[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-xbash-combines-botnet-ransomware-coinmining-worm-targets-linux-windows/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-xbash-combines-botnet-ransomware-coinmining-worm-targets-linux-windows/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# 「Xbash」 ボットネット、ランサムウェア、暗号通貨マイニングをワームで組み合わせた、LinuxとWindowsを標的にするマルウェア

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Claud Xiao](https://unit42.paloaltonetworks.com/ja/author/claud-xiao/)
  * [Cong Zheng](https://unit42.paloaltonetworks.com/ja/author/cong-zheng/)
  * [Xingyu Jin](https://unit42.paloaltonetworks.com/ja/author/xingyu-jin/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2018年9月17日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [ActiveMQ](https://unit42.paloaltonetworks.com/ja/tag/activemq-ja/)
  * [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/)
  * [Bitcoin](https://unit42.paloaltonetworks.com/ja/tag/bitcoin-ja/)
  * [Botnet](https://unit42.paloaltonetworks.com/ja/tag/botnet-ja/)
  * [CouchDB](https://unit42.paloaltonetworks.com/ja/tag/couchdb-ja/)
  * [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/)
  * [Elasticsearch](https://unit42.paloaltonetworks.com/ja/tag/elasticsearch-ja/)
  * [Hadoop](https://unit42.paloaltonetworks.com/ja/tag/hadoop-ja/)
  * [Iron](https://unit42.paloaltonetworks.com/ja/tag/iron-ja/)
  * [Linux](https://unit42.paloaltonetworks.com/ja/tag/linux-ja/)
  * [MacOS](https://unit42.paloaltonetworks.com/ja/tag/macos-ja/)
  * [Microsoft Windows](https://unit42.paloaltonetworks.com/ja/tag/microsoft-windows-ja/)
  * [MongoDB](https://unit42.paloaltonetworks.com/ja/tag/mongodb-ja/)
  * [MySQL](https://unit42.paloaltonetworks.com/ja/tag/mysql-ja/)
  * [Oracle](https://unit42.paloaltonetworks.com/ja/tag/oracle-ja/)
  * [PostgreSQL](https://unit42.paloaltonetworks.com/ja/tag/postgresql-ja/)
  * [RDP](https://unit42.paloaltonetworks.com/ja/tag/rdp-ja/)
  * [Redis](https://unit42.paloaltonetworks.com/ja/tag/redis-ja/)
  * [Rocke](https://unit42.paloaltonetworks.com/ja/tag/rocke-ja/)
  * [Worm](https://unit42.paloaltonetworks.com/ja/tag/worm-ja/)
  * [Xbash](https://unit42.paloaltonetworks.com/ja/tag/xbash-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-xbash-combines-botnet-ransomware-coinmining-worm-targets-linux-windows/?pdf=download&lg=ja&_wpnonce=1628116e08 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-xbash-combines-botnet-ransomware-coinmining-worm-targets-linux-windows/?pdf=print&lg=ja&_wpnonce=1628116e08 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=「Xbash」%20ボットネット、ランサムウェア、暗号通貨マイニングをワームで組み合わせた、LinuxとWindowsを標的にするマルウェア&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-xbash-combines-botnet-ransomware-coinmining-worm-targets-linux-windows%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-xbash-combines-botnet-ransomware-coinmining-worm-targets-linux-windows%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-xbash-combines-botnet-ransomware-coinmining-worm-targets-linux-windows%2F&title=「Xbash」%20ボットネット、ランサムウェア、暗号通貨マイニングをワームで組み合わせた、LinuxとWindowsを標的にするマルウェア "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-xbash-combines-botnet-ransomware-coinmining-worm-targets-linux-windows%2F&text=「Xbash」%20ボットネット、ランサムウェア、暗号通貨マイニングをワームで組み合わせた、LinuxとWindowsを標的にするマルウェア "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-xbash-combines-botnet-ransomware-coinmining-worm-targets-linux-windows%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=「Xbash」%20ボットネット、ランサムウェア、暗号通貨マイニングをワームで組み合わせた、LinuxとWindowsを標的にするマルウェア%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-xbash-combines-botnet-ransomware-coinmining-worm-targets-linux-windows%2F "Share in Mastodon")

## 概要

パロアルトネットワークス脅威インテリジェンス調査チームUnit 42のリサーチャーは、LinuxおよびMicrosoft Windowsサーバーを標的にした新しいマルウェア ファミリを発見しました。弊社は、このマルウェアをXbashと命名し、これまでランサムウェア攻撃で知られた脅威攻撃者グループであるIronグループの仕業と判断しました｡

