[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/vice-society-targets-education-sector/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/vice-society-targets-education-sector/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/ "ランサムウェア")  
  [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)

# 教育セクターを狙う持続的脅威Vice Societyのプロファイリング

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [JR Gumarin](https://unit42.paloaltonetworks.com/ja/author/jr-gumarin/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年12月7日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [脆弱性](https://unit42.paloaltonetworks.com/ja/category/vulnerabilities-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [CVE-2021-1675](https://unit42.paloaltonetworks.com/ja/tag/cve-2021-1675-ja/)
  * [CVE-2021-34527](https://unit42.paloaltonetworks.com/ja/tag/cve-2021-34527-ja/)
  * [HelloKitty](https://unit42.paloaltonetworks.com/ja/tag/hellokitty-ja/)
  * [NGFW](https://unit42.paloaltonetworks.com/ja/tag/ngfw-ja/)
  * [PrintNightmare](https://unit42.paloaltonetworks.com/ja/tag/printnightmare-ja/)
  * [Twinkling Scorpius](https://unit42.paloaltonetworks.com/ja/tag/twinkling-scorpius-ja/)
  * [Vice Society](https://unit42.paloaltonetworks.com/ja/tag/vice-society-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/vice-society-targets-education-sector/?pdf=download&lg=ja&_wpnonce=dce0597cbf "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/vice-society-targets-education-sector/?pdf=print&lg=ja&_wpnonce=dce0597cbf "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=教育セクターを狙う持続的脅威Vice%20Societyのプロファイリング&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fvice-society-targets-education-sector%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fvice-society-targets-education-sector%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fvice-society-targets-education-sector%2F&title=教育セクターを狙う持続的脅威Vice%20Societyのプロファイリング "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fvice-society-targets-education-sector%2F&text=教育セクターを狙う持続的脅威Vice%20Societyのプロファイリング "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fvice-society-targets-education-sector%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=教育セクターを狙う持続的脅威Vice%20Societyのプロファイリング%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fvice-society-targets-education-sector%2F "Share in Mastodon")

## 概要

Vice Societyは2022年に学校に対する攻撃で注目を集めたランサムウェア攻撃グループです。LockBitのような典型的ランサムウェア・アズ・ア・サービス(RaaS)モデルに倣うほかの多くのランサムウェアグループとは異なり、Vice Societyの活動では、ダークウェブの闇市場で販売されている既存ランサムウェアファミリをフォークしたものが攻撃チェーンに使われることが知られています。こうしたランサムウェアには、[HelloKitty](https://unit42.paloaltonetworks.jp/emerging-ransomware-groups/)(別名FiveHands)、[Zeppelin](https://unit42.paloaltonetworks.jp/ransomware-threat-assessments/3/)などが挙げられます。このやりかたは、同グループが独自のペイロード開発をしている点とは好対照です。

FBI、CISA、MS-ISACの[共同サイバーセキュリティ勧告](https://www.cisa.gov/uscert/ncas/alerts/aa22-249a)(CSA)は2022年9月、「Vice Societyの脅威アクターがとりわけ教育セクターに偏ったランサムウェア攻撃をしかけているようすが最近観測されている」と宣言しました。CSAはまた「2022-23年の学年が始まりランサムウェア攻撃グループが攻撃成功の好機を見出した場合、さらに攻撃を受ける可能性がある」と続けています。

Vice Societyは2021年夏に初めて顕在化した攻撃グループで、当時は攻撃チェーンの一部に[**CVE-2021-34527**(別名PrintNightmare)](https://unit42.paloaltonetworks.jp/cve-2021-34527-printnightmare/)の脆弱性を悪用していたことが確認されています。これはランサムウェアでは一般的な手口で、復号や攻撃者専用リークサイトでの機微データ公開の回避と引き換えに、被害者に指定された身代金の支払いを迫ります。

パロアルトネットワークスのお客様は、Cortex XDRと次世代ファイアウォールのクラウド配信型セキュリティサービスWildFireによってVice Societyが使うランサムウェアから保護されています。Unit 42のインシデントレスポンスチームは、侵害を受けた場合の支援や、お客様のリスク低減のための事前のサイバーセキュリティ準備状況評価も行っています。

|------------------|--------------------------------------------------------------------------|
| 関連するUnit 42のトピック | [Ransomware](https://unit42.paloaltonetworks.jp/category/ransomware-ja/) |

## Vice Societyの活動タイムライン

脅迫攻撃を行うグループVice Societyに関する初期の報告は、[Michael Gillespie氏](https://twitter.com/demonslay335/status/1403109032014061568?lang=en)などのマルウェアリサーチャーがTwitterで共有したものでした。これらのツイートは2021年6月10日にHelloKittyランサムウェアのペイロードが暗号化されたファイルに.v-societyという拡張子を付加するようすについて説明するものでした。

