Check Point 近日揭露 ,與伊朗有關的駭客組織Cavern Manticore使用稱作Cavern的模組化命令與控制(C2)後門框架,主要鎖定以色列政府與IT服務業者發動攻擊。
Check Point自2026年初開始追蹤Cavern Manticore,在美軍對伊朗展開Operation Epic Fury作戰期間,觀察到該組織持續入侵以色列國防與政府相關組織,研判該組織與伊朗背景的多個駭客團體存在技術重疊。Group-IB近日也揭露另一款與Cavern高度相似的新型 惡意軟體HollowGraph ,推斷可能是Cavern框架的另一變種。
研究人員指出,Cavern是透過既有遠端監控與管理軟體SysAid在受害者主機上設置立足點,本身是以.NET開發,以Cavern Agent元件為核心,並可依攻擊任務載入Communication Module、File Manager、SQL Browser、LDAP、Network與Tunnel等6種模組,提供檔案操作、資料庫存取、Active Directory偵察、網路掃描與建立通道等能力。
Cavern的特色是將後門核心元件與任務功能模組分離,攻擊者可依不同環境彈性部署模組,並透過不同.NET編譯格式增加分析難度。研究人員也發現,Cavern具備模組更新、自我更新與自動清理工作目錄等功能,能降低遭到防禦方發現、鑑識的機率。