استفاده هکرهای مرتبط با ایران از Google و Microsoft برای پنهانسازی حملات سایبری؛ Cavern چگونه C2 خود را مخفی میکند؟
گزارش کسپرسکی از تکامل Cavern C2؛ ابزاری که با استفاده از Google Apps Script و Microsoft برای پنهانسازی ارتباطات سایبری استفاده میشود.
محققان امنیت سایبری از توسعه قابلیتهای جدید در چارچوب فرماندهی و کنترل (C2) موسوم به Cavern یا Cav3rn خبر دادهاند؛ ابزاری که در برخی فعالیتهای سایبری منتسب به بازیگران تهدید مرتبط با ایران مشاهده شده است.
بر اساس گزارش جدید شرکت امنیتی کسپرسکی، این چارچوب با استفاده از سرویسهای قانونی مانند Google Apps Script و همچنین زیرساختهای مایکروسافت، تلاش میکند ارتباطات خود با سرورهای مهاجم را از دید سامانههای امنیتی پنهان کند.
این تغییر رویکرد نشاندهنده روندی گستردهتر در عملیات سایبری پیشرفته است؛ جایی که مهاجمان به جای استفاده از زیرساختهای کاملاً ناشناس، از سرویسهای معتبر و روزمره برای مخفیسازی فعالیتهای خود بهره میگیرند.
Cavern چیست و چرا اهمیت دارد؟
Cavern یک چارچوب ماژولار پس از نفوذ (Post-Exploitation Framework) است که برای انجام فعالیتهای مختلف پس از دسترسی اولیه به شبکه طراحی شده است.
گزارشهای امنیتی نشان میدهد این ابزار دارای قابلیتهایی مانند:
-
شناسایی شبکه و سیستمهای داخلی
-
جمعآوری اطلاعات Active Directory
-
بررسی پایگاههای داده SQL
-
عملیات روی فایلها
-
اجرای دستورات از راه دور
-
ایجاد تونلهای ارتباطی
-
استفاده از Proxy و WebSocket
است.
ماهیت ماژولار Cavern به مهاجمان اجازه میدهد بسته به هدف عملیات، قابلیتهای موردنیاز خود را فعال کرده و ردپای دیجیتال کمتری بر جای بگذارند.
استفاده از Google Apps Script برای مخفیسازی کانال C2
یکی از مهمترین یافتههای جدید کسپرسکی، اضافه شدن ماژولی با نام GoogleService.dll به Cavern است.
این ماژول با استفاده از پاسخهای DNS نوع A Record تصمیم میگیرد ارتباط با زیرساخت مهاجم چگونه انجام شود.
دو مسیر اصلی ارتباطی مشاهده شده است:
مسیر اول:
بدافزار → ارتباط HTTPS مستقیم → سرور مهاجم
مسیر دوم:
بدافزار → Google Apps Script → زیرساخت مهاجم
در حالت دوم، درخواستهای بدافزار ابتدا به یک سرویس متعلق به گوگل ارسال شده و سپس توسط Google Apps Script به سرور کنترلشده توسط مهاجم منتقل میشوند.
این روش باعث میشود بخشی از ترافیک مخرب در میان ارتباطات قانونی و معمول سازمانی پنهان شود.
چرا سوءاستفاده از سرویسهای قانونی خطرناک است؟
در گذشته بسیاری از حملات سایبری با استفاده از دامنههای ناشناس، IPهای مشکوک یا سرورهای اختصاصی مهاجمان شناسایی میشدند.
اما در مدلهای جدید، مهاجمان تلاش میکنند از سرویسهایی استفاده کنند که سازمانها بهطور معمول آنها را مسدود نمیکنند.
نمونههایی از این رویکرد:
-
Google Apps Script برای انتقال فرمانها
-
Microsoft Graph API برای ارتباط با Microsoft 365
-
Outlook Calendar برای ذخیره دستورات مخفی
این روش که در صنعت امنیت با مفاهیمی مانند Living off the Land و Abuse of Legitimate Services شناخته میشود، تشخیص حمله را پیچیدهتر میکند.
HOLLOWGRAPH؛ استفاده از تقویم Microsoft 365 به عنوان کانال فرماندهی
پیش از قابلیت جدید Cavern، پژوهشگران نمونه دیگری از همین رویکرد را شناسایی کرده بودند.
ابزاری با نام HOLLOWGRAPH از Microsoft Graph API استفاده میکرد تا تقویم یک حساب Microsoft 365 آلوده را به یک کانال ارتباطی دوطرفه تبدیل کند.
در این روش:
-
مهاجمان دستورات را در قالب رویدادهای تقویم قرار میدادند.
-
بدافزار اطلاعات سرقتشده را در قالب دادههای رمزگذاریشده ارسال میکرد.
-
برای کاهش احتمال جلب توجه، تاریخ برخی رویدادها به سالهای بسیار دور مانند 2050 منتقل شده بود.
این تکنیک نشان میدهد گروههای پیشرفته به دنبال ایجاد کانالهای ارتباطی هستند که شبیه فعالیتهای عادی کاربران سازمانی باشد.
ارتباط احتمالی Cavern با OilRig و گروههای مرتبط با ایران
کسپرسکی در تحلیل خود اعلام کرده که میان Cavern و برخی ابزارهای منتسب به گروه OilRig (APT34) شباهتهایی مشاهده شده است.
با این حال، این شرکت سطح اطمینان این ارتباط را پایین (Low Confidence) اعلام کرده و تأکید دارد که شواهدی مانند استفاده مشترک از کد یا زیرساخت یکسان مشاهده نشده است.
بنابراین، انتساب مستقیم این ابزار به یک گروه مشخص همچنان قطعی نیست.
بازگشت APT42 با بدافزار TAMECAT
همزمان با گزارش Cavern، پژوهشگران DarkAtlas نیز از فعالیت دوباره گروه APT42 خبر دادهاند.
در این فعالیتها، مهاجمان از حملات فیشینگ هدفمند علیه افراد مرتبط با حوزه انرژی هستهای استفاده کردهاند.
زنجیره حمله شامل:
-
ارسال دعوتنامههای جعلی مانند پادکست یا مصاحبه
-
ارسال فایل LNK با ظاهر PDF
-
اجرای بدافزار TAMECAT
بوده است.
این بدافزار قابلیتهایی مانند:
-
اجرای فرمان
-
جمعآوری اطلاعات مرورگر
-
سرقت Cookieها
-
جمعآوری فایلهای Outlook
-
تصویربرداری از صفحه نمایش
-
ارتباط جایگزین با سرور مهاجم
را دارد.
نقش هوش مصنوعی در عملیات گروههای سایبری
گزارش DarkAtlas همچنین اشاره میکند که برخی گروههای تهدید از هوش مصنوعی مولد برای افزایش سرعت عملیات خود استفاده میکنند.
کاربردهای مشاهدهشده شامل:
-
کمک در توسعه ابزارها
-
تحقیق درباره آسیبپذیریها
-
ترجمه و تحلیل زبان
-
شناسایی اطلاعات تماس سازمانها
است.
این موضوع نشان میدهد هوش مصنوعی علاوه بر کاربردهای دفاعی، به یکی از ابزارهای افزایش بهرهوری در عملیات تهاجمی نیز تبدیل شده است.
تحلیل بهراد یوسفی؛ تغییر زمین بازی در نبرد سایبری
یکی از مهمترین تغییرات در عملیات سایبری پیشرفته، حرکت مهاجمان از زیرساختهای اختصاصی به سمت سوءاستفاده از سرویسهای قابل اعتماد است.
در گذشته، شناسایی یک سرور فرماندهی ناشناس یا یک دامنه تازه ثبتشده میتوانست نشانهای مهم برای کشف حمله باشد؛ اما امروز مهاجمان تلاش میکنند ارتباطات خود را در میان سرویسهایی مانند Google، Microsoft و سایر ارائهدهندگان ابری پنهان کنند.
این روند نشان میدهد دفاع سایبری مدرن دیگر نباید فقط بر مسدودسازی IP و دامنه متکی باشد. سازمانها نیازمند تحلیل رفتار کاربران، بررسی الگوهای دسترسی، پایش هویت دیجیتال و تشخیص فعالیتهای غیرعادی در سرویسهای ابری هستند.
جمعبندی
تکامل Cavern نشان میدهد گروههای سایبری پیشرفته همچنان در حال تغییر روشهای ارتباطی خود برای عبور از دفاعهای سنتی هستند.
استفاده از Google Apps Script، Microsoft Graph API و DNS برای ایجاد کانالهای مخفی، یک پیام مهم برای تیمهای امنیتی دارد:
تهدیدهای مدرن همیشه از مسیرهای ناشناس وارد نمیشوند؛ گاهی خطرناکترین فعالیتها از داخل سرویسهایی عبور میکنند که سازمانها هر روز به آنها اعتماد دارند.
منبع:
The Hacker News - Cavern C2 Uses DNS and Google Apps Script to Blend Into Legitimate Traffic