Cavern malware modulaire qui exploite la chaîne d'approvisionnement pour infiltrer les gouvernements et les fournisseurs

Auteur: Publié 5 min de lectura 145 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Un groupe de hacker lié au service de renseignement iranien a déployé une infrastructure modulaire de commandement et de contrôle jusqu'à présent sans papiers, baptisée Caverne(ou Cav3rn) et l'a utilisée dans des campagnes dirigées principalement contre les organisations israéliennes, en particulier les fournisseurs de services informatiques et les entités gouvernementales. Selon des rapports publics, la menace synthétise les capacités avancées de persistance et d'adaptation grâce à une séparation claire entre Agent central et des modules spécialisés chargés dynamiquement pour des tâches spécifiques telles que l'exfiltration, la reconnaissance Active Directory, le vol de bases de données et l'écoute.

Techniquement, l'une des caractéristiques les plus pertinentes de cette opération est l'utilisation délibérée de plusieurs . Formats de compilation NET: de pure . NET Framework assembles to Mixed-Mode C + / CLI binaires et modules compilés avec Native AOT. Cette approche non seulement fragmente la surface de l'analyse médico-légale - forçant les analystes à alterner entre différents outils et flux de récupération de métadonnées - mais facilite également la combinaison de code géré et natif dans le même exécutable pour cacher les charges utiles et échapper aux détections traditionnelles.

Cavern malware modulaire qui exploite la chaîne d'approvisionnement pour infiltrer les gouvernements et les fournisseurs
Image générée avec IA.

Le vecteur initial documenté profite d'une fonctionnalité de mise à jour logicielle légitime sur la plate-forme SysAid, mettant en œuvre une chaîne de Laminage latéral DLL qui culmine dans l'exécution d'une DLL de trottage qui agit comme un agent. De là, l'agent demande des modules supplémentaires au serveur C2 et charge, le cas échéant, des dlls natifs par LoadLibraryA ou assemblé. NET au sein d'AppDomains isolés, ce qui complique la reconstruction des preuves et réduit la visibilité médico-légale.

Au-delà de la technique, l'opération démontre une stratégie opérationnelle visant à exploiter les relations de confiance dans la chaîne d'approvisionnement : les attaquants s'engagent d'abord auprès d'un fournisseur informatique, pivotent vers un second fournisseur et atteignent l'objectif ultime. L'utilisation d'outils de gestion à distance (RMM) et de technologies de bureau à distance dans le navigateur permet aux agresseurs de persister, de se déplacer latéralement et, lorsque les transferts directs sont limités, même des fonctions abusives telles que l'impression à distance pour exfilter des données.

Parallèlement, les campagnes attribuées à d ' autres groupes parrainés par l ' État iranien ont permis d ' analyser et d ' exploiter les vulnérabilités à l ' exécution à distance de plusieurs produits largement utilisés, ce qui suggère une phase globale de reconnaissance suivie d ' attaques ciblées pour l ' extraction de lettres de créance et le vol d ' informations dans des secteurs tels que l ' aviation, l ' énergie et l ' administration publique. Les vulnérabilités exploitées sont énumérées sur des bases publiques et devraient être vérifiées sur des sources officielles afin de prioriser les correctifs et les mesures d'atténuation.

Les conséquences pour les organisations et les fournisseurs gérés sont directes : la confiance inhérente entre le client et le fournisseur est un multiplicateur de risque. Un incident dans un fournisseur avec des privilèges élevés peut devenir une porte d'accès massive aux environnements clients. De plus, l'utilisation de techniques anti-analyse avancées par les logiciels malveillants augmente le coût et la complexité de la recherche, et peut retarder la détection et le confinement.

Cavern malware modulaire qui exploite la chaîne d'approvisionnement pour infiltrer les gouvernements et les fournisseurs
Image générée avec IA.

Afin de réduire l'exposition et d'améliorer la capacité de réaction, les organisations doivent renforcer les contrôles techniques et opérationnels. Il est essentiel de resserrer l'écosystème RMM : limiter les privilèges, appliquer une segmentation stricte du réseau, exiger une authentification multifactorielle pour l'accès à distance et valider l'intégrité des mécanismes de mise à jour du logiciel qu'ils gèrent. Les équipes de sécurité devraient surveiller les signaux spécifiques tels que les charges DLL inattendues dans les processus de service tiers, l'utilisation de LoadLibraryA pour les modules avec des noms anormaux et la création récurrente d'AppDomains hébergeant des assemblages non signés.

Les mesures de détection et d'intervention devraient être complétées par des pratiques de base mais efficaces : maintien de logiciels exposés et de dispositifs à jour, vérification des comptes avec privilèges et références tournantes, activation d'enregistrements télémétriques détaillés dans les paramètres et les proxys, et utilisation de solutions EDR avec la capacité de détecter les modèles de roulement latéral, mise en place de codes natifs/gérés mixtes et de connexions suspectes sortantes vers des domaines imprévus. En cas d'engagement, suivez un plan d'intervention qui comprend l'isolement de la maison, l'analyse de la chaîne de garde des indigènes et gérés. Dispositifs NET et coordination avec les fournisseurs et les tiers concernés.

Enfin, ceux qui gèrent des infrastructures publiques ou des services tiers devraient intégrer les contrôles de sécurité dans le cycle de vie du logiciel et les accords contractuels : audits de sécurité réguliers, clauses de déclaration d'incident et tests de résilience aux performances. Pour la surveillance technique et les références publiques sur les menaces et vulnérabilités connexes, les ressources du secteur peuvent être consultées, par exemple : Recherche au point de contrôle et la base de données de vulnérabilité NIST NVD ainsi que la documentation technique de Microsoft sur le comportement et les risques associés aux DL et le chargement des bibliothèques dans Windows sur Microsoft Apprendre.

Couverture

Autres

Plus de nouvelles sur le même sujet.