それ以来、Vice Societyは以下のよく知られたものを含むさまざまなランサムウェア亜種を使っています。

* 2021年6月: Vice Society、HelloKittyで被害者を侵害
* 2021年・2022年: Vice Society、ZeppelinでWindowsホストを狙う
  * 2021年の侵害ではPrintNightmareなどの脆弱性を悪用して特権を昇格、標的ネットワーク内でのラテラルムーブで拡散

ここ数カ月に観測されたリークサイトのアクティビティからは、2021年から2022年に移り変わる時期に、若干のスパイクを確認しています(図1)。この後、2022年の春の終わりに1度大きなスパイクが発生しています。
![図1は2021年と2021年のVice Society攻撃グループの活動タイムライン。この学年に活動が増加していることがわかる](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-11-ja.png) 図1. Vice Societyの活動タイムライン (リークサイトの全被害者データ)

話を2022年秋まですすめると、この時期には教育セクター全般でVice Societyの活動がふたたび活性化し、Vice Society関連の勧告や報告が次々出されるようになりました(図2)。

春と秋に顕著なピークがあることから動機の一端をうかがい知ることができます。教育機関を主な標的としていることからは、このセクター特有の暦に沿ってキャンペーンを行っていることの表れとも考えられます。米国のほとんどの教育機関の学年は、通常、8月下旬から9月にかけて始まって6月に終わります。つまり、学年の開始と終了のタイミングに合わせて2022年の攻撃のタイミングをはかっていた可能性があります。
![図2は2021年と2022年のグラフで、2022年、2021年は学年の初めに大きなスパイクがあることを示しています。このグラフは1月始まりで12月終わりです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-12-ja.png) 図2. Vice Societyの活動タイムライン (教育セクタに限定したリークサイトの被害者データ)

### Vice Societyの被害者像

Vice Societyは、教育セクター、とくにK-12(幼稚園年長から高校卒業までの初等・中等教育)と高等教育機関を標的にすることで知られています(最近の[CISAの勧告](https://www.cisa.gov/uscert/ncas/alerts/aa22-249a)でも言及されています)。そのほかでは医療セクターや非政府組織(NGO)なども狙われています。

共通の標的は小規模から中規模の事業主体で、現時点では地域的偏りはありません。むしろ[SOCRadarのレポート](https://socradar.io/dark-web-profile-vice-society/)にもあるとおり、Vice Societyの標的選定は日和見的です。

教育・医療のセクターは長年にわたりランサムウェア対策での課題が多いことから、とくにそそられる標的になっています。システムやセキュリティソリューションへの予算が不足し、多くの組織で最新の脆弱性に対するパッチが未適用のレガシーハードウェアを運用しているのが現状です。

このほか学生や職員が持ち込む大量の私物端末の制御や管理の難しさも、これら組織全体の攻撃対象領域を拡大しかねない懸念事項です。これら私物端末はクラウドサービス経由で個人のファイルとやりとりする可能性があることから、生来のリスクをはらんでいます。

これらのセクターにも、侵入検知システム(IDS)や侵入防御システム(IPS)といった従来型セキュリティソリューションを運用する専任のITチームやセキュリティチームがあるかもしれません。しかしながら、ランサムウェア攻撃グループ側も、侵入先にもとからあるツールだけでやりくりする「live-off-the-land」と呼ばれる技術で、従来型シグネチャベース検知メカニズムをうまく回避してしまいます。こうした戦術に対しては、ネットワーク内での振る舞いをより強固に監視する拡張型の検知・応答プラットフォーム(XDR)が必要とされます。

さらに教育や医療のセクターには、「ランサムウェアの脅威に対応するための十分なトレーニングを受けたスタッフを確保する」というべつの共通課題もあります。しかも、これら組織の多くは、あらゆる事業セクターのなかでももっとも機微かつ価値の高い個人識別情報(PII)を保護する責任を負っています。

### 影響を受ける地域

Vice Societyは日和見主義を中心とし、その標的には世界中の組織が含まれています。感染被害を受けた組織の拠点はすべての地域にわたっています。なかでも米国の被害がもっとも多く、次いで英国、スペイン、フランス、ブラジル、ドイツ、イタリアの順となっています(図3および図4)。
![図3はすべての大陸を含むヒートマップで、侵害された企業を赤で動的にハイライト表示しています。もっとも被害組織が多いのは米国で、次いで英国、スペイン、フランス、ブラジル、ドイツ、イタリアの順となっています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/VS-F3_export.gif) 図3. Vice Societyのリークサイトに掲載されている被害組織のグローバルでみた地理的分布 ![図4は図3を円グラフにしたもので、被害組織のグローバルでみた地理的分布を示しています。もっとも被害組織が多い35の事例をもつ米国を皮切りに、もっとも被害数の少ない1事例の国までを国別にカウントしています。英国は18事例で2番目に多く、スペインは7事例で3番目でした。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-13.png) 図4 Vice Societyリークサイトに掲載されている被害組織のグローバルでみた地理的分布を示す円グラフ

