[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-tick-group-weaponized-secure-usb-drives-target-air-gapped-critical-systems/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-tick-group-weaponized-secure-usb-drives-target-air-gapped-critical-systems/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/ "国家支援型サイバー攻撃")  
  [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/)

# Tick攻撃グループ、 セキュアUSB ドライブを兵器化し、インターネットから隔離された重要システムを標的に

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 2 分で読めます  
Related Products  
[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Mike Harbison](https://unit42.paloaltonetworks.com/ja/author/mike-harbison/)
  * [Kaoru Hayashi](https://unit42.paloaltonetworks.com/ja/author/kaoru-hayashi/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2018年6月22日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [国家支援型サイバー攻撃](https://unit42.paloaltonetworks.com/ja/category/nation-state-cyberattacks-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Datper](https://unit42.paloaltonetworks.com/ja/tag/datper-ja/)
  * [HomamDownloader](https://unit42.paloaltonetworks.com/ja/tag/homamdownloader-ja/)
  * [Japan](https://unit42.paloaltonetworks.com/ja/tag/japan-ja/)
  * [Minzen](https://unit42.paloaltonetworks.com/ja/tag/minzen-ja/)
  * [Nioupale](https://unit42.paloaltonetworks.com/ja/tag/nioupale-ja/)
  * [Republic of Korea](https://unit42.paloaltonetworks.com/ja/tag/republic-of-korea-ja/)
  * [SymonLoader](https://unit42.paloaltonetworks.com/ja/tag/symonloader-ja/)
  * [Tick](https://unit42.paloaltonetworks.com/ja/tag/tick-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-tick-group-weaponized-secure-usb-drives-target-air-gapped-critical-systems/?pdf=download&lg=ja&_wpnonce=7c3dfffa8c "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-tick-group-weaponized-secure-usb-drives-target-air-gapped-critical-systems/?pdf=print&lg=ja&_wpnonce=7c3dfffa8c "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Tick攻撃グループ、%20セキュアUSB%20ドライブを兵器化し、インターネットから隔離された重要システムを標的に&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-tick-group-weaponized-secure-usb-drives-target-air-gapped-critical-systems%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-tick-group-weaponized-secure-usb-drives-target-air-gapped-critical-systems%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-tick-group-weaponized-secure-usb-drives-target-air-gapped-critical-systems%2F&title=Tick攻撃グループ、%20セキュアUSB%20ドライブを兵器化し、インターネットから隔離された重要システムを標的に "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-tick-group-weaponized-secure-usb-drives-target-air-gapped-critical-systems%2F&text=Tick攻撃グループ、%20セキュアUSB%20ドライブを兵器化し、インターネットから隔離された重要システムを標的に "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-tick-group-weaponized-secure-usb-drives-target-air-gapped-critical-systems%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Tick攻撃グループ、%20セキュアUSB%20ドライブを兵器化し、インターネットから隔離された重要システムを標的に%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-tick-group-weaponized-secure-usb-drives-target-air-gapped-critical-systems%2F "Share in Mastodon")

## 概要

「Tick」 は、主に日本と韓国を標的にしているサイバースパイ攻撃グループで、Minzen、Datper、Nioupale (別名 Daserf)、HomamDownloaderなどのカスタムマルウェアを使って攻撃キャンペーンをしかけることで知られています。パロアルトネットワークスの脅威インテリジェンス調査チーム Unit 42 はこれ以前に、[2017年7月](https://unit42.paloaltonetworks.jp/unit42-tick-group-continues-attacks/)にも同グループについて報告したことがあります。

Unit 42は、Tick攻撃グループがある韓国の防衛関連企業が製造している特定の種類のセキュアUSBドライブを標的としていることを発見しました。このUSBドライブとその管理用システムは、韓国のセキュリティガイドラインに準拠した様々な機能を提供しています。

兵器化したセキュアUSBドライブを利用する手法はあまり例がなく、インターネットに接続されていないエアギャップされたシステムへの展開を狙ったものと見られます。またUnit 42の調査結果からは、同マルウェア作成時点ですでにより新しいバージョンのWindowsソフトウェアが利用可能だったにもかかわらず、これらの攻撃で利用されたマルウェアがWindows XPないしWindows Server 2003を稼働するシステムにのみ感染を広げようとするものであったことがわかっています。このことから、インターネットに接続されていないサポートの終了した古いバージョンのWindowsをインストールしたシステムを故意に標的とした様子がうかがえます。多数の国の政府、軍部、ないし防衛産業その他の産業で、システムのエアギャップは広く行われている方法です。

Unit 42が調査した限りでは、これまでこれら攻撃キャンペーンについての報告は公開されていません。また、本稿で説明するマルウェアは、Tick攻撃グループにより何年も前に利用されたことが疑われます。収集されたデータから、本マルウェアは現在活動中の脅威キャンペーンには利用されていないと考えられます。

過去に行われた攻撃の実態は、本調査の時点で全容を解明しているわけではありませんが、これまでの調査結果からは、次のような攻撃シナリオを大まかな仮説として描くことができます。

1. Tick攻撃グループは、なんらかの方法でセキュアなUSBドライブを侵害し、悪意のあるファイルをロードしました。感染台数は不明で、これらのUSBドライブは韓国[ITSCC](https://www.itscc.kr/svc/svc/openPage.do?pageId=010100)([英語](https://www.itscc.kr/main/main.do?accessMode=home_en))による認証を受けており、安全であるものとされています。
2. Tick攻撃グループは、私たちが「SymonLoader」と名付けた特定のマルウェアを作成しました。このマルウェアが、なんらかの方法で古いWindowsに到達し、継続的にこれら特定のUSBドライブの挿入を待ち受けていました。
3. SymonLoaderは、Windows XPとWindows Server 2003のみを標的としています。
4. SymonLoaderは、特定の種類のセキュアUSBドライブの存在を検出すると、直接ファイルシステムにアクセスするAPIを利用し、未知の悪意のあるファイルをロードしようとします。

以下の調査では、SymonLoaderについて判明した内容の概略を説明します。現時点で私たちは、侵害されたUSBドライブそのものも、同ドライブに仕掛けられたと見られる未知の悪意のあるファイルも入手していません。このため、攻撃のメカニズムを完全に説明することはできません。

また同じ理由から、USBドライブがどのような方法で侵害されたかについても判断できません。とくに、USBドライブを製造するサプライチェーンを首尾よく侵害したのか、あるいはソーシャルエンジニアリングなど他のなんらかの手段で製造後に侵害したものを配布したのかについては判明していません。

### TICK攻撃グループとトロイの木馬化された正規ソフトウェア

最初にどのような方法で配信されたのかは特定していませんが、感染プロセスの概略は図 1 に示すとおりです。

![tick\_1](https://unit42.paloaltonetworks.com/wp-content/uploads/2018/06/tick_1-e1529620423290.png)

*図 1 感染プロセス*

まず攻撃者は、トロイの木馬化したバージョンの正規ソフトウェアを使ってユーザーを騙し、ローダープログラムをインストールさせます。このローダープログラムが、弊社で「SymonLoader」と名付けたTick攻撃グループの新しいツールです。

このローダープログラムは、侵害されたシステム上で実行されると、ストレージ機器の変更があるかどうかの監視を開始します。SymonLoaderは、標的となる種類のセキュアUSBドライブを検出すると、 当該セキュアUSBデバイスに対応するデバイスドライバ経由でストレージにアクセスし、ドライブの情報フィールド内に、ある特定種類のセキュアUSBに特有の文字列があるかどうかをチェックします。その後、ローダーはUSBストレージ上のあらかじめ決められた場所にアクセスし、未知のPE(Windows実行ファイル)を展開します。

以前[*2017年7月*](https://blog.paloaltonetworks.com/2017/07/unit42-tick-group-continues-attacks/)のブログでも説明したとおり、Tick攻撃グループは正規のプログラムをトロイの木馬化し、HomamDownloaderと呼ばれるマルウェアを埋め込んでいました。その後、攻撃者は、トロイの木馬化した正規プログラムを添付ファイルとしてスピアフィッシングメールの標的に送信していました。これが実行されると、トロイの木馬化された正規プログラムはHomamDownloaderをドロップし、正規プログラムそのものもインストールします。正規プログラムは意図した通りに動作するため、受信者はマルウェアに気づかない可能性があります。

