﻿<stix:STIX_Package 
    xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    xmlns:cybox="http://cybox.mitre.org/cybox-2"
    xmlns:cyboxCommon="http://cybox.mitre.org/common-2"
    xmlns:cyboxVocabs="http://cybox.mitre.org/default_vocabularies-2"
    xmlns:AddressObj="http://cybox.mitre.org/objects#AddressObject-2" 
    xmlns:ArtifactObj="http://cybox.mitre.org/objects#ArtifactObject-2"
    xmlns:EmailMessageObj="http://cybox.mitre.org/objects#EmailMessageObject-2" 
    xmlns:FileObj="http://cybox.mitre.org/objects#FileObject-2"
    xmlns:PortObj="http://cybox.mitre.org/objects#PortObject-2"
    xmlns:ProductObj="http://cybox.mitre.org/objects#ProductObject-2"
    xmlns:URIObj="http://cybox.mitre.org/objects#URIObject-2"
    xmlns:WinRegistryKeyObj="http://cybox.mitre.org/objects#WinRegistryKeyObject-2"
    xmlns:stix="http://stix.mitre.org/stix-1"
    xmlns:stixCommon="http://stix.mitre.org/common-1"
    xmlns:stixVocabs="http://stix.mitre.org/default_vocabularies-1"
    xmlns:marking="http://data-marking.mitre.org/Marking-1"
    xmlns:tlpMarking="http://data-marking.mitre.org/extensions/MarkingStructure#TLP-1"
    xmlns:stix-ciqaddress="http://stix.mitre.org/extensions/Address#CIQAddress3.0-1"
    xmlns:stix-ciqidentity="http://stix.mitre.org/extensions/Identity#CIQIdentity3.0-1"
    xmlns:indicator="http://stix.mitre.org/Indicator-2"
    xmlns:ttp="http://stix.mitre.org/TTP-1"
    xmlns:et="http://stix.mitre.org/ExploitTarget-1"
    xmlns:incident="http://stix.mitre.org/Incident-1"
    xmlns:coa="http://stix.mitre.org/CourseOfAction-1"
    xmlns:campaign="http://stix.mitre.org/Campaign-1" 
    xmlns:ta="http://stix.mitre.org/ThreatActor-1"
    xmlns:IPA="http://www.ipa.go.jp/"
    xsi:schemaLocation="
    http://cybox.mitre.org/common-2 http://cybox.mitre.org/XMLSchema/common/2.1/cybox_common.xsd
    http://cybox.mitre.org/default_vocabularies-2 http://cybox.mitre.org/XMLSchema/default_vocabularies/2.1/cybox_default_vocabularies.xsd
    http://cybox.mitre.org/objects#AddressObject-2 http://cybox.mitre.org/XMLSchema/objects/Address/2.1/Address_Object.xsd
    http://cybox.mitre.org/objects#ArtifactObject-2 http://cybox.mitre.org/XMLSchema/objects/Artifact/2.1/Artifact_Object.xsd
    http://cybox.mitre.org/objects#EmailMessageObject-2 http://cybox.mitre.org/XMLSchema/objects/Email_Message/2.1/Email_Message_Object.xsd 
    http://cybox.mitre.org/objects#FileObject-2 http://cybox.mitre.org/XMLSchema/objects/File/2.1/File_Object.xsd
    http://cybox.mitre.org/objects#PortObject-2 http://cybox.mitre.org/XMLSchema/objects/Port/2.1/Port_Object.xsd
    http://cybox.mitre.org/objects#ProductObject-2 https://cybox.mitre.org/XMLSchema/objects/Product/2.1/Product_Object.xsd
    http://cybox.mitre.org/objects#URIObject-2 http://cybox.mitre.org/XMLSchema/objects/URI/2.1/URI_Object.xsd
    http://cybox.mitre.org/objects#WinRegistryKeyObject-2 http://cybox.mitre.org/XMLSchema/objects/Win_Registry_Key/2.1/Win_Registry_Key_Object.xsd
    http://stix.mitre.org/stix-1 http://stix.mitre.org/XMLSchema/core/1.1.1/stix_core.xsd
    http://stix.mitre.org/common-1 http://stix.mitre.org/XMLSchema/common/1.1.1/stix_common.xsd
    http://stix.mitre.org/default_vocabularies-1 http://stix.mitre.org/XMLSchema/default_vocabularies/1.1.1/stix_default_vocabularies.xsd
    http://data-marking.mitre.org/Marking-1  http://stix.mitre.org/XMLSchema/data_marking/1.1.1/data_marking.xsd
    http://data-marking.mitre.org/extensions/MarkingStructure#TLP-1 http://stix.mitre.org/XMLSchema/extensions/marking/tlp/1.1.1/tlp_marking.xsd
    http://stix.mitre.org/extensions/Address#CIQAddress3.0-1 http://stix.mitre.org/XMLSchema/extensions/address/ciq_3.0/1.1.1/ciq_3.0_address.xsd
    http://stix.mitre.org/extensions/Identity#CIQIdentity3.0-1 http://stix.mitre.org/XMLSchema/extensions/identity/ciq_3.0/1.1.1/ciq_3.0_identity.xsd
    http://stix.mitre.org/Indicator-2 http://stix.mitre.org/XMLSchema/indicator/2.1.1/indicator.xsd
    http://stix.mitre.org/TTP-1 http://stix.mitre.org/XMLSchema/ttp/1.1.1/ttp.xsd
    http://stix.mitre.org/ExploitTarget-1 http://stix.mitre.org/XMLSchema/exploit_target/1.1.1/exploit_target.xsd
    http://stix.mitre.org/Incident-1 http://stix.mitre.org/XMLSchema/incident/1.1.1/incident.xsd
    http://stix.mitre.org/COA-1 http://stix.mitre.org/XMLSchema/course_of_action/1.1.1/course_of_action.xsd
    http://stix.mitre.org/Campaign-1 http://stix.mitre.org/XMLSchema/campaign/1.1.1/campaign.xsd
    http://stix.mitre.org/ThreatActor-1 http://stix.mitre.org/XMLSchema/threat_actor/1.1.1/threat_actor.xsd
    "
    id="IPA:stix_package_000009392"
    timestamp="2014-12-01T00:00:00+09:00" version="1.1.1">
    <!-- 
        IPAテクニカルウォッチ 
        フリーメールからの送信が増加傾向に： 
        最近の標的型攻撃メールの傾向と事例分析 
        ～添付ファイルの詐称には手間をかけず、あえて exeファイルのままの例も～
        http://www.ipa.go.jp/files/000009392.pdf
        IPAの職員を詐称し短時間に大量に IPAに標的型攻撃メールが送られた
    -->
    <stix:STIX_Header>
        <stix:Title>IPAの職員を詐称し短時間に大量に IPAに標的型攻撃メールが送られた</stix:Title>
        <!-- パッケージの用途 -->
        <stix:Package_Intent xsi:type="stixVocabs:PackageIntentVocab-1.0">Campaign Characterization</stix:Package_Intent>
        <stix:Description>
            IPA に届いた、IPA の職員を詐称した標的型攻撃メールの分析を行いました。
        </stix:Description>
        <!-- パッケージの取り扱い -->
        <stix:Handling>
            <marking:Marking id="IPA:marking_000009392">
                <marking:Controlled_Structure>//node()</marking:Controlled_Structure>
                <marking:Marking_Structure xsi:type="tlpMarking:TLPMarkingStructureType" marking_model_name="TLP" marking_model_ref="http://www.us-cert.gov/tlp/" color="WHITE"/>
            </marking:Marking>
        </stix:Handling>
    </stix:STIX_Header>

    <!-- 観測事象 -->
    <stix:Observables xsi:type="cybox:ObservablesType" cybox_major_version="2" cybox_minor_version="1">
        <cybox:Observable id="IPA:observable_000009392_01">
            <cybox:Event>
                <cybox:Type xsi:type="cyboxVocabs:EventTypeVocab-1.0.1">Email Ops</cybox:Type>
                <cybox:Description>
