ΑρχικήSecurityΙρανοί χάκερ χρησιμοποιούν το νέο πλαίσιο Cavern C2 και στοχεύουν ισραηλινές οργανώσεις

Ιρανοί χάκερ χρησιμοποιούν το νέο πλαίσιο Cavern C2 και στοχεύουν ισραηλινές οργανώσεις

Μια ομάδα χάκερ που συνδέεται με το Υπουργείο Πληροφοριών και Ασφάλειας του Ιράν (MOIS) χρησιμοποιεί ένα προηγουμένως αδημοσίευτο, αρθρωτό πλαίσιο εντολών και ελέγχου (C2) που ονομάζεται Cavern C2 (γνωστό και ως Cav3rn) για να στοχεύσει ισραηλινές οργανώσεις.

Δείτε επίσης: Hackers χρησιμοποιούν ειδησεογραφικά sites και social media για να διαδώσουν malware

Εικόνα άρθρου: Iran-Linked Hackers Use New Cavern C2 Framework to Target Israeli Organizations
Ιρανοί χάκερ χρησιμοποιούν το νέο πλαίσιο Cavern C2 και στοχεύουν ισραηλινές οργανώσεις

Αυτή η δραστηριότητα επικεντρώνεται κυρίως σε παρόχους πληροφορικής και κυβερνητικούς τομείς και έχει αποδοθεί σε μια ομάδα απειλής που παρακολουθείται από την Check Point Research με το όνομα Cavern Manticore. Αυτή η ομάδα μοιράζεται κάποιες τακτικές ομοιότητες με τις MuddyWater και Lyceum, με την τελευταία να εκτιμάται ως υποομάδα εντός της OilRig.

Το πλαίσιο περιγράφεται ως ένα ώριμο και προσαρμόσιμο σύνολο εργαλείων που βασίζεται σε μια κοινή βάση .NET, χρησιμοποιώντας πολλαπλές μορφές μεταγλώττισης σε διάφορα εξαρτήματα, συμπεριλαμβανομένων των .NET Framework, .NET Mixed-Mode C++/CLI και .NET Native AOT. Η μορφή μεταγλώττισης λειτουργεί ως στρώμα κατά της ανάλυσης, περιπλέκοντας τις προσπάθειες αντίστροφης μηχανικής.

Τα εξαρτήματα του πλαισίου C2 κατηγοριοποιούνται ως Cavern Agent και Cavern modules, τα οποία διαχωρίζουν τις ευθύνες μεταξύ των βασικών δυνατοτήτων επικοινωνίας και της λειτουργικότητας μετά την εκμετάλλευση που είναι ειδική για την αποστολή. Αυτή η αρχιτεκτονική επιτρέπει στους χειριστές να προσαρμόζουν τις αναπτύξεις βάσει του προφίλ του θύματος, να μειώνουν την ορατότητα της εγκληματολογίας και να διατηρούν συνεχή πρόσβαση μέσω προσαρμοσμένων μονάδων για αναγνώριση, κλοπή δεδομένων, σήραγγες και πλευρική κίνηση.

Η αλυσίδα επίθεσης που τεκμηριώθηκε από την Check Point Research ξεκινά με τη λειτουργία ενημέρωσης λογισμικού του SysAid, την οποία εκμεταλλεύεται ο αντίπαλος για να ξεκινήσει μια αλυσίδα πλευρικής φόρτωσης DLL που οδηγεί στην εκτέλεση μιας τροποποιημένης DLL (“uxtheme.dll”) που περιέχει τον Cavern Agent. Ο πράκτορας φορτώνει μια αυτόνομη μονάδα επικοινωνίας DLL (“n-HTCommp.dll”) για να επικοινωνήσει με τον διακομιστή C2 (“hospitalinstallation[.]com”) και να ανακτήσει επιπλέον μονάδες μετά την εκμετάλλευση μέσω HTTPS ή WebSocket.

