Un groupe APT lié à l’Iran utilise un framework modulaire de commande et de contrôle dans des attaques visant Israël

Des chercheurs de Check Point affirment qu’un groupe de menace persistante avancée lié à l’Iran utilise un framework modulaire de commande et de contrôle dans des opérations visant des organisations e...

Des chercheurs de Check Point affirment qu’un groupe de menace persistante avancée lié à l’Iran utilise un framework modulaire de commande et de contrôle dans des opérations visant des organisations en Israël. L’activité a été attribuée à un groupe suivi sous le nom de Cavern Manticore, qui, selon l’entreprise, cible principalement des entités gouvernementales et des fournisseurs de services informatiques et pourrait être lié au ministère iranien du Renseignement et de la Sécurité. Check Point a également relevé un chevauchement possible avec l’écosystème OilRig, notamment avec des groupes connus sous les noms de Lyceum, Hexane et SiameseKitten.

Une conception modulaire qui complique l’analyse

Selon le rapport, le framework malveillant est écrit en .NET et utilise différents styles de compilation pour ses composants. Plutôt que de s’appuyer sur des techniques conventionnelles de compression ou sur une forte obfuscation du code, les attaquants semblent exploiter la structure même de la compilation pour entraver l’analyse. Chaque composant peut nécessiter un ensemble d’outils ou un processus différent pour être rétro-ingéniéré, obligeant les analystes à changer de méthode au fil de l’examen du framework.

Le système sépare les fonctions de communication essentielles des modules de post-exploitation, ce qui permet aux opérateurs de ne charger que les outils nécessaires pour une cible donnée. Cette conception offre aux attaquants la flexibilité nécessaire pour personnaliser chaque intrusion et conserver plus longtemps leur accès aux environnements compromis.

Voie d’infection et activité post-compromission

Check Point indique que la chaîne d’intrusion commence par l’exploitation abusive du mécanisme de mise à jour logicielle de SysAid, utilisé pour effectuer le sideloading d’une DLL WinDirStat et exécuter l’agent principal de Cavern. Une fois que l’agent a établi une communication avec ses serveurs de contrôle, il peut récupérer des modules supplémentaires à la demande.

  • Opérations sur les fichiers et les répertoires
  • Découverte et manipulation de bases de données
  • Activités de brute force contre LDAP et SMB
  • Reconnaissance du réseau
  • Proxy SOCKS5 et tunneling via WebSocket/WSS

L’agent exécute des modules managés et natifs, en isolant chacun dans son propre AppDomain avant de le supprimer de la mémoire. Il supprime également la plupart des fichiers de son répertoire de travail afin de réduire les artefacts forensiques.

Dans les attaques observées contre des cibles israéliennes, le groupe a utilisé des outils de supervision à distance pour les mouvements latéraux, un accès à distance aux postes de travail via navigateur et des fonctions d’impression intégrées pour exfiltrer des données des réseaux victimes. Check Point indique que ces campagnes témoignent d’une connaissance approfondie des relations entre fournisseurs dans l’écosystème informatique israélien, les attaquants passant parfois d’un fournisseur initial à un fournisseur de second rang avant d’atteindre la cible visée.

Les chercheurs ajoutent que le framework pourrait avoir été développé avec l’aide d’outils d’IA, mais que l’intervention humaine reste manifeste dans les commentaires du code, les choix de nommage et les incohérences entre les modules.