Нова хакерска група, свързана с Иран, беше разкрита да злоупотребява с ежедневни ИТ инструменти за вкарване на зловреден софтуер в израелски мрежи.

Изследователите са нарекли групата Cavern Manticore, а последната ѝ кампания показва колко креативни са станали нападателите в укриването си пред очите на всички.

Вместо забележителни експлойти, групата разчита на софтуер, на който организациите вече имат доверие. В основата на тази кампания е техника, която превръща полезния софтуер в механизъм за доставка на шпионски инструменти.

Нападателите злоупотребяват със SysAid, платформа за отдалечен мониторинг и управление (RMM), за да разпространят фалшива софтуерна актуализация. Тази актуализация тихо инсталира легитимно изглеждащ файл, който зарежда скрит зловреден код – метод, известен като DLL sideloading.

Изследователите от Check Point са идентифицирали кампанията, след като са проучили необичайна активност, свързана с доставчици на ИТ услуги в Израел. Групата не е спряла до една компания. Тя се е прехвърлила от компрометиран ИТ доставчик към втора организация, преди да достигне реалната си цел.

В доклад на Check Point се посочва, че зловредният софтуер, наречен Cavern, е модулна рамка, което означава, че неговите части могат да бъдат подменяни в зависимост от целите на нападателите.

Някои части обработват основната комуникация, докато други са изградени за кражба на файлове, проучване на бази данни или сканиране на мрежи. Този дизайн позволява на групата да приспособява всяка атака, без да пренаписва всичко наново.

Това, което прави Cavern труден за улавяне, е използването на три различни начина за компилиране на един и същ код. Всяка версия изисква различен набор от инструменти за анализ, което забавя защитниците, опитващи се да разберат какво прави зловредният софтуер.

В комбинация с връзки към ирански групи като MuddyWater и Lyceum, това сочи към търпелив и добре финансиран противник.

Инфекцията започва, когато Cavern Manticore използва функцията за актуализиране на софтуера в SysAid, за да достави пакет от файлове, свързани с WinDirStat – легитимен инструмент за анализ на дисковото пространство.

Когато реалната програма WinDirStat се стартира, тя неволно зарежда фалшива версия на системен Windows файл, наречен uxtheme.dll, който всъщност е задната врата (backdoor) Cavern.

След като се активира, тази задна врата се свързва с отделен файл, който управлява мрежовия трафик, шифрирайки комуникациите, за да бъдат по-трудни за откриване.

След това тя изтегля допълнителни модули при поискване, давайки на нападателите инструменти за разглеждане на файлове, заявки към бази данни, търсене в директории или проникване по-дълбоко в мрежата.

Всеки модул работи в изолирано пространство и се премахва от паметта след приключване, което затруднява разследващите да открият доказателства по-късно. Зловредният софтуер също така почиства след себе си, изтривайки повечето файлове в работната си папка, освен тези, които са му необходими за по-нататъшна работа.

Това разчистване е умишлена антифорензична стъпка, целяща да осуети всеки опит за възстановяване на хронологията на събитията.

Cavern Manticore изглежда се фокусира върху израелски организации, особено в правителствения сектор и ИТ услугите.

Интересът към ИТ доставчиците не е случаен, тъй като тези компании често имат доверен достъп до други бизнеси, което ги прави идеална стъпка към по-трудни за компрометиране цели.

Разследващите са проследили инфраструктурата до домейн, регистриран чрез ирански хостинг доставчик, което засилва подозренията за държавно спонсорирана дейност. Съвпаденията в техниките, използвани от MuddyWater и Lyceum (и двете свързани с иранските разузнавателни служби), подкрепят тази връзка.

Организациите трябва да наблюдават как се използват техните инструменти за отдалечено управление, тъй като нападателите все по-често се крият в доверени административни канали, вместо да пробиват през очевидни слаби места.

Екипите по сигурността се призовават да прегледат регистрационните файлове (logs) и файловата активност, включваща uxtheme.dll, тъй като това име на файл е известна цел за злоупотреба с DLL sideloading.

Ограничаването на отдалечените сесии, затягането на достъпа до RMM софтуера и следенето за необичайно разположение на DLL файлове могат да помогнат за ранното улавяне на тази активност.