Xbashには、ランサムウェアと暗号通貨マイニングの機能があります。また、自己伝搬機能(WannaCryやPetya/NotPetyaと同じ、ワームライクな特性を持つことを意味します)も保有しています。さらに、現在は実装されていませんが、実装されたら、組織のネットワーク内で極めて迅速な拡散を可能にする機能も持っています(これも、WannaCryやPetya/NotPetyaと同じです)。

Xbashは、貧弱なパスワードおよびパッチ未適用の脆弱性を攻撃することで拡散します。

Xbashは、データ破壊マルウェアです。ランサムウェア機能の一環として、Linuxベースのデータベースを破壊します。身代金が支払われても、復元を可能にする機能はXbash内には見つかりませんでした。これは、NotPetya同様、Xbashが、ランサムウェアに見せかけたデータ破壊マルウェアであることを意味しています。

組織は、以下によってXbashから自らを守ることができます。

1. 強力な、デフォルトでないパスワードを使用する
2. セキュリティ更新を常に最新状態にしておく
3. Microsoft WindowsおよびLinuxシステムにエンドポイント セキュリティを実装する
4. インターネット上の不明なホストへのアクセスを防ぐ(コマンド\&コントロール サーバーへのアクセスを防ぐため)
5. 厳格かつ効果的なバックアップおよび復元プロセス、手順を実装し維持する

パロアルトネットワークスのお客様は、本記事の最後に記載されているとおり、Xbashから保護されます。

Xbashの機能について、いくつかの詳しい特徴を以下に挙げます。

* ボットネット、暗号通貨マイニング、ランサムウェア、自己伝搬の機能を併せ持つ
* ランサムウェアおよびボットネット機能については、Linuxベースのシステムを標的にする
* 暗号通貨マイニング、自己伝搬の機能については、Microsoft Windowsベースのシステムを標的にする
* ランサムウェア コンポーネントは、Linuxベースのデータベースを標的にして削除する
* 現在まで、弊社はこれらのウォレットに対して48件の被仕向取引を観測しており、総収入は約0.964ビットコインであり、これは48件の被害者が合計で約6,000米ドル(本記事の執筆時点)を支払ったことを意味する
* しかし、身代金を支払った結果、被害が修復された事実は一度もない
* 実際、身代金の支払いによって復元を可能にする機能は一切確認されていない
* 弊社の分析では、これはIronグループの仕事と考えられる。このグループは、リモートコントロール システム(RCS)を使用するキャンペーンなど他のランサムウェア キャンペーンとの[つながりが判明している](https://securityaffairs.co/wordpress/73211/malware/iron-cybercrime-group-hackingteam.html)グループで、ソース コードは[2015年に流出したHackingTeam](https://en.wikipedia.org/wiki/Hacking_Team#2015_data_breach)のものと確信される。

### 調査

最近、Unit 42は、パロアルトネットワークスのWildFireを使用して、Linuxサーバーを標的にした新しいマルウェア ファミリを識別しました。詳しい調査の結果、それは活動中の++[サイバー犯罪グループIron](https://www.intezer.com/iron-cybercrime-group-under-the-scope-2/)++ (別名++[Rocke](https://blog.talosintelligence.com/2018/08/rocke-champion-of-monero-miners.html)++)によって今年開発された、ボットネットとランサムウェアの組み合わせであると判断しました。弊社は、悪意のあるコードの元のメイン モジュールの名前に基づいて、この新しいマルウェアを「Xbash」と命名しました。

これまで、Ironグループは、主にMicrosoft Windows、および少数ですがLinuxを標的にした、仮想通貨マイナーまたは++[仮想通貨取引ハイジャック型](https://4hou.win/wordpress/?p=20588)++トロイの木馬を開発し、拡散していました。しかし、Xbashは、保護されていないサービスを検出し、被害者のMySQL、PostgreSQLおよびMongoDBデータベースを削除し、ビットコインの身代金を要求します。Xbashは、Hadoop、Redis、ActiveMQにおける3つの既知の脆弱性を使用して、自己伝搬するか、Windowsシステムに感染します。

