Cyber güvenlik araştırmacıları, İsrail'deki varlıkları hedef alan İran devlet sponsorlu siber saldırılarında kullanılan Cavern (aka Cav3rn) komut ve kontrol çerçevesinin devam eden evrimini izlediler.
Rus siber güvenlik şirketi Kaspersky, Aralık 2025'ten beri devam eden tehdit aktivitesi kümesini izlemesinin, daha önce rapor edilmeyen ve araç setinin iletişim yeteneklerini genişleten bileşenlerin keşfine yol açtığını söyledi.
Kaspersky, analizinde "Ana bulgu, DNS A kaydı cevaplarını kullanarak doğrudan HTTPS ve Google Apps Script arasında geçiş yapabilen karmaşık bir C2 modülünü içeren bir C2 modülüdür" dedi. "Aynı DNS altyapısı, relay dağıtım kimliğini doğrulayabilir ve değiştirebilir, böylece operatör Google kanalını döndürebilir."
Cavern, ilk olarak Temmuz 2026'nın başlarında Check Point Research tarafından kamuoyuna açıklanmıştı ve çoklu bileşenlerden oluşur. Bunlar, bir ajan ve çeşitli modüllerdir ve birlikte çalışarak görev özel post-exploitation işlevselliğini sağlar, aynı zamanda adli görünürlüğü en aza indirir ve kalıcı erişimi sağlar.
Modüller, dosya işlemleri, SQL veritabanı numaralandırması, Active Directory keşfi, LDAP brute-force saldırıları, ağ keşfi ve SOCKS5 proxy ve WebSocket tünellemesi gibi işlemleri kolaylaştırır. Cavern C2 kullanımı, İran'ın İstihbarat ve Güvenlik Bakanlığı (MOIS) ile bağlantılı bir hacking grubu olan Cavern Manticore ile bağlantılıdır ve MuddyWater ve Lyceum olarak bilinen bir OilRig alt grubu ile örtüşür.
Group-IB ve Kaspersky'den ardışık iki takip raporu, Microsoft 365 takvimlerini gizli C2 kanallarına dönüştüren başka bir modül olan HOLLOWGRAPH'i ayrıntılı olarak açıkladı. Bu malware, özellikle Microsoft Graph API'yi kullanarak dosyaları çıkarmak ve saldırganın Microsoft 365 takvim olaylarından komut almasını sağlamak için kullanır ve DNS tünellemesini, C2 iletişim kullanılan kimlik bilgilerini yenilemek için kullanır.