C
月内に
Check Pointは、イランに関連する攻撃グループ「Cavern Manticore」が使用するモジュール式C2バックドアフレームワーク「Cavern」
📌 一言でいうと
Check Pointは、イランに関連する攻撃グループ「Cavern Manticore」が使用するモジュール式C2バックドアフレームワーク「Cavern」を公開しました。このツールは.NETで開発されており、通信、ファイル管理、SQLブラウザ、LDAP、ネットワークスキャンなどの機能をモジュール形式で柔軟に展開できるのが特徴です。主にイスラエルの政府機関やITサービスプロバイダーを標的としており、SysAidなどのリモート管理ソフトを足がかりに侵入します。
🔍該当判定
- リモート管理ソフト「SysAid」を社内で利用している
- 自社がイスラエル政府または政府関連組織と取引がある
- 自社がITサービス提供業者(MSP等)として他社へ運用保守を提供している
- 社内ネットワークでActive Directory(LDAP)を運用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
SysAidなどのリモート管理・監視ソフトウェアの脆弱性管理を徹底し、不審なプロセスやネットワーク通信がないか監視を強化してください。また、特権アカウントの多要素認証(MFA)を導入し、横展開(ラテラルムーブメント)を抑制することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】イラン系APTグループによる新バックドア「Cavern」について
お疲れさまです。イランに関連する攻撃グループ「Cavern Manticore」が使用する新フレームワークに関する情報共有です。
■ 概要
モジュール式C2フレームワーク「Cavern」が確認されました。本ツールは.NETベースで、攻撃目的に応じて通信、ファイル操作、AD偵察(LDAP)、ネットワークスキャン等のモジュールを動的にロードします。また、自己更新機能やディレクトリの自動クリーンアップ機能を備えており、検知回避能力が高いのが特徴です。
■ 影響範囲
- SysAid等のリモート管理ソフトを利用している環境
- イスラエル政府・ITサービス業者(主標的)
■ 対応手順
1. SysAid等のリモート管理ツールの最新パッチ適用状況を確認し、脆弱性を排除してください。
2. .NETベースの不審なバイナリの実行や、不自然な外部通信(C2通信)がないかEDR/SIEMで監視を強化してください。
3. 特権アカウントの認証強化(MFA導入)を行い、侵害時の被害拡大を防止してください。
■ 参考情報
- Check Point Research
対応優先度: 中
対応期限: 随時
お疲れさまです。イランに関連する攻撃グループ「Cavern Manticore」が使用する新フレームワークに関する情報共有です。
■ 概要
モジュール式C2フレームワーク「Cavern」が確認されました。本ツールは.NETベースで、攻撃目的に応じて通信、ファイル操作、AD偵察(LDAP)、ネットワークスキャン等のモジュールを動的にロードします。また、自己更新機能やディレクトリの自動クリーンアップ機能を備えており、検知回避能力が高いのが特徴です。
■ 影響範囲
- SysAid等のリモート管理ソフトを利用している環境
- イスラエル政府・ITサービス業者(主標的)
■ 対応手順
1. SysAid等のリモート管理ツールの最新パッチ適用状況を確認し、脆弱性を排除してください。
2. .NETベースの不審なバイナリの実行や、不自然な外部通信(C2通信)がないかEDR/SIEMで監視を強化してください。
3. 特権アカウントの認証強化(MFA導入)を行い、侵害時の被害拡大を防止してください。
■ 参考情報
- Check Point Research
対応優先度: 中
対応期限: 随時
Subject: [Intel] New Modular Backdoor 'Cavern' used by Iran-linked Actor
Dear Team,
We are sharing intelligence regarding a new modular C2 framework named 'Cavern' used by the Iran-linked threat actor Cavern Manticore.
■ Overview
Cavern is a .NET-based modular backdoor that allows attackers to deploy specific functional modules (Communication, File Manager, SQL Browser, LDAP, Network, and Tunnel) depending on the target environment. It features self-updating capabilities and automatic directory cleanup to evade detection and forensics.
■ Scope
- Environments utilizing remote monitoring and management (RMM) software such as SysAid.
- Primary targets: Israeli government and IT service providers.
■ Recommended Actions
1. Ensure all RMM software (e.g., SysAid) is fully patched and updated to the latest version.
2. Enhance monitoring for suspicious .NET binaries and unusual outbound network traffic via EDR/SIEM.
3. Enforce Multi-Factor Authentication (MFA) for privileged accounts to mitigate lateral movement.
■ Reference
- Check Point Research
Priority: Medium
Deadline: Ongoing
Dear Team,
We are sharing intelligence regarding a new modular C2 framework named 'Cavern' used by the Iran-linked threat actor Cavern Manticore.
■ Overview
Cavern is a .NET-based modular backdoor that allows attackers to deploy specific functional modules (Communication, File Manager, SQL Browser, LDAP, Network, and Tunnel) depending on the target environment. It features self-updating capabilities and automatic directory cleanup to evade detection and forensics.
■ Scope
- Environments utilizing remote monitoring and management (RMM) software such as SysAid.
- Primary targets: Israeli government and IT service providers.
■ Recommended Actions
1. Ensure all RMM software (e.g., SysAid) is fully patched and updated to the latest version.
2. Enhance monitoring for suspicious .NET binaries and unusual outbound network traffic via EDR/SIEM.
3. Enforce Multi-Factor Authentication (MFA) for privileged accounts to mitigate lateral movement.
■ Reference
- Check Point Research
Priority: Medium
Deadline: Ongoing