خبر رسیده است که یک گروه هکری ایرانی وابسته به وزارت اطلاعات و امنیت کشور، از یک زرادخانه سایبری دست‌کم‌گرفته به نام Cavern برای نفوذ به سازمان‌های اسرائیلی استفاده می‌کند. طبق گزارش‌های بررسی‌شده توسط Check Point Research، این کمپین که با نام مستعار Cavern Manticore شناخته می‌شود، تمرکز اصلی خود را بر ارائه‌دهندگان خدمات فناوری اطلاعات و بخش‌های دولتی گذاشته و همپوشانی تاکتیکی شدیدی با فعالیت‌های گروه‌های شناخته‌ای چون MuddyWater و Lyceum دارد.

معماری فنی و لایه‌های پنهان‌سازی

این چارچوب فرماندهی و کنترل روی یک زیرساخت .NET پایه‌ریزی شده، اما تفاوت اصلی در نحوه کامپایل شدن اجزای آن نهفته است. مهاجمان از ترکیب فریم‌ورک .NET، حالت Mixed-Mode C++/CLI و کامپایل پیشرفته Native AOT استفاده کرده‌اند تا مهندسان معکوس را به دام بیندازند. هر بخش از این ابزار با فرمت متفاوتی بسته‌بندی شده که مستلزم تغییر مکرر ابزارهای تحلیل و بازسازی متادیتا است. این طراحی نه تنها رد پای دیجیتال را کمرنگ می‌کند، بلکه اجازه می‌دهد اپراتورها سناریوی نفوذ را دقیقاً منطبق بر پروفایل هر قربانی شخصی‌سازی کنند.

زنجیره حمله از طریق بستر اعتماد

حمله با سوءاستفاده از قابلیت به‌روزرسانی نرم‌افزار SysAid آغاز می‌شود. مهاجمان با جایگذاری یک فایل مخرب در مسیر آپدیت، زنجیره بارگذاری جانبی DLL را فعال می‌کنند که منجر به اجرای فایل uxtheme.dll حاوی عامل اصلی Cavern می‌شود. این عامل بلافاصله ماژول ارتباطی n-HTCommp.dll را بارگذاری کرده و از طریق پروتکل‌های HTTPS یا WebSocket به سرور فرماندهی (با دامنه hospitalinstallation[.]) متصل می‌گردد. برای کاهش آلودگی حافظه و پرهیز از تشخیص آنتی‌ویروس، ماژول‌های بعدی فقط در صورت نیاز و به صورت آنی دانلود می‌شوند.

ماژول‌های تخصصی و نقش آن‌ها در عملیات

تاکنون پنج بخش DLL در این چارچوب شناسایی شده است که هرکدام وظیفه‌ای کاملاً مجزا دارند:

  • mhm.dll: مسئول عملیات فایل، جستجوی بازگشتی، مدیریت آرشیو و انتقال دوطرفه داده‌ها
  • db.dll: هدف‌گیری مستقیم پایگاه‌های داده، انجام کوئری‌های پیچیده و دستکاری اطلاعات
  • ode.dll: شناسایی Active Directory، شمارش کاربران و اجرای حملات brute-force روی LDAP
  • n-ten.dll: شناسایی شبکه، اسکن پورت‌ها و اجرای brute-force روی پروتکل SMB
  • n-sws.dll: راه‌اندازی پروکسی SOCKS5 و ایجاد تونل‌های WebSocket برای دور زدن فایروال‌ها

جالب توجه است که بخش‌هایی که با پیشوند n- شروع می‌شوند، به صورت بومی (Native) اجرا می‌گردند، در حالی که مابقی بخش‌ها در محیط ایزوله AppDomain بارگذاری می‌شوند تا شواهد تحلیلی را کاملاً از بین ببرند.

نمای شماتیک از زنجیره نفوذ و معماری چارچوب Cavern

بهره‌برداری از ضعیف‌ترین حلقه زنجیره تأمین

استراتژی Cavern Manticore فراتر از نفوذ مستقیم به سازمان هدف است. مهاجمان ابتدا یک ارائه‌دهنده خدمات IT کوچک را هدف قرار می‌دهند، از آن به عنوان پرتگاه استفاده می‌کنند و سپس از طریق ابزارهای نظارت و مدیریت از راه دور (RMM) به ارائه‌دهنده مرحله دوم و در نهایت سازمان نهایی راه پیدا می‌کنند. این تاکتیک نشان می‌دهد که اعتماد متقابل در بستر فناوری اطلاعات چگونه می‌تواند به یک نقطه شکست استراتژیک تبدیل شود. هم‌چنین گزارش‌ها حاکی از آن است که تیم نفوذ از تکنولوژی‌های دسکتاپ مبتنی بر مرورگر و حتی قابلیت چاپ از راه دور برای سرقت اطلاعات حساس استفاده کرده‌اند که مدیریت امنیتی آن‌ها را پیچیده‌تر می‌کند.

درس‌هایی برای دفاع در برابر تهدیدات نهادین

توسعه چارچوب‌های C2 با قابلیت‌های کامپایل چندگانه و معماری ماژولار، نشان می‌دهد که تهدیدات سایبری نهادین به سمت ابزارهای سبک‌تر، غیرقابل‌شناسایی‌تر و سازگارتر با محیط‌های هدف در حرکت‌اند. سازمان‌هایی که سرویس‌های مدیریت از راه دور یا پلتفرم‌های یکپارچه IT را در زیرساخت‌های خود به کار می‌برند، باید پروتکل‌های تأیید هویت نرم‌افزارها را به شدت سختگیرانه‌تر کنند. آینده حملات تخصصی به زنجیره تأمین، نیازمند بازرسی مستمر باینری‌ها و پایش لحظه‌ای ترافیک خروجی از سرورهاست تا قبل از تثبیت دسترسی در عمق شبکه، هشدارهای لازم صادر شوند و راه‌اندازی یک دفاع عمقی چندلایه، به یک ضرورت اجتناب‌ناپذیر تبدیل شود.