                    2012年7月19日、IPAの複数のメールアドレスに対して標的型攻撃メールが届きました。
                    この攻撃では、約3分間の短い間にメール本文と添付ファイル及び差出人が同一の標的型攻撃メールが計19件送られました。
                    この電子メールでは、実在するIPAの職員(組織幹部)の名前を詐称し、連絡網の送付という、
                    受信者が添付ファイルを開く動機を強く与える文面でした。
                    また、この標的型攻撃メールはフリーメールから送信されていました。
                    ここでは、19件の中から2012/07/19 14:25:55に部門外部受付メーリングリストで受信したメールを取り上げます。
                    (注：XXXXは伏字です)
                </cybox:Description>
                <cybox:Actions>
                    <cybox:Action>
                        <cybox:Type xsi:type="cyboxVocabs:ActionTypeVocab-1.0">Receive</cybox:Type>
                        <cybox:Associated_Objects>
                            <cybox:Associated_Object id="IPA:object_ipa_email_000009392">
                                <cybox:Properties xsi:type="EmailMessageObj:EmailMessageObjectType">
                                    <EmailMessageObj:Header>
                                        <EmailMessageObj:To>
                                            <EmailMessageObj:Recipient category="e-mail">
                                                <AddressObj:Address_Value>XXXX@ipa.go.jp</AddressObj:Address_Value>
                                            </EmailMessageObj:Recipient>
                                        </EmailMessageObj:To>
                                        <EmailMessageObj:Subject>Fwd: 事務系連絡網(2012.07.19)</EmailMessageObj:Subject>
                                        <EmailMessageObj:Date datatype="dateTime">2012-07-19T05:25:55Z</EmailMessageObj:Date>
                                    </EmailMessageObj:Header>
                                    <EmailMessageObj:Raw_Header datatype="string">
                                        各位
                                        
                                        2012.07.19版の事務系職員連絡網について、
                                        別添のとおりお送りいたします。
                                        
                                        情報処理推進機構 XXXX
                                        XXXX XXXX
                                        --------------------------------------------------
                                    </EmailMessageObj:Raw_Header>
                                    <EmailMessageObj:Attachments>
                                        <EmailMessageObj:File object_reference="IPA:object_ipa_email_attachment_zip_000009392"/>
                                    </EmailMessageObj:Attachments>
                                </cybox:Properties>
                                <cybox:Association_Type xsi:type="cyboxVocabs:ActionObjectAssociationTypeVocab-1.0">Returned</cybox:Association_Type>
                            </cybox:Associated_Object>
                        </cybox:Associated_Objects>
                    </cybox:Action>
                </cybox:Actions>
            </cybox:Event>
        </cybox:Observable>
        <cybox:Observable id="IPA:observable_000009392_02">
            <cybox:Description>
                標的型攻撃メールの添付ファイル名は、「事務系連絡網.zip」という、メール本文に関係深い日本語が使われていました。
                なお、このZIPファイルはパスワード無しで解凍可能でした。
            </cybox:Description>
            <cybox:Object id="IPA:object_ipa_email_attachment_zip_000009392">
                <cybox:Properties xsi:type="FileObj:FileObjectType">
                    <FileObj:File_Name>事務系連絡網.zip</FileObj:File_Name>
                    <FileObj:File_Extension>.zip</FileObj:File_Extension>
                    <FileObj:Size_In_Bytes>326941</FileObj:Size_In_Bytes>
                    <FileObj:Hashes>
                        <cyboxCommon:Hash>
                            <cyboxCommon:Type xsi:type="cyboxVocabs:HashNameVocab-1.0">MD5</cyboxCommon:Type>
                            <cyboxCommon:Simple_Hash_Value condition="Equals">40d56443238046a0fbc7f8b30ee04f42</cyboxCommon:Simple_Hash_Value>
                        </cyboxCommon:Hash>
                        <cyboxCommon:Hash>
                            <cyboxCommon:Type xsi:type="cyboxVocabs:HashNameVocab-1.0">SHA1</cyboxCommon:Type>
                            <cyboxCommon:Simple_Hash_Value condition="Equals">3e094f93b8075f1310ed3360d486897516b032ff</cyboxCommon:Simple_Hash_Value>
                        </cyboxCommon:Hash>
                    </FileObj:Hashes>
                </cybox:Properties>
                <cybox:Related_Objects>
                    <cybox:Related_Object idref="IPA:object_ipa_email_000009392">
                        <cybox:Relationship xsi:type="cyboxVocabs:ObjectRelationshipVocab-1.0">Contained_Within</cybox:Relationship>
                    </cybox:Related_Object>
                    <cybox:Related_Object idref="IPA:object_ipa_email_attachment_zip_exe_000009392">
                        <cybox:Relationship xsi:type="cyboxVocabs:ObjectRelationshipVocab-1.0">Compressed</cybox:Relationship>
                    </cybox:Related_Object>
                </cybox:Related_Objects>
            </cybox:Object>
        </cybox:Observable>
        <cybox:Observable id="IPA:observable_000009392_03">
            <cybox:Event>
                <cybox:Type xsi:type="cyboxVocabs:EventTypeVocab-1.0.1">File Ops (CRUD)</cybox:Type>
                <cybox:Description>
                    今回、IPAでは安全な検証環境を使って添付ファイルを解凍し、内容を確認しました。
                    ZIPファイルの内容は業務で利用することの多いMicrosoft Wordの文書ファイルを思わせるアイコンでしたが、
                    実際の拡張子がexeの実行ファイルでした。また、この不審なファイルに対してファイルハッシュ値を算出し、
                    一般に公開されているウイルス情報サイトで調べてみたところ、登録されていませんでした。
                    これは標的型攻撃メールを受信した時点では、多くのセキュリティ対策ソフトで
                    既知のウイルスとして検出されないことを示すものでした。
                </cybox:Description>
                <cybox:Actions>
                    <cybox:Action>
                        <cybox:Type xsi:type="cyboxVocabs:ActionTypeVocab-1.0">Open</cybox:Type>
                        <cybox:Associated_Objects>
                            <cybox:Associated_Object id="IPA:object_ipa_email_attachment_zip_exe_000009392">
                                <cybox:Properties xsi:type="FileObj:FileObjectType">
                                    <FileObj:File_Name>事務系連絡網.exe</FileObj:File_Name>
                                    <FileObj:File_Extension>.exe</FileObj:File_Extension>
                                    <FileObj:Size_In_Bytes>675915</FileObj:Size_In_Bytes>
                                    <FileObj:Hashes>
                                        <cyboxCommon:Hash>
                                            <cyboxCommon:Type>MD5</cyboxCommon:Type>
                                            <cyboxCommon:Simple_Hash_Value condition="Equals">7546277185a237cbd5d3558032112b39</cyboxCommon:Simple_Hash_Value>
                                        </cyboxCommon:Hash>
                                        <cyboxCommon:Hash>
                                            <cyboxCommon:Type>SHA1</cyboxCommon:Type>
                                            <cyboxCommon:Simple_Hash_Value condition="Equals">4a913eeac630c6607b1a25a3ea31e42d88d9859c</cyboxCommon:Simple_Hash_Value>
                                        </cyboxCommon:Hash>
                                    </FileObj:Hashes>
                                </cybox:Properties>
                                <cybox:Related_Objects>
                                    <cybox:Related_Object idref="IPA:object_ipa_email_attachment_zip_000009392">
                                        <cybox:Relationship xsi:type="cyboxVocabs:ObjectRelationshipVocab-1.0">Compressed_By</cybox:Relationship>
                                    </cybox:Related_Object>
                                </cybox:Related_Objects>
                                <cybox:Association_Type xsi:type="cyboxVocabs:ActionObjectAssociationTypeVocab-1.0">Affected</cybox:Association_Type>
                            </cybox:Associated_Object>
                        </cybox:Associated_Objects>
                    </cybox:Action>
                </cybox:Actions>
            </cybox:Event>
        </cybox:Observable>
        <cybox:Observable id="IPA:observable_000009392_04">
            <cybox:Event>
                <cybox:Type xsi:type="cyboxVocabs:EventTypeVocab-1.0.1">File Ops (CRUD)</cybox:Type>
                <cybox:Description>
                    不審なexeファイル(事務系連絡網.exe)を実行すると同じフォルダに、隠しファイル(cserss.exe)が作成されました。
                </cybox:Description>
                <cybox:Actions>
                    <cybox:Action>
                        <cybox:Type xsi:type="cyboxVocabs:ActionTypeVocab-1.0">Create</cybox:Type>
                        <cybox:Associated_Objects>
                            <cybox:Associated_Object id="IPA:object_ipa_email_attachment_zip_exe2exe_000009392">
                                <cybox:Properties xsi:type="FileObj:FileObjectType">
                                    <FileObj:File_Name>cserss.exe</FileObj:File_Name>
                                    <FileObj:File_Extension>.exe</FileObj:File_Extension>
                                    <FileObj:Size_In_Bytes>61481</FileObj:Size_In_Bytes>
                                    <FileObj:Hashes>
                                        <cyboxCommon:Hash>
                                            <cyboxCommon:Type>MD5</cyboxCommon:Type>
                                            <cyboxCommon:Simple_Hash_Value condition="Equals">a09910b62aaf1e92e02a278469e8c4a3</cyboxCommon:Simple_Hash_Value>
                                        </cyboxCommon:Hash>
                                        <cyboxCommon:Hash>
                                            <cyboxCommon:Type>SHA1</cyboxCommon:Type>
                                            <cyboxCommon:Simple_Hash_Value condition="Equals">668ff9bbf36a0112bd235610982d7e9bc8cd83b0</cyboxCommon:Simple_Hash_Value>
                                        </cyboxCommon:Hash>
                                    </FileObj:Hashes>
                                </cybox:Properties>
                                <cybox:Related_Objects>
                                    <cybox:Related_Object idref="IPA:object_ipa_email_attachment_zip_exe_000009392">
                                        <cybox:Relationship xsi:type="cyboxVocabs:ObjectRelationshipVocab-1.0">Created_By</cybox:Relationship>
                                    </cybox:Related_Object>
                                </cybox:Related_Objects>
                                <cybox:Association_Type xsi:type="cyboxVocabs:ActionObjectAssociationTypeVocab-1.0">Affected</cybox:Association_Type>
                            </cybox:Associated_Object>
                        </cybox:Associated_Objects>
                    </cybox:Action>
                </cybox:Actions>
            </cybox:Event>
        </cybox:Observable>
        <cybox:Observable id="IPA:observable_000009392_05">
            <cybox:Event>
                <cybox:Type xsi:type="cyboxVocabs:EventTypeVocab-1.0.1">Registry Ops</cybox:Type>
                <cybox:Description>
                    不審なexeファイル(事務系連絡網.exe)を実行すると、起動時に自動実行するために、レジストリに値が書き込まれました。
                </cybox:Description>
                <cybox:Actions>
                    <cybox:Action>
                        <cybox:Type xsi:type="cyboxVocabs:ActionTypeVocab-1.0">Create</cybox:Type>
                        <cybox:Associated_Objects>
                            <cybox:Associated_Object id="IPA:object_ipa_email_attachment_zip_exe2exe_reg_000009392">
                                <cybox:Properties xsi:type="WinRegistryKeyObj:WindowsRegistryKeyObjectType">
                                    <WinRegistryKeyObj:Subkeys>
                                        <WinRegistryKeyObj:Subkey>
                                            <WinRegistryKeyObj:Key>\Software\Microsoft\Windows\CurrentVersion\Run</WinRegistryKeyObj:Key>
                                            <WinRegistryKeyObj:Hive>HKEY_LOCAL_MACHINE</WinRegistryKeyObj:Hive>
                                            <WinRegistryKeyObj:Values>
                                                <WinRegistryKeyObj:Value>
