Группа иранских хакеров адаптировала свою командно-контрольную систему Cavern (или Cav3rn) для использования легитимного интернет-трафика. Это повышает риск кибератак на международные организации, особенно в регионах с повышенной активностью данной группы.
Что такое Cavern C2 и как он работает
Согласно исследованию компании Kaspersky, Cavern C2 представляет собой сложный модуль, использующий DNS A-записи для выбора между прямой передачей данных по HTTPS и реле через Google Apps Script для каждой транзакции. Такое решение позволяет эффективно обходить защитные механизмы, минимизируя вероятность обнаружения.
К примеру, если выбрано использование Google, модуль отправляет запросы в Apps Script, который затем перенаправляет их на сервер злоумышленника. При этом вся информация маскируется под легитимный трафик, что затрудняет мониторинг и анализ действий хакеров.
Расширение функционала Cavern
Новая версия Cavern C2 включает в себя модули для выполнения различных операций, таких как работа с файлами, обследование баз данных SQL, а также атаки на Active Directory и LDAP. Это включает переводы данных через прокси-серверы SOCKS5 и туннели WebSocket, что значительно усложняет попытки выявления кибератак.
Новые модули, такие как HOLLOWGRAPH, позволяют хакерам использовать календари Microsoft 365 в качестве скрытых каналов передачи данных. Это облегчает эксфильтрацию файлов и управление командованиями, используя события в календаре, которые обозначаются за пределами текущего времени, чтобы не привлекать внимание пользователей.
Выводы для бизнеса и организаций
Для российских и международных компаний данная информация служит предупреждением. Адаптация Cavern C2 может повлечь за собой рост киберугроз, особенно для тех, кто использует облачные сервисы и корпоративные системы Microsoft. Крупным компаниям стоит пересмотреть свои системы безопасности и усиливать защиту от подобных атак.
Прогноз на ближайшие месяцы: возможна активизация хакерских групп, использующих подобные модификации для атак на организации различных секторов, включая финансовый и государственный. Задействовать проактивный мониторинг и реагирование должно стать приоритетом для крупных предприятий.