CISAの勧告は、Vice Societyがとりわけ米国の教育機関に偏った攻撃をしかけていることに言及しています。リークサイトのデータを詳しく見ると、とくにカリフォルニア州に拠点を置く教育機関が多く狙われているようです(図5)。
![図5はVice Societyのリークサイトに掲載されている被害組織の米国国内での分布。17の州が影響を受けたが、もっとも被害事例が多かったのはカリフォルニア州。合計で9つの事例を数えている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-14.png) 図5. 米国におけるVice Societyの被害者像 (リークサイトの全被害者データ)

### 影響を受ける産業セクター

Vice Societyは教育機関を狙うことが話題になっていますが、そのほかのセクターでも多くの被害者が脅迫を受けています(図6)。被害セクターには、重要インフラを供給している医療、政府機関、製造業などの事業主体が含まれます。
![図6はVice Societyが標的としているセクターを示したものである。これらの円グラフはそれぞれの産業セクターを表している。教育セクターは40事例でもっとも影響を受けている。2番目は医療セクターの13事例、3番目は州および地方政府で12事例を数える。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-15.png) 図6. Vice Societyが標的とする産業セクター(リークサイトのデータ)

### リークサイトの数値比較

ランサムウェアのリークサイトを分析した結果、Unit 42は、2022年にもっとも影響力をふるったランサムウェア攻撃グループのトップ10にVice Societyが入ることを特定しています。2021年のオペレーション開始以来、Vice Societyが被害を与えた組織は**合計で100団体**以上と推定され、公表された全リークサイトの被害団体のうち、2022年に発生したものだけで90件以上を数えます。

リークサイトのデータによれば、Vice Societyは2022年に教育機関にもっとも大きな影響を及ぼしており、少なくとも**33の教育機関** が同団攻撃グループ専用のランサムウェアリークサイトに掲載されたことが示されています。[LockBit 2.0、LockBit 3.0](https://unit42.paloaltonetworks.jp/lockbit-2-ransomware/)などのランサムウェアファミリが、この影響度に僅差で追随しています(図7)。
![図7は教育機関を標的とするランサムウェア攻撃グループをグループ別に表したもの。これらの円グラフからはVice Societyが33の教育機関を標的としたことがわかる。Lockbit 2.0が16事例、Lockbit 3.0が9事例(合計25事例)で2位につけている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-16.png) 図7 2022年に教育機関を標的とすることが多かったランサムウェアファミリ(リークサイトのデータ)

### Vice Societyに関するUnit 42のインシデントレスポンスデータ

2021年のVice Society発足以降、Unit 42はVice Societyの影響を受けたお客様に対し、インシデントレスポンス(IR)業務を実施してきました。ここでは、私たちが対応したインシデントのデータを一部取り上げて見ていきます。

**滞留時間**

Unit 42が担当したVice Society関連のIR案件では**6日間**という長い滞留時間を確認しています。滞在時間とは「最初の侵害日」から「最初の発見日」までの経過時間を表しています。

**身代金の要求**

ランサムウェア攻撃グループの活動を追跡する際、Unit 42は各ランサムウェアグループが行う最初の身代金要求と最後の身代金要求に注目しています。これにより、「特定のランサムウェア攻撃グループは特定の産業セクターに対してどのくらい攻撃的な要求をするか」や「交渉後に特定アクターはどのくらい要求額を下げるか」についておおよその見当をつけることができます。

私たちのIR事例においてVice Societyによる身代金要求で観測された内容は以下の通りです。

* この脅威アクターによる初回要求額は100万ドルを超える可能性がある
* 交渉後の最終要求額は46万ドルにのぼる
* 初回要求額と最終要求額の差が大きいことがあり、60％という大幅な減額も見られた

## Vice Societyの技術詳細

### リークサイトの概要

過去1年間、Vice Societyは以下の.onionアドレスを使用してTorネットワーク上でサイトを運営してきました。  
vsociethok6sbprvevl4dlwbqrzyhxcxaqpvcqt5belwvsuxaxsutyad\[.\]onion

10月20日にメインの.onionアドレスはアクティブでなくなりましたが、次のサイトミラーはまだアクティブでした：ssq4zimieeanazkzc5ld4v5hdibi2nzwzdibfh5n5w4pw5mcik76lzyd\[.\]onion

最近の同グループのブログサイトのヘッダーは、人気ゲーム「グランド・セフト・オート・バイスシティ」のロゴと酷似しています(図8)。
![図8はVice Societyのアクティブなリークミラーサイトのスクリーンショット。グランド・セフト・オートのロゴををまねた紫色のサイトには身代金を要求されたデータがいつ公開されるのかのカウントダウンをハイライト表示してある。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-17.png) 図8. Vice Societyのアクティブなリークサイトミラー(2022-10-20時点)