2017年7月のブログを公開後、これらの攻撃についての調査を継続するなかで、私たちはこの他にもトロイの木馬化された韓国語の正規プログラムがあることを発見しました(表1)。2017年7月のブログで調査したものと同様に、これらトロイの木馬化された正規プログラムもHomamDownloaderをドロップします。さらに同ブログでも見てきたとおり、HomamDownloaderはほかの悪意のあるファイルをリモートのC2サーバーからインストールすることができます。ここではpre.englandprevail.\]comがC2として利用されていました。

|--------------------------|------------------------------------------------------------------|
| **トロイの木馬化された正規プログラム**    | **SHA256 値**                                                     |
| **Movie Player インストーラー** | b1bb1d5f178b064eb1d7c9cc7cadcf8b3959a940c14cee457ce3aba5795660aa |
| **工業用バッテリー監視ソフトウェア**     | 3227d1e39fc3bc842245ccdb16eeaadad3bcd298e811573b2e68ef2a7077f6f6 |
| **ストレージ暗号化ソフトウェア**       | 92e0d0346774127024c672cc7239dd269824a79e85b84c532128fd9663a0ce78 |
| **ファイル暗号化ソフトウェア**        | 33665d93ab2a0262551c61ec9a3adca2c2b8dfea34e6f3f723274d88890f6ceb |

*表1 トロイの木馬化された韓国語のプログラム*

調査中、興味深いサンプルが2018年1月21日に見つかりました(表2)。表1に記載したサンプル同様、本サンプルもトロイの木馬化された正規プログラムで、マルウェアをドロップします。ただしこの例では、トロイの木馬化された正規プログラムが日本語の碁のゲームでした。また2017年7月の観測ではトロイの木馬化されたプログラムはHomamDownloaderをインストールしましたが、ここでは私たちがSymonLoaderと名付けた新たなローダーをインストールします。

SymonLoaderは、特定USBドライブから隠された実行ファイルを展開して侵害されたシステム上で実行します。残念ながら、Unit 42ではその実行ファイルは入手していません。

|-----------------------|------------------------------------------------------------------|
| **トロイの木馬化された正規プログラム** | **SHA256 値**                                                     |
| **碁のゲーム**             | 8549dcbdfc6885e0e7a1521da61352ef4f084d969dd30719166b47fdb204828a |

*表2 トロイの木馬化された日本語のプログラム*

前回のサンプルとの差異はあるものの、私たちは本サンプルがTick攻撃グループと関連しているとみています。というのも、トロイの木馬化された日本語ゲームのシェルコードは、先に説明したトロイの木馬化された韓国語のプログラム完全に同一であったからです。さらに、SymonLoaderの一部のコードは、HomamDownloaderと同じです(図2)。Tick攻撃グループはカスタムツールを開発して継続的に更新することで知られています。つまり、こうしたコード再利用は彼らの開発方法と合致しています。

![tick\_2](https://blog.paloaltonetworks.com/wp-content/uploads/2018/06/tick_2.png)

*図2 SymonLoaderとHomamDownloaderでのコード再利用*

### セキュアUSBドライブ

SymonLoaderは最初に標的となるホストのOSバージョンをチェックします。バージョンがWindows XPかWindows Server 2003より新しければ、動作を停止します。PE ヘッダのタイムスタンプによれば、マルウェアが作成されたのは2012年9月26日です。タイムスタンプが変更されていなければ、この時点ですでにWindows 7、Windows Server 2008の両方がリリースされています。

OSバージョンの確認後、SymonLoaderは、侵害されたシステム上でストレージデバイスの変更を監視する「device monitor」という名前の隠しウィンドウを作成します。リムーバブルドライブが接続されると、マルウェアはそのドライブレターとドライブの種類をチェックします。ドライブレターがA、Bのいずれでもないこと、ドライブの種類がCDROMではないことを確認してから、マルウェアはCreateFile() API関数を呼び出して、ストレージデバイスへのハンドルを取得します。AドライブとBドライブ(通常はフロッピードライブに利用)と、ドライブの種類としてCDROMを除外していることから、本マルウェアはリムーバブルUSBドライブを標的にしているようです。

