるappleupdate\[.\]orgは、既知の活動がそれに関連付けられているようには見えませんが、apple-iclouds\[.\]netとitunes-helper\[.\]netは、どちらのドメインも直接Sofacyの活動に関連しています。apple-iclouds\[.\]netドメインについては、Sofacyグループによって行われたフィッシング活動を説明した「[PwC Tactical Intelligence Bulletin](https://pwc.blogs.com/files/tactical-intelligence-bulletin---sofacy-phishing.pdf)」の中で述べられています。itunes-helper\[.\]netドメインは、Pawn Storm (Sofacy)によって使用されたホスティング プロバイダに関する調査を含む、Trend Microの「[Looking Into a Cyber-Attack Facilitator in the Netherlands](https://blog.trendmicro.com/trendlabs-security-intelligence/looking-into-a-cyber-attack-facilitator-in-the-netherlands/) (サイバー攻撃に利用されやすい、オランダのホスティングサービス)」というタイトルのブログで説明されている個別の活動に関連付けられています。

ドメインappleupdate\[.\]orgには、特に、2015年4月から2016年4月にかけてこのドメインに解決されたIP 185.10.58\[.\]170に関連する興味深い相関ポイントがあります。BAE Systemsのリサーチャーは、Unit 42に、MacKeeperのエクスプロイトを通じて配信されたKomplexペイロードを提供しました(ドロッパー SHA256: da43d39c749c121e99bba00ce809ca63794df3f704e7ad4077094abde4cf2a73およびペイロード SHA256: 45a93e4b9ae5bece0d53a3a9a83186b8975953344d4dfb340e9de0015a247c54)。これらは、C2サーバとして、構成内でIPアドレス185.10.58\[.\]170を使用していました。このインフラストラクチャの重複は、配信にMacKeeperを使用した以前の活動で検出したKomplexペイロードとの関連をさらに色濃いものにしています。

## **結論**

Sofacyグループは、OS Xオペレーティング システムを標的とした攻撃活動で使用するためにKomplexトロイの木馬を作成しました。この動きは、マルチプラットフォーム攻撃に向けた継続的な進化を示しています。ツールは、追加のファイルをシステムにダウンロードし、ファイルを実行して削除することができます。さらに、システム シェルを直接操作することもできます。現在、詳細な標的情報は入手できませんが、Komplexは、航空宇宙業界の個人を対象とした攻撃、およびトロイの木馬を配信するためにMacKeeperのエクスプロイトを悪用した攻撃で使用されていると確信しています。Komplexトロイの木馬は、SofacyのCarberp亜種のトロイの木馬と類似の設計であることが明白になっています。これが、同じC2サーバを使用して、侵害したWindowsおよびOS Xシステムを比較的容易に処理するためであることは確実です。

Unit 42は、この脅威を引き続き調査および追跡していきますが、Palo Alto Networksのお客様は、次の方法によって保護されています。

* WildFireが既知のKomplex実行可能ファイルを悪意のあるものとして正しく特定します。
* IPSシグネチャ#14442 Sofacy.Genコマンド アンド コントロール トラフィクが、Komplexトロイの木馬によって生成された発信C2リクエストを検出しブロックできます。
* お客様は、AutoFocusで[Komplex](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Komplex)タグを介して、このトロイの木馬を追跡できます。

### **IOC**

#### **ハッシュ:**

2a06f142d87bd9b66621a30088683d6fcec019ba5cc9e5793e54f8d920ab0134  
c1b8fc00d815e777e39f34a520342d1942ebd29695c9453951a988c61875bcd7  
cffa1d9fc336a1ad89af90443b15c98b71e679aeb03b3a68a5e9c3e7ecabc3d4  
96a19a90caa41406b632a2046f3a39b5579fbf730aca2357f84bf23f2cbc1fd3  
227b7fe495ad9951aebf0aae3c317c1ac526cdd255953f111341b0b11be3bbc5  
45a93e4b9ae5bece0d53a3a9a83186b8975953344d4dfb340e9de0015a247c54

#### **C2の場所:**

appleupdate\[.\]org  
apple-iclouds\[.\]net  
itunes-helper\[.\]net  
185\.10.58.170
トップに戻る

### タグ

* [Aerospace](https://unit42.paloaltonetworks.com/ja/tag/aerospace-ja/ "aerospace")
* [Fighting Ursa](https://unit42.paloaltonetworks.com/ja/tag/fighting-ursa-ja/ "Fighting Ursa")
* [Komplex](https://unit42.paloaltonetworks.com/ja/tag/komplex-ja/ "Komplex")
* [OS X](https://unit42.paloaltonetworks.com/ja/tag/os-x-ja/ "OS X")
* [Sofacy](https://unit42.paloaltonetworks.com/ja/tag/sofacy-ja/ "Sofacy")
* [Trojan](https://unit42.paloaltonetworks.com/ja/tag/trojan-ja/ "Trojan")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:LabyREnthセキュリティ コンテスト: Windows種目7～9の解答](https://unit42.paloaltonetworks.com/ja/unit-42-labyrenth-capture-the-flag-ctf-windows-track-7-9-solutions/ "LabyREnthセキュリティ コンテスト: Windows種目7～9の解答")

### 目次

* 

### 関連記事

* [脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "article - table of contents")
* [パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/ "article - table of contents")
* [「車売ります」広告で標的を釣る Fighting Ursa](https://unit42.paloaltonetworks.com/ja/fighting-ursa-car-for-sale-phishing-lure/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
