Compact
CyIOC Intelligence Teamは、弊社提供サービス「CyIOC」にて、「.JP」を守るスローガンの元に、脅威情報の収集・分析を行う専任チームです。

この記事は、NECのCyIOC Intelligence Teamが、リサーチ活動を通して得た情報を掲載しています。

CyIOC Intelligence Teamは、ValleyRATのC2サーバについて調査を実施し、ASの偏りなどの運用の癖や、一部インフラが投資詐欺と併用されている可能性があることを確認しました。

以下に、調査内容の主要な点をまとめます。

サマリ

調査目的

現在、ValleyRATの配布が日本で流行しています。そのため、このマルウェアに対する調査と対策は重要です。
本調査では、ValleyRATについてC2サーバの把握やアクターの特定を行い、可能であれば今後のマルウェア配布などを予測できるようにすることを目的としました。

ValleyRATのC2情報を収集

2026年4月1日から8月初旬までに観測したC2情報を収集し、傾向の把握を行いました。IPによるC2が多い傾向が分かります。

ワールドワイド(含む国内)
header-row-bg
IOC Type
1
1
Num
1
1
割合
1
1
IP
1
1
362
1
1
71%
1
1
domain
1
1
149
1
1
29%
1
1
日本国内
header-row-bg
IOC Type
1
1
Num
1
1
割合
1
1
IP
1
1
19
1
1
76%
1
1
domain
1
1
6
1
1
24%
1
1

IPアドレスは、ドメインから名前解決した先のものも含まれていますが、それを考慮してもIPの方が多いことがわかります。

ValleyRAT C2 IPのAS傾向

C2のIPアドレスが、どのホスティング事業者(AS)に属するかを集計しました。

header-row-bg
AS
1
1
Org
1
1
IP数
1
1
割合
1
1
AS16509
1
1
Amazon.com, Inc
1
1
74
1
1
20.2%
1
1
AS152194
1
1
CTG Server Limited
1
1
66
1
1
18.0%
1
1
AS45102
1
1
Alibaba (US) Technology Co., Ltd.
1
1
28
1
1
7.7%
1
1
AS399077
1
1
Tcloudnet
1
1
21
1
1
5.7%
1
1
AS13335
1
1
Cloudflare, Inc
1
1
18
1
1
4.9%
1
1
AS138995
1
1
Antbox Networks Limited
1
1
18
1
1
4.9%
1
1
AS4907
1
1
BGPNET PTE. LTD
1
1
14
1
1
3.8%
1
1
AS979
1
1
NetLab Global
1
1
12
1
1
3.3%
1
1
AS132203
1
1
Tencent
1
1
11
1
1
3.0%
1
1
AS140227
1
1
Hong Kong Communications International
1
1
10
1
1
2.7%
1
1

Amazon(AWS)は単純にIaaSとして利用されることが多いインフラです。こういった通常利用の傾向との違いを考えますと、顕著に多いのは CTG Server(AS152194)でした。なお、このASは防弾ホスティングの疑いがあります。他には、Alibaba(AS45102)、Tcloudnet(AS399077)が続いていました。

現在もアクティブなC2の探索

通常、C2サーバがまだ稼働しているかどうかは、Shodanなどのサービスを使うのが最も手軽です。しかし、最近のValleyRATのC2ポートは、Shodan / Censys / FOFA / ZoomEyeなどでほぼ出てきません。
※ 134.122.185[.]201(6685, 6698がC2ポート)の例では、どのサービスでも出てきませんでした。
そのため、実態を把握するためには独自に探す必要があります。

独自スクリプトでのアクティブC2検出

全C2サーバに対して、C2独自の応答有無を模倣することで死活判定を行いました。この調査は、単純にポートが今も生きているかどうかではなく、Nmapスクリプトを使って判定しています。
これは対象となるIP・ポートにチェックインコードを送信し、その応答内容が想定した内容であるかどうかでValleyRAT C2かを調査しました。ValleyRATには複数の通信モードがあり、それぞれ次のフィンガープリントを持ちます。

header-row-bg
モード
1
1
送信
1
1
期待される応答
1
1
モード1
1
1
15byte heartbeat
1
1
15byte 制御応答
1
1
モード2
1
1
33 32 00
1
1
Next stage(payload)の固定ヘッダ
1
1
モード3
1
1
TLS接続
1
1
44byte ハンドシェイク送信
1
1
図. NmapでのC2検出挙動
50