次にマルウェアは[*DeviceIoControl()関数*](<https://msdn.microsoft.com/en-us/library/windows/desktop/aa363216(v=vs.85).aspx>)に文書化されていないカスタムコントロールコード0xE2000010を引数として渡して呼び出します(図3)。このコントロールコードは、DeviceType、Function、Access、Methodという異なる4種類の値で構成されます。この例では、DeviceTypeの値0xE200は(0x0E2000010 \& 0xffff0000)\>\>0x10によって算出されていました。[Microsoftによれば](https://docs.microsoft.com/en-us/windows-hardware/drivers/kernel/defining-i-o-control-codes)この特定のDeviceType値はサードパーティベンダ用の範囲内であるようです。これが正常に動作するには、マルウェアがカスタムコントロールコードの0xE2000010を引数に指定してDeviceIoControl()関数を呼び出す前に、すでに侵害されたシステム上にそのサードパーティのドライバが存在していなければなりません。ではどのサードパーティドライバが存在していなければならないのでしょうか。そのヒントが次の関数内にありました。

![tick\_3](https://blog.paloaltonetworks.com/wp-content/uploads/2018/06/tick_3.png)

*図 3 DeviceIoControl()関数とカスタムIoControlCode*

SymonLoaderはSCSI INQUIRY コマンドに[IOCTL\_SCSI\_PASS\_THROUGH](https://docs.microsoft.com/en-us/windows-hardware/drivers/ddi/content/ntddscsi/ni-ntddscsi-ioctl_scsi_pass_through)パラメータを指定してデバイス情報を取得し、INQUIRYデータのVendorかProduct IDにある特定の文字列を検索することにより、それが標的のドライブかどうかを判断します。その文字列について調査したところ、韓国のある防衛関連企業名がその文字列に合致することがわかりました。当該企業は、軍部、警察、政府機関、公的機関などで使用される情報コミュニケーション関連セキュリティ機器を開発しています。プレス発表によれば、当該企業は韓国の IT Security Certification Center ([ITSCC](https://www.itscc.kr/svc/svc/openPage.do?pageId=010100)([英語](https://www.itscc.kr/main/main.do?accessMode=home_en)))の策定したセキュリティ要件への準拠が認定されたセキュアなUSBストレージデバイスを製造しているとあります。韓国の特定の組織は「USBストレージメディアガイドライン」に従う必要があり、政府機関の監査に合格したデバイスのみを利用しなければなりません。たとえば、[*韓国統一部のガイドライン*](https://law.go.kr/admRulInfoP.do?admRulSeq=2000000011724)はUSBメモリとその管理用システム導入手順を第4節第1号に規定しています(図4)。

![tick\_4](https://blog.paloaltonetworks.com/wp-content/uploads/2018/06/tick_4.png)

*図4 USBメモリ導入手順*

Google 翻訳でこの韓国語を翻訳すると次のようになります。

*「本部のセキュリティ責任者は、USBメモリの導入にあたっては、『USBメモリなどの外部ストレージメディア用のセキュリティ管理ガイドライン』に従い、国家情報院にセキュリティへの適合性を検証するよう要求するものとする」*

ここで取り上げたサードパーティ製のデバイスドライバは、公開されているサンプルリポジトリ上のセキュアUSBドライブインストーラ内で見つかりました。そこで確認してみたところ、たしかにカスタムコントロールコード0xE2000010がサポートされていました。このドライバはアプリケーションに特定の機能を提供していて、その中に、対応するセキュアUSBボリュームへのアクセスが含まれていました。私たちはこれを、この特定企業により製造された特定セキュアUSB製品のみで本マルウェアを機能させようとした証拠とみています。

### 隠しモジュールのロード

SymonLoaderは、自身がWindows XPかWindows Server 2003を稼働するシステム上にあると判断し、かつこの特定企業が製造したUSBドライブが挿入されたことを検知すると、当該USBドライブから未知の実行ファイルを展開します。この実行ファイル自体は入手できていませんが、SymonLoaderとサードパーティドライバを解析することで、そのファイルに関する情報を収集することはできます。攻撃者は、この未知の実行ファイルを暗号化し、あらかじめセキュアUSBストレージの末尾に隠しています。この隠しデータは、ReadFile()のような論理ファイル操作API関数経由ではアクセスできません。そのかわりにSymonLoaderは、ロジカルブロックアドレッシング(LBA)とSCSIコマンドを使い、リムーバブルドライブ上のデータを特定の予期された場所から物理的に読み出します。

