ランサムウェアグループがパロアルトネットワークスのVPN「GlobalProtect」に侵入 予想PERは97倍

Qilinに、新たにSettraも加わり、5か月にわたってGlobalProtect経由で認証なしのVPNセッションを開設してきた。ReliaQuestはさらに3か月続くとみる。予想PER97倍のパロアルト株は、門が持ちこたえる前提で値が付いている。

原文を読む

Vincent JiangVincent Jiang · 3 min read
Share
2008年、モナコ・メディア・フォーラムで講演するニケーシュ・アローラ
1 / 6Slide 1 of 6
パロアルトネットワークスのニケーシュ・アローラ最高経営責任者(CEO)=2008年、モナコ・メディア・フォーラム

鍵が侵入口になる

最も発見しづらい侵入は、被害者自身のゲートウェイが発行したセッションに紛れてやってくる。10月11日、ReliaQuestはランサムウェアグループによる悪用を報告した。QilinやSettraが悪用したのは、パロアルトネットワークス+5.14% — パロアルトネットワークス, up 5.14 percent todayの「GlobalProtect」と「Prisma Access」の認証バイパス脆弱性「CVE-2026-0257」で、資格情報なしでVPNセッションを開設できる1。この通信はありふれたリモートワークにしか見えず、その裏でCobalt Strike、BloodHound、SharpHoundが内部をマッピングしていく。防御側は、ホスト名「kali」を名乗る機器からの接続を探すよう求められている1。

数字で見る株価の再評価

市場はこのベンダーをAIセキュリティの勝者として買っている。パロアルトネットワークスの10月8日の終値は398.42ドル。直近1か月で21.03%上昇し、同期間の米S&P500種株価指数の上昇は1.15%だった。予想PERは97.06倍で、セキュリティ業界の平均は55.51倍2。AI脅威への需要を背景に、年初来の株価はほぼ2倍に伸びている7。

5か月開いたまま、あと3か月

この脆弱性の悪用には条件がある。認証オーバーライドCookieに加えて特定の証明書構成が必要で、PanoramaとCloud NGFWは影響を受けない1。それでも、悪用の始まりは早かった。Rapid7は開示から4日後の5月17日、復号済みCookieを署名検証なしに受け入れるゲートウェイで悪用を確認した3。米サイバーセキュリティ・インフラ安全庁(CISA)も5月29日、この脆弱性をリストに掲載した3。Arctic Wolfは、6月に発生してQilinによるドメイン全体の暗号化に至った侵入を、同一の脆弱性と結び付けた4。インターネット上に公開されたGlobalProtectのインスタンスは16万7000件を超える4。ReliaQuestは、攻撃グループや初期アクセスブローカーが未修正のシステムを狙い続けるとし、あと3か月はこの状況が続くとみている。パッチを適用しても、修正前に得たアクセスは排除されない1。

97倍で買っているもの

第4四半期(5~7月)決算は、高成長と赤字転落の二つを同時に示した。売上高は34%増の34億1000万ドルに伸び、次世代セキュリティの年間経常収益(ARR)は63%増の91億ドルとなった6。一方、米会計基準(GAAP)の最終損益は2億8200万ドルの赤字に転落した。前年同期は2億5400万ドルの黒字だった。250億ドルのサイバーアーク(CyberArk)買収が完了したことで、のれんは46億ドルから220億ドルへ急増した67。10月期の売上高見通し(33億~33億1000万ドル)は、33.62%増という市場コンセンサスの下限にあたる26。

97倍のトレードが織り込む成長:3四半期で10%台半ばから34%へ

  • 売上高
  • Estimate
$2B$2.5B$3B$3.5B2024年Q32025年Q12025年Q32026年Q12026年Q3(予)$3.31B$3.30–3.31B$3.41Bサイバーアーク買収が完了、GAAP損益は赤字に転落
Data
売上高
2024年Q3$2.14B
2024年Q4$2.26B
2025年Q1$2.29B
2025年Q2$2.54B
2025年Q3$2.47B
2025年Q4$2.59B
2026年Q1$3B
2026年Q2$3.41B
2026年Q3(予) (estimate)$3.31B ($3.30–3.31B)
四半期別売上高(単位:10億ドル)。会計四半期は暦四半期で表記。最終点は2026年10月期の会社見通しで33億~33億1000万ドル。出典:PANWの米SEC提出書類(8)、2026年度第4四半期決算発表(6)。6,8

サイバーアーク買収完了でGAAP純利益が2四半期連続の赤字

-$0.4B-$0.2B$0B$0.2B$0.4B$0.6B2024年Q22024年Q42025年Q22025年Q42026年Q2-$0.28B-$0.18Bサイバーアーク買収でのれんが220億ドルに急増
Data
GAAP純利益
2024年Q1$0.28B
2024年Q2$0.36B
2024年Q3$0.35B
2024年Q4$0.27B
2025年Q1$0.26B
2025年Q2$0.25B
2025年Q3$0.33B
2025年Q4$0.43B
2026年Q1-$0.18B
2026年Q2-$0.28B
暦四半期別のGAAP純利益(単位:10億ドル)。パロアルトの会計四半期は期間開始月の属する暦四半期で表記。2026年7月期(9月1日発表)は、250億ドルのサイバーアーク買収に伴い、のれんが46億ドルから220億ドルに増えた。出典:PANWの米SEC提出書類(8)。8

強気側の論拠

アローラ氏の強気論には筋がある。AI攻撃の加速が防御策の刷新を迫り、アンソロピック$350B — アンソロピック, private, latest valuation $350BのMythosの発表以降、同社の顧客向け説明会は2000回を超えた。氏はこれを「長期的な追い風」と呼ぶ7。Qilinの標的はあらゆるベンダーのエッジ機器で、第2四半期の攻撃の14%を占め、ランサムウェアグループ中で最多だった5。ただし、この2つの事実のいずれも、主力ゲートウェイに5か月前から空いたままの穴を2つ目のランサムウェアグループが突くリスクまでは織り込んでいない。

注視すべきドア

次の読みどころは決算だ。市場コンセンサスは売上高33億1000万ドル、1株当たり利益0.97ドル2。この脆弱性のせいで顧客を失ったと伝える情報源はなく、提出書類にもこの脆弱性を契約更新と結び付ける記載はない。そのため、予想PERがこの問題にどれだけさらされているかは、悪い方向にも良い方向にも、まだ証明されていない。どちらかが判明するまで、投資家は入館証リーダーがそのままドアを兼ねるベンダーの株を、97倍の予想PERで買っていることになる。

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio