🔥 この記事の詳細
2026-08-11 更新
C
月内に

イスラエルを標的としたモジュール型スパイウェアフレームワーク「Project CAV3RN」の詳細な分析レポートです

脆弱性🌐 英語ソース
📅 2026-08-11📰 securelist
📌 一言でいうと
イスラエルを標的としたモジュール型スパイウェアフレームワーク「Project CAV3RN」の詳細な分析レポートです。このフレームワークは、DNS Aレコードの応答に基づいて、直接的なHTTPS通信かGoogle Apps Scriptをリレーとした通信かを動的に選択する複雑なC2通信メカニズムを備えています。また、ローカルブローカーを介してDLLコンポーネントを動的にロードし、機能を拡張する設計となっています。
🔍該当判定
  • 社内で Google Apps Script (GAS) を利用して外部と通信するツールを自作・運用している
  • Windows PCで、出所不明なDLLファイルや実行ファイルをインストール・実行した心当たりがある
  • 社内ネットワークから、不審な外部ドメインへのDNSクエリ(名前解決)が大量に発生している
  • イスラエルに関連する事業を行っている、または同国の組織と密接な取引がある
上記いずれにも該当しない → 静観でOK
該当時の対応
Google Apps Scriptへの不審な通信や、不自然なDNSクエリの監視を強化してください。また、未知のDLLがロードされる挙動を検知するEDR等のエンドポイント監視を推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Project CAV3RN スパイウェアフレームワークのC2通信手法について

お疲れさまです。Project CAV3RNに関する情報共有です。

■ 概要
イスラエルを標的とした高度なスパイウェアフレームワーク「Project CAV3RN」の通信手法が判明しました。DNS Aレコードの応答を利用して、直接HTTPS通信とGoogle Apps Scriptリレーを動的に切り替えることで、検知を回避する設計となっています。

■ 影響範囲
- 標的となる組織のWindows環境(DLLブローカーによるコンポーネントロード)
- Google Apps Scriptを利用したC2通信経路

■ 対応手順
1. DNSログを確認し、不審なドメインへの頻繁なAレコード問い合わせがないか調査する。
2. Google Apps Script (script.google.com) への不自然なHTTPS通信を監視する。
3. 未署名のDLLや不審なパスからロードされるDLLの挙動をEDRで監視する。

■ 参考情報
- Kaspersky Securelist: Project CAV3RN continues

対応優先度: 中
対応期限: 継続的な監視を推奨
Subject: [Intel] Project CAV3RN Espionage Framework C2 Mechanisms

Dear team,

We are sharing technical intelligence regarding the Project CAV3RN espionage framework.

■ Overview
Project CAV3RN is a modular framework targeting Israel. It utilizes a complex C2 selection mechanism where DNS A-record responses determine whether the implant uses a direct HTTPS channel or a Google Apps Script relay, allowing the operator to rotate infrastructure dynamically.

■ Scope
- Targeted Windows endpoints
- Network traffic involving Google Apps Script relays

■ Recommended Actions
1. Monitor DNS logs for anomalous A-record queries associated with known C2 patterns.
2. Inspect outbound traffic to script.google.com for unusual patterns of data exfiltration or command retrieval.
3. Implement EDR rules to detect the dynamic loading of undocumented DLLs via a local broker process.

■ Reference
- Kaspersky Securelist: Project CAV3RN continues

Priority: Medium
Deadline: Ongoing monitoring