[10月25](https://twitter.com/AlvieriD/status/1585084000737300481)日に1つめの.onionアドレスが再びアクティブになりました。サイトは更新され、ブログのコーナーが追加されていました。11月上旬時点の「Our Blog」ページには、同グループの悪名の高さを示す記事が1つ紹介されています(図9)。
![図9はVice Societyの「Our Blog」セクションのスクリーンショット。同攻撃グループについての報道をハイライトし、さらなる報道情報の提供を要請している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-18.png) 図9 Vice Societyのリークサイト(11月初旬)。ブログコンテンツが追加されている

以前のリークサイトのメインページに代わり、新たに「Our Partners (弊社パートナー様)」というページが開設され、流出した被害者データの閲覧リンクなどがここに掲出されるようになりました。

新しい「For Victims (被害者の皆様へ)」ページは、グループの感染チェーン内でドロップされた身代金要求メモに被害者を誘導するようになっています。その後ろには身代金要求メモに記載された連絡先メールのいずれかに被害者が返信してこない場合に備え、追加の指示が表示されています。図10では、脅迫行為において、攻撃者は通常、被害者からの身代金支払いに7日間の猶予を与えることが説明されています。
![図10。Vice Societyの「For Victims (被害者の皆様へ)」というWebサイトのセクションで、身代金要求メモに記載されている内容以外の指示を詳細に説明しているスクリーンショット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-19.png) 図10 Vice Societyリークサイトの被害者向けページ

「For Journalists (報道機関の皆様へ)」のページには、同攻撃グループに関してよく聞かれる質問に答えるFAQ(よくある質問)セクションが設けられています(図11)。
![図11。Vice SocietyのWebサイトの「For Journalists (報道機関の皆様へ)」セクションのスクリーンショット。FAQ (よくある質問)に、「オペレーション開始のきっかけ」「オペレーションの期間」などが掲載されている](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-20.png) 図11 Vice Societyリークサイトの報道機関向けのページ

### HelloKittyの利用

2021年に観測された同グループの活動開始当初、Vice Societyのアフィリエイトは[HelloKittyランサムウェア](https://unit42.paloaltonetworks.jp/emerging-ransomware-groups/)の亜種を感染チェーンの主要ペイロードに使っていました。

このランサムウェアファミリは2020年12月に初めて観測され、Windowsシステムを主な標的としています。この亜種名は同亜種のミューテックス名HELLOKITTYMutexに由来しています。

弊社の[HelloKitty用のATOM](https://unit42.paloaltonetworks.com/atoms/hellokitty-ransomware/)でも説明されていますが、Unit 42は2021年7月にWindows版のHelloKittyサンプルと同様の内容の身代金要求メモを含むfunny\_linux.elfという名前のLinux (ELF)版のサンプルに行き当たりました。このLinux版サンプルをきっかけに、2020年10月にまでさかのぼり、Linux版HelloKittyサンプルが追加で発見されています。2021年3月には、HelloKittyのLinux版亜種がESXiサーバーを狙っていたことも確認されています。

BlackCatなどのランサムウェア亜種と同じく、HelloKittyランサムウェアも、実行に鍵を求めることで、解析処理を妨害するのが通例です。通常であれば、HelloKittyはこの鍵をAES 256暗号化方式で難読化しています。[2021年に台頭してきたランサムウェアファミリについて詳述した前回のレポート](https://unit42.paloaltonetworks.jp/emerging-ransomware-groups/)でもふれたとおり、HelloKittyはコマンドライン引数として渡せるフラグを複数もっています (詳細はリンク先のレポートの表1に記載)。
![図12はVice Societyによる身代金要求メモのスクリーンショット。HelloKittyランサムウェアを使っている。盗まれた内容、ファイルの復元方法、復号能力の証明、連絡方法、避けるべきこと、Torを使ってVice SocietyのWebサイトを訪問するようにという案内などが詳細に説明されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-21.png) 図12. Vice Societyの身代金要求メモ。HelloKittyランサムウェアを使っている

暗号化処理が完了すると暗号化されたファイルには通常、.v-society.\<victim ID\>(victim IDは被害者ごとに一意なID)という拡張子が付けられます。

### Zeppelinの利用

前述の通り、Vice Society攻撃グループは、べつの[Zeppelin](https://unit42.paloaltonetworks.jp/ransomware-threat-assessments/3/)などのランサムウェアファミリを感染チェーンに採用していたこともわかっています。実行された同ランサムウェアバイナリは自身を削除し、被害端末のデスクトップに身代金要求メモのファイルをドロップします(ファイル名は\*!!!ALL YOUR FILES ARE ENCRYPTED !!!.TXT\*)。攻撃者が提供してくる連絡先メールアドレスはサンプルによって違いますが、公開されているv-society.official@onionmail\[.\]orgというアドレスとTorの.onionリンクは変わっていません。
![図13はVice Societyの身代金要求メモのスクリーンショット。Zeppelinランサムウェアを使っている。暗号化された内容、暗号化されたファイルを復元する方法、連絡先、避けるべきことなどが詳しく説明されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-22.png) 図13. Vice Societyの身代金要求メモ。Zeppelinランサムウェアを使っている

