Evolução do Cavern Framework de Ciberespionagem Iraniano
Pesquisadores de cibersegurança da Kaspersky identificaram a evolução do framework Cavern, utilizado por hackers iranianos em ataques a entidades em Israel. Desde dezembro de 2025, a Kaspersky monitorou atividades desse grupo, revelando novos componentes que ampliam as capacidades de comunicação do toolkit. Um dos principais achados é um módulo C2 complexo que utiliza respostas DNS A-record para alternar entre HTTPS direto e um relay via Google Apps Script. O Cavern, que inclui um agente e diversos módulos, permite operações pós-exploração específicas, como operações de arquivos, enumeração de banco de dados SQL e ataques de força bruta no Active Directory. Além disso, um novo módulo chamado HOLLOWGRAPH transforma calendários do Microsoft 365 em canais C2 secretos, utilizando a API Microsoft Graph para exfiltrar dados e receber comandos. A Kaspersky também observou que o framework se adapta constantemente, utilizando serviços legítimos para evitar detecções. O artigo destaca a importância de monitorar essas ameaças, especialmente considerando o uso crescente de inteligência artificial por grupos como o APT42, que também está ativo em ataques de phishing direcionados ao setor de energia nuclear.
