پژوهشگران آزمایشگاه چکپوینت از کشف یک فریموورک جدید، ماژولار و پیشرفته فرماندهی و کنترل به نام Cavern خبر دادهاند که توسط گروه هکری وابسته به جمهوری اسلامی معروف به Cavern Manticore علیه اهدافی در اسرائیل استفاده میشود. این کارزار که بخشهای دولتی و تامینکنندگان فناوری اطلاعات را هدف قرار داده، با بهرهگیری از تکنیکهای خلاقانه کامپایل و معماری ماژولار، توانسته است نرخ شناسایی خود را در ویروستوتال به صفر یا نزدیک به صفر برساند.
ماجرا: طبق بررسیها، این گروه هکری از اوایل سال ۲۰۲۶ میلادی با سوءاستفاده از ویژگی بهروزرسانی نرمافزار مدیریت خدمات فناوری اطلاعات SysAid، اقدام به تزریق فایلهای مخرب خود در سیستمهای هدف کرده است.
سازوکار: فریموورک Cavern کاملا بر پایه بستر داتنت توسعه یافته، اما توسعهدهندگان آن برای دشوار کردن فرآیند تحلیل و مهندسی معکوس، ابزارهای خود را به سه فرمت کامپایل متفاوت تبدیل کردهاند:
- Pure .NET Framework: برای ماژولهایی که نیاز به لود شدن از طریق Reflection دارند و متادیتاهای آنها به راحتی قابل خواندن است.
- Mixed-Mode C++/CLI: ترکیبی از کد نیتیو و داتنت که تحلیلگر را مجبور میکند از دو ابزار دکامپایلر مختلف به صورت همزمان استفاده کند.
- NativeAOT .NET 8: کامپایل کل کد به صورت کاملا نیتیو که امضاها و توابع حساس سیستم را پنهان کرده و در نتیجه اسکنرهای استاتیک قادر به شناسایی رشتهها و قابلیتهای واقعی فایل روی دیسک نیستند.
پشتصحنه: شواهد جالبی از دخالت مستقیم و دستی انسان در توسعه این ابزار کشف شده است؛ از جمله وجود رشتههای متنی حاوی ناسزا و ابراز سرخوردگی توسعهدهنده در زمان خطایابی بدافزار (مانند «What is this sh*t?! where is get_version?!?»)، غلطهای املایی در کد نظیر "receivecd"، و مسیرهای PDB ثابت که به نام کاربری "rick" ارجاع دارند.
دامنه آسیب: مهاجمان پس از استقرار اولیه، ماژولهای تخصصی متعددی را برای اهداف پس از نفوذ روی سیستم قربانی بارگذاری میکنند:
- ماژول mhm.dll: برای مدیریت فایلها و رمزگشایی دادههای حساس کاربر از طریق قابلیت DPAPI ویندوز.
- ماژول db.dll: برای گشتوگذار، استخراج و دستکاری پایگاههای داده SQL Server.
- ماژول ode.dll: برای شناسایی ساختار اکتیو دایرکتوری و حملات بروتفورس روی پروتکل LDAP.
- ماژولهای نیتیو n-ten.dll و n-sws.dll: به ترتیب برای پورتاسکن شبکه و ایجاد تونلهای ارتباطی SOCKS5 مبتنی بر وبسوکت.
ردپای جمهوری اسلامی: تحلیلهای فنی نشان میدهد که بدافزار Cavern نسخه تکاملیافته و بازنویسیشده پروژه قدیمیتر این گروه به نام Cav3rn است. شباهتهای ساختاری بالا در کد، سوءاستفاده از سرورهای SysAid و تمرکز بر زنجیره تامین بخش آیتی اسرائیل، همپوشانی تاکتیکی نزدیکی را با فعالیتهای گروه MuddyWater و زیرمجموعه گروه OilRig یعنی Lyceum (هر دو وابسته به وزارت اطلاعات ایران) نشان میدهد. علاوهبر این، دامنه C2 مورد استفاده در این کارزار (hospitalinstallation[.]com) از طریق یک شرکت ارائهدهنده میزبانی ایرانی به نام «فارس دیتا» ثبت شده است.
دیدگاه سرتفا: گروه Cavern Manticore با درک اکوسیستم سایبری هدف، مدل حملات خود را از متدهای سنتی به سمت هدفگیری زنجیره تامین تغییر داده است. در این شیوه، هکرها ابتدا یک شرکت ارائهدهنده خدمات فناوری اطلاعات یا ابزارهای مدیریت از راه دور را آلوده کرده و سپس از دسترسیهای مجاز و معتبر آنها به عنوان اسب تروآ برای ورود به سازمانهای حساستر دولتی و دفاعی استفاده میکنند؛ رویکردی که پایش دقیق رفتار نرمافزارهای مدیریتی و تایید شده را برای تیمهای دفاعی حیاتیتر از همیشه میکند.
دورنما: با توجه به فرار موثر این بدافزار از سد آنتیویروسها به لطف معماری لایهای و کامپایل پیچیده آن، انتظار میرود که هکرهای حکومتی ایران بهینهسازی فرمت کامپایل NativeAOT را برای پنهانسازی هرچه بیشتر زیرساختهای خود ادامه دهند. تکنیک تفکیک ماژولها در فضاهای ایزوله (AppDomain) نیز به آنها اجازه میدهد به محض اتمام عملیات، ردپای مخرب را از حافظه سیستم پاک کنند که این امر فرآیند جرمشناسی دیجیتال را در آینده با چالشهای جدیتری روبرو خواهد کرد.