実行時に見られたその他の特徴は次の通りです。

* HKCU\\Software\\Zeppelinというレジストリキーを作成する
* 暗号化したファイルにA1A-A80-4CDという形式の拡張子を付加する
* README.txt.v-societyというファイルを作成する
* Imphash (インポートテーブルから算出したハッシュ値): 8acb34bed3caa60cae3f08f75d53f727
* .Zeppelinという拡張子をつけた一時ファイルを以下の形式で作成する: C:\\Users\\\<User\>\\AppData\\Local\\Temp\\7D3ED7F1.Zeppelin

## 結論

サイバーセキュリティ対策能力やリソースに限りがある学区は、脅威アクターに対してきわめて脆弱であることが少なくありません。サイバー犯罪者は日和見的に標的を選定することが多いですが、堅牢なサイバーセキュリティプログラムを持っている学区ですら侵害のリスクは存在します。とりわけK-12の教育機関はうまみの多い標的と見られがちです。学内システムやそれらシステムの管理を任されたマネージドサービスプロバイダ(MSP)を経由することで、豊富な学生の機微なデータにアクセス可能だからです。

Vice Societyはとくに9月頃、徹底して教育セクターを狙っています。これは同グループが米国の学年度を利用して攻撃キャンペーンを展開してきたことについて警鐘を鳴らすもので、儲けが出ているうちは今後もこうした戦略を取りつづけてサイバー脅威概況に影響を及ぼしていくことが予想されます。

各教育機関はセキュリティのベストプラクティスを引き続き実施してください。とくに、年度の始まりと終わりには、その時点で流行っているランサムウェア脅威に注意してください。

K-12の教育機関や大学は自らを守る上で有利な立ち位置にいます。しなしながら、この立ち位置を最大限活用している組織はあまり多くありません。学校環境には教育を施せるひとたちがたくさんいるのです。この方たちが職員と学生の双方にトレーニングを提供すれば、組織全員のセキュリティを維持する上で必要なことを学んでもらえます。

なお、Vice SocietyはWindows/Linuxの両ホストで複数種類のランサムウェアペイロードを使うなど、継続的に進化していることがわかっていますし、彼らは今後もさまざまなランサムウェアの亜種を利用したり、新規に公開された脆弱性を悪用したりするものと予想されます。

ほかのランサムウェアグループにおける対応と同様に、Unit 42では、Vice Societyによる影響を受けた組織に対し、可能な限り身代金の支払いを避け、信頼できるIR交渉チームに相談し、最善の行動を取ることを強く推奨します。

パロアルトネットワークスのお客様は、[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)と[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)のクラウド配信型セキュリティサービス [WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)によってVice Societyが使用するランサムウェアから保護されています。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[infojapan@paloaltonetworks.com](https://start.paloaltonetworks.jp/contact-unit42.html) までメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* 欧州: +31.20.299.3130
* アジア太平洋: +65.6983.8730
* 日本: +81.50.1790.0200

## 戦術、技術、手順(TTPs)

Unit 42はVice Societyが関与した過去のインシデント対応において、以下のTTPの使用を確認しています。以下の表で[MITRE ATT\&CKのフレームワーク](https://attack.mitre.org/tactics/enterprise/)に沿ってこれらのTTPを説明します。

