[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/vvs-stealer/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/)
* [French](https://unit42.paloaltonetworks.com/fr/vvs-stealer/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Pranay Kumar Chhaparwal](https://unit42.paloaltonetworks.com/ja/author/pranay-kumar-chhaparwal/)
  * [Lee Wei Yeong](https://unit42.paloaltonetworks.com/ja/author/lee-wei-yeong/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2026年1月2日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/)
  * [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/)
  * [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/)
  * [Telegram](https://unit42.paloaltonetworks.com/ja/tag/telegram-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/?pdf=download&lg=ja&_wpnonce=ac4b3be3b8 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/?pdf=print&lg=ja&_wpnonce=ac4b3be3b8 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Pyarmorを利用して難読化と検知回避を行うVVS%20Discord%20Stealer&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fvvs-stealer%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fvvs-stealer%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fvvs-stealer%2F&title=Pyarmorを利用して難読化と検知回避を行うVVS%20Discord%20Stealer "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fvvs-stealer%2F&text=Pyarmorを利用して難読化と検知回避を行うVVS%20Discord%20Stealer "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fvvs-stealer%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Pyarmorを利用して難読化と検知回避を行うVVS%20Discord%20Stealer%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fvvs-stealer%2F "Share in Mastodon")

## エグゼクティブサマリー

本記事では、VVS Stealer（「VVS $tealer」とも表記される）の技術的分析について詳述します。特に、配布者がどのように難読化や検知回避を行っているかに焦点を当てます。

このスティーラーはPythonで記述されており、Discordユーザーを標的として、Discordアカウントに保存された認証情報やトークンなどの機密情報を窃取します。このスティーラーはかつて活発に開発されており、2025年4月と早くからTelegram上で販売が確認されていました。

VVS Stealerのコードは、[Pyarmor](https://github.com/dashingsoft/pyarmor)によって難読化されています。Pyarmorは、静的解析やシグネチャベースの検知を妨害するためにPythonスクリプトを難読化するツールです。Pyarmorは正当な目的で使用されることもありますが、ステルス性の高いマルウェアの構築に悪用されることもあります。

マルウェア作者は、セキュリティツールによる検知を回避するために、高度な難読化技術をますます活用しており、悪意のあるソフトウェアの解析やリバースエンジニアリングを困難にしています。本記事では、VVS Stealerの動作をより深く理解するために、私たちがどのように検体の難読化を解除したかを示します。

Pythonはマルウェア作者にとって扱いやすく、かつ本脅威では複雑な難読化が用いられているため、結果として極めて効果的でステルス性の高いマルウェアファミリとなっています。

パロアルトネットワークスのお客様は、以下の製品とサービスを通じて保護されています。

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)
* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) および[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) および[XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM) は、[Malware Prevention Engine（マルウェア対策エンジン）](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-4.x-Documentation/Malware-protection)を採用することで、本記事で解説する脅威を防ぎます。

侵害の懸念がある場合や緊急の事案がある場合は、[Unit 42 インシデントレスポンスチーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください。

|---------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| ****関連する Unit 42 トピック**** | [**Infostealer**](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/)**,** [**Anti-analysis**](https://unit42.paloaltonetworks.com/ja/tag/anti-analysis-ja/)**, Discord, Pyarmor** |

## はじめに

Discordは、ソーシャルメッセージングおよびコミュニケーションプラットフォームであり、VVS Stealerのようなマルウェアの標的として人気が高まっています。VVS Stealerは、被害者のDiscord情報やブラウザデータを窃取するように設計されています。

図1は、VVS Stealerが宣伝している機能を示しています。これには以下が含まれます。

* Discordデータ（トークンおよびアカウント情報）の窃取
* インジェクションによるアクティブなDiscordセッションの乗っ取り
* Webブラウザデータ（Cookie、パスワード、閲覧履歴、オートフィル詳細）の抽出

![「VS Stealer on Telegram」に関する情報を表示したコンピュータ画面のスクリーンショットのコラージュ。ハッキングツールとしての用途を説明しており、機能一覧や価格の詳細が記載されている。連絡用のTelegramリンクも確認できる](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-714288-170027-1.png) 図1. Telegramを中心に行われているVVS Stealerの広告。