                                                    <WinRegistryKeyObj:Name>printfjava</WinRegistryKeyObj:Name>
                                                    <WinRegistryKeyObj:Data>cserss.exe</WinRegistryKeyObj:Data>
                                                    <WinRegistryKeyObj:Datatype>REG_SZ</WinRegistryKeyObj:Datatype>
                                                </WinRegistryKeyObj:Value>
                                            </WinRegistryKeyObj:Values>
                                        </WinRegistryKeyObj:Subkey>
                                    </WinRegistryKeyObj:Subkeys>
                                </cybox:Properties>
                                <cybox:Related_Objects>
                                    <cybox:Related_Object idref="IPA:object_ipa_email_attachment_zip_exe_000009392">
                                        <cybox:Relationship xsi:type="cyboxVocabs:ObjectRelationshipVocab-1.0">Created_By</cybox:Relationship>
                                    </cybox:Related_Object>
                                </cybox:Related_Objects>
                                <cybox:Association_Type xsi:type="cyboxVocabs:ActionObjectAssociationTypeVocab-1.0">Affected</cybox:Association_Type>
                            </cybox:Associated_Object>
                        </cybox:Associated_Objects>
                    </cybox:Action>
                </cybox:Actions>
            </cybox:Event>
        </cybox:Observable>
        <cybox:Observable id="IPA:observable_000009392_06">
            <cybox:Event>
                <cybox:Type xsi:type="cyboxVocabs:EventTypeVocab-1.0.1">App Layer Traffic</cybox:Type>
                <cybox:Description>
                    隠しファイル(cserss.exe)が起動され、インターネットエクスプローラ(iexplorer.exe)に寄生し、自身は終了しました。
                    その後、tw.####.com(IPアドレス：AAA.AAA.1.114)、hk.####.com(IPアドレス：BBB.BBB.118.33)の
                    ポート番号443/TCPへの接続が試みられました。(注：####、AAA、BBBは伏字です)
                </cybox:Description>
                <cybox:Actions>
                    <cybox:Action>
                        <cybox:Type xsi:type="cyboxVocabs:ActionTypeVocab-1.0">Connect</cybox:Type>
                        <cybox:Associated_Objects>
                            <cybox:Associated_Object idref="IPA:object_ipa_email_attachment_zip_exe2exe_000009392">
                                <cybox:Association_Type xsi:type="cyboxVocabs:ActionObjectAssociationTypeVocab-1.0">Initiating</cybox:Association_Type>
                            </cybox:Associated_Object>
                            <cybox:Associated_Object idref="IPA:object_ipa_email_attachment_zip_exe2exe_candc_domain1_000009392">
                                <cybox:Association_Type xsi:type="cyboxVocabs:ActionObjectAssociationTypeVocab-1.0">Utilized</cybox:Association_Type>
                            </cybox:Associated_Object>
                            <cybox:Associated_Object idref="IPA:object_ipa_email_attachment_zip_exe2exe_candc_domain2_000009392">
                                <cybox:Association_Type xsi:type="cyboxVocabs:ActionObjectAssociationTypeVocab-1.0">Utilized</cybox:Association_Type>
                            </cybox:Associated_Object>
                        </cybox:Associated_Objects>
                    </cybox:Action>
                </cybox:Actions>
            </cybox:Event>
        </cybox:Observable>
        <cybox:Observable id="IPA:observable_000009392_07">
            <cybox:Description>tw.####.com(IPアドレス：AAA.AAA.1.114)</cybox:Description>
            <cybox:Object id="IPA:object_ipa_email_attachment_zip_exe2exe_candc_ip1_000009392">
                <cybox:Properties xsi:type="AddressObj:AddressObjectType" category="ipv4-addr">
                    <AddressObj:Address_Value>AAA.AAA.1.114</AddressObj:Address_Value>
                </cybox:Properties>
            </cybox:Object>
        </cybox:Observable>
        <cybox:Observable id="IPA:observable_000009392_08">
            <cybox:Description>tw.####.com(IPアドレス：AAA.AAA.1.114)</cybox:Description>
            <cybox:Object id="IPA:object_ipa_email_attachment_zip_exe2exe_candc_domain1_000009392">
                <cybox:Properties xsi:type="URIObj:URIObjectType" type="URL">
                    <URIObj:Value condition="Equals">tw.####.com</URIObj:Value>
                </cybox:Properties>
                <cybox:Related_Objects>
                    <cybox:Related_Object idref="IPA:object_ipa_email_attachment_zip_exe2exe_candc_ip1_000009392">
                        <cybox:Relationship xsi:type="cyboxVocabs:ObjectRelationshipVocab-1.0">Resolved_To</cybox:Relationship>
                    </cybox:Related_Object>
                    <cybox:Related_Object idref="IPA:object_ipa_email_attachment_zip_exe2exe_candc_port443_000009392">
                        <cybox:Relationship xsi:type="cyboxVocabs:ObjectRelationshipVocab-1.0">Listened_On_By</cybox:Relationship>
                    </cybox:Related_Object>
                </cybox:Related_Objects>
            </cybox:Object>
        </cybox:Observable>
        <cybox:Observable id="IPA:observable_000009392_09">
            <cybox:Description>hk.####.com(IPアドレス：BBB.BBB.118.33)</cybox:Description>
            <cybox:Object id="IPA:object_ipa_email_attachment_zip_exe2exe_candc_ip2_000009392">
                <cybox:Properties xsi:type="AddressObj:AddressObjectType" category="ipv4-addr">
                    <AddressObj:Address_Value>BBB.BBB.118.33</AddressObj:Address_Value>
                </cybox:Properties>
            </cybox:Object>
        </cybox:Observable>
        <cybox:Observable id="IPA:observable_000009392_10">
            <cybox:Description>hk.####.com(IPアドレス：BBB.BBB.118.33)</cybox:Description>
            <cybox:Object id="IPA:object_ipa_email_attachment_zip_exe2exe_candc_domain2_000009392">
                <cybox:Properties xsi:type="URIObj:URIObjectType" type="URL">
                    <URIObj:Value condition="Equals">hk.####.com</URIObj:Value>
                </cybox:Properties>
                <cybox:Related_Objects>
                    <cybox:Related_Object idref="IPA:object_ipa_email_attachment_zip_exe2exe_candc_ip2_000009392">
                        <cybox:Relationship xsi:type="cyboxVocabs:ObjectRelationshipVocab-1.0">Resolved_To</cybox:Relationship>
                    </cybox:Related_Object>
                    <cybox:Related_Object idref="IPA:object_ipa_email_attachment_zip_exe2exe_candc_port443_000009392">
                        <cybox:Relationship xsi:type="cyboxVocabs:ObjectRelationshipVocab-1.0">Listened_On_By</cybox:Relationship>
                    </cybox:Related_Object>
                </cybox:Related_Objects>
            </cybox:Object>
        </cybox:Observable>
        <cybox:Observable id="IPA:observable_000009392_11">
            <cybox:Description>接続先ポート番号443/TCP</cybox:Description>
            <cybox:Object id="IPA:object_ipa_email_attachment_zip_exe2exe_candc_port443_000009392">
                <cybox:Properties xsi:type="PortObj:PortObjectType">
                    <PortObj:Port_Value>443</PortObj:Port_Value>
                    <PortObj:Layer4_Protocol>TCP</PortObj:Layer4_Protocol>
                </cybox:Properties>
                <cybox:Related_Objects>
                    <cybox:Related_Object idref="IPA:object_ipa_email_attachment_zip_exe2exe_candc_domain1_000009392">
                        <cybox:Relationship xsi:type="cyboxVocabs:ObjectRelationshipVocab-1.0">Listened_On</cybox:Relationship>
                    </cybox:Related_Object>
                    <cybox:Related_Object idref="IPA:object_ipa_email_attachment_zip_exe2exe_candc_domain2_000009392">
                        <cybox:Relationship xsi:type="cyboxVocabs:ObjectRelationshipVocab-1.0">Listened_On</cybox:Relationship>
                    </cybox:Related_Object>
                </cybox:Related_Objects>
            </cybox:Object>
        </cybox:Observable>
    </stix:Observables>

    <!-- 検知指標 -->
    <stix:Indicators>
        <stix:Indicator xsi:type="indicator:IndicatorType" id="IPA:indicator_000009392_01">
            <!-- 検知指標のタイプ -->
            <indicator:Type xsi:type="stixVocabs:IndicatorTypeVocab-1.1">File Hash Watchlist</indicator:Type>
            <indicator:Description>
                ＝＞検知指標(Indicators)のひとつとして、ファイルのハッシュ値を利用(File Hash Watchlist)
                事務系連絡網.zip、事務系連絡網.exe、cserss.exeのハッシュ値
            </indicator:Description>
            <!-- 検知指標に関連する観測事象 -->
            <indicator:Observable>
                <cybox:Observable_Composition operator="OR">
                    <cybox:Observable idref="IPA:observable_000009392_02"/>
                    <cybox:Observable idref="IPA:observable_000009392_03"/>
                    <cybox:Observable idref="IPA:observable_000009392_04"/>
                </cybox:Observable_Composition>
            </indicator:Observable>
            <!-- 検知指標に関連する攻撃手口 -->
            <indicator:Indicated_TTP>
                <stixCommon:TTP idref="IPA:ttp_000009392"/>
            </indicator:Indicated_TTP>
            <!-- 攻撃段階フェーズ -->
            <indicator:Kill_Chain_Phases>
                <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-79a0e041-9d5f-49bb-ada4-8322622b162d" name="Delivery" ordinality="3" kill_chain_id="IPA:TTP-af3e707f-2fb9-49e5-8c37-14026ca0a5ff" kill_chain_name="LMCO Kill Chain"/>
            </indicator:Kill_Chain_Phases>
            <!-- 検知指標に関連する攻撃活動 -->
            <indicator:Related_Campaigns>
                <indicator:Related_Campaign>
                    <stixCommon:Campaign idref="IPA:campaign_000009392"/>
                </indicator:Related_Campaign>
            </indicator:Related_Campaigns>
        </stix:Indicator>
        <stix:Indicator xsi:type="indicator:IndicatorType" id="IPA:indicator_000009392_02">
            <!-- 検知指標のタイプ -->
            <indicator:Type xsi:type="stixVocabs:IndicatorTypeVocab-1.1">IP Watchlist</indicator:Type>
            <indicator:Description>
                ＝＞検知指標(Indicators)のひとつとして、IPアドレスを利用(IP Watchlist)
                接続先IPアドレス：AAA.AAA.1.114、BBB.BBB.118.33
            </indicator:Description>
            <!-- 検知指標に関連する観測事象 -->
            <indicator:Observable>
                <cybox:Observable_Composition operator="OR">
                    <cybox:Observable idref="IPA:observable_000009392_07"/>
                    <cybox:Observable idref="IPA:observable_000009392_09"/>
                </cybox:Observable_Composition>
            </indicator:Observable>
            <!-- 攻撃段階フェーズ -->
            <indicator:Kill_Chain_Phases>
                <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-d6dc32b9-2538-4951-8733-3cb9ef1daae2" name="Command and Control" ordinality="6" kill_chain_id="IPA:TTP-af3e707f-2fb9-49e5-8c37-14026ca0a5ff" kill_chain_name="LMCO Kill Chain"/>
            </indicator:Kill_Chain_Phases>
            <!-- 検知指標に関連する攻撃活動 -->
            <indicator:Related_Campaigns>
                <indicator:Related_Campaign>
                    <stixCommon:Campaign idref="IPA:campaign_000009392"/>
                </indicator:Related_Campaign>
            </indicator:Related_Campaigns>
        </stix:Indicator>
        <stix:Indicator xsi:type="indicator:IndicatorType" id="IPA:indicator_000009392_03">
            <!-- 検知指標のタイプ -->
            <indicator:Type xsi:type="stixVocabs:IndicatorTypeVocab-1.1">Domain Watchlist</indicator:Type>
            <indicator:Description>
                ＝＞検知指標(Indicators)のひとつとして、ドメインを利用(Domain Watchlist)
                接続先ドメイン：tw.####.com、hk.####.com
            </indicator:Description>
            <!-- 検知指標に関連する観測事象 -->
            <indicator:Observable>
                <cybox:Observable_Composition operator="OR">
                    <cybox:Observable idref="IPA:observable_000009392_08"/>
                    <cybox:Observable idref="IPA:observable_000009392_10"/>
                </cybox:Observable_Composition>
            </indicator:Observable>
            <!-- 攻撃段階フェーズ -->
            <indicator:Kill_Chain_Phases>
