کشف ردپای وزارت اطلاعات در حمله سایبری به شرکت‌های اسرائیلی

۱۷ تیر ۱۴۰۵

پژوهشگران آزمایشگاه چک‌پوینت از کشف یک فریم‌وورک جدید، ماژولار و پیشرفته فرماندهی و کنترل به نام Cavern خبر داده‌اند که توسط گروه هکری وابسته به جمهوری اسلامی معروف به Cavern Manticore علیه اهدافی در اسرائیل استفاده می‌شود. این کارزار که بخش‌های دولتی و تامین‌کنندگان فناوری اطلاعات را هدف قرار داده، با بهره‌گیری از تکنیک‌های خلاقانه کامپایل و معماری ماژولار، توانسته است نرخ شناسایی خود را در ویروس‌توتال به صفر یا نزدیک به صفر برساند.

ماجرا: طبق بررسی‌ها، این گروه هکری از اوایل سال ۲۰۲۶ میلادی با سوءاستفاده از ویژگی به‌روزرسانی نرم‌افزار مدیریت خدمات فناوری اطلاعات SysAid، اقدام به تزریق فایل‌های مخرب خود در سیستم‌های هدف کرده است.

سازوکار: فریم‌وورک Cavern کاملا بر پایه بستر دات‌نت توسعه یافته، اما توسعه‌دهندگان آن برای دشوار کردن فرآیند تحلیل و مهندسی معکوس، ابزارهای خود را به سه فرمت کامپایل متفاوت تبدیل کرده‌اند:

  • Pure .NET Framework: برای ماژول‌هایی که نیاز به لود شدن از طریق Reflection دارند و متادیتاهای آن‌ها به راحتی قابل خواندن است.
  • Mixed-Mode C++/CLI: ترکیبی از کد نیتیو و دات‌نت که تحلیل‌گر را مجبور می‌کند از دو ابزار دکامپایلر مختلف به صورت هم‌زمان استفاده کند.
  • NativeAOT .NET 8: کامپایل کل کد به صورت کاملا نیتیو که امضاها و توابع حساس سیستم را پنهان کرده و در نتیجه اسکنرهای استاتیک قادر به شناسایی رشته‌ها و قابلیت‌های واقعی فایل روی دیسک نیستند.

پشت‌صحنه: شواهد جالبی از دخالت مستقیم و دستی انسان در توسعه این ابزار کشف شده است؛ از جمله وجود رشته‌های متنی حاوی ناسزا و ابراز سرخوردگی توسعه‌دهنده در زمان خطایابی بدافزار (مانند «What is this sh*t?! where is get_version?!?»)، غلط‌های املایی در کد نظیر "receivecd"، و مسیرهای PDB ثابت که به نام کاربری "rick" ارجاع دارند.

دامنه آسیب: مهاجمان پس از استقرار اولیه، ماژول‌های تخصصی متعددی را برای اهداف پس از نفوذ روی سیستم قربانی بارگذاری می‌کنند:

  • ماژول mhm.dll: برای مدیریت فایل‌ها و رمزگشایی داده‌های حساس کاربر از طریق قابلیت DPAPI ویندوز.
  • ماژول db.dll: برای گشت‌وگذار، استخراج و دستکاری پایگاه‌های داده SQL Server.
  • ماژول ode.dll: برای شناسایی ساختار اکتیو دایرکتوری و حملات بروت‌فورس روی پروتکل LDAP.
  • ماژول‌های نیتیو n-ten.dll و n-sws.dll: به ترتیب برای پورت‌اسکن شبکه و ایجاد تونل‌های ارتباطی SOCKS5 مبتنی بر وب‌سوکت.

ردپای جمهوری اسلامی: تحلیل‌های فنی نشان می‌دهد که بدافزار Cavern نسخه تکامل‌یافته و بازنویسی‌شده پروژه قدیمی‌تر این گروه به نام Cav3rn است. شباهت‌های ساختاری بالا در کد، سوءاستفاده از سرورهای SysAid و تمرکز بر زنجیره تامین بخش آی‌تی اسرائیل، هم‌پوشانی تاکتیکی نزدیکی را با فعالیت‌های گروه MuddyWater و زیرمجموعه گروه OilRig یعنی Lyceum (هر دو وابسته به وزارت اطلاعات ایران) نشان می‌دهد. علاوه‌بر این، دامنه C2 مورد استفاده در این کارزار (hospitalinstallation[.]com) از طریق یک شرکت ارائه‌دهنده میزبانی ایرانی به نام «فارس دیتا» ثبت شده است.

دیدگاه سرتفا: گروه Cavern Manticore با درک اکوسیستم سایبری هدف، مدل حملات خود را از متدهای سنتی به سمت هدف‌گیری زنجیره تامین تغییر داده است. در این شیوه، هکرها ابتدا یک شرکت ارائه‌دهنده خدمات فناوری اطلاعات یا ابزارهای مدیریت از راه دور را آلوده کرده و سپس از دسترسی‌های مجاز و معتبر آن‌ها به عنوان اسب تروآ برای ورود به سازمان‌های حساس‌تر دولتی و دفاعی استفاده می‌کنند؛ رویکردی که پایش دقیق رفتار نرم‌افزارهای مدیریتی و تایید شده را برای تیم‌های دفاعی حیاتی‌تر از همیشه می‌کند.

دورنما: با توجه به فرار موثر این بدافزار از سد آنتی‌ویروس‌ها به لطف معماری لایه‌ای و کامپایل پیچیده آن، انتظار می‌رود که هکرهای حکومتی ایران بهینه‌سازی فرمت کامپایل NativeAOT را برای پنهان‌سازی هرچه بیشتر زیرساخت‌های خود ادامه دهند. تکنیک تفکیک ماژول‌ها در فضاهای ایزوله (AppDomain) نیز به آن‌ها اجازه می‌دهد به محض اتمام عملیات، ردپای مخرب را از حافظه سیستم پاک کنند که این امر فرآیند جرم‌شناسی دیجیتال را در آینده با چالش‌های جدی‌تری روبرو خواهد کرد.