Cavern Manticore: иранская APT-группировка развернула модульный C2-фреймворк для атак на израильский госсектор и IT-провайдеров

APT

С начала 2026 года исследователи Check Point Research (CPR) отслеживают активность новой APT-группировки, получившей обозначение Cavern Manticore. Операторы этой группы целенаправленно атакуют израильские организации, с особым акцентом на поставщиков IT-услуг и государственные структуры. Основным инструментом злоумышленников выступает сложный модульный фреймворк для управления командными серверами (C2), получивший название Cavern. Анализ показывает, что группировка связана с иранским Министерством разведки и безопасности (MOIS) и демонстрирует техническое сходство с такими известными кластерами, как MuddyWater и Lyceum.

Описание

Cavern Manticore не является новой группой в прямом смысле - скорее, это эволюция более раннего инструментария, который ранее фигурировал под именем Cav3rn. Современная версия фреймворка представляет собой зрелый и адаптируемый набор средств, построенный на единой .NET-основе, но с принципиально разными форматами компиляции для различных компонентов. Такое архитектурное решение само по себе становится слоем защиты от анализа, поскольку вынуждает исследователей переключаться между несколькими инструментальными средами и подходами к восстановлению метаданных.

Как отмечается в предоставленном отчёте CPR, фреймворк включает два основных типа компонентов: агенты Cavern и модули Cavern. Агент - это ядро, отвечающее за взаимодействие с командным сервером и загрузку дополнительных модулей. Модули реализуют узкоспециализированные функции постэксплуатации: управление файлами, работу с базами данных, разведку в Active Directory, сканирование сети и создание туннелей. Такая архитектура позволяет операторам адаптировать деплоймент под конкретную жертву, ограничивая объём информации, который может быть извлечён аналитиками при компрометации одного узла.

Особого внимания заслуживает подход к компиляции. Разработчики использовали три различных формата: чистый .NET Framework (IL-only), смешанный режим C++/CLI (IL + native) и нативный AOT .NET 8 (native-only). Чистые .NET-модули (например, модуль работы с файлами mhm.dll) сохраняют полную символьную информацию, что делает их тривиально декомпилируемыми утилитами вроде ILSpy. Однако именно эти модули выполняются внутри изолированного домена приложения (AppDomain), что критично для отражённой загрузки. Агент uxtheme.dll, напротив, скомпилирован в смешанном режиме: его экспорты представляют собой крошечные нативные заглушки, перенаправляющие вызовы к управляемым методам. Это требует от аналитика одновременного использования и .NET-декомпилятора, и нативного дизассемблера. Наиболее сложными для анализа оказались модули, скомпилированные в NativeAOT: весь .NET-рантайм статически встраивается в единую нативную PE-библиотеку размером 3-6 мегабайт, где строковые литералы материализуются только во время выполнения, а вызовы чувствительных API скрыты от проверки таблицы импорта.

Процесс заражения начинается с легитимного обновления программного обеспечения SysAid. Злоумышленники используют эту возможность для развёртывания пакета WinDirStat DLL side-loading. Легитимный WinDirStat.exe загружает троянизированную uxtheme.dll, которая является агентом Cavern. В свою очередь, агент загружает специализированный коммуникационный модуль n-HTCommp.dll, через который устанавливается соединение с C2. После этого по команде оператора доставляются дополнительные постэксплуатационные модули.

Коммуникационный модуль, будучи скомпилированным в NativeAOT, реализует транспорт на основе HTTPS и WebSocket. Весь трафик, идущий через каналы связи с C2, шифруется простым XOR-преобразованием (ключ 0x48) и дополнительно кодируется Base64 для HTTP-части. WebSocket-канал обходится без Base64, передавая сырые закодированные байты в текстовых фреймах. Примечательно, что модуль использует фиксированный User-Agent заголовок Microsoft Edge для всех HTTP-запросов, что делает его стабильным сетевым артефактом для обнаружения.

Агент Cavern реализует несколько технически интересных механизмов. Помимо упомянутой изоляции модулей в отдельных AppDomain с последующей выгрузкой (что позволяет чисто удалять загруженные сборки из памяти), применяется система версионирования DLL. Функция get_latest_dll сканирует рабочую директорию на наличие файлов с числовыми суффиксами и загружает самую свежую версию. Команда 002 позволяет оператору отправить с C2 новую версию любого модуля, включая сам агент, в сжатом и закодированном виде. Агент выполняет горячую замену: переименовывает свой DLL, записывает новый, загружает его и вызывает точку входа EnableThemeDialogTexture с сигналом для завершения старого процесса.

Среди постэксплуатационных модулей выделяется модуль управления файлами mhm.dll, который, помимо стандартных операций с файлами и директориями, способен дешифровать DPAPI-защищённые данные в контексте текущего пользователя жертвы. Это позволяет оператору извлекать сохранённые учётные данные. Модуль LDAP ode.dll реализует функцию подбора паролей LdapBrute, принимающую списки имён пользователей и паролей. Модуль сетевой разведки n-ten.dll предоставляет примитив SMB-брутфорса через вызовы WNetAddConnection2, причём успешные подключения немедленно разрываются, что характерно для аккуратной разведки. Туннельный модуль n-sws.dll реализует полноценный SOCKS5-прокси с аутентификацией и поддержкой WebSocket-туннелирования в обе стороны.

Исследователи отмечают, что фреймворк содержит явные человеческие следы, указывающие на ручную разработку. Ошибки в строках ошибок - например, "What is this sh*t?! where is get_version?!?" и "DLL not found...Maybe you didn't upload it!!!" - написаны от первого лица, с разочарованием. Описания функций содержат опечатки: "tunnel message receivecd", "handeling connect ms". Эти детали, а также уникальные имена мутексов (MYMUTEX123HELLP02/04) и переход от названия "Cav3rn" к "Cavern" свидетельствуют о том, что фреймворк создан человеком, возможно, с использованием AI-ассистентов для рутинного кода, но ключевые архитектурные решения и низкоуровневая реализация являются результатом ручного труда.

Жертвами Cavern Manticore становятся преимущественно израильские организации госсектора и IT-сферы. Операторы демонстрируют глубокое понимание цепочек поставок в израильской киберэкосистеме. В нескольких случаях атака начиналась с компрометации одного IT-провайдера, затем перемещалась к другому провайдеру, чтобы в итоге достичь целевой организации. Злоумышленники активно злоупотребляют легитимными инструментами удалённого мониторинга и управления (RMM), маскируя вредоносную активность под обычные административные процедуры. Также зафиксировано использование браузерных технологий удалённого рабочего стола и встроенной функции удалённой печати для эксфильтрации данных, когда прямой перенос файлов или копирование в буфер обмена ограничены.

Атрибуция основана на нескольких факторах: использование инфраструктуры жертвы для проксирования C2-трафика, что ранее наблюдалось в операциях Lyceum; нацеленность на серверы SysAid, что характерно для MuddyWater; WHOIS-анализ домена hospitalinstallation.com показал, что он зарегистрирован через иранского хостинг-провайдера Fars Data.

Выводы исследователей однозначны: Cavern Manticore представляет собой серьёзную угрозу для израильского госсектора и IT-отрасли. Модульная архитектура, антианалитические приёмы и тактика использования доверенных отношений между поставщиками услуг требуют от защитников перехода от реагирования на статические индикаторы компрометации к поведенческому анализу и мониторингу аномальной активности, исходящей от легитимных RMM-инструментов. Необходимо ужесточать контроль доступа к таким системам, ограничивать удалённые сессии и минимизировать поверхность атаки через стороннюю управляющую инфраструктуру.

Индикаторы компрометации

Domain

  • adserviceupdate.com
  • auth.hospitalinstallation.com
  • google.com.hospitalinstallation.com
  • hospitalinstallation.com
  • hygienehistory.com

URL

  • https://adserviceupdate.com/cac.aspx
  • https://hygienehistory.com/cac.aspx

SHA256

  • 0a3663648a46771a5a5423ad01e91a4e7ba825595e99fa934cb35cbb4848adc8
  • 2cb1ad3b22db8e3666ea138fee88034a87a87cf43db3d3265a675ebf221379b0
  • 30cb4679c4b8599eeb3d63a551716475c6332bdc4d4b4e3de0964aadb3092a10
  • 37e123bd7998af4eae32718ce254776f36365a80ba56952593dab46f536d4066
  • 5394d3b220de4695f731647e3a70545f951a8912ceb0c6585efab8d6842e8b42
  • 541b1f417b9e42078c3355693a8a492b6a76048850f6549a429e0be99e6819cb
  • 5dc08bda6919a57a85e5f38b857985fa71529ca39c8299868d5a49a987e19b18
  • 7d586fb7f94182a8e2a0e53c7e4deb898066da029da5cd9972a94a59ca6d255a
  • 8e9425c0b46eeb516610ae913d13f2b3f44a023043cb099277031d4ec38a6134
  • 92cae0ad7f98f51a14bcc0ee05e372ebdc29ea96ea7bd161bd3f55198767603b
  • a4aa217def4c38f4ecacdf47b1cd687f60cc74c18ab75195be3c4357a790bf41
  • b630c96d3763182533d4fb9b614134382bd644cb02c6c1c3ade848b6ecc31e86
  • cbc9485db715e1b8cc384fe94b4cceadca4006cda8a5e28adc8848529cfafc93
  • ccf218189c3aadb1c761da14bfda3bae686769031e1e1b10007648bd72e34748

Комментарии: 0