このスティーラーは、スタートアップ時に自身を自動的にインストールすることで永続性を確保します。また、偽のエラーメッセージを表示したりスクリーンショットをキャプチャしたりするなど、ステルス的に動作します。この活動のより詳細な調査については、DeepCodeの記事『[Investigating VVS $tealer: A Python-Based Discord Malware](https://decodecybercrime.com/investigating-vvs-tealer-a-python-based-discord-malware)』を参照してください。

## 技術的分析

このセクションでは、以下のSHA-256ハッシュを持つ、Pyarmorで保護されたVVS Stealerのマルウェア検体を分析します。

* c7e6591e5e021daa30f949a6f6e0699ef2935d2d7c06ea006e3b201c52666e07

図2は、検体分析ワークフロー全体を示す要約図です。
![PyInstaller実行ファイルからのPythonバイトコードの抽出、Pythonソースコードへのデコンパイル、およびPyarmorバイトコードのELFへの復号化プロセスを示すフローチャート。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-719091-170027-2.png) 図2. VVS Stealerマルウェア検体の分析ワークフローの概要。

### **ステップ 1：PyInstallerバイナリからの抽出**

今回分析した検体は、[PyInstaller](https://pyinstaller.org)パッケージとして配布されています。PyInstallerは、Pythonアプリケーションとその依存関係を1つのパッケージにバンドルし、追加のモジュールをインストールすることなくパッケージ化されたアプリを実行できるようにするツールです。

標準的なPyInstallerのインストールには、組み込みユーティリティである[pyi-archive\_viewer](https://pyinstaller.org/en/stable/advanced-topics.html)が付属しています。私たちはこのユーティリティを使用して、検体から以下のファイルを抽出・検査しました。

* vvs という名前のPythonバイトコードファイル
* pyarmor\_runtime\_007444 サブフォルダ配下にある pyarmor\_runtime.pyd という名前のPyarmorランタイムダイナミックリンクライブラリ（DLL）ファイル
  * 同じサブフォルダ内の **init**.py ファイル。ここには以下の情報が含まれています。
    * Pyarmorバージョン：9.1.4 ([Pro](https://pyarmor.readthedocs.io/en/latest/licenses.html))
    * 固有ライセンス番号：007444
    * タイムスタンプ：2025-04-27T11:04:52.523525
    * 製品名：vvs
* python311.dll という名前のPython 3.11 DLLファイル
  * ファイルバージョン情報は、Pythonのバージョンが3.11.5であることを示しています。

PyInstallerは、Pythonバイトコード（上記1.のファイル）を生（raw）の形式で保存します。この生の形式とは、値 e3 で始まるバイトコードシーケンスを指します。値 e3 は、フラグとタイプの両方を定数 FLAG\_REF を介して組み合わせたものです。

値 e3 が表すタイプは、type = e3 \& ~FLAG\_REF として計算されます。つまり、値 e3 は実際にはタイプ 0x63（文字 c）であり、列挙定数 TYPE\_CODE としても知られています。この導出の完全な実装は、[CPython 3.11のコードベース](https://github.com/python/cpython/blob/3.11/Python/marshal.c)で確認できます。

以下の図3は、[marshal](https://docs.python.org/3/library/marshal.html)モジュールによってシリアル化されたこのコードオブジェクトが、付随する16バイトのヘッダー（青色でマーク）を欠いた状態であることを示しています。デコンパイラがファイルを拒否しないように十分なPython情報を提供するには、デコンパイルの前にヘッダー値の少なくとも1つ（4バイトのリトルエンディアン形式のPython 3.11.5のマジックナンバー）を復元する必要があります。これは、Pythonデコンパイラが入力として有効なPythonバイトコード（.pyc）ファイルを期待するためです。
![いくつかの値が強調表示された16進コードの行を示す16進データ表示。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-720826-170027-3.jpeg) 図3. ヘッダーが復元された vvs という名前のPythonバイトコード（.pyc）ファイル。

私たちは分析を開始するにあたって、vvs という名前のPythonバイトコード（.pyc）ファイルをデコンパイルし、同等のPythonソースコード（.py）を復元しました。

### **ステップ** 2：Pythonソースコードへのデコンパイル

[Pycdc](https://github.com/zrax/pycdc)は、C++で記述されたPythonバイトコードデコンパイラです。これはDecompyle++プロジェクトの一部です。Python 3.11のバイトコードを「有効で人間が読めるPythonソースコードに戻す」ことをサポートしています。（出典：[GitHub](https://github.com/zrax/pycdc/blob/master/README.markdown)）。[PyLingual](https://pylingual.io)もまた別のPythonバイトコードデコンパイラです。

コードリポジトリのクローンとコードベースのコンパイルを行った後、生成された実行可能ファイルを以下のように呼び出すことで、Pycdcを介してPythonバイトコードをPythonソースコードにデコンパイルできます。

* pycdc.exe -c -v "3.11.5" "vvs.pyc" \> "vvs.py"

これにより、図4に示すデコンパイルされたPythonソースコードが生成されます。
![「pyarmor」というライブラリからのインポート文を含むPythonコードの1行を示すスクリーンショット。追加のテキストは隠されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-722658-170027-4.jpeg) 図4. デコンパイルされた vvs Pythonソースコード。

その後、Python 3の[ast.NodeVisitor](https://docs.python.org/3/library/ast.html) を介して抽出できる最後の関数引数を分析します。

### **ステップ 3：Pyarmor難読化の解読**

ペイロードは、図5に示すPyarmorヘッダーで始まります。
![右側にASCII文字が表示された16進コードの一部を示すスクリーンショット。「PY00744...」という文字列が見える。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-724620-170027-5.jpeg) 図5. Pyarmorヘッダー（特定のフィールドを強調表示）。

暗号化は全体を通して、128ビット鍵を使用したAdvanced Encryption Standard（AES）アルゴリズムで行われ、初期値2のカウンター（CTR）モードで動作します（すなわち、AES-128-CTR）。表1にフィールドの内訳を示します。

|---------------|-------------------------|---------------------------------------------------------------------------------------------------------------------------|
| **オフセット**     | **値**                   | **説明**                                                                                                                    |
| 0x00 ... 0x07 | PY007444                | 固有ライセンス番号を含むファイルシグネチャ                                                                                                     |
| 0x09          | 03                      | Pythonメジャーバージョン                                                                                                           |
| 0x0a          | 0b                      | Pythonマイナーバージョン                                                                                                           |
| 0x14          | 09                      | 保護タイプ：  \* Pyarmor[BCCモード](https://pyarmor.readthedocs.io/en/stable/topic/bccmode.html)（次節で簡単に説明）が有効な場合は09 \* それ以外は08 |
| 0x1c ... 0x1f | 40 00 00 00             | ELFペイロードの開始位置（リトルエンディアン形式)                                                                                                |
| 0x24 ... 0x27 | 12 c9 06 00             | AES-128-CTRノンスの最初の4バイト                                                                                                    |
| 0x2c ... 0x33 | dc d2 98 a1 ea 11 fd f4 | AES-128-CTRノンスの残りの8バイト                                                                                                    |
| 0x38 ... 0x3b | a0 7f 02 00             | ELFペイロードの終了位置（リトルエンディアン形式                                                                                                 |

表1. Pyarmorヘッダーに存在するフィールドの内訳。

この同じパターン（黄色で強調表示）は、Pyarmorバイトコードペイロードの抽出と復号のために、ELFペイロードの終了後にもう一度繰り返されます。

#### BCCモード

BCC（おそらくByteCode-to-Compilationの略）モードは、スクリプト内の「ほとんどの関数やメソッドを同等のC関数に変換します。これらのC関数は直接マシン語命令にコンパイルされ、その後、難読化されたスクリプトによって呼び出されます。」（出典：[Pyarmorドキュメント](https://pyarmor.readthedocs.io/en/stable/topic/bccmode.html)）

BCCモードは以下のように呼び出されます： pyarmor gen --enable-bcc script.py。

これらの変換されたC関数は、Pyarmorによってマーシャル化されたバイトコードとともに生成される、別のELFファイルに格納されます。

Python定数とBCC関数のマッピングは、この[実装](https://github.com/GDATAAdvancedAnalytics/Pyarmor-Tooling/blob/main/bcc_info.py)を使用して取得できます。例えば、Pythonメソッド get\_encryption\_key(browser\_path) において、定数 **pyarmor\_bcc\_58580** はBCC関数 bcc\_180 にマップされ、その関数本体はELFファイルのオフセット 0x4e70 に位置しています。

ELFファイルの内容、特に bcc\_ftable 構造体に関する[この分析](https://cyber.wtf/2025/05/30/pyarmor-bcc-notes)を参照すると、図6はデコンパイルされたBCC関数 bcc\_180 の一部を示しています。
![コンピュータ画面上の複雑なPythonコード例の2つの画像を並べて示すスクリーンショット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-726775-170027-6.png) 図6. BCC関数 bcc\_180 のデコンパイル結果。

