🎭 Іранські хакери оновили фреймворк Cavern для маскування трафіку через сервіси Google
Фахівці з безпеки виявили оновлення шкідливого фреймворку Cavern, який використовує іранське угруповання Cavern Manticore для атак на організації в Ізраїлі. У складі інструментарію з’явився новий модуль GoogleService.dll, який дозволяє маскувати командний трафік. Для кожної операції шкідлива програма робить DNS-запит та обирає між прямим HTTPS-з’єднанням або ретрансляцією запитів через легітимний хмарний сервіс Google Apps Script.
Перенаправлення команд через сервіси Google дозволяє хакерам ховати шкідливу активність серед звичайного корпоративного трафіку. Дослідники зазначають, що раніше це ж угруповання застосовувало модуль HOLLOWGRAPH, який використовував календарі Microsoft 365 як прихований канал зв’язку. Оновлена модульна система Cavern дає змогу зловмисникам проводити розвідку в мережі, збирати облікові дані та викрадати інформацію з баз даних.
