Evolução do Cavern Framework de Ciberespionagem Iraniano

Pesquisadores de cibersegurança da Kaspersky identificaram a evolução do framework Cavern, utilizado por hackers iranianos em ataques a entidades em Israel. Desde dezembro de 2025, a Kaspersky monitorou atividades desse grupo, revelando novos componentes que ampliam as capacidades de comunicação do toolkit. Um dos principais achados é um módulo C2 complexo que utiliza respostas DNS A-record para alternar entre HTTPS direto e um relay via Google Apps Script. O Cavern, que inclui um agente e diversos módulos, permite operações pós-exploração específicas, como operações de arquivos, enumeração de banco de dados SQL e ataques de força bruta no Active Directory. Além disso, um novo módulo chamado HOLLOWGRAPH transforma calendários do Microsoft 365 em canais C2 secretos, utilizando a API Microsoft Graph para exfiltrar dados e receber comandos. A Kaspersky também observou que o framework se adapta constantemente, utilizando serviços legítimos para evitar detecções. O artigo destaca a importância de monitorar essas ameaças, especialmente considerando o uso crescente de inteligência artificial por grupos como o APT42, que também está ativo em ataques de phishing direcionados ao setor de energia nuclear.

Fonte: https://thehackernews.com/2026/08/cavern-c2-uses-dns-and-google-apps.html

⚠️
BR DEFENSE CENTER: SECURITY BRIEFING
17/08/2026 • Risco: ALTO
ATAQUE

Evolução do Cavern: Framework de Ciberespionagem Iraniano

RESUMO EXECUTIVO
O Cavern representa uma ameaça significativa, utilizando técnicas sofisticadas para ocultar suas atividades. A combinação de módulos que permitem controle remoto e exfiltração de dados, junto com o uso de serviços legítimos, torna a detecção e mitigação desafiadoras. A evolução contínua deste framework exige que as organizações adotem medidas proativas para proteger seus dados.

💼 IMPACTO DE NEGÓCIO

Financeiro
Potenciais perdas financeiras devido a vazamentos de dados e interrupções operacionais.
Operacional
Exfiltração de dados e controle remoto de sistemas comprometidos.
Setores vulneráveis
['Setor de energia, tecnologia da informação, e qualquer setor que utilize Microsoft 365.']

📊 INDICADORES CHAVE

Cavern foi documentado publicamente pela primeira vez em julho de 2026. Indicador
O módulo HOLLOWGRAPH foi detectado pela primeira vez em 7 de junho de 2026. Contexto BR
O domínio associado à atividade foi registrado em fevereiro de 2024 e re-registrado em maio de 2026. Urgência

⚡ AÇÕES IMEDIATAS

1 Verificar logs de acesso e atividades em Microsoft 365 e serviços relacionados.
2 Implementar monitoramento de tráfego DNS e autenticação multifator em contas críticas.
3 Monitorar continuamente atividades suspeitas e tentativas de acesso não autorizado.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a evolução das técnicas de ciberespionagem que utilizam serviços legítimos para evitar detecções, aumentando o risco de comprometimento de dados sensíveis.

⚖️ COMPLIANCE

Implicações para a LGPD, especialmente em relação à proteção de dados pessoais.
Status
ativo
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).