Δείτε επίσης: Ιρανοί Hackers Στοχεύουν Κρίσιμες Υποδομές ΗΠΑ με Επιθέσεις σε PLC

Ιρανοί χάκερ χρησιμοποιούν το νέο πλαίσιο Cavern C2 και στοχεύουν ισραηλινές οργανώσεις
Ιρανοί χάκερ χρησιμοποιούν το νέο πλαίσιο Cavern C2 και στοχεύουν ισραηλινές οργανώσεις

Το πλαίσιο περιλαμβάνει διάφορες μονάδες για συγκεκριμένες λειτουργίες:

  • – mhm.dll: λειτουργίες αρχείων, απαρίθμηση, αναζήτηση αρχείων με αναδρομή, διαχείριση αρχείων και αμφίδρομη μεταφορά αρχείων
  • – db.dll: απαρίθμηση βάσεων δεδομένων SQL, ερωτήματα, εξαγωγή και χειρισμός
  • – ode.dll: αναγνώριση Active Directory, απαρίθμηση χρηστών/ομάδων και προσπάθειες brute-force LDAP
  • – n-ten.dll: αναγνώριση δικτύου, σάρωση θυρών, απαρίθμηση κοινών και προσπάθειες brute-force SMB –
  • n-sws.dll: διακομιστής μεσολάβησης SOCKS5 και σήραγγες WebSocket

Ένα αξιοσημείωτο χαρακτηριστικό του πλαισίου είναι η χρήση τριών διαφορετικών στόχων μεταγλώττισης .NET στα εξαρτήματά του. Ενώ τα mhm.dll, db.dll και ode.dll είναι καθαρά modules του .NET Framework, τα n-HTCommp.dll, n-ten.dll και n-sws.dll χρησιμοποιούν μεταγλώττιση Native AOT (Ahead-of-Time). Ο κύριος πράκτορας, uxtheme.dll, συνδυάζει διαχειριζόμενο κώδικα .NET με εγγενή C++ σε ένα ενιαίο εκτελέσιμο αρχείο.

Μέσα στον πράκτορα υπάρχει ένας ενοποιημένος διανομέας μονάδων που αντιμετωπίζει τα εξαρτήματα που ξεκινούν με ‘n-‘ ως εγγενείς DLL που φορτώνονται μέσω του API LoadLibraryA των Windows, ενώ τα άλλα ερμηνεύονται ως διαχειριζόμενες συναρμολογήσεις .NET που φορτώνονται μέσω απομόνωσης AppDomain.

Η στάση κατά της ανάλυσης του πλαισίου βασίζεται σε ασυνήθιστες μορφές μεταγλώττισης .NET (Mixed-Mode C++/CLI και Native AOT) που περιπλέκουν τις προσπάθειες αντίστροφης μηχανικής, μαζί με την απομόνωση AppDomain ανά μονάδα ως μέτρο κατά της εγκληματολογίας.

Οι επιθέσεις που οργανώνονται από το Cavern Manticore έχουν εμπλέξει τον απειλητικό παράγοντα να μετακινείται από έναν αρχικά παραβιασμένο πάροχο πληροφορικής σε έναν πάροχο δεύτερου επιπέδου πριν τελικά φτάσει στον προορισμένο οργανισμό-στόχο. Αυτό υποδεικνύει την ικανότητά τους να εκμεταλλεύονται τις σχέσεις εμπιστοσύνης στην αλυσίδα εφοδιασμού λογισμικού.

Δείτε επίσης: Phantom Squatting: Hackers εκμεταλλεύονται AI hallucinations για phishing

Ιρανοί χάκερ χρησιμοποιούν το νέο πλαίσιο Cavern C2 και στοχεύουν ισραηλινές οργανώσεις
Ιρανοί χάκερ χρησιμοποιούν το νέο πλαίσιο Cavern C2 και στοχεύουν ισραηλινές οργανώσεις

Αυτή η δραστηριότητα υπογραμμίζει την επιχειρησιακή αξία των σχέσεων με αξιόπιστους παρόχους υπηρεσιών, ιδιαίτερα όπου αναπτύσσονται λύσεις Απομακρυσμένης Παρακολούθησης και Διαχείρισης (RMM). Με την κατάχρηση αυτών των εργαλείων, ο παράγοντας μπορεί να κινηθεί πλευρικά μέσα στα δίκτυα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS