Grupo vinculado a Irán utiliza el marco C2 Cavern, identificado recientemente, contra objetivos israelíes
Un grupo de hackers vinculado al Ministerio de Inteligencia y Seguridad de Irán está utilizando un marco de mando y control no reportado anteriormente, denominado Cavern o Cav3rn, en intrusiones dirig...
Según Check Point Research, un grupo de hackers vinculado al Ministerio de Inteligencia y Seguridad de Irán está utilizando un marco de mando y control no reportado anteriormente, denominado Cavern o Cav3rn, en intrusiones dirigidas contra organizaciones israelíes. La actividad ha afectado principalmente a proveedores de servicios de TI y entidades relacionadas con el Gobierno.
Los investigadores afirman que el grupo, al que siguen la pista como Cavern Manticore, presenta ciertas similitudes en sus tácticas con MuddyWater y Lyceum, grupo que, según se cree, forma parte del ecosistema de OilRig. El marco parece diseñado para respaldar operaciones flexibles, con componentes independientes para las comunicaciones principales y para tareas posteriores al compromiso, como el reconocimiento, el robo de archivos, la tunelización y el movimiento lateral.
Cómo funcionan los ataques
La cadena de intrusión comienza con el abuso del proceso de actualización de software de SysAid. A continuación, los atacantes utilizan la carga lateral de DLL para ejecutar un archivo troyanizado denominado uxtheme.dll, que contiene el agente principal. Después, ese agente carga otro módulo para comunicarse con un servidor identificado como hospitalinstallation[.]com y recuperar cargas útiles adicionales mediante conexiones HTTPS o WebSocket.
- mhm.dll para explorar, buscar, archivar y transferir archivos
- db.dll para enumerar y manipular bases de datos SQL
- ode.dll para detectar Active Directory e intentar ataques de fuerza bruta contra LDAP
- n-ten.dll para escanear redes y realizar ataques de fuerza bruta contra SMB
- n-sws.dll para utilizar proxies SOCKS5 y tunelización
Check Point señaló que el marco destaca porque combina varios métodos de compilación de .NET, incluidos .NET Framework estándar, C++/CLI en modo mixto y Native AOT. Este diseño puede dificultar el análisis, ya que obliga a los defensores a utilizar herramientas y métodos de reconstrucción diferentes para cada componente. El uso del aislamiento de AppDomain para los módulos también puede ayudar a limitar la visibilidad forense.
Los investigadores añadieron que los operadores parecen desplazarse a través de relaciones de confianza entre proveedores de servicios y, en ocasiones, saltar de un proveedor de TI comprometido a otro antes de llegar al objetivo final. En algunos casos, también han utilizado herramientas de escritorio remoto basadas en navegador y funciones legítimas de impresión para mover datos cuando otras opciones de transferencia estaban bloqueadas.
Estos hallazgos se producen en un contexto de aumento de las tensiones regionales tras la campaña militar en curso de Israel y Estados Unidos contra Irán. En otro conjunto de incidentes, MuddyWater ha sido asociado recientemente con campañas de escaneo a gran escala y ataques posteriores que explotaron vulnerabilidades conocidas en productos ampliamente utilizados, como SmarterMail, n8n, N-central, Langflow y Laravel Livewire, antes de pasar al robo de credenciales y la exfiltración de datos en Oriente Medio.