                <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-d6dc32b9-2538-4951-8733-3cb9ef1daae2" name="Command and Control" ordinality="6" kill_chain_id="IPA:TTP-af3e707f-2fb9-49e5-8c37-14026ca0a5ff" kill_chain_name="LMCO Kill Chain"/>
            </indicator:Kill_Chain_Phases>
            <!-- 検知指標に関連する攻撃活動 -->
            <indicator:Related_Campaigns>
                <indicator:Related_Campaign>
                    <stixCommon:Campaign idref="IPA:campaign_000009392"/>
                </indicator:Related_Campaign>
            </indicator:Related_Campaigns>
        </stix:Indicator>
    </stix:Indicators>

    <!-- 攻撃手口 -->
    <stix:TTPs>
        <stix:TTP xsi:type="ttp:TTPType" id="IPA:ttp_000009392">
            <ttp:Description>
                IPAの複数のメールアドレスに対して標的型攻撃メールが届きました。
                また、Command and Controlサーバとの接続を解明するため、検証システム内に
                類似の攻撃で入手している RAT(Remote Access Trojan)用の疑似サーバを準備したところ、
                添付されていた exe ファイルを起動したパソコンが疑似サーバと通信を開始したことを確認しました。
                ＝＞攻撃手口(TTPs)については、次のように想定。
                攻撃手口のパターンはマルウェアを使用した標的型攻撃活動(CAPEC-542: Targeted Malware)。
                使用されたマルウェアのタイプのひとつはRAT(Remote Access Trojan)。
                攻撃で用いられたツールはマルウェア(Malware)。
                攻撃者の攻撃活動基盤のひとつとしてフリーメールを使用(Anonymization)。
                攻撃対象となる組織(IPA)。
                攻撃対象となるシステムは組織のシステム(Enterprise Systems)。
                攻撃対象となる情報は情報資産全般(Information Assets)。
                攻撃段階フェーズとしては配送(Delivery)。
            </ttp:Description>
            <!-- 攻撃手口の意図 -->
            <ttp:Intended_Effect>
                <stixCommon:Value xsi:type="stixVocabs:IntendedEffectVocab-1.0">Unauthorized Access</stixCommon:Value>
            </ttp:Intended_Effect>
            <!-- 攻撃手口 -->
            <ttp:Behavior>
                <!-- 攻撃手口のパターン/CAPEC情報 -->
                <ttp:Attack_Patterns>
                    <ttp:Attack_Pattern capec_id="CAPEC-542">
                        <ttp:Title>Targeted Malware</ttp:Title>
                    </ttp:Attack_Pattern>
                </ttp:Attack_Patterns>
                <!-- マルウェア情報 -->
                <ttp:Malware>
                    <ttp:Malware_Instance>
                        <!-- マルウェアのタイプ -->
                        <ttp:Type xsi:type="stixVocabs:MalwareTypeVocab-1.0">Remote Access Trojan</ttp:Type>
                        <ttp:Title>PoisonIvy</ttp:Title>
                    </ttp:Malware_Instance>
                </ttp:Malware>
            </ttp:Behavior>
            <!-- 攻撃者が使用するリソース -->
            <ttp:Resources>
                <!-- 攻撃で用いたツール -->
                <ttp:Tools>
                    <ttp:Tool>
                        <!-- ツールのタイプ -->
                        <cyboxCommon:Type xsi:type="stixVocabs:AttackerToolTypeVocab-1.0">Malware</cyboxCommon:Type>
                    </ttp:Tool>
                </ttp:Tools>
                <!-- 攻撃者の攻撃基盤 -->
                <ttp:Infrastructure>
                    <!-- 攻撃基盤のタイプ -->
                    <ttp:Type xsi:type="stixVocabs:AttackerInfrastructureTypeVocab-1.0">Anonymization</ttp:Type>
                </ttp:Infrastructure>
            </ttp:Resources>
            <!-- 攻撃対象 -->
            <ttp:Victim_Targeting>
                <!-- 攻撃対象の識別情報 -->
                <ttp:Identity xsi:type="stix-ciqidentity:CIQIdentity3.0InstanceType">
                    <stix-ciqidentity:Specification>
                        <PartyName xmlns="urn:oasis:names:tc:ciq:xpil:3">
                            <OrganisationName xmlns="urn:oasis:names:tc:ciq:xnl:3">
                                <NameElement>IPA</NameElement>
                            </OrganisationName>
                        </PartyName>
                    </stix-ciqidentity:Specification>
                </ttp:Identity>
                <!-- 攻撃対象となるシステム -->
                <ttp:Targeted_Systems xsi:type="stixVocabs:SystemTypeVocab-1.0">Enterprise Systems</ttp:Targeted_Systems>
                <!-- 攻撃対象となる情報 -->
                <ttp:Targeted_Information xsi:type="stixVocabs:InformationTypeVocab-1.0">Information Assets</ttp:Targeted_Information>
            </ttp:Victim_Targeting>
            <!-- 攻撃手口に関連する攻撃対象 -->
            <ttp:Exploit_Targets>
                <ttp:Exploit_Target>
                    <stixCommon:Exploit_Target idref="IPA:et_000009392"/>
                </ttp:Exploit_Target>
            </ttp:Exploit_Targets>
            <!-- 攻撃段階フェーズ -->
            <ttp:Kill_Chain_Phases>
                <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-79a0e041-9d5f-49bb-ada4-8322622b162d" name="Delivery" ordinality="3" kill_chain_id="IPA:TTP-af3e707f-2fb9-49e5-8c37-14026ca0a5ff" kill_chain_name="LMCO Kill Chain"/>
            </ttp:Kill_Chain_Phases>
            <ttp:Kill_Chains>
                <stixCommon:Kill_Chain id="stix:TTP-af3e707f-2fb9-49e5-8c37-14026ca0a5ff" name="LM Cyber Kill Chain" definer="LMCO" reference="http://www.lockheedmartin.com/content/dam/lockheed/data/corporate/documents/LM-White-Paper-Intel-Driven-Defense.pdf" number_of_phases="7">
                    <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-af1016d6-a744-4ed7-ac91-00fe2272185a" name="Reconnaissance" ordinality="1"/>
                    <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-445b4827-3cca-42bd-8421-f2e947133c16" name="Weaponization" ordinality="2"/>
                    <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-79a0e041-9d5f-49bb-ada4-8322622b162d" name="Delivery" ordinality="3"/>
                    <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-f706e4e7-53d8-44ef-967f-81535c9db7d0" name="Exploitation" ordinality="4"/>
                    <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-e1e4e3f7-be3b-4b39-b80a-a593cfd99a4f" name="Installation" ordinality="5"/>
                    <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-d6dc32b9-2538-4951-8733-3cb9ef1daae2" name="Command and Control" ordinality="6"/>
                    <stixCommon:Kill_Chain_Phase phase_id="IPA:TTP-786ca8f9-2d9a-4213-b38e-399af4a2e5d6" name="Actions on Objectives" ordinality="7"/>