図7に示すように、Pythonメソッド get\_encryption\_key の元のコードと同等のものを概ね復元できます。
![テキストエディタ内のPythonコードのスクリーンショット。構文が強調表示されており、Chromiumブラウザの復号キーを取得する関数が示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-729070-170027-7.png) 図7. get\_encryption\_key メソッドの同等のPythonコード。

#### マーシャル化されたバイトコード形式

Pyarmor 9のマーシャル化されたバイトコードは、標準のPython 3.11バイトコードとはいくつかの点で異なります。まず、co\_flags フィールドの 0x20000000 ビットがセットされており、これがPyarmorによって難読化されていることを示しています。次に、追加のデータフィールドがあり、その長さは最初のバイトの値によって示されます。

さらに、バイトコードシーケンスを正常に復号するには、[deopt\_code()](https://github.com/python/cpython/blob/3.11/Objects/codeobject.c) を無効にする必要があります。暗号化パラメータについては、本記事の後半で説明します。

#### コードオブジェクトの構造

Pyarmorのコードオブジェクトは特別に細工されており、特定のアーティファクトが含まれていることが予想されます。逆アセンブル結果のプリアンブル（前文）に LOAD\_CONST __pyarmor\_enter_\*_\_ 命令が、トレーラー（後文）に LOAD\_CONST __pyarmor\_exit_\*_\_ 命令が見られるのが一般的です。表2に示すように、これら2つの命令が暗号化されたバイトコードをラップします。

|------------|----------------------------------------------------------------------------------------------------------------------------------------------|
| 操作         | 議論                                                                                                                                           |
|                                                                                                                                                          ||
| LOAD\_CONST | **pyarmor\_enter\_58592**                                                                                                                      |
| LOAD\_CONST | \\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x05\\x00\\x00\\x20\\x16\\x0b\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00 |
| ... 暗号化されたバイトコード列（次節で検討する）...                                                                                                                            ||
| LOAD\_CONST | **pyarmor\_exit\_58593**                                                                                                                       |
| LOAD\_CONST | \\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x05\\x00\\x00\\x20\\x16\\x0b\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00\\x00 |
|                                                                                                                                                          ||

表2. \<module\> の逆アセンブルリストにおけるPyarmor関連の命令。

暗号化されたバイトコードシーケンスが復号されると、暗号化された文字列やBCC関数の呼び出しが明らかになる可能性があります。暗号化された文字列（本記事の後半で確認）の前には LOAD\_CONST __pyarmor\_assert_\*_\_ 命令があります。また、BCC関数（本記事の前半で確認）を呼び出すための LOAD\_CONST __pyarmor\_bcc_\*_\_ 命令もあります。

#### コードオブジェクトの暗号化

開始マーカー（__pyarmor\_enter_\*__）と終了マーカー（__pyarmor\_exit_\*__）の間のバイトコードシーケンスは、AES-128-CTRで暗号化されています。関連するAES鍵（273b1b1373cf25e054a61e2cb8a947b8）は、固有ライセンス番号にリンクされたPyarmorランタイムDLL[から抽出されます](https://github.com/Lil-House/Pyarmor-Static-Unpack-1shot/blob/main/helpers/runtime.py)。

一方、対応するAESノンス排他的論理和（XOR）キー（2db99d18a0763ed70bbd6b3c）はPyarmorバイトコードペイロードに固有のものであり、この値を抽出するロジックの[実装が存在します](https://github.com/Lil-House/Pyarmor-Static-Unpack-1shot/blob/main/pyc_module.cpp)。このキーは、終了マーカー（__pyarmor\_exit_\*_\_）の12バイトとXOR演算され、復号に使用される正しいAESノンスが生成されます。

#### 文字列の暗号化

同様に、8文字を超える文字列定数はAES-128-CTRで暗号化されています（[Pyarmorの用語では「mixed」](https://pyarmor.readthedocs.io/en/latest/tutorial/obfuscation.html)として知られています）。関連するAES鍵も 273b1b1373cf25e054a61e2cb8a947b8 ですが、今回は対応するAESノンス（692e767673e95c45a1e6876d）が、固有ライセンス番号にリンクされたPyarmorランタイムDLL[から計算されます](https://github.com/Lil-House/Pyarmor-Static-Unpack-1shot/blob/main/helpers/runtime.py)。