|------------------------------------------------------------------------|--------------------------------------------------------------------------------------------------------------------------------|
| **TA0001 Initial Access**                                                                                                                                                                              ||
| T1566 Phishing                                                         | Vice Societyは被害システムへの初期アクセスにフィッシングを使うことがわかっています。                                                                               |
| T1078 Valid Accounts                                                   | Vice Societyは初期アクセスに侵害された有効なクレデンシャル(認証情報)を使っていました。                                                                             |
| T1190 Exploit Public-Facing Applications                               | インターネットに向けられたアプリケーションやシステムに存在する脆弱性が利用されることがあります。PrintNightmare(CVE-2021-1675)や(CVE-2021-34527)のような脆弱性が悪用されて初期アクセスを奪取された例があります。 |
| **TA0002 Execution**                                                                                                                                                                                   ||
| T1047 Windows Management Instrumentation (WMI)                         | 侵害対象にもともと備わっているツールを使えば検出を回避できます。悪意のあるコマンドがこの目的のためにWMI経由で実行されます。                                                                |
| T1053.005 Scheduled Task/Job                                           | Vice Societyはスケジュールタスクやジョブを経由してコマンドを実行することがわかっています。                                                                            |
| T1059.001 Command and Scripting Interpreter: Powershell                | Vice Societyは実行・永続化・防御回避にPsExecを利用します。                                                                                         |
| T1059.003 Command and Scripting Interpreter: Command Shell             | Vice SocietyがPsExec経由でランサムウェアを展開するさいバッチファイルが使われます。                                                                             |
| **TA0003 Persistence**                                                                                                                                                                                 ||
| T1543.003 Modify System Process                                        | Vice Societyは侵害システムへのアクセス維持のため、Windowsオペレーティングシステムの機能を利用して暗号化されたPowerShellを実行します。                                              |
| T1547.001 Registry Run Keys/Startup Folder                             | 自動起動の悪意のあるレジストリキーにより、起動や再起動が行われた後でも永続性が維持されます。                                                                                 |
| T1574.002 DLL Side-Loading                                             | Vice Societyは自らの作成したDLLを正規プログラムを使ってサイドローディングさせることでペイロードを実行します。                                                                 |
| **TA0004 Privilege Escalation**                                                                                                                                                                        ||
| T1068 Exploitation for Privilege Escalation                            | PrintNightmare(CVE-2021-1675)や(CVE-2021-34527)のようなソフトウェアの脆弱性を特権昇格に悪用することがあります。                                                 |
| **TA0005 Defense Evasion**                                                                                                                                                                             ||
| T1036 Masquerading                                                     | Vice Societyが被害環境にドロップするファイルは、改ざんしたものを正規のもののように偽装している場合があります。                                                                  |
| T1055 Process Injection                                                | 防御の突破を狙い、Vice Societyは正規プロセスをコードインジェクションで毀損することがあります。                                                                          |
| T1070 Indicator Removal on Host                                        | ほかの多くのランサムウェアグループ同様、Vice Societyは感染マシンのシステムログ、セキュリティログ、アプリケーションログの消去を試みます。                                                     |
| T1112 Modify Registry                                                  | Vice Societyはレジストリを変更してWindows Defenderの無効化を試みます。                                                                              |
| T1497 Sandbox Evasion                                                  | Vice Societyはさまざまなサンドボックス回避技術によりリバースエンジニアリングや動的解析の妨害を試みます。                                                                     |
| T1562.001 Impair Defenses: Disable or Modify Tools                     | 侵害デバイス上でMicrosoft Defenderなどのエンドポイントセキュリティの無効化ないし変更を試みます。                                                                      |
| **TA0006 Credential Access**                                                                                                                                                                           ||
| T1003 OS Credential Dumping                                            | Vice Societyは ntds.ditとcomsvcs.dllを使ってクレデンシャルを抽出することが確認されています。                                                                 |
| T1003.001 OS Credential Dumping: LSASS Memory                          | Vice Societyはcomsvcs.dllを使ってLSASS (Local Security Authority Subsystem Service)からクレデンシャルをダンプします。                                |
| T1003.003 OS Credential Dumping: NTDS                                  | Vice Societyは被害環境に元からあるntds.ditとntdsutil.exeを使ってActive Directoryデータベースをダンプすることでクレデンシャルの取得を試みます。                                |
| **TA0007 Discovery**                                                                                                                                                                                   ||
| T1046 Network Service Discovery                                        | Vice SocietyはAdvanced Port Scannerという偵察ツールを使って実行中のサービスやローカルネットワークのインフラを特定することが確認されています。                                        |
| T1482 Domain Trust Discovery                                           | Vice Societyはランサムウェア展開前の攻撃初期段階に攻撃経路偵察ツールのBloodhoundを使用していたことが確認されています。                                                         |
| **TA00008 Lateral Movement**                                                                                                                                                                           ||
| T1021 Remote Services                                                  | グループ内でのラテラルムーブにRDPを使います。                                                                                                       |
| T1021.002 Remote Services: SMB/Windows Admin Shares                    | Vice SocietyはラテラルムーブにSMB共有を使っていました。                                                                                            |
| T1080 Taint Shared Content                                             | Vice Societyはネットワークドライブなどの共有ストレージをペイロード配信に使います。                                                                                |
| T1570 Lateral Tool Transfer                                            | ラテラル用ツールの転送(SMBやRDPなどを含む)により侵害したシステムから別のシステムにツールやファイルを移動していました。                                                                |
| **TA0010 Exfiltration**                                                                                                                                                                                ||
| T1020 Automated Exfiltration                                           | PowerShellスクリプトを使って外部のC2サーバーにデータを漏出します。                                                                                        |
| T1041 Exfiltration over C2 Channel                                     | PowerShellやPsExecなどのツールを使ってC2サーバーに直接データを漏出させます。                                                                                |
| T1048 Exfiltration Over Alternative Protocol                           | Vice SocietyはSMBを使ったデータ漏出を試みていました。                                                                                             |
| T1567.002 Exfiltration Over Web Service: Exfiltration to Cloud Storage | Vice Societyは被害者データを漏出させるのにMega.nz、Anonfiles.com、File.io、Sendspaceなどのクラウドストレージや転送サービスを使っていました。                                 |
| **TA0011 Command and Control**                                                                                                                                                                         ||
| T1219 Remote Access Software                                           | Vice SocietyはSystemBCや独自バックドアツールなどを使うことが確認されています。                                                                              |
| **TA0040 Impact**                                                                                                                                                                                      ||
| T1486 Data Encrypted for Impact                                        | Vice Societyはデバイスを暗号化して身代金を要求する脅迫戦術を使うことが確認されています。                                                                             |
| T1531 Account Access Removal                                           | Vice Societyは侵害被害を受けたアカウントや特権ユーザー(メール用/管理者用アカウントなど)のパスワードを変更することが確認されています。                                                     |

