Иранцы зашли через IT-провайдера и добрались до целей в Израиле через цепочку доверия — 7 июля 2026 г. в 07:49:26.142
Иранцы зашли через IT-провайдера и добрались до целей в Израиле через цепочку доверия Привет! Check Point Research раскрыли Cavern, новый модульный C2-фреймворк который иранская группа Cavern Manticore использует против израильских IT-провайдеров и госструктур. 👨💻 Точка входа - функция обновления SysAid. Через неё запускается цепочка DLL side-loading, которая подгружает троянизированный uxtheme.dll с агентом внутри. Агент коннектится к C2 через HTTPS или WebSocket и подтягивает модули по требованию: файловые операции, работа с SQL-базами, разведка в Active Directory, сканирование сети, SOCKS5-туннель. ⚙️ Антианализ встроен в архитектуру. Разные компоненты фреймворка скомпилированы в разных форматах .NET: одни как обычные managed-сборки, другие через Native AOT, главный агент миксует managed и native C++ в одном файле. Реверс-инженеру приходится переключаться между разными тулзами для каждого компонента. 🔎 Атакующие заходили через скомпрометированного IT-провайдера, потом двигались ко второму провайдеру и только потом добирались до целевой организации. RMM-инструменты использовались для lateral movement под видом легитимных обновлений. Когда clipboard и file transfer были заблокированы, для эксфильтрации использовали встроенную функцию удалённой печати. P.S. Параллельно MuddyWater просканировали больше 12 000 интернет-доступных систем через уязвимости в SmarterMail, n8n, Langflow и Laravel Livewire. Разведка уже переросла в целевые атаки на авиацию, энергетику и госсектор в регионе. 🤖Бесплатный ChatGPT

