Un APT vinculado a Irán utiliza un marco modular de comando y control en ataques contra Israel
Investigadores de Check Point afirman que un grupo de amenazas persistentes avanzadas vinculado a Irán ha estado utilizando un marco modular de comando y control en operaciones dirigidas contra organi...
Investigadores de Check Point afirman que un grupo de amenazas persistentes avanzadas vinculado a Irán ha estado utilizando un marco modular de comando y control en operaciones dirigidas contra organizaciones de Israel. La actividad se ha atribuido a un grupo identificado como Cavern Manticore, que, según la empresa, se centra en entidades gubernamentales y proveedores de servicios de TI, y podría estar vinculado al Ministerio de Inteligencia y Seguridad de Irán. Check Point también señaló posibles coincidencias con el ecosistema de OilRig, incluidos grupos conocidos como Lyceum, Hexane y SiameseKitten.
El diseño modular complica el análisis
Según el informe, el marco de malware está escrito en .NET y utiliza distintos estilos de compilación en sus componentes. En lugar de depender de técnicas convencionales de empaquetado o de una ofuscación intensa del código, los atacantes parecen utilizar la propia estructura de la compilación para dificultar el análisis. Cada componente puede requerir un conjunto de herramientas o un flujo de trabajo diferente para realizar ingeniería inversa, lo que obliga a los analistas a cambiar de método mientras examinan el marco.
El sistema separa las funciones esenciales de comunicación de los módulos posteriores a la explotación, lo que permite a los operadores cargar únicamente las herramientas necesarias para un objetivo específico. Este diseño proporciona a los atacantes flexibilidad para personalizar cada intrusión y mantener el acceso durante más tiempo en los entornos comprometidos.
Ruta de infección y actividad posterior al compromiso
Check Point afirmó que la cadena de intrusión comienza con el abuso del mecanismo de actualización de software de SysAid, que se utiliza para cargar lateralmente una DLL de WinDirStat y ejecutar el agente principal de Cavern. Una vez que el agente establece comunicación con sus controladores, puede recuperar módulos adicionales bajo demanda.
- Operaciones con archivos y directorios
- Descubrimiento y manipulación de bases de datos
- Actividad de fuerza bruta contra LDAP y SMB
- Reconocimiento de redes
- Uso de proxy SOCKS5 y tunelización mediante WebSocket/WSS
El agente ejecuta módulos administrados y nativos, aislando cada uno en su propio AppDomain antes de eliminarlo de la memoria. También borra la mayoría de los archivos de su directorio de trabajo para reducir los artefactos forenses.
En los ataques observados contra objetivos israelíes, el grupo utilizó herramientas de monitorización remota para el movimiento lateral, acceso a escritorios remotos mediante navegadores y funciones de impresión integradas para extraer datos de las redes de las víctimas. Check Point afirmó que las campañas muestran un profundo conocimiento de las relaciones entre proveedores del ecosistema de TI de Israel, y que en ocasiones los atacantes pasaban de un proveedor inicial a otro de segundo nivel antes de llegar al objetivo previsto.
Los investigadores añadieron que el desarrollo del marco podría haberse apoyado en herramientas de IA, aunque la participación humana seguía siendo evidente en los comentarios del código, las decisiones de nomenclatura y las inconsistencias entre módulos.
