網路安全研究人員追蹤到伊朗國家級駭客持續演進的 Cavern(又名 Cav3rn)命令與控制(C2)框架,該框架用於攻擊以色列目標。
俄羅斯網路安全公司卡巴斯基表示,自 2025 年 12 月以來持續監控此威脅活動群組,發現了先前未報導的組件,擴展了該工具集的通訊能力。
卡巴斯基在分析中指出:「主要發現是一個複雜的 C2 模組,它使用 DNS A 紀錄回應來為每次交易選擇直接 HTTPS 或 Google Apps Script 中繼。」「相同的 DNS 基礎架構可以驗證並替換中繼部署 ID,讓操作者能夠輪換 Google 頻道。」
Cavern 最初由 Check Point Research 在 2026 年初公開記錄,包含多個活動組件,如 Agent 和各種模組,它們協同工作以實現特定任務的後滲透功能,同時最大限度地減少鑑識可見性並確保持續存取。
這些模組促進了檔案操作、SQL 資料庫枚舉、Active Directory 偵察、LDAP 暴力破解攻擊、網路偵察以及 SOCKS5 代理和 WebSocket 隧道。
Cavern C2 的使用與 Cavern Manticore 有關,這是一個隸屬於伊朗情報安全部(MOIS)的駭客組織,與 MuddyWater 和一個稱為 Lyceum 的 OilRig 子群組有重疊。
Group-IB 和卡巴斯基發布了兩份連續的後續報告,詳細介紹了另一個名為 HOLLOWGRAPH 的模組,該模組將 Microsoft 365 日曆轉變為隱蔽的 C2 頻道。該惡意軟體特別濫用 Microsoft Graph API,透過 Microsoft 365 日曆事件接收攻擊者的命令並滲透檔案,並使用 DNS 隧道更新 C2 通訊中使用的憑證。
Group-IB 指出:「透過使用 Microsoft Graph API,它將受感染的郵箱日曆視為雙向死信箱:操作者將任務植入為日曆事件,而植入程式則透過創建帶有加密數據附件的日曆事件來滲透被盜檔案。」「為避免引起郵箱所有者的注意,每個事件的日期都設定在遙遠的未來 — 2050 年 5 月 13 日 — 並將有效負載作為附件附加到事件中。」
同時,該惡意軟體採用 DNS 隧道技術來更新用於向 Graph API 進行身份驗證的 Microsoft Entra ID(Azure AD)憑證,並將更新的值寫入磁碟上的文字檔案。HOLLOWGRAPH 是一個 .NET NativeAOT 編譯的 DLL,於 2026 年 6 月 7 日首次在野外被偵測到。
根據卡巴斯基的說法,Cavern 在 2026 年 4 月下旬轉向使用基於插件系統的模組化、可擴展架構,儘管沒有直接的程式碼重用或基礎設施重疊,但該公司已將其與 OilRig(又名 APT34)聯繫起來,但置信度較低。
卡巴斯基的最新發現是一個新的通訊模組 GoogleService.dll,它讀取磁碟上的組態檔案(「conf.json」)並執行 DNS A 紀錄查詢,為每次交易選擇直接 HTTPS 或 Google Apps Script 中繼。
當選擇 Google 模式時,該模組會向 Apps Script 部署發送請求,然後由部署將請求轉發給威脅參與者控制的後端。如果 DNS 選擇了直接 HTTPS,則在不使用中繼的情況下聯繫組態的位址。
該網路安全供應商表示,他們還發現了一個組件間代理(「rnp.dll」),它充當框架的本地橋樑,負責發現和載入 DLL 組件、在它們之間路由訊息以及支援運行時升級。儘管與該活動相關的主要網域(「studiotikva[.]com」)於 2024 年 2 月首次註冊,但據稱該網域於 2026 年 2 月過期,僅在三個月後才重新註冊。
此發展顯示 Cavern 框架正在持續演進,同時依賴合法服務來規避傳統的邊界防禦。
卡巴斯基表示:「透過濫用合法服務 — 以前是 Outlook 日曆事件,現在是 Google Apps Script — 該框架將其 C2 流量與正常的網路活動混合,增加了基於網路的偵測難度。」「考慮到其發展速度、模組化設計和操作節奏,我們評估 CAV3RN 很可能會繼續擴展。」
在此披露之際,DarkAtlas 報告了 APT42 在 2026 年 4 月和 5 月透過偽裝成 PDF 文件的 LNK 文件,對與核能行業相關的個人發動魚叉式網路釣魚攻擊,使用了 TAMECAT。
DarkAtlas 指出:「使用的社交工程主題是播客和訪談邀請,延續了該組織在傳遞惡意軟體之前偏好可信的專業互動。」
據觀察,該伊朗駭客組織還利用生成式人工智能(AI)來加速其運作,包括開發專門工具、研究利用技術、語言翻譯、識別官方電子郵件地址以及調查感興趣的實體。
DarkAtlas 表示:「APT42 仍然是一個情報收集威脅,其優勢來自於耐心的人員定位,現在由 AI 加速,並在需要時由更具彈性的惡意軟體支援。」