脅威動向  2026-07-07(火)配信

イラン関連攻撃者が新C2フレームワーク「Cavern」を悪用

Cavernは、.NETベースのモジュール型C2フレームワークで、Native AOTやMixed-Modeコンパイルを駆使した高度な解析妨害機能を備えています。ITサービスプロバイダーやRMMツールを悪用し、信頼関係を突いて標的組織へ侵入する手口が特徴です。
主要なTTP
SysAid等のソフトウェア更新機能を悪用したDLLサイドローディング
.NET Framework、Native AOT、C++/CLIを混在させた解析回避
AppDomain分離によるモジュール実行の隠蔽
RMMツールや信頼されたサービスプロバイダー経由のラテラルムーブメント
対象となる組織・利用者
RMMツールを運用しているITサービスプロバイダーや、サプライチェーン攻撃のリスクを懸念する政府・重要インフラ関連組織。
推奨される防御アクション
RMMツールおよびソフトウェア更新プロセスの監視強化
不審なDLLの読み込みや通信(特にHTTPS/WebSocket)の検知
サービスプロバイダーとの接続における最小権限の原則の適用
エンドポイントでの不審なプロセス挙動の監視

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →