إطار Cavern: أداة إيرانية جديدة لاستهداف مؤسسات إسرائيلية

كشفت أبحاث Check Point عن حملة سيبرانية جديدة مرتبطة بوزارة الاستخبارات والأمن الإيرانية (MOIS)، تستخدم إطارًا غير موثق سابقًا لإدارة الأوامر والسيطرة (C2) يُعرف باسم Cavern أو Cav3rn. وقد استهدفت هذه الحملة بشكل رئيسي مزوّدي خدمات تقنية المعلومات والقطاعات الحكومية في إسرائيل، ونُسبت إلى مجموعة تهديد تحمل اسم Cavern Manticore.

بنية الإطار ووظائفه

يتميز Cavern بكونه إطارًا معياريًا مبنيًا على أساس .NET، مع استخدام صيغ ترجمة متعددة مثل .NET Framework، وMixed-Mode C++/CLI، وNative AOT. هذا التنوع في الصيغ يمثل طبقة مضادة للتحليل، إذ يجبر الباحثين الأمنيين على استخدام أدوات مختلفة لإعادة بناء البيانات الوصفية. الإطار ينقسم إلى:

  • Cavern Agent: مسؤول عن الاتصال الأساسي مع خوادم C2.
  • Cavern Modules: وحدات مخصصة للمهام بعد الاختراق مثل الاستطلاع، سرقة البيانات، إنشاء أنفاق اتصال، والتحرك الجانبي داخل الشبكة.
سلسلة الهجوم

تبدأ الحملة باستغلال ميزة تحديث برنامج SysAid، حيث يتم تحميل مكتبة DLL مزيفة (“uxtheme.dll”) تحتوي على Cavern Agent. يقوم هذا الوكيل بتحميل وحدة اتصال مستقلة (“n-HTCommp.dll”) للتواصل مع خادم C2 (“hospitalinstallation[.]com”) وجلب وحدات إضافية عبر HTTPS أو WebSocket. من بين الوحدات المكتشفة:

  • mhm.dll: عمليات الملفات والبحث والنقل.
  • db.dll: استعلام قواعد البيانات وتصديرها.
  • ode.dll: استطلاع Active Directory ومحاولات brute-force عبر LDAP.
  • n-ten.dll: استطلاع الشبكة وفحص المنافذ ومحاولات brute-force عبر SMB.
  • n-sws.dll: إنشاء وكيل SOCKS5 وأنفاق WebSocket.
خصائص مضادة للتحليل

يعتمد الإطار على:

  • صيغ ترجمة غير شائعة (.NET Mixed-Mode وNative AOT).
  • عزل الوحدات عبر AppDomain isolation كإجراء مضاد للطب الشرعي.
  • تقسيم الوحدات إلى Native DLLs وManaged Assemblies، ما يزيد من تعقيد التحليل.
استغلال العلاقات الموثوقة

أظهرت التحقيقات أن المهاجمين ينتقلون من مزوّد خدمات مخترق إلى مزوّد ثانوي قبل الوصول إلى الهدف النهائي، ما يعكس استغلالهم للعلاقات الموثوقة في سلسلة التوريد. كما يستخدمون تقنيات مثل Remote Monitoring and Management وأدوات سطح المكتب البعيدة عبر المتصفح، وحتى ميزات مثل الطباعة عن بُعد لتهريب البيانات عند تقييد النقل المباشر.

السياق الإقليمي

تأتي هذه التطورات في ظل العمليات العسكرية المشتركة بين الولايات المتحدة وإسرائيل ضد إيران. وفي الأشهر الأخيرة، رُصدت مجموعة MuddyWater وهي تستغل ثغرات في أنظمة مثل SmarterMail وn8n وN-central وLangflow وLaravel Livewire، مستهدفة قطاعات الطيران والطاقة والحكومات في الشرق الأوسط، بما في ذلك مصر والإمارات وإسرائيل.

محمد طاهر
محمد طاهر
المقالات: 1735

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.