注目

Threat actors / Entry

Cavern Manticore

攻撃者グループ「Cavern Manticore」に関連するサイバーセキュリティニュースと分析の一覧です。

01 articles

Latest / THREAT INTELLIGENCE / C2 FRAMEWORK

イラン系APTのC2基盤「CAV3RN」、DNS応答で通信路を選びGoogle Apps Scriptを中継に悪用 — Kaspersky GReATが新モジュール「GoogleService.dll」を分析

Kasperskyの脅威調査チームGReATは2026年8月11日、イランの情報治安省(MOIS)系の攻撃グループ「Cavern Manticore」が使うC2(指令・制御)フレームワーク「CAV3RN」の新たな通信モジュールを分析した報告を公表した。新モジュール「GoogleService.dll」は、DNSのAレコード応答に応じて取引ごとに「直接HTTPS」と「Google Apps Script(GAS)中継」のどちらを使うかを切り替える。同じDNS基盤は中継先のデプロイメントIDの検証・差し替えも担い、攻撃者はGoogleチャンネルを随時ローテーションできる。GAS中継ではscript.google.comへのPOSTとしてC2通信を送り、正規のGoogle通信に紛れ込ませる。モジュール間を仲介する部品管理ブローカー「rnp.dll」の発見も報告されている。CAV3RNは以前、Microsoft 365のカレンダー機能をC2に悪用したこともあり、Kasperskyは「正規サービスの悪用でネットワークベースの検知が複雑化している」と指摘している。