                </stixCommon:Kill_Chain>
            </ttp:Kill_Chains>
        </stix:TTP>
    </stix:TTPs>
    
    <!-- 攻撃対象 -->
    <stix:Exploit_Targets>
        <stixCommon:Exploit_Target xsi:type="et:ExploitTargetType" id="IPA:et_000009392">
            <et:Description>攻撃対象となる脆弱性などについては該当項目なし</et:Description>
        </stixCommon:Exploit_Target>
    </stix:Exploit_Targets>

    <!-- インシデント -->
    <stix:Incidents>
        <stix:Incident xsi:type="incident:IncidentType" id="IPA:incident_000009392">
            <!-- インシデントの時刻情報 -->
            <incident:Time>
                <!-- 最初の不正動作発生時刻 -->
                <incident:First_Malicious_Action>2012-07-19T14:25:36+09:00</incident:First_Malicious_Action>
                <!-- レポート完了時刻 -->
                <incident:Incident_Reported>2012-10-30T00:00:00+09:00</incident:Incident_Reported>
            </incident:Time>
            <incident:Description>
                2012年7月19日、IPAの複数のメールアドレスに対して標的型攻撃メールが届きました。
                この攻撃では、約3分間の短い間にメール本文と添付ファイル及び差出人が同一の標的型攻撃メールが計19件送られました。
                最初のメールは2012/07/19 14:25:36に当年開催企画の連絡先メーリングリストで受信しました。
                2012年10月30日、最近の標的型攻撃メールの事例分析として公開しました。
                ＝＞インシデント(Incidents)については、次のように想定。
                インシデントの分類は不正アクセス(Unauthorized Access)。
                資産については、自組織が所有ならびに管理する組織内部の資産(Internally-Owned、Internally-Managed、Internally-Located)。
                組織外秘情報への侵害はなし(No)。
                確認のため、業務が一時的に阻害された(Disruption of Service / Operations)。
                インシデント対応などはすでに完了(Closed)。
                インシデントで想定される意図は不正アクセス(Unauthorized Access)。
                インシデントによる侵害はなし(No)。
                インシデントはユーザからの通知による(User)。
            </incident:Description>
            <!-- インシデントの分類 -->
            <incident:Categories>
                <incident:Category xsi:type="stixVocabs:IncidentCategoryVocab-1.0">Unauthorized Access</incident:Category>
            </incident:Categories>
            <!-- 被害を受けた組織 -->
            <incident:Victim>
                <stixCommon:Name>IPA</stixCommon:Name>
            </incident:Victim>
            <!-- インシデントの被害を受けた資産 -->
            <incident:Affected_Assets>
                <incident:Affected_Asset>
                    <!-- 資産の所有者 -->
                    <incident:Ownership_Class xsi:type="stixVocabs:OwnershipClassVocab-1.0">Internally-Owned</incident:Ownership_Class>
                    <!-- 資産の管理者 -->
                    <incident:Management_Class xsi:type="stixVocabs:ManagementClassVocab-1.0">Internally-Managed</incident:Management_Class>
                    <!-- 資産の論理的な場所 -->
                    <incident:Location_Class xsi:type="stixVocabs:LocationClassVocab-1.0">Internally-Located</incident:Location_Class>
                    <!-- インシデントによる被害 -->
                    <incident:Nature_Of_Security_Effect>
                        <incident:Property_Affected>
                            <!-- 組織外秘情報への侵害有無 -->
                            <incident:Non_Public_Data_Compromised data_encrypted="false">No</incident:Non_Public_Data_Compromised>
                        </incident:Property_Affected>
                    </incident:Nature_Of_Security_Effect>
                </incident:Affected_Asset>
            </incident:Affected_Assets>
            <!-- インシデントによる影響 -->
            <incident:Impact_Assessment>
                <!-- インシデントの影響を受けた対象 -->
                <incident:Effects>
                    <incident:Effect xsi:type="stixVocabs:IncidentEffectVocab-1.0">Disruption of Service / Operations</incident:Effect>
                </incident:Effects>
            </incident:Impact_Assessment>
            <!-- インシデント対応の状況 -->
            <incident:Status xsi:type="stixVocabs:IncidentStatusVocab-1.0">Closed</incident:Status>
            <!-- インシデントに関連する検知指標 -->
            <incident:Related_Indicators>
                <incident:Related_Indicator>
                    <stixCommon:Indicator idref="IPA:indicator_000009392_01"/>
                </incident:Related_Indicator>
                <incident:Related_Indicator>
                    <stixCommon:Indicator idref="IPA:indicator_000009392_02"/>
                </incident:Related_Indicator>
                <incident:Related_Indicator>
                    <stixCommon:Indicator idref="IPA:indicator_000009392_03"/>
                </incident:Related_Indicator>
            </incident:Related_Indicators>
            <!-- インシデントに関連する攻撃手口 -->
            <incident:Leveraged_TTPs>
                <incident:Leveraged_TTP>
                    <stixCommon:TTP idref="IPA:ttp_000009392"/>
                </incident:Leveraged_TTP>
            </incident:Leveraged_TTPs>
            <!-- インシデントに関連する攻撃者 -->
            <incident:Attributed_Threat_Actors>
                <incident:Threat_Actor>
                    <stixCommon:Threat_Actor idref="IPA:ta_000009392"/>
                </incident:Threat_Actor>
            </incident:Attributed_Threat_Actors>
            <!-- インシデントで想定される意図 -->
            <incident:Intended_Effect>
                <stixCommon:Value xsi:type="stixVocabs:IntendedEffectVocab-1.0">Unauthorized Access</stixCommon:Value>
            </incident:Intended_Effect>
            <!-- インシデントによる侵害有無 -->
            <incident:Security_Compromise xsi:type="stixVocabs:SecurityCompromiseVocab-1.0">No</incident:Security_Compromise>
            <!-- インシデントの発見方法 -->
            <incident:Discovery_Method xsi:type="stixVocabs:DiscoveryMethodVocab-1.0">User</incident:Discovery_Method>
            <!-- インシデントに実施した対処措置 -->
            <incident:COA_Taken>
                <incident:Course_Of_Action idref="IPA:coa_000009392"/>
            </incident:COA_Taken>
        </stix:Incident>
    </stix:Incidents>

    <!-- 対処措置 -->
    <stix:Courses_Of_Action>
        <stix:Course_Of_Action xsi:type="coa:CourseOfActionType" id="IPA:coa_000009392">
            <!-- 対処措置の状況 -->
            <coa:Stage xsi:type="stixVocabs:COAStageVocab-1.0">Remedy</coa:Stage>
            <!-- 対処措置のタイプ -->
            <coa:Type xsi:type="stixVocabs:CourseOfActionTypeVocab-1.0">Internal Blocking</coa:Type>