Xbashのその他の注目するべき新しい技術的特徴は以下のとおりです。

* ++[Python](https://www.python.org/)++ で開発: Xbashは、Pythonを使用して開発された後、配布用に合法ツール++[PyInstaller](https://www.pyinstaller.org/)++を悪用して、自己内包型Linux ELF実行可能ファイルに変換されています。
* IPアドレスとドメイン名を標的に: ++[Mirai](https://blog.paloaltonetworks.com/tag/Mirai/)++ や++[Gafgyt](https://blog.paloaltonetworks.com/tag/Gafgyt/)++など最新のLinuxマルウェアは、通常、宛先のスキャンのためにランダムIPアドレスを生成します。対照的に、Xbashは、サービスのプローブおよびエクスプロイトのために、IPアドレスとドメイン名の両方をC2サーバーからフェッチします。
* WindowsおよびLinuxが標的: 脆弱な++[Redis](https://redis.io/)++サービスをエクスプロイトする際、Xbashは、サービスがWindows上で実行中かどうかも判断します。Windows上であれば、悪意のあるJavaScriptまたはVBScriptペイロードを送り、Windows用の暗号通貨マイナーをダウンロードして実行します。
* イントラネット スキャニング機能: Xbashの作成者は、企業イントラネット内の脆弱なサーバーをスキャンする新しい機能を開発済みです。弊社は、この機能をサンプル内に確認済みですが、興味深いことにまだ有効化されていません(詳しくは後述)。

弊社は、これまで4つのバージョンのXbashを観測しています。これらのバージョンのコードおよびタイムスタンプが異なることから、現在も開発中であることがわかります。ボットネットは、早ければ2018年5月から活動を開始しています。これまでのところ、このマルウェアが使用したビットコイン ウォレット アドレスへの被仕向取引は48件観測されており、これはランサムウェアの振る舞いによる被害者が48件存在することを示しています。

以下では、これらの振る舞いについてより技術的な詳細を示し、パロアルトネットワークス製品がこの脅威をいかに防ぐことができるかについて説明します。

## 技術的詳細

### Pythonコードからネイティブな実行可能ファイルへ

++[2016年の以前のブログ](https://unit42.paloaltonetworks.com/unit42-python-based-pwobot-targets-european-organizations/)++で、Unit 42は、Pythonで開発され、PyInstallerによってPE実行可能ファイルに変換されたWindowsマルウェアについて明らかにしました。弊社が観測したXbashの4つのすべてのバージョンで、これと同じテクニックが使用されています。このことから、マルウェアの作成者は以下の利点を把握していると判断します。

1. 開発の迅速性: Pythonでの開発は、C、C++、またはGoよりも容易かつ迅速にでき、マルウェアをより素早く進化させることが可能です。
2. インストールが容易で確実: PyInstallerが作成する自己内包型ネイティブ実行可能ファイルには、Pythonランタイム、ライブラリ、ユーザーおよびサードパーティのライブラリなど、必要なすべての従属物が含まれています。Linuxのインストールおよび環境は多様なため、攻撃者は、Pythonベースのマルウェアの場合、正常なインストールと実行に確信を持つことができません。このような自己内包型ネイティブ実行可能ファイルにパッケージすることで、攻撃者は、マルウェアがターゲット システムに正常にインストールされることを確信できます。
3. 検出回避機能: PyInstallerのコード コンパイル、コード圧縮/変換、およびオプションのコード暗号化によって、悪意のある振る舞いのインジケーター(IOC)を難読化できます。この難読化は、アンチウイルス/アンチマルウェア エンジンや統計分析による検出を回避する上で役立ちます。本記事の執筆時点では、VirusTotalでのXbashの検出率は1/57でした(図1参照)。
4. クロスプラットフォーム マルウェア: PyInstallerは、同じPythonコードから、Windows用、Apple macOS用、Linux用のバイナリを作成できます。これによって、マルウェアは真にクロスプラットフォームなものになります(本記事の執筆時点では、WindowsまたはmacOSバージョンのXbashは見つかっていません)。

![xbash\_1](https://blog.paloaltonetworks.com/wp-content/uploads/2018/09/xbash_1.png)

図1 VirusTotalが示すXbashの検出率

手動のリバース エンジニアリングによって、弊社は、Xbash実行可能ファイルからメインの悪意のあるPythonモジュールを抽出し、正常にデコンパイルすることができました。この分析の後半のセクションで、Pythonソース コードを示します。

### C2通信

Xbashには、一連のドメイン名がC2サーバーとしてハードコードされています。また、Pastebin(IOCにリスト)でホストされているWebページをフェッチして、C2ドメイン リストの更新も行います。これらのC2ドメインのいくつかは、Ironサイバー犯罪グループに[帰属する](https://4hou.win/wordpress/?p=20588)、以前のWindows暗号通貨マイナーから再使用されています。

すべてのC2通信は、HTTPプロトコルに基づいていました。弊社は、3種類のC2トラフィックを見つけました。

1. スキャン用のIPアドレスまたはドメインのリストをフェッチするためのトラフィック
2. ハードコードされたパスワードの使用だけでなく、貧弱なパスワードのリストをフェッチするためのトラフィック
3. スキャン結果を報告するためのトラフィック