さらに、0x81 のプレフィックス値は文字列定数が暗号化されていることを示します。そうでない場合は、代わりに 0x01 のプレフィックス値が使用されます。

Pyarmorによる保護が解除されたので、次のセクションではVVS Stealerの主要な機能のいくつかについて解説を進めます。

## マルウェアの機能

BCCモードやAES-128-CTR文字列暗号化を含むPyarmorの難読化層が正常に取り除かれたことで、私たちは根底にあるPythonロジックを明らかにすることができました。この難読化解除されたコードにより、単なるデータ窃取だけでなく、アクティブなセッションハイジャックや永続化のために設計されたスティーラーであることが判明しました。以下のセクションでは、この分析中に発見されたVVS Stealerの具体的な動作機能について詳述します。

このマルウェア検体は、2026-10-31 23:59:59 以降に有効期限が切れます。それ以降は、自身を早期終了させることで動作を停止します。

マルウェア検体は、すべてのHTTPリクエストを固定のUser-Agent文字列 Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/115.0.0.0 Safari/537.36 を送信して実行します。

それでは、Telegramで宣伝されている主要なマルウェア機能の概要を説明します。

### Discordデータ

マルウェア検体はまず、暗号化されたDiscordトークンの可能性のあるものを検索します。暗号化されたDiscordトークンは、プレフィックス [dQw4w9WgXcQ](https://reddit.com/r/discordapp/comments/tyb1u0/discord_easter_egg_all_encrypted_discord_tokens): で始まる文字列です。マルウェア検体は正規表現を使用して、この文字列プレフィックスからパターンを形成します。そして、[LevelDB](https://en.wikipedia.org/wiki/LevelDB)ディレクトリ内に保存されている .ldb または .log 拡張子を持つファイルの内容に対して、このパターンを使用して検索を行います。

次に、マルウェア検体は、[Data Protection Application Programming Interface (DPAPI)](https://en.wikipedia.org/wiki/Data_Protection_API) を介して Local State ファイル内の encrypted\_key 値を復号します。この復号された encrypted\_key 値をAES鍵パラメータとして、マルウェア検体はGalois/Counter Mode (GCM) モードで動作するAESアルゴリズムを暗号化されたDiscordトークンに適用し、それらを復号します。

その後、マルウェア検体は復号されたDiscordトークンを使用して、以下のユーザー情報について様々なDiscordアプリケーションプログラミングインターフェース（API）エンドポイントにクエリを送信します。

* [Nitro](https://discord.com/nitro) サブスクリプション（Discordプレミアム機能）
* 支払い方法
* ユーザーID
* ユーザー名
* メールアドレス
* 電話番号
* フレンド
* ギルド（サーバー）
* 多要素認証（MFA）ステータス
* ロケール
* 検証ステータス
* アバター画像
* IPアドレス（[ipify](https://ipify.org)サービス経由）
* コンピュータ名

これらすべての情報を収集した後、マルウェア検体はJavaScript Object Notation (JSON) 形式で外部への送信（エクスフィルドレーション）を進めます。送信は、事前に定義されたWebhookエンドポイント（%WEBHOOK% 環境変数およびハードコードされたフォールバックURL）へのHTTP POSTリクエストを介して行われます。

Webhookは「Discordチャンネルにメッセージを投稿するための手間のかからない方法です。ボットユーザーや認証を必要としません。」（出典：[Discord Developer Portal](https://support.discord.com/hc/en-us/articles/228383668-Intro-to-Webhooks)）。

### Discordへのインジェクション

この機能を担うコードは Inj クラス（おそらくInjectionの略）にあります。

このクラスでは、マルウェア検体はまず、実行中のDiscordアプリケーションプロセスがあればそれを強制終了します。次に、リモートファイル injection-obf.js（-obf サフィックスはおそらくスクリプトの難読化バージョンを表す）からJavaScript (JS) ペイロードをダウンロードし、WebhookエンドポイントURLを置き換えて、discord\_desktop\_core としてDiscordアプリケーションディレクトリに配置します。このJSファイルは[JavaScript Obfuscator Tool](https://obfuscator.io) によって難読化されており、[Obfuscator.io Deobfuscator](https://obf-io.deobfuscate.io) を介して難読化を解除できます。