            <coa:Description>
                ＝＞対処措置(Courses_Of_Action)については、次のように想定。
                事前の対処措置(Remedy)として接続制限を実施(Internal Blocking)。
                対処措置は IP Watchlist/Domain Watchlist にて確認可。
                接続制限による影響はなし(None)。
                対処措置の費用は低(Low)。
                対処措置の有効性は中(Medium)。
            </coa:Description>
            <!-- 対処措置となる観測事象 -->
            <coa:Parameter_Observables xsi:type="cybox:ObservablesType" cybox_major_version="2" cybox_minor_version="1">
                <cybox:Observable idref="IPA:observable_000009392_07"/>
                <cybox:Observable idref="IPA:observable_000009392_08"/>
                <cybox:Observable idref="IPA:observable_000009392_09"/>
                <cybox:Observable idref="IPA:observable_000009392_10"/>
            </coa:Parameter_Observables>
            <!-- 対処措置の影響 -->
            <coa:Impact>
                <stixCommon:Value xsi:type="stixVocabs:HighMediumLowVocab-1.0">None</stixCommon:Value>
            </coa:Impact>
            <!-- 対処措置の費用 -->
            <coa:Cost>
                <stixCommon:Value xsi:type="stixVocabs:HighMediumLowVocab-1.0">Low</stixCommon:Value>
            </coa:Cost>
            <!-- 対処措置の有効性 -->
            <coa:Efficacy>
                <stixCommon:Value xsi:type="stixVocabs:HighMediumLowVocab-1.0">Medium</stixCommon:Value>
            </coa:Efficacy>
        </stix:Course_Of_Action>
    </stix:Courses_Of_Action>

    <!-- サイバー攻撃活動 -->
    <stix:Campaigns>
        <stix:Campaign xsi:type="campaign:CampaignType" id="IPA:campaign_000009392">
            <campaign:Title>IPAの職員を詐称し短時間に大量に IPAに標的型攻撃メールが送られた</campaign:Title>
            <campaign:Description>
                2012年7月19日、IPAの複数のメールアドレスに対して標的型攻撃メールが届きました。
                この電子メールでは、実在するIPAの職員(組織幹部)の名前を詐称し、連絡網の送付という、
                受信者が添付ファイルを開く動機を強く与える文面でした。
                ＝＞サイバー攻撃活動(Campaigns)については、次のように想定。
                "000009392" と命名。
                組織内ネットワークへの侵入を狙ったもの(Unauthorized Access)。
                活動はすでに終息している(Historic)。
            </campaign:Description>
            <campaign:Names>
                <campaign:Name>000009392</campaign:Name>
            </campaign:Names>
            <!-- 攻撃活動の意図 -->
            <campaign:Intended_Effect>
                <stixCommon:Value xsi:type="stixVocabs:IntendedEffectVocab-1.0">Unauthorized Access</stixCommon:Value>
            </campaign:Intended_Effect>
            <!-- 攻撃活動の状態 -->
            <campaign:Status xsi:type="stixVocabs:CampaignStatusVocab-1.0">Historic</campaign:Status>
            <!-- 攻撃活動に関連する攻撃手口 -->
            <campaign:Related_TTPs>
                <campaign:Related_TTP>
                    <stixCommon:TTP idref="IPA:ttp_000009392"/>
                </campaign:Related_TTP>
            </campaign:Related_TTPs>
            <!-- 攻撃活動に関連するインシデント -->
            <campaign:Related_Incidents>
                <campaign:Related_Incident>
                    <stixCommon:Incident idref="IPA:incident_000009392"/>
                </campaign:Related_Incident>
            </campaign:Related_Incidents>
            <!-- 攻撃活動に関連する検知指標 -->
            <campaign:Related_Indicators>
                <campaign:Related_Indicator>
                    <stixCommon:Indicator idref="IPA:indicator_000009392_01"/>
                </campaign:Related_Indicator>
                <campaign:Related_Indicator>
                    <stixCommon:Indicator idref="IPA:indicator_000009392_02"/>
                </campaign:Related_Indicator>
                <campaign:Related_Indicator>
                    <stixCommon:Indicator idref="IPA:indicator_000009392_03"/>
                </campaign:Related_Indicator>
            </campaign:Related_Indicators>
            <!-- 攻撃活動に関連する攻撃者 -->
            <campaign:Attribution>
                <campaign:Attributed_Threat_Actor>
                    <stixCommon:Threat_Actor idref="IPA:ta_000009392"/>
                </campaign:Attributed_Threat_Actor>
            </campaign:Attribution>
        </stix:Campaign>
    </stix:Campaigns>

    <!-- 攻撃者 -->
    <stix:Threat_Actors>
        <stix:Threat_Actor xsi:type="ta:ThreatActorType" id="IPA:ta_000009392">
            <ta:Description>
                IPAの複数のメールアドレスに対して標的型攻撃メールが届きました。
                この攻撃では、約3分間の短い間にメール本文と添付ファイル及び差出人が同一の標的型攻撃メールが計19件送られました。
                また、この標的型攻撃メールはフリーメールから送信されていました。
                ＝＞攻撃者(ThreatActors)については、次のように想定。
                攻撃者のタイプはサイバー犯罪(スパムサービス)。
                動機は思想的なものに起因(Ideological)。
                熟練度は実務レベル(Practitioner)。
                攻撃者の意図は不正アクセス(Unauthorized Access)。
            </ta:Description>
            <!-- 攻撃者のタイプ -->
            <ta:Type>
                <stixCommon:Value xsi:type="stixVocabs:ThreatActorTypeVocab-1.0">eCrime Actor - Spam Service</stixCommon:Value>
            </ta:Type>
            <!-- 攻撃者の動機 -->
            <ta:Motivation>
                <stixCommon:Value xsi:type="stixVocabs:MotivationVocab-1.1">Ideological</stixCommon:Value>
            </ta:Motivation>
            <!-- 攻撃者の熟練度 -->
            <ta:Sophistication>
                <stixCommon:Value xsi:type="stixVocabs:ThreatActorSophisticationVocab-1.0">Practitioner</stixCommon:Value>
            </ta:Sophistication>
            <!-- 攻撃者の意図 -->
            <ta:Intended_Effect>
                <stixCommon:Value xsi:type="stixVocabs:IntendedEffectVocab-1.0">Unauthorized Access</stixCommon:Value>
            </ta:Intended_Effect>
            <!-- 攻撃者に関連する攻撃手口 -->
            <ta:Observed_TTPs>
                <ta:Observed_TTP>
                    <stixCommon:TTP idref="IPA:ttp_000009392"/>
                </ta:Observed_TTP>
            </ta:Observed_TTPs>
            <!-- 攻撃者に関連する攻撃活動 -->
            <ta:Associated_Campaigns>
                <ta:Associated_Campaign>
                    <stixCommon:Campaign idref="IPA:campaign_000009392"/>
                </ta:Associated_Campaign>
            </ta:Associated_Campaigns>
        </stix:Threat_Actor>
    </stix:Threat_Actors>

</stix:STIX_Package>
