Un grupo de hackers iraní vinculado al Ministerio de Inteligencia y Seguridad (MOIS) de Irán ha estado utilizando un framework de comando y control (C2) modular previamente no documentado, denominado Cavern (o Cav3rn), para atacar organizaciones israelíes.
La actividad, que se ha dirigido principalmente a proveedores de TI y al sector gubernamental, ha sido atribuida a un clúster de amenazas rastreado por Check Point Research bajo el nombre de Cavern Manticore, el cual, según la empresa, comparte cierto nivel de superposiciones tácticas con MuddyWater y Lyceum. Este último se considera un subgrupo de OilRig.
El framework refleja un conjunto de herramientas maduro y adaptable construido sobre una base .NET compartida, utilizando múltiples formatos de compilación en diferentes componentes, incluyendo .NET Framework, .NET Mixed-Mode C++/CLI y .NET Native AOT. La empresa de ciberseguridad señaló que el formato de compilación en sí mismo se convierte en una capa anti-análisis que obliga a los ingenieros inversos a usar múltiples conjuntos de herramientas y flujos de trabajo de reconstrucción de metadatos.
Los componentes del framework C2 se utilizan como Cavern Agent y módulos de Cavern, demostrando una clara división de responsabilidades entre las capacidades de comunicación central y la funcionalidad posterior a la explotación específica de la misión. Esta arquitectura tiene ventajas inherentes, ya que permite a los operadores adaptar los despliegues según el perfil de la víctima, reducir la visibilidad forense y garantizar el acceso persistente a través de módulos personalizados para reconocimiento, robo de datos, tunelización y movimiento lateral.
Cadena de ataque y módulos
La cadena de ataque documentada por Check Point Research comienza con la función de actualización de software de SysAid, que el adversario utiliza para iniciar una cadena de DLL side-loading que lleva a la ejecución de una DLL troyanizada ("uxtheme.dll") que contiene el Cavern Agent. El agente, a su vez, carga un módulo DLL de comunicación independiente ("n-HTCommp.dll") para contactar al servidor C2 ("hospitalinstallation[.]com") y obtener módulos posteriores a la explotación sobre la marcha a través de HTTPS o WebSocket.
Se han descubierto hasta cinco módulos DLL: mhm.dll para operaciones de archivos, enumeración, búsqueda recursiva de archivos, manejo de archivos y transferencia bidireccional; db.dll para enumeración de bases de datos SQL, consulta, exportación y manipulación; ode.dll para reconocimiento de Active Directory, enumeración de usuarios/grupos e intentos de fuerza bruta LDAP; n-ten.dll para reconocimiento de red, escaneo de puertos, enumeración de recursos compartidos e intentos de fuerza bruta SMB; y n-sws.dll para proxy SOCKS5 y tunelización WebSocket.
Características técnicas distintivas
Un rasgo definitorio del framework es su uso de tres objetivos de compilación .NET diferentes en sus componentes: mientras que mhm.dll, db.dll y ode.dll son módulos puros de .NET Framework, n-HTCommp.dll, n-ten.dll y n-sws.dll utilizan compilación Native AOT (Ahead-of-Time). El agente principal, uxtheme.dll, combina código .NET administrado con C++ nativo en un solo ejecutable portátil.
Incrustado en el agente hay un despachador de módulos unificado que trata a los componentes cuyos nombres comienzan con n- como DLL nativas y se cargan a través de la API de Windows LoadLibraryA, mientras que el resto se interpreta como ensamblados .NET administrados y se cargan mediante un mecanismo conocido como aislamiento de AppDomain.
Check Point explicó que la postura anti-análisis del framework se basa en formatos de compilación .NET poco comunes (Mixed-Mode C++/CLI y Native AOT) que obligan a los ingenieros inversos a usar múltiples conjuntos de herramientas y flujos de trabajo de reconstrucción de metadatos, junto con el aislamiento de AppDomain por módulo como medida anti-forense.
Contexto geopolítico y otras actividades
Los ataques orquestados por Cavern Manticore han implicado que el actor de amenaza se mueva desde un proveedor de TI comprometido inicialmente a un proveedor de segundo salto antes de llegar finalmente a la organización objetivo prevista, lo que indica su capacidad para aprovechar las relaciones de confianza en la cadena de suministro de software.
La empresa señaló que esta actividad resalta el valor operativo de las relaciones de confianza con proveedores de servicios, particularmente donde se implementan soluciones de monitoreo y gestión remota (RMM). Al abusar de estas herramientas, el actor puede moverse lateralmente entre víctimas y entregar software malicioso disfrazado de actualizaciones legítimas. El actor también parece aprovechar tecnologías de escritorio remoto basadas en navegador para acceder a objetivos de interés y, en algunos casos, abusar de funciones integradas como la impresión remota para exfiltrar datos cuando las capacidades de copiar y pegar o transferencia de archivos están restringidas.
Este desarrollo se produce en el contexto de la operación militar conjunta en curso lanzada por Israel y Estados Unidos contra Irán. En los últimos meses, se ha observado al actor de amenazas patrocinado por el estado iraní, rastreado como MuddyWater, llevando a cabo una campaña de reconocimiento amplia en más de 12,000 sistemas expuestos a Internet mediante la explotación de vulnerabilidades de seguridad conocidas en sistemas SmarterMail, n8n, N-central, Langflow y Laravel Livewire expuestos.
- CVE-2025-52691 - vulnerabilidad de ejecución remota de código en SmarterMail
- CVE-2025-68613 - vulnerabilidad de ejecución remota de código en n8n
- CVE-2025-9316 - vulnerabilidad de generación de sessionID no autenticada en N-Central
- CVE-2025-34291 - vulnerabilidad de ejecución remota de código en Langflow
- CVE-2025-54068 - vulnerabilidad de ejecución remota de código en Laravel Livewire
Se dice que la operación pasó de un reconocimiento amplio a ataques específicos de robo de credenciales y exfiltración de datos contra los sectores de aviación, energía y gobierno en Medio Oriente, incluyendo entidades de aviación, energía y sector público en Egipto, Israel y los Emiratos Árabes Unidos.
Según Oasis Security, la operación combinó la explotación de vulnerabilidades, ataques de fuerza bruta a Outlook Web Access (OWA) y controladores C2 recién identificados que soportan comunicación multiprotocolo. La actividad progresó más allá del reconocimiento y los intentos de acceso, resultando en la exfiltración confirmada de datos sensibles de entornos comprometidos.