LBAは、単純なリニアアドレッシングの仕組みです。ストレージは固定サイズのブロックに分割され、各ブロックはボリュームのサイズに応じて 0 から N-1 までの番号を持ちます。アプリケーションはSCSIコマンドによってブロック番号を指定してデータにアクセスできます。

最終的にSymonLoaderは展開したファイルをローカルディスクの一時ディレクトリ内に保存し、実行します。この手順は次のとおりです。

1. ストレージの最後の論理ブロックアドレス(LBA)「N-1」をREAD CAPACITY (10)コマンドを使って取得します。
2. 最後から数えて3番目の「N-3」のブロックをREAD (10) コマンドで読み出して復号します。
3. 復号したデータからメインモジュールが存在する LBA の場所「X」を割り出します。
4. LBAで「X」から「N-4」までのデータをREAD (10)コマンドでロードして復号します。
5. 復号したファイルを %Temp%\\\[ランダムな文字列\].tmpとして保存して実行します。
6. 侵害されたシステムのホスト名とローカルタイムをLBAの「N-2」にSAVE (10) コマンドで書き込みます。

図5 はLBAの観点でみた、悪意のあるストレージのデータレイアウトを示しています。

![tick\_5](https://blog.paloaltonetworks.com/wp-content/uploads/2018/06/tick_5.png)

*図5 悪意のあるストレージのデータレイアウト*

## 結論

Tick攻撃グループはトロイの木馬化した正規プログラムを使い、被害者が第一段階のマルウェア、ほとんどの場合HomamDownloaderをインストールするよう仕向けます。今回の調査では、HomamDownloaderのかわりにそれまでは知られていなかったローダーマルウェアがドロップされることをつきとめました。またこの未知のマルウェアは、おそらくは何年も前の攻撃で利用されたものと思われます。C2サーバーから追加のペイロードをダウンロードするためにインターネットへの接続が必要となるHomamLoaderと異なり、SymonLoaderは、特定の種類のセキュアなUSBドライブが侵害されたシステムに挿入されると、そこから未知の隠しペイロードを展開し、インストールしようとします。こうしたテクニックは珍しく、現在も見られるほかの攻撃での報告例はほとんどありません。

セキュアUSBドライブ上の隠しファイル自体は入手していないものの、そのファイルは高い確率で悪意があったと判断できるだけの十分な情報が得られました。侵害したセキュアUSBドライブを利用する手法はあまり例がなく、パブリックなインターネットに接続されていないエアギャップされたシステムを侵害する狙いがあるものと見られます。ある種の産業や組織では、セキュリティ上の理由からシステムのエアギャップ導入が広く行われています。くわえてそうした環境では、インターネット接続がないために更新が簡単にはできず、サポート終了のOSが利用されることになりがちです。また外部サーバーに接続できないと、ユーザーも物理ストレージデバイス、とくにUSBドライブをデータ交換に利用しがちになります。SymonLoaderと本稿で説明したセキュアUSBドライブはこのような環境に向けたものかもしれません。

パロアルトネットワークスのお客様はこれらの脅威から次の方法で保護されています。

1. WildFireのサンドボックスプラットフォームは本稿に説明したサンプルをすべて悪意があるものと分類します。
2. 同定されたドメインはすべて悪意のあるドメインと分類されます。
3. AutoFocusをお使いのお客様は、本稿で説明したマルウェアを「Tick」のキャンペーンタグと [SymonLoader](https://autofocus.paloaltonetworks.com/#/tag/Unit42.SymonLoader)、[HomamDownloader](https://autofocus.paloaltonetworks.com/#/tag/Unit42.HomamDownloader)のマルウェアタグで追跡できます。
4. Trapsをお使いのお客様は、同脅威から保護されています。

## IoC

### SYMONLOADER

#### トロイの木馬化された正規プログラムのSHA256値

* 8549dcbdfc6885e0e7a1521da61352ef4f084d969dd30719166b47fdb204828a

#### SysmonLoaderのSHA256値

* 31aea8630d5d2fcbb37a8e72fe4e096d0f2d8f05e03234645c69d7e8b59bb0e8

#### Mutex

SysMonitor\_3A2DCB47

#### ファイルパス

* %ProgramFiles%\\Windows NT\\Accessories\\Microsoft\\msxml.exe
* %UserProfile%\\Applications\\Microsoft\\msxml.exe