## IoC

Vice Societyの身代金要求メモのヘッダをもつHelloKitty Elfのサンプル:

* 643a3121166cd1ee5fc6848f099be7c7c24d36f5922f58052802b91f032a5f0f
* 754f2022b72da704eb8636610c6d2ffcbdae9e8740555030a07c8c147387a537
* 78efe6f5a34ba7579cfd8fc551274029920a9086cb713e859f60f97f591a7b04
* 16a0054a277d8c26beb97850ac3e86dd0736ae6661db912b8782b4eb08cfd36e

Vice Societyの身代金要求メモのヘッダをもつZeppelinランサムウェア:

* 4a4be110d587421ad50d2b1a38b108fa05f314631066a2e96a1c85cc05814080
* 307877881957a297e41d75c84e9a965f1cd07ac9d026314dcaff55c4da23d03e
* faa79c796c27b11c4f007023e50509662eac4bca99a71b26a9122c260abfb3c6
* dd89d939c941a53d6188232288a3bd73ba9baf0b4ca6bf6ccca697d9ee42533f
* 4440763b18d75a0f9de30b1c4c2aeb3f827bc4f5ea9dd1a2aebe7e5b23cfdf94
* 24efa10a2b51c5fd6e45da6babd4e797d9cae399be98941f950abf7b5e9a4cd7
* bafd3434f3ba5bb9685e239762281d4c7504de7e0cfd9d6394e4a85b4882ff5d
* aa7e2d63fc991990958dfb795a0aed254149f185f403231eaebe35147f4b5ebe
* 001938ed01bfde6b100927ff8199c65d1bff30381b80b846f2e3fe5a0d2df21d
* Ab440c4391ea3a01bebbb651c80c27847b58ac928b32d73ed3b19a0b17dd7e75

連絡先

* vicesociety@onionmail\[.\]org
* v-society.official@onionmail\[.\]org
* LarryGold@onionmail\[.\]org
* MollyThomson@onionmail\[.\]org
* BruceBoyle@onionmail\[.\]org
* SylvesterJones@onionmail\[.\]org
* brendaevans4454@onionmail\[.\]org
* warreinolds77@onionmail\[.\]org
* DaltonReed@onionmail\[.\]org
* FreddieFerrell@onionmail\[.\]org
* lewiselsberry@onionmail\[.\]org
* inezeng@onionmail\[.\]org
* lonnieguzman@onionmail\[.\]org
* thomasmoore@onionmail\[.\]org

ドメイン

* vsociethok6sbprvevl4dlwbqrzyhxcxaqpvcqt5belwvsuxaxsutyad\[.\]onion
* Qu5dci2k25x2imgki2dbhcwegqqsqsrjj5d3ugcc5kpsgbtj2psaedqd\[.\]onion
* Wavbeudogz6byhnardd2lkp2jafims3j7tj6k6qnywchn2csngvtffqd\[.\]onion
* gunyhng6pabzcurl7ipx2pbmjxpvqnu6mxf2h3vdeenam34inj4ndryd\[.\]onion

## 追加リソース

[脅威に関する情報: Windows 印刷スプーラーのリモートコマンド実行 (RCE) 脆弱性 (CVE-2021-34527 別名 PrintNightmare)](https://unit42.paloaltonetworks.jp/cve-2021-34527-printnightmare/)  
[注目すべき新興ランサムウェア攻撃グループ: AvosLocker、Hive、HelloKity、LockBit 2.0](https://unit42.paloaltonetworks.jp/emerging-ransomware-groups/)  
[脅威の評価: Zeppelinランサムウェア](https://unit42.paloaltonetworks.jp/ransomware-threat-assessments/3/)  
[#StopRansomware: Vice Society | CISA](https://www.cisa.gov/uscert/ncas/alerts/aa22-249a)  
[Dark Web Profile: Vice Society - SOCRadar® Cyber Intelligence Inc.](https://socradar.io/dark-web-profile-vice-society/)  
[Michael Gillespie氏によるTwitterへの投稿](https://twitter.com/demonslay335/status/1403109032014061568?lang=en)  
[Unit 42 ATOM: HelloKitty](https://unit42.paloaltonetworks.com/atoms/hellokitty-ransomware/)  
[UNC2447 SOMBRAT and FIVEHANDS Ransomware: A Sophisticated Financial Threat | Mandiant](https://www.mandiant.com/resources/blog/unc2447-sombrat-and-fivehands-ransomware-sophisticated-financial-threat)  
トップに戻る

### タグ

* [CVE-2021-1675](https://unit42.paloaltonetworks.com/ja/tag/cve-2021-1675-ja/ "CVE-2021-1675")
* [CVE-2021-34527](https://unit42.paloaltonetworks.com/ja/tag/cve-2021-34527-ja/ "CVE-2021-34527")
* [HelloKitty](https://unit42.paloaltonetworks.com/ja/tag/hellokitty-ja/ "HelloKitty")
* [NGFW](https://unit42.paloaltonetworks.com/ja/tag/ngfw-ja/ "NGFW")
* [PrintNightmare](https://unit42.paloaltonetworks.com/ja/tag/printnightmare-ja/ "PrintNightmare")
* [Twinkling Scorpius](https://unit42.paloaltonetworks.com/ja/tag/twinkling-scorpius-ja/ "Twinkling Scorpius")
* [Vice Society](https://unit42.paloaltonetworks.com/ja/tag/vice-society-ja/ "Vice Society")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:メモリ解析によるCobalt Strikeの撃沈](https://unit42.paloaltonetworks.com/ja/cobalt-strike-memory-analysis/ "メモリ解析によるCobalt Strikeの撃沈")

### 目次

* 

### 関連記事

* [新たなアップデート。進化し続ける強制認証テクニック](https://unit42.paloaltonetworks.com/ja/authentication-coercion/ "article - table of contents")
* [ランサムウェア振り返り: 2024 年上半期](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis/ "article - table of contents")
* [パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年5月5日 [#### Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of BeyondTrust vulnerability CVE-2026-1731. Digital art depicting a stylized mountain range with vibrant blue and red hues. The peaks are accentuated by glowing particles and an abstract, starry backdrop, creating a futuristic landscape.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/14_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月19日 [#### BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/)

* [Bash](https://unit42.paloaltonetworks.com/ja/tag/bash-ja/ "bash")

* [CVE-2026-1731](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1731/ "CVE-2026-1731")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月17日 [#### 野放し状態で悪用されているIvanti EPMMの深刻な脆弱性](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/ja/tag/ivanti-ja/ "Ivanti")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ivanti-cve-2026-1281-cve-2026-1340/ "野放し状態で悪用されているIvanti EPMMの深刻な脆弱性")  
  ![Pictorial representation of CVE-2025-0921. Digital illustration of a map of North America with interconnected glowing lines and dots symbolizing network connections across the continent.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/06_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月30日 [#### SCADAシステムに存在する特権ファイルシステムの脆弱性](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/)

* [CVE-2025-0921](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-0921/ "CVE-2025-0921")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")

* [SCADA](https://unit42.paloaltonetworks.com/ja/tag/scada/ "SCADA")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/ "SCADAシステムに存在する特権ファイルシステムの脆弱性")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月13日 [#### 最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-22584/ "CVE-2026-22584")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "最新のAI/MLフォーマットとライブラリによるリモート コード実行")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年1月13日 [#### 脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/ja/tag/mongodb-ja/ "MongoDB")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/mongobleed-cve-2025-14847/ "脅威ブリーフ: MongoDB の脆弱性 (CVE-2025-14847)")  
  ![Pictorial representation of RaaS RansomHouse. Digital representation of cybersecurity concept with a padlock superimposed over computer circuit boards, symbolizing data protection and encryption technologies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/06_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年12月17日 [#### 直線的なものからの複雑化:RansomHouse暗号化のアップグレード](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/)

* [ESXi](https://unit42.paloaltonetworks.com/ja/tag/esxi-ja/ "ESXi")

* [Jolly Scorpius](https://unit42.paloaltonetworks.com/ja/tag/jolly-scorpius-ja/ "Jolly Scorpius")

* [RansomHouse](https://unit42.paloaltonetworks.com/ja/tag/ransomhouse-ja/ "RansomHouse")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/ "直線的なものからの複雑化:RansomHouse暗号化のアップグレード")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年12月12日 [#### React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-66478-ja/ "CVE-2025-66478")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "React Server Components における重大な脆弱性の悪用 (12月12日更新)")  
  ![Pictorial representation of 01flip ransomware written in Rust. Digital artwork of a pixelated U.S. dollar bill disintegrating into small blocks against a blue data matrix background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/05_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年12月10日 [#### 01flip:Rustで書かれたマルチプラットフォーム ランサムウェア](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/)

* [Bitcoin](https://unit42.paloaltonetworks.com/ja/tag/bitcoin-ja/ "Bitcoin")

* [CL-CRI-103](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-103-ja/ "CL-CRI-103")

* [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/ "Cryptocurrency")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/ "01flip:Rustで書かれたマルチプラットフォーム ランサムウェア")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworksJapan/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
