کد خبر: ۷۰۵

استفاده هکرهای مرتبط با ایران از Google و Microsoft برای پنهان‌سازی حملات سایبری؛ Cavern چگونه C2 خود را مخفی می‌کند؟

استفاده هکرهای مرتبط با ایران از Google و Microsoft برای پنهان‌سازی حملات سایبری؛ Cavern چگونه C2 خود را مخفی می‌کند؟ بهراد یوسفی

گزارش کسپرسکی از تکامل Cavern C2؛ ابزاری که با استفاده از Google Apps Script و Microsoft برای پنهان‌سازی ارتباطات سایبری استفاده می‌شود.

محققان امنیت سایبری از توسعه قابلیت‌های جدید در چارچوب فرماندهی و کنترل (C2) موسوم به Cavern یا Cav3rn خبر داده‌اند؛ ابزاری که در برخی فعالیت‌های سایبری منتسب به بازیگران تهدید مرتبط با ایران مشاهده شده است.

بر اساس گزارش جدید شرکت امنیتی کسپرسکی، این چارچوب با استفاده از سرویس‌های قانونی مانند Google Apps Script و همچنین زیرساخت‌های مایکروسافت، تلاش می‌کند ارتباطات خود با سرورهای مهاجم را از دید سامانه‌های امنیتی پنهان کند.

این تغییر رویکرد نشان‌دهنده روندی گسترده‌تر در عملیات سایبری پیشرفته است؛ جایی که مهاجمان به جای استفاده از زیرساخت‌های کاملاً ناشناس، از سرویس‌های معتبر و روزمره برای مخفی‌سازی فعالیت‌های خود بهره می‌گیرند.


Cavern چیست و چرا اهمیت دارد؟

Cavern یک چارچوب ماژولار پس از نفوذ (Post-Exploitation Framework) است که برای انجام فعالیت‌های مختلف پس از دسترسی اولیه به شبکه طراحی شده است.

گزارش‌های امنیتی نشان می‌دهد این ابزار دارای قابلیت‌هایی مانند:

  • شناسایی شبکه و سیستم‌های داخلی

  • جمع‌آوری اطلاعات Active Directory

  • بررسی پایگاه‌های داده SQL

  • عملیات روی فایل‌ها

  • اجرای دستورات از راه دور

  • ایجاد تونل‌های ارتباطی

  • استفاده از Proxy و WebSocket

است.

ماهیت ماژولار Cavern به مهاجمان اجازه می‌دهد بسته به هدف عملیات، قابلیت‌های موردنیاز خود را فعال کرده و ردپای دیجیتال کمتری بر جای بگذارند.


استفاده از Google Apps Script برای مخفی‌سازی کانال C2

یکی از مهم‌ترین یافته‌های جدید کسپرسکی، اضافه شدن ماژولی با نام GoogleService.dll به Cavern است.

این ماژول با استفاده از پاسخ‌های DNS نوع A Record تصمیم می‌گیرد ارتباط با زیرساخت مهاجم چگونه انجام شود.

دو مسیر اصلی ارتباطی مشاهده شده است:

مسیر اول:

بدافزار → ارتباط HTTPS مستقیم → سرور مهاجم

مسیر دوم:

بدافزار → Google Apps Script → زیرساخت مهاجم

در حالت دوم، درخواست‌های بدافزار ابتدا به یک سرویس متعلق به گوگل ارسال شده و سپس توسط Google Apps Script به سرور کنترل‌شده توسط مهاجم منتقل می‌شوند.

این روش باعث می‌شود بخشی از ترافیک مخرب در میان ارتباطات قانونی و معمول سازمانی پنهان شود.


چرا سوءاستفاده از سرویس‌های قانونی خطرناک است؟

در گذشته بسیاری از حملات سایبری با استفاده از دامنه‌های ناشناس، IPهای مشکوک یا سرورهای اختصاصی مهاجمان شناسایی می‌شدند.

اما در مدل‌های جدید، مهاجمان تلاش می‌کنند از سرویس‌هایی استفاده کنند که سازمان‌ها به‌طور معمول آنها را مسدود نمی‌کنند.

نمونه‌هایی از این رویکرد:

  • Google Apps Script برای انتقال فرمان‌ها

  • Microsoft Graph API برای ارتباط با Microsoft 365

  • Outlook Calendar برای ذخیره دستورات مخفی

این روش که در صنعت امنیت با مفاهیمی مانند Living off the Land و Abuse of Legitimate Services شناخته می‌شود، تشخیص حمله را پیچیده‌تر می‌کند.


HOLLOWGRAPH؛ استفاده از تقویم Microsoft 365 به عنوان کانال فرماندهی

پیش از قابلیت جدید Cavern، پژوهشگران نمونه دیگری از همین رویکرد را شناسایی کرده بودند.

ابزاری با نام HOLLOWGRAPH از Microsoft Graph API استفاده می‌کرد تا تقویم یک حساب Microsoft 365 آلوده را به یک کانال ارتباطی دوطرفه تبدیل کند.

در این روش:

  • مهاجمان دستورات را در قالب رویدادهای تقویم قرار می‌دادند.

  • بدافزار اطلاعات سرقت‌شده را در قالب داده‌های رمزگذاری‌شده ارسال می‌کرد.

  • برای کاهش احتمال جلب توجه، تاریخ برخی رویدادها به سال‌های بسیار دور مانند 2050 منتقل شده بود.

این تکنیک نشان می‌دهد گروه‌های پیشرفته به دنبال ایجاد کانال‌های ارتباطی هستند که شبیه فعالیت‌های عادی کاربران سازمانی باشد.


ارتباط احتمالی Cavern با OilRig و گروه‌های مرتبط با ایران

کسپرسکی در تحلیل خود اعلام کرده که میان Cavern و برخی ابزارهای منتسب به گروه OilRig (APT34) شباهت‌هایی مشاهده شده است.

با این حال، این شرکت سطح اطمینان این ارتباط را پایین (Low Confidence) اعلام کرده و تأکید دارد که شواهدی مانند استفاده مشترک از کد یا زیرساخت یکسان مشاهده نشده است.

بنابراین، انتساب مستقیم این ابزار به یک گروه مشخص همچنان قطعی نیست.



بازگشت APT42 با بدافزار TAMECAT

همزمان با گزارش Cavern، پژوهشگران DarkAtlas نیز از فعالیت دوباره گروه APT42 خبر داده‌اند.

در این فعالیت‌ها، مهاجمان از حملات فیشینگ هدفمند علیه افراد مرتبط با حوزه انرژی هسته‌ای استفاده کرده‌اند.

زنجیره حمله شامل:

  • ارسال دعوت‌نامه‌های جعلی مانند پادکست یا مصاحبه

  • ارسال فایل LNK با ظاهر PDF

  • اجرای بدافزار TAMECAT

بوده است.

این بدافزار قابلیت‌هایی مانند:

  • اجرای فرمان

  • جمع‌آوری اطلاعات مرورگر

  • سرقت Cookieها

  • جمع‌آوری فایل‌های Outlook

  • تصویربرداری از صفحه نمایش

  • ارتباط جایگزین با سرور مهاجم

را دارد.


نقش هوش مصنوعی در عملیات گروه‌های سایبری

گزارش DarkAtlas همچنین اشاره می‌کند که برخی گروه‌های تهدید از هوش مصنوعی مولد برای افزایش سرعت عملیات خود استفاده می‌کنند.

کاربردهای مشاهده‌شده شامل:

  • کمک در توسعه ابزارها

  • تحقیق درباره آسیب‌پذیری‌ها

  • ترجمه و تحلیل زبان

  • شناسایی اطلاعات تماس سازمان‌ها

است.

این موضوع نشان می‌دهد هوش مصنوعی علاوه بر کاربردهای دفاعی، به یکی از ابزارهای افزایش بهره‌وری در عملیات تهاجمی نیز تبدیل شده است.


تحلیل بهراد یوسفی؛ تغییر زمین بازی در نبرد سایبری

یکی از مهم‌ترین تغییرات در عملیات سایبری پیشرفته، حرکت مهاجمان از زیرساخت‌های اختصاصی به سمت سوءاستفاده از سرویس‌های قابل اعتماد است.

در گذشته، شناسایی یک سرور فرماندهی ناشناس یا یک دامنه تازه ثبت‌شده می‌توانست نشانه‌ای مهم برای کشف حمله باشد؛ اما امروز مهاجمان تلاش می‌کنند ارتباطات خود را در میان سرویس‌هایی مانند Google، Microsoft و سایر ارائه‌دهندگان ابری پنهان کنند.

این روند نشان می‌دهد دفاع سایبری مدرن دیگر نباید فقط بر مسدودسازی IP و دامنه متکی باشد. سازمان‌ها نیازمند تحلیل رفتار کاربران، بررسی الگوهای دسترسی، پایش هویت دیجیتال و تشخیص فعالیت‌های غیرعادی در سرویس‌های ابری هستند.

 

جمع‌بندی

تکامل Cavern نشان می‌دهد گروه‌های سایبری پیشرفته همچنان در حال تغییر روش‌های ارتباطی خود برای عبور از دفاع‌های سنتی هستند.

استفاده از Google Apps Script، Microsoft Graph API و DNS برای ایجاد کانال‌های مخفی، یک پیام مهم برای تیم‌های امنیتی دارد:

تهدیدهای مدرن همیشه از مسیرهای ناشناس وارد نمی‌شوند؛ گاهی خطرناک‌ترین فعالیت‌ها از داخل سرویس‌هایی عبور می‌کنند که سازمان‌ها هر روز به آنها اعتماد دارند.

منبع:

The Hacker News - Cavern C2 Uses DNS and Google Apps Script to Blend Into Legitimate Traffic

Kaspersky Securelist - Project Cav3rn Continues

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث