Gruppo legato all’Iran utilizza il framework C2 Cavern, identificato di recente, contro obiettivi israeliani

Un gruppo di hacker collegato al Ministero dell’Intelligence e della Sicurezza iraniano sta utilizzando un framework di comando e controllo precedentemente non documentato, denominato Cavern o Cav3rn,...

Secondo Check Point Research, un gruppo di hacker collegato al Ministero dell’Intelligence e della Sicurezza iraniano sta utilizzando un framework di comando e controllo precedentemente non documentato, denominato Cavern o Cav3rn, in intrusioni mirate a organizzazioni israeliane. L’attività ha colpito principalmente fornitori di servizi IT ed enti legati al governo.

I ricercatori affermano che il gruppo, da loro monitorato con il nome Cavern Manticore, presenta alcune sovrapposizioni tattiche con MuddyWater e Lyceum, quest’ultimo ritenuto parte dell’ecosistema OilRig. Il framework sembra progettato per supportare operazioni flessibili, con componenti separati per le comunicazioni principali e per le attività successive alla compromissione, come ricognizione, furto di file, tunneling e movimento laterale.

Come funzionano gli attacchi

La catena d’intrusione inizia con l’abuso del processo di aggiornamento software di SysAid. Da lì, gli aggressori utilizzano il DLL side-loading per avviare un file trojanizzato denominato uxtheme.dll, che contiene l’agente principale. L’agente carica quindi un altro modulo per comunicare con un server identificato come hospitalinstallation[.]com e recuperare payload aggiuntivi tramite connessioni HTTPS o WebSocket.

  • mhm.dll per la navigazione, la ricerca, l’archiviazione e il trasferimento di file
  • db.dll per l’enumerazione e la manipolazione dei database SQL
  • ode.dll per la scoperta di Active Directory e i tentativi di brute force LDAP
  • n-ten.dll per la scansione della rete e il brute force SMB
  • n-sws.dll per il proxying SOCKS5 e il tunneling

Check Point ha dichiarato che il framework si distingue perché combina diversi metodi di compilazione .NET, tra cui .NET Framework standard, C++/CLI in modalità mista e Native AOT. Questo design può rendere più difficile l’analisi, costringendo i difensori a utilizzare strumenti e metodi di ricostruzione differenti per ciascun componente. L’uso dell’isolamento AppDomain per i moduli può inoltre contribuire a limitare la visibilità forense.

Gli investigatori hanno aggiunto che gli operatori sembrano spostarsi attraverso relazioni affidabili tra fornitori di servizi, passando talvolta da un fornitore IT compromesso a un altro prima di raggiungere l’obiettivo finale. In alcuni casi, hanno inoltre utilizzato strumenti di desktop remoto basati sul browser e funzioni di stampa legittime per trasferire dati quando altre opzioni di trasferimento erano bloccate.

Questi risultati arrivano in un contesto di crescenti tensioni regionali a seguito della campagna militare in corso condotta da Israele e dagli Stati Uniti contro l’Iran. In un gruppo separato di incidenti, MuddyWater è stato recentemente associato ad attività di scansione su larga scala e ad attacchi successivi che hanno sfruttato vulnerabilità note in prodotti ampiamente utilizzati, tra cui SmarterMail, n8n, N-central, Langflow e Laravel Livewire, prima di spostare l’attenzione sul furto di credenziali e sull’esfiltrazione di dati in Medio Oriente.