この3つのモードをそれぞれ送信し、C2サーバであるかどうかの判定を行いました。

アクティブなIPとAS

アクティブなC2の確認をした結果、CTG ServerのASが最多となりました。IPとしては最多だったAWS(AS16509)では、アクティブなC2は存在しませんでした。
この結果を持って、CTG ServerのASで既知のC2と同じサブネットに対しては、悪用履歴があるポートに限定して他サーバがないか追加調査をしました。
結果、追加で1 IPを発見し、合計で29 IP(45ポート) が存在していました。
なお、ポートにランダム性が強く、過去に悪用されたポートのみに限定した探索では、見つかっていないサーバも多く存在すると考えます。
この観点でのより広範な調査について、また別の機会に実施予定です。

header-row-bg
ASN
1
1
Provider
1
1
IP数
1
1
主な特徴
1
1
AS152194
1
1
CTG Server Limited
1
1
10
1
1
mode1の2ポート群・443群、mode2の3ポート群
1
1
AS45102
1
1
Alibaba
1
1
4
1
1
mode2の近接ペア、mode1単独
1
1
AS4907
1
1
BGPNET
1
1
3
1
1
mode1
1
1
AS400619
1
1
AROSSCLOUD
1
1
2
1
1
mode1とmode2が1つずつ
1
1
その他
1
1
10 ASN
1
1
各1
1
1
分散配置
1
1

アクティブなC2のGeoロケーション

アクティブなC2の地理的分布を見ると、アジア圏が多いことが分かります(2026-08-14時点)。

図. 生存C2の地理分布(2026-08-14時点)
50

日本国内で配布されたValleyRATの傾向

日本国内で配布されたものに限定して調査を行いました。

header-row-bg
IP
1
1
ポート
1
1
モード
1
1
134.122.185[.]201
1
1
6685, 6698
1
1
モード1
1
1
118.107.0[.]196
1
1
7800, 7811
1
1
モード1
1
1
121.127.253[.]206
1
1
8856, 8868
1
1
モード1
1
1
192.252.180[.]45
1
1
6666
1
1
モード1
1
1
64.81.30[.]192
1
1
6666
1
1
モード1
1
1
43.128.26[.]132
1
1
778
1
1
モード1
1
1
103.59.103[.]30
1
1
80, 6666, 8888
1
1
モード2
1
1

43.128.26[.]132 が最も長く使われていましたが、それでも2026-05-27からの3か月程度でした。このことから、基本は短命のC2を使い捨てる運用であると考えています。

マルウェア配布サーバも追加調査

C2サーバのみではなく、マルウェア配布に使われているサーバも追加で調査を行い、同じIPで別の攻撃に関する活動が見えています。
hxxps[:]//xjvbn[.]com/(137.220.171[.]36)
マルウェア配布時には、本サーバはマルウェアダウンロードのみで、表示はありませんでした。

図. フィッシングサイトと誘導メール(2026年3月31日)
50

出典1. https://x.com/tdatwja/status/2038868639177494702
出典2. https://urlscan.io/result/019d4f39-ff41-726c-ad15-28285d130aef/

図. xjvbn[.]com が現在返す管理画面のスクリーンショット
50

新たなサーバは金融関係の機能を持つ

管理画面には、他にも金融関係の機能などが存在していると思われます。これらはログインしなくても、viewのモジュール名から推定できます。また、「JP」がつくモジュールも存在しており、日本向けの機能も持っていると考えます。

図. 銀行関係と思われるモジュール一覧、および「JP」を含む日本向けモジュール
50

本サーバには複数のDNS情報が紐づいており、この別DNS情報でアクセスすると投資系のプラットフォームが表示されます。これらはすべて 137.220.171[.]36 に解決します。

図. 同一IPへの名前解決を示す情報
50
図.: 別ドメイン「gaprodeag[.]pro」でアクセスした投資系プラットフォーム画面
50

本サーバが持つ機能

各種モジュールにある情報を確認する限り、おそらく投資詐欺系のサイトと思われます。理由は、金融系のモジュールを持ち、管理者が非常に強大な権限を持っていることなど、投資詐欺関連に当てはまる多くの特徴を持っているためです。
ただし、このサーバを用いた投資詐欺が行われているような情報はSNS等で観測できませんでした。
機能一覧