#### レジストリのエントリ

* HKLM\\Software\\Microsof\\Windows\\CurrentVersion\\run\\"xml" = %ProgramFiles%\\Windows NT\\Accessories\\Microsoft\\msxml.exe
* HKCU\\Software\\Microsof\\Windows\\CurrentVersion\\run\\"xml" = %UserProfile%\\Applications\\Microsoft\\msxml.exe

### HOMAMDOWNLOADER

#### トロイの木馬化された正規プログラムのSHA256値

* b1bb1d5f178b064eb1d7c9cc7cadcf8b3959a940c14cee457ce3aba5795660aa
* 3227d1e39fc3bc842245ccdb16eeaadad3bcd298e811573b2e68ef2a7077f6f6
* 92e0d0346774127024c672cc7239dd269824a79e85b84c532128fd9663a0ce78
* 33665d93ab2a0262551c61ec9a3adca2c2b8dfea34e6f3f723274d88890f6ceb

#### HomamDownloaderのSHA256値

* 019874898284935719dc74a6699fb822e20cdb8e3a96a7dc8ec4f625e3f1116e
* ee8d025c6fea5d9177e161dbcedb98e871baceae33b7a4a12e9f73ab62bb0e38
* f817c9826089b49d251b8a09a0e9bf9b4b468c6e2586af60e50afe48602f0bec

#### HomamDownloaderのC2サーバー

* pre.englandprevail\[.\]com
  トップに戻る

### タグ

* [Datper](https://unit42.paloaltonetworks.com/ja/tag/datper-ja/ "Datper")
* [HomamDownloader](https://unit42.paloaltonetworks.com/ja/tag/homamdownloader-ja/ "HomamDownloader")
* [Japan](https://unit42.paloaltonetworks.com/ja/tag/japan-ja/ "Japan")
* [Minzen](https://unit42.paloaltonetworks.com/ja/tag/minzen-ja/ "Minzen")
* [Nioupale](https://unit42.paloaltonetworks.com/ja/tag/nioupale-ja/ "Nioupale")
* [Republic of Korea](https://unit42.paloaltonetworks.com/ja/tag/republic-of-korea-ja/ "Republic of Korea")
* [SymonLoader](https://unit42.paloaltonetworks.com/ja/tag/symonloader-ja/ "SymonLoader")
* [Tick](https://unit42.paloaltonetworks.com/ja/tag/tick-ja/ "Tick")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:古いものと新しいもの: Webベースの脅威における最新の傾向](https://unit42.paloaltonetworks.com/ja/unit42-the-old-and-new-current-trends-in-web-based-threats/ "古いものと新しいもの: Webベースの脅威における最新の傾向")

### 目次

* 

### 関連記事

* [気象庁装う迷惑メールにおけるSmoke Loaderの分析](https://unit42.paloaltonetworks.com/ja/analysis-of-smoke-loader-in-new-tsunami-campaign/ "article - table of contents")
* [「Tick」グループによる日本や韓国への継続した巧妙な攻撃](https://unit42.paloaltonetworks.com/ja/unit42-tick-group-continues-attacks/ "article - table of contents")
* [銀行を狙うトロイの木馬：日本の感染者を踏み台に世界中に攻撃を行う、Ursnifによる配信ネットワークが明らかに](https://unit42.paloaltonetworks.com/ja/unit42-banking-trojans-ursnif-global-distribution-networks-identified/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of the shadow campaigns. Digital graphic showing a networked globe with various data points and connectivity lines, symbolizing global digital communication and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月5日 [#### Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/)

* [Espionage](https://unit42.paloaltonetworks.com/ja/tag/espionage-ja/ "Espionage")

* [Government](https://unit42.paloaltonetworks.com/ja/tag/government-ja/ "Government")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/shadow-campaigns-uncovering-global-espionage/ "Shadow Campaigns（シャドウ・キャンペーン）：世界規模のサイバースパイ活動の実態を暴く")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
