Μια ομάδα χάκερ που συνδέεται με το Υπουργείο Πληροφοριών και Ασφάλειας του Ιράν (MOIS) χρησιμοποιεί ένα προηγουμένως αδημοσίευτο, αρθρωτό πλαίσιο εντολών και ελέγχου (C2) που ονομάζεται Cavern C2 (γνωστό και ως Cav3rn) για να στοχεύσει ισραηλινές οργανώσεις.
Δείτε επίσης: Hackers χρησιμοποιούν ειδησεογραφικά sites και social media για να διαδώσουν malware

Αυτή η δραστηριότητα επικεντρώνεται κυρίως σε παρόχους πληροφορικής και κυβερνητικούς τομείς και έχει αποδοθεί σε μια ομάδα απειλής που παρακολουθείται από την Check Point Research με το όνομα Cavern Manticore. Αυτή η ομάδα μοιράζεται κάποιες τακτικές ομοιότητες με τις MuddyWater και Lyceum, με την τελευταία να εκτιμάται ως υποομάδα εντός της OilRig.
Το πλαίσιο περιγράφεται ως ένα ώριμο και προσαρμόσιμο σύνολο εργαλείων που βασίζεται σε μια κοινή βάση .NET, χρησιμοποιώντας πολλαπλές μορφές μεταγλώττισης σε διάφορα εξαρτήματα, συμπεριλαμβανομένων των .NET Framework, .NET Mixed-Mode C++/CLI και .NET Native AOT. Η μορφή μεταγλώττισης λειτουργεί ως στρώμα κατά της ανάλυσης, περιπλέκοντας τις προσπάθειες αντίστροφης μηχανικής.
Τα εξαρτήματα του πλαισίου C2 κατηγοριοποιούνται ως Cavern Agent και Cavern modules, τα οποία διαχωρίζουν τις ευθύνες μεταξύ των βασικών δυνατοτήτων επικοινωνίας και της λειτουργικότητας μετά την εκμετάλλευση που είναι ειδική για την αποστολή. Αυτή η αρχιτεκτονική επιτρέπει στους χειριστές να προσαρμόζουν τις αναπτύξεις βάσει του προφίλ του θύματος, να μειώνουν την ορατότητα της εγκληματολογίας και να διατηρούν συνεχή πρόσβαση μέσω προσαρμοσμένων μονάδων για αναγνώριση, κλοπή δεδομένων, σήραγγες και πλευρική κίνηση.
Η αλυσίδα επίθεσης που τεκμηριώθηκε από την Check Point Research ξεκινά με τη λειτουργία ενημέρωσης λογισμικού του SysAid, την οποία εκμεταλλεύεται ο αντίπαλος για να ξεκινήσει μια αλυσίδα πλευρικής φόρτωσης DLL που οδηγεί στην εκτέλεση μιας τροποποιημένης DLL (“uxtheme.dll”) που περιέχει τον Cavern Agent. Ο πράκτορας φορτώνει μια αυτόνομη μονάδα επικοινωνίας DLL (“n-HTCommp.dll”) για να επικοινωνήσει με τον διακομιστή C2 (“hospitalinstallation[.]com”) και να ανακτήσει επιπλέον μονάδες μετά την εκμετάλλευση μέσω HTTPS ή WebSocket.
Δείτε επίσης: Ιρανοί Hackers Στοχεύουν Κρίσιμες Υποδομές ΗΠΑ με Επιθέσεις σε PLC

Το πλαίσιο περιλαμβάνει διάφορες μονάδες για συγκεκριμένες λειτουργίες:
- – mhm.dll: λειτουργίες αρχείων, απαρίθμηση, αναζήτηση αρχείων με αναδρομή, διαχείριση αρχείων και αμφίδρομη μεταφορά αρχείων
- – db.dll: απαρίθμηση βάσεων δεδομένων SQL, ερωτήματα, εξαγωγή και χειρισμός
- – ode.dll: αναγνώριση Active Directory, απαρίθμηση χρηστών/ομάδων και προσπάθειες brute-force LDAP
- – n-ten.dll: αναγνώριση δικτύου, σάρωση θυρών, απαρίθμηση κοινών και προσπάθειες brute-force SMB –
- n-sws.dll: διακομιστής μεσολάβησης SOCKS5 και σήραγγες WebSocket
Ένα αξιοσημείωτο χαρακτηριστικό του πλαισίου είναι η χρήση τριών διαφορετικών στόχων μεταγλώττισης .NET στα εξαρτήματά του. Ενώ τα mhm.dll, db.dll και ode.dll είναι καθαρά modules του .NET Framework, τα n-HTCommp.dll, n-ten.dll και n-sws.dll χρησιμοποιούν μεταγλώττιση Native AOT (Ahead-of-Time). Ο κύριος πράκτορας, uxtheme.dll, συνδυάζει διαχειριζόμενο κώδικα .NET με εγγενή C++ σε ένα ενιαίο εκτελέσιμο αρχείο.
Μέσα στον πράκτορα υπάρχει ένας ενοποιημένος διανομέας μονάδων που αντιμετωπίζει τα εξαρτήματα που ξεκινούν με ‘n-‘ ως εγγενείς DLL που φορτώνονται μέσω του API LoadLibraryA των Windows, ενώ τα άλλα ερμηνεύονται ως διαχειριζόμενες συναρμολογήσεις .NET που φορτώνονται μέσω απομόνωσης AppDomain.
Η στάση κατά της ανάλυσης του πλαισίου βασίζεται σε ασυνήθιστες μορφές μεταγλώττισης .NET (Mixed-Mode C++/CLI και Native AOT) που περιπλέκουν τις προσπάθειες αντίστροφης μηχανικής, μαζί με την απομόνωση AppDomain ανά μονάδα ως μέτρο κατά της εγκληματολογίας.
Οι επιθέσεις που οργανώνονται από το Cavern Manticore έχουν εμπλέξει τον απειλητικό παράγοντα να μετακινείται από έναν αρχικά παραβιασμένο πάροχο πληροφορικής σε έναν πάροχο δεύτερου επιπέδου πριν τελικά φτάσει στον προορισμένο οργανισμό-στόχο. Αυτό υποδεικνύει την ικανότητά τους να εκμεταλλεύονται τις σχέσεις εμπιστοσύνης στην αλυσίδα εφοδιασμού λογισμικού.
Δείτε επίσης: Phantom Squatting: Hackers εκμεταλλεύονται AI hallucinations για phishing

Αυτή η δραστηριότητα υπογραμμίζει την επιχειρησιακή αξία των σχέσεων με αξιόπιστους παρόχους υπηρεσιών, ιδιαίτερα όπου αναπτύσσονται λύσεις Απομακρυσμένης Παρακολούθησης και Διαχείρισης (RMM). Με την κατάχρηση αυτών των εργαλείων, ο παράγοντας μπορεί να κινηθεί πλευρικά μέσα στα δίκτυα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