APIエンドポイントからも、これらの機能が読み取れます。

エージェント系エンドポイント

エージェント系エンドポイント

/agent/add

/agent/update

/agent/child

1
1

出金系エンドポイント

出金系

POST /withdraw/list

POST /withdraw/examineOk

POST /withdraw/reject

POST /withdraw/remarks

POST /withdraw/changeAddress

1
1

これらの観点と、運営者情報が不明な点、複数の新規ドメインで別アプリを偽装して動かしている点などから投資詐欺系の活動であると判断しています。

類似サーバの探索

類似サーバを探索したところ、強い類似性を持つサーバで 8 IP、他に可能性のあるサーバで 29 IP が発見できました。
強い類似性を持つサーバ群(モジュールパスの完全一致など)
154.81.136[.]16
137.220.171[.]36
82.109.60[.]183
※日本国内には1 IP
可能性のある類似性を持つサーバ群(同じモジュール構成など)
64.83.34[.]31
38.60.212[.]131
223.26.52[.]47
※日本国内には2 IP
強い類似性を持つ8 IPは、chunk短縮識別子まで一致しています。29 IPは同じ詐欺用キットを使っていると思われます。

図. 類似サーバを検出する際の特徴
50

別IPでのサイト内容

別サイトもほぼ類似したインタフェースであり、いずれも金融系の内容になっています。

図. ctspring[.]netのUI
50
図. blockchain-z[.]comのUI
50

本サイトの運営と、ValleyRAT配布は同じアクターか?

同じドメインが使われていましたが、ドメイン側でのAレコードの切り替え忘れによる発生もあり得ます。xjvbn[.]com の証明書はすでに失効しており、新しい別証明書として前述した admin[.]gaprodeag[.]pro などをSANに持つものが取得されています。このことから、本サイトでのValleyRATの配布活動はすでに停止していると考えています。

図. 証明書のSAN情報(admin[.]gaprodeag[.]pro等を含む)
50

しかし、この投資詐欺系のサイトはHTML内を見ると中国語が多く用いられており、ValleyRATのフィッシング文面にも多く中国語が用いられていることから、いずれも中国語話者の可能性が高いと考えます。この観点も含めると、確度:中〜高で同一攻撃者によるもの と考えます。
参考として、当該サーバのAPIは次の応答を返しました。

50

アクター

xjvbn[.]com でValleyRATを配布していたアクターは、投資詐欺も行っている金銭的動機の強い攻撃者であると考えます。また、ValleyRATおよび投資詐欺のいずれにも中国語が用いられているため、アクターは中国語話者であると考えます。
なお、ValleyRATは2024年まではSilver Foxのみが用いていましたが、ビルダーが漏洩したため、このマルウェアを利用していることをもってSilver Foxに帰属することは困難です。

50

アクターに関する追加分析

類似性の強いサイトである blockchain-z[.]com を確認すると、「JucaiDe」という文言とサイトおよびメールアドレスが確認できました。
hxxps[://]pc[.]blockchain-z[.]com/js/index-92d4919c[.]js

図: blockchain-z[.]com のJSに含まれる「JucaiDe」の文言
50

このJucaiDeは、バハマで未登録業者として名前が挙げられていました(Public Notice No.1 of 2026, P2「UNREGISTERED/UNLICENSED ENTITIES」No.8)。
参考: https://scb.gov.bs/wp-content/uploads/2026/01/Public-Notice-No.1-of-2026-Unregulated-Entities-and-Websites.pdf

図. SCB無登録業者リストの該当を抜粋
50

JucaiDeの関係性

本サーバと酷似するインタフェースの、証券取引関連のOSSについての情報が存在しています。
参考: https://zone.ci/secarticles/wx/548747.html
そのため、このサーバテンプレート自体は一般に出回っていると思われ、利用がそのまま同一アクターに帰属するとは言えないものになっています。
以上の調査結果から、現時点でアクターについては以下と考えています。

結論と今後の解析

今回、ValleyRATのC2インフラについて調査を行い、AS(AS152194, CTG Server Limited)の偏りなどがわかりました。また、これらのC2サーバは多くの場合短命であり、使い捨てられていることがわかっています。そのため、新しいC2サーバを能動的に探し、迅速に対処することが重要であると考えます。
我々もこのマルウェアについては注視しており、より広範囲の調査を進めています。発見したものは、今後新たにご報告をさせていただく予定です。

