Pesquisadores de cibersegurança da Kaspersky identificaram a evolução do framework Cavern, utilizado por hackers iranianos em ataques a entidades em Israel. Desde dezembro de 2025, a Kaspersky monitorou atividades desse grupo, revelando novos componentes que ampliam as capacidades de comunicação do toolkit. Um dos principais achados é um módulo C2 complexo que utiliza respostas DNS A-record para alternar entre HTTPS direto e um relay via Google Apps Script. O Cavern, que inclui um agente e diversos módulos, permite operações pós-exploração específicas, como operações de arquivos, enumeração de banco de dados SQL e ataques de força bruta no Active Directory. Além disso, um novo módulo chamado HOLLOWGRAPH transforma calendários do Microsoft 365 em canais C2 secretos, utilizando a API Microsoft Graph para exfiltrar dados e receber comandos. A Kaspersky também observou que o framework se adapta constantemente, utilizando serviços legítimos para evitar detecções. O artigo destaca a importância de monitorar essas ameaças, especialmente considerando o uso crescente de inteligência artificial por grupos como o APT42, que também está ativo em ataques de phishing direcionados ao setor de energia nuclear.
Fonte: https://thehackernews.com/2026/08/cavern-c2-uses-dns-and-google-apps.html
⚠️BR DEFENSE CENTER: SECURITY BRIEFING
17/08/2026 • Risco: ALTO
ATAQUE
Evolução do Cavern: Framework de Ciberespionagem Iraniano
RESUMO EXECUTIVO
O Cavern representa uma ameaça significativa, utilizando técnicas sofisticadas para ocultar suas atividades. A combinação de módulos que permitem controle remoto e exfiltração de dados, junto com o uso de serviços legítimos, torna a detecção e mitigação desafiadoras. A evolução contínua deste framework exige que as organizações adotem medidas proativas para proteger seus dados.
💼 IMPACTO DE NEGÓCIO
Financeiro
Potenciais perdas financeiras devido a vazamentos de dados e interrupções operacionais.
Operacional
Exfiltração de dados e controle remoto de sistemas comprometidos.
Setores vulneráveis
['Setor de energia, tecnologia da informação, e qualquer setor que utilize Microsoft 365.']
📊 INDICADORES CHAVE
Cavern foi documentado publicamente pela primeira vez em julho de 2026.
Indicador
O módulo HOLLOWGRAPH foi detectado pela primeira vez em 7 de junho de 2026.
Contexto BR
O domínio associado à atividade foi registrado em fevereiro de 2024 e re-registrado em maio de 2026.
Urgência
⚡ AÇÕES IMEDIATAS
1
Verificar logs de acesso e atividades em Microsoft 365 e serviços relacionados.
2
Implementar monitoramento de tráfego DNS e autenticação multifator em contas críticas.
3
Monitorar continuamente atividades suspeitas e tentativas de acesso não autorizado.
🇧🇷 RELEVÂNCIA BRASIL
CISOs devem se preocupar com a evolução das técnicas de ciberespionagem que utilizam serviços legítimos para evitar detecções, aumentando o risco de comprometimento de dados sensíveis.
⚖️ COMPLIANCE
Implicações para a LGPD, especialmente em relação à proteção de dados pessoais.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).