スキャニングの標的のフェッチには、3種類のURIが使用されていました。

1. /domain/phpmyadminまたは/domain/all: phpMyAdminなど、脆弱な、または保護されていないWebサービスのスキャン用のドメイン リストを取得するため
2. /port/tcp8080、/port/udp1900など: 特定のTCPまたはUDPポートのスキャニングのためのIPアドレス リストを取得するため
3. /cidir: 一般的なポート/サービス スキャニング用のIPアドレスのCIDRリストを取得するため

依然活動中のC2ドメインを介して、1,000ドメイン、1,000 IPアドレス、リクエストごとに/22のCIDRをそれぞれ取得できました(図2参照)。異なるリクエストごとに戻される結果も異なることから、C2サーバーは異なるボットにタスクを動的にディスパッチしていることがわかりました。ランダムにいくつかのドメインを選択しましたが、標的にしている特定の地域や業種はありませんでした。また、標的にしているドメインは、Alexaの上位100万件のドメイン リストの中にありませんでした。

![xbash\_2](https://blog.paloaltonetworks.com/wp-content/uploads/2018/09/xbash_2.png)

図2 詳細スキャニングのためにXbashがC2サーバーからフェッチしたドメイン

MiraiおよびGafgytなど一般的なLinuxボットネットは、通常IPアドレスしかスキャンしません。Xbashは、新しい段階のLinuxボットネットの進化形であり、IPアドレスだけでなくドメインも標的にすることで、公開Webサイトへ標的を拡大します。この結果ハニーポットを配備してXbashの攻撃を観測させることが難しくなります。というのも､ハニーポットは通常､IPアドレスのみで配備されるためです。意図的な手順ではないかもしれませんが、ドメインを標的にできることは、攻撃者にとって分析を回避できる利点があります。

スキャニング ターゲットのリストをフェッチするだけでなく、Xbashは、URI 「/p」を介してC2サーバーにリクエストし、総当たり攻撃のために貧弱なパスワードのリストをフェッチします。

Xbashが標的をスキャンし、特定の開いたポートや貧弱な資格情報、エクスプロイト可能なパッチ未適用の脆弱性を見つけることに成功すると、URI 「/c」へのHTTP POSTを介して結果をランダムなC2サーバーにレポートします。

### サーバー プローブおよび総当たり攻撃

スキャニングの標的がIPアドレスの場合、Xbashは、多くのTCPまたはUDPポートをスキャンしようとします。プローブ対象のサービスおよび使用ポートの一部を示します。

* HTTP: 80, 8080, 8888, 8000, 8001, 8088
* VNC: 5900, 5901, 5902, 5903
* MySQL: 3306
* Memcached: 11211
* MySQL/MariaDB: 3309, 3308,3360 3306, 3307, 9806, 1433
* FTP: 21
* Telnet: 23, 2323
* PostgreSQL: 5432
* Redis: 6379, 2379
* ElasticSearch: 9200
* MongoDB: 27017
* RDP: 3389
* UPnP/SSDP: 1900
* NTP: 123
* DNS: 53
* SNMP: 161
* LDAP: 389
* Rexec: 512
* Rlogin: 513
* Rsh: 514
* Rsync: 873
* Oracle database: 1521
* CouchDB: 5984

VNC、Rsync、MySQL、MariaDB、Memcached、PostgreSQL、MongoDB、およびphpMyAdminなど一部のサービスでは、当該サービス用のポートが開いていると､埋め込まれている貧弱なユーザー名/パスワードのディクショナリを使用して、サービスにログインしようとします(図3参照)。ディクショナリには、Telnet、FTP、Redisなどのサービスの共通またはデフォルトのパスワードも含まれています。

![xbash\_3](https://blog.paloaltonetworks.com/wp-content/uploads/2018/09/xbash_3.png)

図 3 XbashによるRsyncなどのサービスに対する総当たり攻撃

## データベースの削除と身代金

Xbashは、MySQL、MongoDB、およびPostgreSQLを含むサービスに正常にログインすると、サーバー上の既存のすべてのデータベースを削除し(ユーザー ログイン情報を格納している一部のデータベースを除く)、「PLEASE\_READ\_ME\_XYZ」という名前の新規データベースを作成し、その新規データベースのテーブル「WARNING」にランサム メッセージを挿入します(図4および図5参照)。

Send 0.02 BTC to this address and contact this email with your website or your ip or db\_name of your server to recover your database! Your DB is Backed up to our servers!If we not received your payment,we will leak your database  
*(このアドレスに0.02 BTCを送り、あなたのWebサイト、またはあなたのサーバーのipまたはdb\_nameでこの電子メールに連絡して、データベースを復元してください! あなたのDBはわたしたちがバックアップしています。あなたから支払いがない場合、データベースを漏洩させます)*

1jqpmcLygJdH8fN7BCk2cwwNBRWqMZqL1

backupsql@pm.me

![xbash\_4](https://blog.paloaltonetworks.com/wp-content/uploads/2018/09/xbash_4.png)

図4 Xbashはランサム メッセージをphpMyAdminを介してMySQLデータベースに作成

![xbash\_5](https://unit42.paloaltonetworks.com/wp-content/uploads/2018/09/xbash_5.png)

図5 Xbashによって作成された新規データベース、テーブル、ランサム メッセージ

XbashがphpMyAdminサービスにログインしている場合、HTTPリクエストをphpMyAdminに送信して、上記とまったく同じ動作をそのデータベースに対しても行います。phpMyAdminサービスは、通常一部のMySQLデータベースを管理しているためです。

Xbashによって使用されたデータベース名、テーブル名、テーブル スキーマ、ランサム メッセージは、2016年および2017年にMySQL、MongoDB、ElasticSearch、Hadoop、CouchDB、Cassandra、Redis、AWS S3等に対して++[複数回行われたランサム攻撃](https://www.bleepingcomputer.com/news/security/massive-wave-of-mongodb-ransom-attacks-makes-26-000-new-victims/)++ における++[インシデント](https://www.guardicore.com/2017/02/0-2-btc-strikes-back-now-attacking-mysql-databases/)++ とほぼ同じであることは注目に値します。これらの攻撃では、++[レポートによれば](https://www.bleepingcomputer.com/news/security/massive-wave-of-mongodb-ransom-attacks-makes-26-000-new-victims/)++世界中で56,685件を超えるサーバーが侵害されました。Xbashにおける違いは以下のみです。

* データベース名がPLEASE\_READ\_MEからPLEASE\_README\_XYZに変化
* 要求されたビットコインが、0.2 BTCまたは 0.15 BTCから0.02 BTCに減額
* ビットコイン ウォレット アドレスおよび電子メール アドレスが変化
* 今回、次の恐喝の文言がメッセージに追加されました。「*あなたから支払いがない場合、データベースを漏洩させます*」

これまで、3つの異なるビットコイン ウォレット アドレスがXbashサンプルでハードコードされているのを確認しています。2018年5月以降、48件の被仕向取引がこれらのウォレットに対して行われ、総収入は約0.964ビットコインです(本記事の執筆時点で、約6,000米ドル)。図5は、ウォレットの中の1つを示しています。また、資金が引き出されていることから、攻撃者が積極的に身代金を回収していることがわかります。

![xbash\_6](https://unit42.paloaltonetworks.com/wp-content/uploads/2018/09/xbash_6.png)

図6 ビットコイン ウォレットの1つに対する被仕向取引

しかし、よくあることですが、攻撃者が実際に約束を守り、被害者が削除されたデータベースを復元できるように手配した事実は確認されていません。実際、身代金を要求するメモとは異なり、削除されたデータベースをバックアップするコードは、Xbash内に存在しませんでした。

### 伝搬のためのエクスプロイト

Xbashは、宛先でHadoop、Redis、ActiveMQが実行中であることを把握すると、自己伝搬のためにサービスをエクスプロイトしようとします。標的にされる既知の脆弱性は以下の3つです。

1. ++[Hadoop YARN ResourceManagerの認証されていないコマンド実行](https://github.com/rapid7/metasploit-framework/blob/master/modules/exploits/linux/http/hadoop_unauth_exec.rb)++。2016年10月に初めて開示され、CVE番号は割り当てられていません。
2. ++[Redisの任意ファイル書き込みおよびリモート コマンド実行](https://packetstormsecurity.com/files/134200/Redis-Remote-Command-Execution.html)++。2015年10月に初めて開示され、CVE番号は割り当てられていません。これは以下の図6に示しています。
3. ++[ActiveMQの任意ファイルの書き込みの脆弱性](https://activemq.apache.org/security-advisories.data/CVE-2016-3088-announcement.txt)++、CVE-2016-3088。

![xbash\_7](https://unit42.paloaltonetworks.com/wp-content/uploads/2018/09/xbash_7.png)

図7 XbashによるRedis脆弱性のエクスプロイト

エクスプロイトが成功すると、Xbashは、直接シェル コマンドを実行して悪意のあるシェルまたはPythonスクリプトをダウンロードして実行するか、新規のクローン ジョブを作成して同じことを実行します(これも図6参照)。悪意のあるスクリプトは、Xbashが使用するものと同じC2サーバーからダウンロードされます。いずれの場合でも、メインとなる機能は、他の一般的な暗号通貨マイナーを終了し、Ironサイバー犯罪グループによって開発された暗号通貨マイナーをダウンロードし、Xbash自体をターゲット システムにダウンロードしてさらに伝搬するというものです。

要するに、Xbashは、脆弱なHadoop、Redis、ActiveMQシステムを標的にして使用し、攻撃者の暗号通貨マイナーを実行するとともに、その環境内でXbashを伝搬します。

### Windowsサーバーへの感染

Xbashの特筆するべきもう1つの特徴は、RedisおよびHTTPサービスを使用して、脆弱なRedisサービスがLinuxまたはMicrosoft Windowsにインストールされているかどうか判断するやり方です。スキャン対象の宛先で脆弱なRedisサービスとHTTPサービスの両方が稼働している場合、XbashはRedisの脆弱性によって漏出した情報を使用して、HTTP Webサーバーのインストール ロケーションを推測します。Xbashはこのロケーションを使用して、宛先がどちらのオペレーティング システムを実行しているか(LinuxまたはWindows)推測します(図7参照)。

![xbash\_8](https://unit42.paloaltonetworks.com/wp-content/uploads/2018/09/xbash_8.png)

図8 オペレーティング システムを判断するためにXbashが使用するWebサーバー パス

Windowsサーバーを見つけたと確信すると、XbashはRedis脆弱性をエクスプロイトして、Linuxクローン ジョブではなく、Windowsスタートアップ アイテム(図6参照)を作成します。Xbashのバージョンによっては、この新しいスタートアップ アイテムは、悪意のあるHTMLまたはScriptletファイルをXbashのC2サーバーからダウンロードして、「mshta」または「regsvr32」を介して、ファイル内でJavaScriptまたはVBScriptを実行します。これらのスクリプトは、PowerShellを呼び出して、悪意のあるPE実行可能ファイル、またはPE DLLファイルを同じC2サーバーからダウンロードして、実行します(図8参照)。

![xbash\_9](https://unit42.paloaltonetworks.com/wp-content/uploads/2018/09/xbash_9.png)

図9 脆弱なWindowsサーバーで実行される悪意のあるJavaScriptコード(コメント付き)

弊社の調査の結果、これらの悪意のあるPEファイルは、Ironサイバー犯罪グループによって開発された暗号通貨マイナーまたはランサムウェアであることがわかりました(図9参照)。

![xbash\_10](https://unit42.paloaltonetworks.com/wp-content/uploads/2018/09/xbash_10.png)

図10 AutoFocusによる悪意のあるPEファイルとIronサイバー犯罪グループの関連付け

### 企業イントラネットを標的に

Xbashのすべてのバージョンで、「LanScan」という名前のPythonクラスがあることがわかりました。その機能は、ローカル イントラネット情報を取得し、同じサブネット内のすべてのIPアドレスのリストを生成し、これらのすべてのIPに対してポート スキャニングを実行することです(図10参照)。コードの進化過程で、作成者はポートを次々に追加していったものと思われます。しかし、このコードは、活動しておらず、使用されていません。まだコードの主要部分とつながれていません。作成者は、将来のバージョンでこの機能を有効化しようと考えているものと弊社は確信しています。

![xbash\_11](https://unit42.paloaltonetworks.com/wp-content/uploads/2018/09/xbash_11.png)

図11 被害者のサブネット内のIPアドレスのリストを生成し、ポート スキャニングを実行

企業ネットワーク(オフィス ネットワーク、データセンター、プライベート クラウドを含む)では、通常、公開せずに内部でサービスを提供するサーバーが多くなります。そしてこれらのサービスは、保護されず、貧弱なパスワードで設定されていることが多いのが現状です。イントラネット内で脆弱なサービスを見つける機会は、公開されているインターネットよりもはるかに多くなります。Xbashのイントラネット スキャニング コードの主要な狙いがここにあると弊社は考えています。WannaCryおよびNotPetyaなどの事象例を考えれば、このイントラネット機能が有効化されると、Xbashはさらに破壊的なマルウェアになるでしょう。

## 結論

Xbashは、新しく複雑なLinuxマルウェアで、現在活動しているサイバー犯罪グループによる最新の業務成果です。弊社は、その特性および振る舞いから、IoTやLinuxに関連したサイバーセキュリティ分野でみられる多くの傾向を確認しました。

* 攻撃者は、利益創出の手法を、仮想通貨のマイニングのみならず、ハイジャック、身代金要求へと拡大しています。
* 攻撃者は、ドメイン名のスキャンと企業イントラネットの攻撃によって、攻撃の領域を拡大しています。
* 攻撃者は、あらゆる場所からより多くの脆弱性を収集して潜在的な被害者を見つけ出そうとしています。脆弱性の新旧、CVEの割り当て有無は関係ありません。
* エクスプロイトおよびマルウェア実行の間で、さまざまなタイプのスクリプト ファイルが重要な役割を果たしています。