付録: IOC一覧

ValleyRAT C2

header-row-bg
IP
1
1
ASN / Provider
1
1
確認ポート
1
2
Column4
1
1
8[.]210[.]74[.]218
1
1
AS45102 Alibaba
1
1
5868
1
2
Column4
1
1
8[.]217[.]130[.]185
1
1
AS45102 Alibaba
1
1
5677, 5678
1
2
Column4
1
1
38[.]46[.]13[.]179
1
1
AS9294 GNET
1
1
65302
1
2
Column4
1
1
43[.]248[.]172[.]115
1
1
AS4907 BGPNET
1
1
5443, 16443
1
2
Column4
1
1
47[.]86[.]2[.]244
1
1
AS45102 Alibaba
1
1
557, 558
1
2
Column4
1
1
47[.]86[.]32[.]238
1
1
AS45102 Alibaba
1
1
10087
1
2
Column4
1
1
103[.]43[.]11[.]40
1
1
AS35876 VoltNet
1
1
1443
1
2
Column4
1
1
106[.]54[.]219[.]219
1
1
AS45090 Tencent
1
1
80, 6666, 8888
1
2
Column4
1
1
118[.]107[.]0[.]196
1
1
AS152194 CTG Server
1
1
7800, 7811
1
2
Column4
1
1
118[.]107[.]43[.]220
1
1
AS152194 CTG Server
1
1
8080, 8888
1
2
Column4
1
1
121[.]127[.]253[.]206
1
1
AS152194 CTG Server
1
1
8856, 8868
1
2
Column4
1
1
124[.]156[.]187[.]226
1
1
AS132203 Tencent
1
1
80
1
2
Column4
1
1
134[.]122[.]128[.]66
1
1
AS152194 CTG Server
1
1
5050, 6666, 8888
1
2
Column4
1
1
134[.]122[.]128[.]106
1
1
AS152194 CTG Server
1
1
443
1
2
Column4
1
1
134[.]122[.]185[.]201
1
1
AS152194 CTG Server
1
1
6685, 6698
1
2
Column4
1
1
134[.]122[.]203[.]197
1
1
AS152194 CTG Server
1
1
443
1
2
Column4
1
1
137[.]220[.]140[.]4
1
1
AS4907 BGPNET
1
1
8888, 15443
1
2
Column4
1
1
137[.]220[.]155[.]75
1
1
AS4907 BGPNET
1
1
6667
1
2
Column4
1
1
143[.]92[.]61[.]7
1
1
AS152194 CTG Server
1
1
443
1
2
Column4
1
1
143[.]92[.]61[.]10
1
1
AS152194 CTG Server
1
1
7800, 7811
1
2
Column4
1
1
154[.]12[.]19[.]70
1
1
AS401696 cognetcloud
1
1
22011, 22012
1
2
Column4
1
1
156[.]225[.]94[.]168
1
1
AS140869 Turing Group
1
1
6666
1
2
Column4
1
1
186[.]241[.]66[.]4
1
1
AS400619 AROSSCLOUD
1
1
443
1
2
Column4
1
1
192[.]229[.]114[.]18
1
1
AS138995 Antbox
1
1
443
1
2
Column4
1
1
203[.]91[.]74[.]177
1
1
AS400619 AROSSCLOUD
1
1
6677
1
2
Column4
1
1
192[.]252[.]180[.]45
1
1
AS152194 CTG Server
1
1
6666
1
2
Column4
1
1
64[.]81[.]30[.]192
1
1
AS979 NetLab Global
1
1
6666
1
2
Column4
1
1
43[.]128[.]26[.]132
1
1
AS55933 Cloudie
1
1
778
1
2
Column4
1
1
103[.]59[.]103[.]30
1
1
AS132203 Tencent
1
1
80, 6666, 8888
1
2
Column4
1
1

参考サイト

[1] サイト1「Threat Fox」

small-media
right
image
cyioc
次世代サイバーセキュリティサービス「CyIOC(サイオック)」
高度化・巧妙化するサイバー攻撃の脅威が経済安全保障上の重要課題となっています。国内およびグローバルに事業を展開する企業をこれらの脅威から防御し、「.JPを守る」ためNEC独自のインテリジェンスとAI技術を融合した包括的なサービスを提供します。
/content/nec/jp/ja/solutions/cybersecurity/service/cyioc/index
詳細はこちら
5000