As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um grupo de hacking ligado ao serviço de inteligência iraniano tem desenvolvido uma infraestrutura modular de comando e controle até agora pouco documentada, batizada como Cavern(ou Cav3rn), e a usou em campanhas direcionadas principalmente contra organizações israelenses, em especial fornecedores de serviços TI e entidades governamentais. Segundo relatos públicos, a ameaça sintetiza capacidades avançadas de persistência e adaptação através de uma clara separação entre um agente central e módulos especializados carregados dinamicamente para tarefas concretas como exfiltração, reconhecimento do Active Directory, roubo de bases de dados e tunelização.
Tecnicamente, um dos traços mais relevantes desta operação é o uso deliberado de vários formatos de compilação de .NET: desde montados puros de .NET Framework até binários Mixed-Mode C++/CLI e módulos compilados com Native AOT. Esta abordagem não só fragmenta a superfície da análise forense — obrigando os analistas a alternarem entre diferentes ferramentas e fluxos de recuperação de meta- dados — mas também facilita a combinação de código gerido e nativo em um mesmo executável para esconder cargas úteis e fugir detecções tradicionais.

O vetor inicial documentado aproveita uma funcionalidade legítima de atualização de software na plataforma SysAid, implementando uma cadeia DLL side‐loading que culmina na execução de um DLL troceado que atua como agente. Desde então, o agente pede módulos adicionais ao servidor C2 e carga, conforme adequado, dlls nativos mediante LoadLibraryA ou montados .NET dentro do AppDomains isolados, o que complica a reconstrução da evidência e reduz a visibilidade forense.
Além da técnica, a operação demonstra uma estratégia operacional destinada a explorar relações de confiança na cadeia de abastecimento: os atacantes comprometem primeiro um fornecedor de TI, pivotam um segundo fornecedor e daí atingem o objetivo final. O uso de ferramentas de gestão remota (RMM) e tecnologias de ecrã remoto no navegador permite aos agressores persistir, mover-se lateralmente e, quando as transferências diretas estão restritas, mesmo abusar de funções como a impressão remota para exfiltrar dados.
Paralelamente, campanhas atribuídas a outros grupos patrocinados pelo Estado iraniano têm estado a digitalizar e a explorar vulnerabilidades de execução remota em múltiplos produtos de uso generalizado, sugerindo uma fase ampla de reconhecimento seguida por ataques direcionados para extração de credenciais e roubo de informações em setores como aviação, energia e administração pública. As vulnerabilidades exploradas estão catalogadas em bases públicas e devem ser verificadas em fontes oficiais para priorizar adesivos e mitigações.
As implicações para organizações e fornecedores geridos são diretas: a confiança inerente entre cliente e fornecedor é um multiplicador de risco. Um incidente em um fornecedor com privilégios elevados pode ser transformado em uma porta de acesso maciça a ambientes de clientes. Além disso, o uso de técnicas anti-análises avançadas por parte do malware aumenta o custo e a complexidade das pesquisas, e pode retardar a detecção e contenção.

Para reduzir a exposição e melhorar a capacidade de resposta, as organizações devem reforçar os controlos técnicos e operacionais. É crítico endurecer o ecossistema RMM: limitar privilégios, aplicar segmentação de rede estrita, exigir autenticação multifator para acessos remotos e validar a integridade dos mecanismos de atualização do software que gerem. Os equipamentos de segurança devem monitorar sinais específicos como cargas de DLL inesperadas em processos de serviços de terceiros, uso de LoadLibraryA para módulos com nomes anormais e criação recorrente de AppDomains que hospedam montados não assinados.
As medidas de detecção e resposta devem ser complementadas com práticas básicas, mas eficazes: manter software exposto e dispositivos atualizados, auditar contas com privilégios e rotar credenciais, ativar registros detalhados de telemetria em endpoints e proxys, e empregar soluções EDR com capacidade para detectar padrões de side-loading, execução de código nativo/gestionado misturado e conexões salientes suspeitas para domínios não previstos. Em caso de compromisso, seguir um plano de resposta que inclua isolamento de hosts, análise de cadeia de custódia de artefatos .NET nativos e gerenciados, e coordenação com fornecedores e terceiros afetados.
Finalmente, aqueles que gerem infra-estruturas públicas ou serviços a terceiros devem integrar controlos de segurança no ciclo de vida do software e nos acordos contratuais: auditorias de segurança periódicas, cláusulas relativas à notificação de incidentes e provas de resiliência à suplantação de atualizações. Para acompanhamento técnico e referências públicas sobre ameaças e vulnerabilidades relacionadas podem ser consultados recursos do setor como Check Point Research e a base de dados de vulnerabilidades do NIST em NVD, bem como documentação técnica da Microsoft sobre o comportamento e riscos associados ao DLLs e carga de bibliotecas no Windows em Microsoft Learn.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...