Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un groupe de hacker lié au service de renseignement iranien a déployé une infrastructure modulaire de commandement et de contrôle jusqu'à présent sans papiers, baptisée Caverne(ou Cav3rn) et l'a utilisée dans des campagnes dirigées principalement contre les organisations israéliennes, en particulier les fournisseurs de services informatiques et les entités gouvernementales. Selon des rapports publics, la menace synthétise les capacités avancées de persistance et d'adaptation grâce à une séparation claire entre Agent central et des modules spécialisés chargés dynamiquement pour des tâches spécifiques telles que l'exfiltration, la reconnaissance Active Directory, le vol de bases de données et l'écoute.
Techniquement, l'une des caractéristiques les plus pertinentes de cette opération est l'utilisation délibérée de plusieurs . Formats de compilation NET: de pure . NET Framework assembles to Mixed-Mode C + / CLI binaires et modules compilés avec Native AOT. Cette approche non seulement fragmente la surface de l'analyse médico-légale - forçant les analystes à alterner entre différents outils et flux de récupération de métadonnées - mais facilite également la combinaison de code géré et natif dans le même exécutable pour cacher les charges utiles et échapper aux détections traditionnelles.

Le vecteur initial documenté profite d'une fonctionnalité de mise à jour logicielle légitime sur la plate-forme SysAid, mettant en œuvre une chaîne de Laminage latéral DLL qui culmine dans l'exécution d'une DLL de trottage qui agit comme un agent. De là, l'agent demande des modules supplémentaires au serveur C2 et charge, le cas échéant, des dlls natifs par LoadLibraryA ou assemblé. NET au sein d'AppDomains isolés, ce qui complique la reconstruction des preuves et réduit la visibilité médico-légale.
Au-delà de la technique, l'opération démontre une stratégie opérationnelle visant à exploiter les relations de confiance dans la chaîne d'approvisionnement : les attaquants s'engagent d'abord auprès d'un fournisseur informatique, pivotent vers un second fournisseur et atteignent l'objectif ultime. L'utilisation d'outils de gestion à distance (RMM) et de technologies de bureau à distance dans le navigateur permet aux agresseurs de persister, de se déplacer latéralement et, lorsque les transferts directs sont limités, même des fonctions abusives telles que l'impression à distance pour exfilter des données.
Parallèlement, les campagnes attribuées à d ' autres groupes parrainés par l ' État iranien ont permis d ' analyser et d ' exploiter les vulnérabilités à l ' exécution à distance de plusieurs produits largement utilisés, ce qui suggère une phase globale de reconnaissance suivie d ' attaques ciblées pour l ' extraction de lettres de créance et le vol d ' informations dans des secteurs tels que l ' aviation, l ' énergie et l ' administration publique. Les vulnérabilités exploitées sont énumérées sur des bases publiques et devraient être vérifiées sur des sources officielles afin de prioriser les correctifs et les mesures d'atténuation.
Les conséquences pour les organisations et les fournisseurs gérés sont directes : la confiance inhérente entre le client et le fournisseur est un multiplicateur de risque. Un incident dans un fournisseur avec des privilèges élevés peut devenir une porte d'accès massive aux environnements clients. De plus, l'utilisation de techniques anti-analyse avancées par les logiciels malveillants augmente le coût et la complexité de la recherche, et peut retarder la détection et le confinement.

Afin de réduire l'exposition et d'améliorer la capacité de réaction, les organisations doivent renforcer les contrôles techniques et opérationnels. Il est essentiel de resserrer l'écosystème RMM : limiter les privilèges, appliquer une segmentation stricte du réseau, exiger une authentification multifactorielle pour l'accès à distance et valider l'intégrité des mécanismes de mise à jour du logiciel qu'ils gèrent. Les équipes de sécurité devraient surveiller les signaux spécifiques tels que les charges DLL inattendues dans les processus de service tiers, l'utilisation de LoadLibraryA pour les modules avec des noms anormaux et la création récurrente d'AppDomains hébergeant des assemblages non signés.
Les mesures de détection et d'intervention devraient être complétées par des pratiques de base mais efficaces : maintien de logiciels exposés et de dispositifs à jour, vérification des comptes avec privilèges et références tournantes, activation d'enregistrements télémétriques détaillés dans les paramètres et les proxys, et utilisation de solutions EDR avec la capacité de détecter les modèles de roulement latéral, mise en place de codes natifs/gérés mixtes et de connexions suspectes sortantes vers des domaines imprévus. En cas d'engagement, suivez un plan d'intervention qui comprend l'isolement de la maison, l'analyse de la chaîne de garde des indigènes et gérés. Dispositifs NET et coordination avec les fournisseurs et les tiers concernés.
Enfin, ceux qui gèrent des infrastructures publiques ou des services tiers devraient intégrer les contrôles de sécurité dans le cycle de vie du logiciel et les accords contractuels : audits de sécurité réguliers, clauses de déclaration d'incident et tests de résilience aux performances. Pour la surveillance technique et les références publiques sur les menaces et vulnérabilités connexes, les ressources du secteur peuvent être consultées, par exemple : Recherche au point de contrôle et la base de données de vulnérabilité NIST NVD ainsi que la documentation technique de Microsoft sur le comportement et les risques associés aux DL et le chargement des bibliothèques dans Windows sur Microsoft Apprendre.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...