خبر رسیده است که یک گروه هکری ایرانی وابسته به وزارت اطلاعات و امنیت کشور، از یک زرادخانه سایبری دستکمگرفته به نام Cavern برای نفوذ به سازمانهای اسرائیلی استفاده میکند. طبق گزارشهای بررسیشده توسط Check Point Research، این کمپین که با نام مستعار Cavern Manticore شناخته میشود، تمرکز اصلی خود را بر ارائهدهندگان خدمات فناوری اطلاعات و بخشهای دولتی گذاشته و همپوشانی تاکتیکی شدیدی با فعالیتهای گروههای شناختهای چون MuddyWater و Lyceum دارد.
معماری فنی و لایههای پنهانسازی
این چارچوب فرماندهی و کنترل روی یک زیرساخت .NET پایهریزی شده، اما تفاوت اصلی در نحوه کامپایل شدن اجزای آن نهفته است. مهاجمان از ترکیب فریمورک .NET، حالت Mixed-Mode C++/CLI و کامپایل پیشرفته Native AOT استفاده کردهاند تا مهندسان معکوس را به دام بیندازند. هر بخش از این ابزار با فرمت متفاوتی بستهبندی شده که مستلزم تغییر مکرر ابزارهای تحلیل و بازسازی متادیتا است. این طراحی نه تنها رد پای دیجیتال را کمرنگ میکند، بلکه اجازه میدهد اپراتورها سناریوی نفوذ را دقیقاً منطبق بر پروفایل هر قربانی شخصیسازی کنند.
زنجیره حمله از طریق بستر اعتماد
حمله با سوءاستفاده از قابلیت بهروزرسانی نرمافزار SysAid آغاز میشود. مهاجمان با جایگذاری یک فایل مخرب در مسیر آپدیت، زنجیره بارگذاری جانبی DLL را فعال میکنند که منجر به اجرای فایل uxtheme.dll حاوی عامل اصلی Cavern میشود. این عامل بلافاصله ماژول ارتباطی n-HTCommp.dll را بارگذاری کرده و از طریق پروتکلهای HTTPS یا WebSocket به سرور فرماندهی (با دامنه hospitalinstallation[.]) متصل میگردد. برای کاهش آلودگی حافظه و پرهیز از تشخیص آنتیویروس، ماژولهای بعدی فقط در صورت نیاز و به صورت آنی دانلود میشوند.
ماژولهای تخصصی و نقش آنها در عملیات
تاکنون پنج بخش DLL در این چارچوب شناسایی شده است که هرکدام وظیفهای کاملاً مجزا دارند:
- mhm.dll: مسئول عملیات فایل، جستجوی بازگشتی، مدیریت آرشیو و انتقال دوطرفه دادهها
- db.dll: هدفگیری مستقیم پایگاههای داده، انجام کوئریهای پیچیده و دستکاری اطلاعات
- ode.dll: شناسایی Active Directory، شمارش کاربران و اجرای حملات brute-force روی LDAP
- n-ten.dll: شناسایی شبکه، اسکن پورتها و اجرای brute-force روی پروتکل SMB
- n-sws.dll: راهاندازی پروکسی SOCKS5 و ایجاد تونلهای WebSocket برای دور زدن فایروالها
جالب توجه است که بخشهایی که با پیشوند n- شروع میشوند، به صورت بومی (Native) اجرا میگردند، در حالی که مابقی بخشها در محیط ایزوله AppDomain بارگذاری میشوند تا شواهد تحلیلی را کاملاً از بین ببرند.
بهرهبرداری از ضعیفترین حلقه زنجیره تأمین
استراتژی Cavern Manticore فراتر از نفوذ مستقیم به سازمان هدف است. مهاجمان ابتدا یک ارائهدهنده خدمات IT کوچک را هدف قرار میدهند، از آن به عنوان پرتگاه استفاده میکنند و سپس از طریق ابزارهای نظارت و مدیریت از راه دور (RMM) به ارائهدهنده مرحله دوم و در نهایت سازمان نهایی راه پیدا میکنند. این تاکتیک نشان میدهد که اعتماد متقابل در بستر فناوری اطلاعات چگونه میتواند به یک نقطه شکست استراتژیک تبدیل شود. همچنین گزارشها حاکی از آن است که تیم نفوذ از تکنولوژیهای دسکتاپ مبتنی بر مرورگر و حتی قابلیت چاپ از راه دور برای سرقت اطلاعات حساس استفاده کردهاند که مدیریت امنیتی آنها را پیچیدهتر میکند.
درسهایی برای دفاع در برابر تهدیدات نهادین
توسعه چارچوبهای C2 با قابلیتهای کامپایل چندگانه و معماری ماژولار، نشان میدهد که تهدیدات سایبری نهادین به سمت ابزارهای سبکتر، غیرقابلشناساییتر و سازگارتر با محیطهای هدف در حرکتاند. سازمانهایی که سرویسهای مدیریت از راه دور یا پلتفرمهای یکپارچه IT را در زیرساختهای خود به کار میبرند، باید پروتکلهای تأیید هویت نرمافزارها را به شدت سختگیرانهتر کنند. آینده حملات تخصصی به زنجیره تأمین، نیازمند بازرسی مستمر باینریها و پایش لحظهای ترافیک خروجی از سرورهاست تا قبل از تثبیت دسترسی در عمق شبکه، هشدارهای لازم صادر شوند و راهاندازی یک دفاع عمقی چندلایه، به یک ضرورت اجتنابناپذیر تبدیل شود.