注入されたJSコードの主な機能の一部を以下のスクリーンショットで強調表示します。図8は、設定とデータ送信のコードスニペットです。
![Discord APIおよびリモート認証ゲートウェイに関連するURLとパスを含むJavaScript設定ファイルのスクリーンショット。コードはテキストエディタ内で構文が強調表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-731175-170027-8.png) 図8. 注入されたJSの設定とデータ送信。

図8は、[Electron](https://electronjs.org) フレームワークに基づいて、Discordアプリケーション内で永続性を確立する役割を持つ注入されたJSコードを示しています。このフレームワークは、Atom Shell Archive Format ([ASAR](https://electronjs.org/docs/latest/tutorial/asar-archives)) アーカイブを使用して、アプリケーションのコードベース全体を単一のファイルにバンドルします（図9参照）。
![ソフトウェア初期化関数に関連するコードスニペットのスクリーンショット。「app.js」、「index.js」、「discord.js」のパスと設定について言及されている。コードはJavaScriptで記述されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-733020-170027-9.png) 図9. 永続化を実行するための注入されたJSコード。

図10は、[Chrome DevTools Protocol](https://chromedevtools.github.io/devtools-protocol/tot/Network) (CDP) を介してネットワークトラフィックを監視する役割を持つ注入されたJSコードを示しています。
![エディタ内のソフトウェアコードのスクリーンショット。ネットワーク関連のJavaScript関数が表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-734854-170027-10.png) 図10. ネットワークトラフィックを監視するための注入されたJSコード。

図11は、注入されたJSコード内のサポートユーティリティ関数とイベントフックを示しています。イベントフックは、Discordアプリケーションユーザーが特定のアクションを実行したときに実行されるコールバック関数です。対象となるアクションは、ユーザーがバックアップコードを表示したとき、パスワードを変更したとき、または支払い方法を追加したときです。これらのアクションにリンクされたコールバック関数は、Discordユーザーのアカウント情報や請求情報を収集することができます。
![複数行のJavaScriptコードを表示しているコードエディタのスクリーンショット。ユーザーデータの処理やAPIリクエストに関連する関数が含まれている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-736806-170027-11.png) 図11. ユーティリティ関数とイベントフックの注入されたJSコード。

その後、マルウェア検体は Update.exe を介して侵害されたDiscordアプリケーションプロセスを再起動します。これはコマンドラインスイッチ --processStart を使用して行われます。

### Webブラウザデータ

マルウェア検体は、以下のWebブラウザアプリケーションのリストを標的とします。

* Chrome
* Edge
* 7Star
* Amigo
* Brave
* CentBrowser
* Discord
* Epic Privacy Browser
* Iridium
* Kometa
* Lightcord
* Mozilla Firefox
* Opera
* Orbitum
* Sputnik
* Torch
* Uran
* Vivaldi
* Yandex

これらのターゲットに対して、マルウェア検体は以下のデータが存在する場合に抽出します。

* オートフィル
* Cookie
* 履歴
* パスワード

これらのデータが抽出されると、マルウェア検体はそれを \<USERNAME\>\_vault.zip という名前の単一のZIPアーカイブファイルに圧縮して送信の準備をします。その後、Discordデータの送信プロセスと同様に、事前に定義されたWebhookエンドポイントへのHTTP POSTリクエストを介してこのファイルを外部へ送信します。

### スタートアップ時の永続化

マルウェア検体は、自身を %APPDATA%\\\\Microsoft\\\\Windows\\\\Start Menu\\\\Programs\\\\Startup フォルダにコピーして、スタートアップ時の永続性を実現します。マルウェアはユーザーのデバイスに留まり、例えばユーザーがDiscordアプリケーションの新しいコピーをインストールしようとした場合でも、データの送信を継続できるようにします。

### 偽のエラーメッセージ

マルウェア検体はWin32 API、具体的には User32.dll ライブラリの MessageBoxW 関数を使用して、コンピュータの再起動が必要な偽の致命的なエラーに関するモーダルメッセージボックスを表示します。モーダルメッセージボックスとは、アプリケーションが続行する前にユーザーの操作を必要とする小さなダイアログウィンドウのことです（図12参照）。
![「Fatal Error」とエラーコード0x80070002、およびコンピュータの再起動を促すメッセージが表示されたエラーメッセージダイアログボックス。確認用の「OK」ボタンがある。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-738751-170027-12.png) 図12. 被害者にコンピュータの再起動を指示する偽のメッセージボックス。

## 結論

VVS Stealerは、Pyarmorのような正当な目的で使用できるツールが、Discordなどの人気プラットフォームの認証情報を乗っ取ることを目的としたステルス性の高いマルウェアの構築にも悪用され得ることを示しています。この出現は、防御側が認証情報の窃取やアカウントの悪用に対する監視を強化する必要があることを示唆しています。

### パロアルトネットワークスによる保護と緩和策

パロアルトネットワークスのお客様は、以下の製品を通じて、上記で議論された脅威から保護されています。

[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) の機械学習モデルと分析技術は、本調査で共有された指標に照らして見直しおよび更新されています。

[Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) および[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) は、この活動に関連する既知のドメインとURLを悪意のあるものとして識別します。

[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) および[XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM) は、[Malware Prevention Engine（マルウェア対策エンジン）](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-4.x-Documentation/Malware-protection)を採用することで、本記事で解説する脅威を防ぎます。このアプローチは、[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)、Behavioral Threat Protection（振る舞い検知による脅威防御）、およびLocal Analysis（ローカル分析）モジュールを含む複数の保護層を組み合わせ、既知および未知のマルウェアがエンドポイントに害を及ぼすのを防ぎます。

侵害された可能性があると思われる場合や緊急の事案がある場合は、[Unit 42 インシデントレスポンスチーム](https://start.paloaltonetworks.com/contact-unit42.html)にご連絡いただくか、以下にお電話ください。

* 北米フリーダイヤル: +1 (866) 486-4842 (866.4.UNIT42)
* 英国: +44.20.3743.3660
* 欧州および中東: +31.20.299.3130
* アジア: +65.6983.8730
* 日本: +81.50.1790.0200
* オーストラリア: +61.2.4062.7950
* インド: 000 800 050 45107
* 韓国: +82.080.467.8774

パロアルトネットワークスは、これらの調査結果をCyber Threat Alliance (CTA) のメンバーと共有しています。CTAのメンバーはこのインテリジェンスを使用して、顧客に迅速に保護を展開し、悪意のあるサイバー攻撃者を組織的に阻止します。[Cyber Threat Alliance](https://www.cyberthreatalliance.org) の詳細については、こちらをご覧ください。

## 侵害の痕跡（IoC）

マルウェア検体のSHA-256ハッシュ：

* 307d9cefa7a3147eb78c69eded273e47c08df44c2004f839548963268d19dd87
* 7a1554383345f31f3482ba3729c1126af7c1d9376abb07ad3ee189660c166a2b
* c7e6591e5e021daa30f949a6f6e0699ef2935d2d7c06ea006e3b201c52666e07

Discord Webhook URL

* hxxps\[://\]ptb.discord\[.\]com/api/webhooks/1360401843963826236/TkFvXfHFXrBIKT3EaqekJefvdvt39XTAxeOIWECeSrBbNLKDR5yPcn75uIqKEzdfs9o2
* hxxps\[://\]ptb.discord\[.\]com/api/webhooks/1360259628440621087/YCo9eVnIBOYSMn8Xr6zX5C7AJF22z26WljaJk4zr6IiThnUrVyfWCZYs6JjSC12IC8c0

## 追加リソース

* [Unpacking Pyarmor v8+ scripts](https://cyber.wtf/2025/02/12/unpacking-pyarmor-v8-scripts) -- Leonard Rapp and Hendrik Eckardt, G DATA Advanced Analytics GmbH
* [Obfuscated Malicious Python Scripts with PyArmor](https://isc.sans.edu/diary/31840) -- Xavier Mertens, SANS Internet Storm Center
  トップに戻る

### タグ

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")
* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")
* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")
* [Telegram](https://unit42.paloaltonetworks.com/ja/tag/telegram-ja/ "Telegram")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:直線的なものからの複雑化:RansomHouse暗号化のアップグレード](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/ "直線的なものからの複雑化:RansomHouse暗号化のアップグレード")

### 目次

* 

### 関連記事

* [プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "article - table of contents")
* [イランによるサイバー脅威の進化：MBRワイパーからアイデンティティの兵器化まで](https://unit42.paloaltonetworks.com/ja/evolution-of-iran-cyber-threats/ "article - table of contents")
* [最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
