Иранска хакерска група, свързана с Министерството на разузнаването и сигурността на Иран (MOIS), използва неописана досега модулна платформа за командване и управление (C2), наречена Cavern (известна още като Cav3rn), насочена срещу израелски организации.
Активността, която засяга предимно ИТ доставчици и правителствения сектор, се приписва на група от заплахи, проследявана от Check Point Research под името Cavern Manticore. Според изследователите тя споделя тактически припокривания с MuddyWater и Lyceum (подгрупа на OilRig).
Платформата представлява зрял и адаптивен набор от инструменти, изграден върху споделена .NET база, но използващ множество формати за компилация в различните си компоненти (включително .NET Framework, .NET Mixed-Mode C++/CLI и .NET Native AOT). Този подход служи като слой за защита срещу анализ, принуждавайки специалистите по обратен инженеринг да използват различни набори от инструменти и сложни работни процеси за възстановяване на метаданни.
Компонентите на платформата се разделят на Cavern Agent и допълнителни модули, осигурявайки ясно разделение на отговорностите между комуникационните възможности и специфичните функции след компрометиране. Архитектурата позволява на операторите да персонализират внедряването според профила на жертвата, да намалят видимостта за криминалистичния анализ и да си осигурят постоянен достъп чрез специализирани модули за разузнаване, кражба на данни, тунелиране и странично движение (lateral movement).
Веригата на атака започва чрез функцията за обновяване на софтуера SysAid, която се използва от нападателите за стартиране на DLL side-loading процес. Това води до изпълнението на модифициран DLL файл (uxtheme.dll), съдържащ агента Cavern Agent. Той от своя страна зарежда комуникационен модул (n-HTCommp.dll), за да се свърже с C2 сървъра (hospitalinstallation[.]com) и да изтегли допълнителни модули през HTTPS или WebSocket.
Разкрити са пет DLL модула:
- mhm.dll – за файлови операции, рекурсивно търсене, работа с архиви и двупосочен трансфер на файлове;
- db.dll – за извличане на информация от SQL бази данни, заявки, експорт и манипулация;
- ode.dll – за разузнаване в Active Directory, извличане на потребители/групи и LDAP brute-force атаки;
- n-ten.dll – за мрежово разузнаване, сканиране на портове и SMB brute-force опити;
- n-sws.dll – за SOCKS5 прокси и WebSocket тунелиране.
Атаките на Cavern Manticore често преминават от първоначално компрометиран ИТ доставчик към друг доставчик по веригата, преди да достигнат крайната цел, демонстрирайки способност за злоупотреба с доверени партньорства в софтуерната верига за доставки (supply chain).