【安全资讯】Cavern Manticore APT组织部署模块化C2框架攻击以色列政府与IT供应链

安恒恒脑 2026-07-13 19:06:13 297人浏览

概要:

疑似与伊朗情报部有关的Cavern Manticore APT组织,近期利用高度模块化的命令与控制(C2)框架,通过入侵IT服务提供商发起供应链攻击,成功渗透以色列政府及IT行业网络。该组织滥用合法的远程监控管理软件(RMM)分发恶意更新,并采用罕见的.NET编译格式逃避检测,其攻击手法隐蔽且影响深远。

主要内容:

Cavern Manticore APT组织通过攻陷IT服务提供商获取初始访问权限,利用合法的远程监控管理软件(RMM)推送恶意更新。例如,他们将恶意负载隐藏在SysAid软件更新中,替换合法文件为恶意版本。一旦进入目标网络,攻击者部署一个模块化C2框架,该框架依赖三种不同的.NET编译格式:纯.NET Framework、混合模式C++/CLI和NativeAOT。其中NativeAOT格式在程序运行时才暴露字符串和API调用,极大增加了逆向分析难度。核心代理伪装成名为uxtheme.dll的虚假Windows主题库,导出83个函数,其中82个为空陷阱,用于欺骗安全扫描器。

该恶意软件利用名为AppDomain的隔离环境运行额外模块,这些模块在任务完成后立即从内存中消失,不留取证痕迹。它还具备自我更新机制,可获取新版本。Check Point Research高度确信该组织与伊朗情报和安全部(MOIS)有关,并发现其与Lyceum和MuddyWater等伊朗组织存在技术重叠。代码中遗留的开发者痕迹,如关于缺失文件的错误消息和用户“rick”的文件路径,表明人类操作员主导开发,可能使用AI编码助手辅助。

攻击者部署多种后利用工具:文件管理器窃取受保护凭据(利用Windows Data Protection API)并压缩窃取目录;SQL模块允许执行任意查询窃取数据库;Active Directory扫描模块映射用户和组,并发动暴力破解攻击;网络侦察模块发现开放文件共享并尝试使用窃取凭据连接;最后,自定义SOCKS5代理模块构建隐藏隧道,实现外部直接控制。该组织近期从旧式Web控制系统转向加密通信模块,将活动伪装成正常网页浏览,并具备自清理功能,启动时自动删除旧模块以销毁证据。此次攻击通过供应链方式,以IT供应商为跳板攻击以色列政府机构,数据窃取的财务规模尚未确认。
APT C&C控制 后门 数据泄露 供应链攻击 政府部门 IT行业
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。