パロアルトネットワークスのお客様は、Xbashから以下に示す方法で保護されています。

* WildFireは、Linuxを対象とするXbashと､Windowsを対象してドロップされる暗号通貨マイナーの両方を検出します。
* ELFおよびPEフォーマットのマルウェア シグネチャは、アンチウイルスを介してリリース済みです。
* 関連したすべての悪意のあるドメインは、PAN-DB URLフィルタリングによってカバーされます。
* Xbashによる3つの脆弱性エクスプロイトのすべてが、脅威防御によってカバーされます(39786、39787、54654、54655)。
* Xbash C2トラフィックも脅威防御によってカバーされます(18474、18475、18476)。
* この攻撃を追跡するための++[AutoFocusタグ](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Xbash)++は作成済みです。

## IOC

**Linuxのサンプル**

* 7a18c7bdf0c504832c8552766dcfe0ba33dd5493daa3d9dbe9c985c1ce36e5aa zlibx
* 0b9c54692d25f68ede1de47d4206ec3cd2e5836e368794eccb3daa632334c641 Xbash
* dbc380cbfb1536dfb24ef460ce18bccdae549b4585ba713b5228c23924385e54 xapache
* 5b790f02bdb26b6b6b270a5669311b4f231d17872aafb237b7e87b6bbb57426d libhttpd
* e59be6eec9629d376a8a4a70fe9f8f3eec7b0919019f819d44b9bdd1c429277c XbashX
* f808a42b10cf55603389945a549ce45edc6a04562196d14f7489af04688f12bc XbashY
* dcd37e5b266cc0cd3fab73caa63b218f5b92e9bd5b25cf1cacf1afdb0d8e76ff rootv2.sh
* de63ce4a42f06a5903b9daa62b67fcfbdeca05beb574f966370a6ae7fd21190d lowerv2.sh
* 09968c4573580398b3269577ced28090eae4a7c326c1a0ec546761c623625885 rootv2.sh
* a27acc07844bb751ac33f5df569fd949d8b61dba26eb5447482d90243fc739af r88.sh

**Windowsのサンプル**

* f888dda9ca1876eba12ffb55a7a993bd1f5a622a30045a675da4955ede3e4cb8 tt.txt
* 31155bf8c85c6c6193842b8d09bda88990d710db9f70efe85c421f1484f0ee78 tg.jpg
* 725efd0f5310763bc5375e7b72dbb2e883ad90ec32d6177c578a1c04c1b62054 reg9.sct
* d7fbd2a4db44d86b4cf5fa4202203dacfefd6ffca6a0615dca5bc2a200ad56b6 m.png
* ece3cfdb75aaabc570bf38af6f4653f73101c1641ce78a4bb146e62d9ac0cd50 tmp.jpg

**ダウンロードURL**

* hxxp://3g2upl4pq6kufc4m\[.\]tk/zlibx
* hxxp://e3sas6tzvehwgpak\[.\]tk/XbashY
* hxxp://3g2upl4pq6kufc4m\[.\]tk/XbashY
* hxxp://3g2upl4pq6kufc4m\[.\]tk/xapache
* hxxp://3g2upl4pq6kufc4m\[.\]tk/libhttpd
* hxxp://xmr.enjoytopic\[.\]tk/l/rootv2.sh
* hxxp://xmr.enjoytopic\[.\]tk/l2/rootv2.sh
* hxxp://xmr.enjoytopic\[.\]tk/l/r88.sh
* hxxp://xmr.enjoytopic\[.\]tk/12/r88.sh
* hxxp://e3sas6tzvehwgpak\[.\]tk/lowerv2.sh
* hxxp://3g2upl4pq6kufc4m\[.\]tk/r88.sh
* hxxp://e3sas6tzvehwgpak\[.\]tk/XbashY
* hxxp://e3sas6tzvehwgpak\[.\]tk/XbashX
* hxxp://png.realtimenews\[.\]tk/m.png
* hxxp://daknobcq4zal6vbm\[.\]tk/tt.txt
* hxxp://d3goboxon32grk2l\[.\]tk/reg9.sct

**C2通信用ドメイン**

* ejectrift.censys\[.\]xyz
* scan.censys\[.\]xyz
* api.leakingprivacy\[.\]tk
* news.realnewstime\[.\]xyz
* scan.realnewstime\[.\]xyz
* news.realtimenews\[.\]tk
* scanaan\[.\]tk
* scan.3g2upl4pq6kufc4m\[.\]tk
* scan.vfk2k5s5tfjr27tz\[.\]tk
* scan.blockbitcoin\[.\]tk
* blockbitcoin\[.\]com

**C2通信用IP**

* 142\.44.215\[.\]177
* 144\.217.61\[.\]147

**C2ドメイン更新用URL**

* hxxps://pastebin\[.\]com/raw/Xu74Mzif
* hxxps://pastebin\[.\]com/raw/rBHjTZY6

**ランサム メッセージのビットコイン ウォレット アドレス**

* 1Kss6v4eSUgP4WrYtfYGZGDoRsf74M7CMr
* 1jqpmcLygJdH8fN7BCk2cwwNBRWqMZqL1
* 1ExbdpvKJ6M1t5KyiZbnzsdQ63SEsY6Bff

**ランサム メッセージの電子メール アドレス**

* backupsql@protonmail\[.\]com
* backupsql@pm\[.\]me
* backupdatabase@pm\[.\]me
  トップに戻る

### タグ

* [ActiveMQ](https://unit42.paloaltonetworks.com/ja/tag/activemq-ja/ "ActiveMQ")
* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")
* [Bitcoin](https://unit42.paloaltonetworks.com/ja/tag/bitcoin-ja/ "Bitcoin")
* [Botnet](https://unit42.paloaltonetworks.com/ja/tag/botnet-ja/ "botnet")
* [CouchDB](https://unit42.paloaltonetworks.com/ja/tag/couchdb-ja/ "CouchDB")
* [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/ "Cryptocurrency")
* [Elasticsearch](https://unit42.paloaltonetworks.com/ja/tag/elasticsearch-ja/ "Elasticsearch")
* [Hadoop](https://unit42.paloaltonetworks.com/ja/tag/hadoop-ja/ "Hadoop")
* [Iron](https://unit42.paloaltonetworks.com/ja/tag/iron-ja/ "Iron")
* [Linux](https://unit42.paloaltonetworks.com/ja/tag/linux-ja/ "Linux")
* [MacOS](https://unit42.paloaltonetworks.com/ja/tag/macos-ja/ "macOS")
* [Microsoft Windows](https://unit42.paloaltonetworks.com/ja/tag/microsoft-windows-ja/ "Microsoft Windows")
* [MongoDB](https://unit42.paloaltonetworks.com/ja/tag/mongodb-ja/ "MongoDB")
* [MySQL](https://unit42.paloaltonetworks.com/ja/tag/mysql-ja/ "MySQL")
* [Oracle](https://unit42.paloaltonetworks.com/ja/tag/oracle-ja/ "Oracle")
* [PostgreSQL](https://unit42.paloaltonetworks.com/ja/tag/postgresql-ja/ "PostgreSQL")
* [RDP](https://unit42.paloaltonetworks.com/ja/tag/rdp-ja/ "RDP")
* [Redis](https://unit42.paloaltonetworks.com/ja/tag/redis-ja/ "Redis")
* [Rocke](https://unit42.paloaltonetworks.com/ja/tag/rocke-ja/ "Rocke")
* [Worm](https://unit42.paloaltonetworks.com/ja/tag/worm-ja/ "Worm")
* [Xbash](https://unit42.paloaltonetworks.com/ja/tag/xbash-ja/ "Xbash")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:複数のエクスプロイトが組み込まれたIoT/LinuxボットネットMirai、GafgytがApache Struts、SonicWallを狙う](https://unit42.paloaltonetworks.com/ja/unit42-multi-exploit-iotlinux-botnets-mirai-gafgyt-target-apache-struts-sonicwall/ "複数のエクスプロイトが組み込まれたIoT/LinuxボットネットMirai、GafgytがApache Struts、SonicWallを狙う")

### 目次

* 

### 関連記事

* [Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "article - table of contents")
* [最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "article - table of contents")
* [脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of Muddled Libra, aka Scattered Spider. A vibrant illustration of the Libra zodiac sign, featuring a stylized balance scale overlaid with a prominent Libra symbol. The background is a starry night sky with shades of purple and blue, suggesting a cosmic theme.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03-1-Muddle-Libra-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月10日 [#### Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/)

* [Muddled Libra](https://unit42.paloaltonetworks.com/ja/tag/muddled-libra-ja/ "Muddled Libra")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")

* [Scattered Spider](https://unit42.paloaltonetworks.com/ja/tag/scattered-spider-ja/ "Scattered Spider")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "Muddled Libraのプレイブックを覗いてみよう")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/ja/category/insights-ja/) 2026年1月29日 [#### 2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/ja/tag/iot-ja/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "2026年冬季オリンピックに対するロシアのサイバー脅威を理解する")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
