Onderzoekers op het gebied van cyberbeveiliging hebben de voortdurende evolutie van de cyberbeveiliging in kaart gebracht Grot (ook bekend als Cav3rn) command-and-control (C2) raamwerk dat door Iraanse natiestaathackers wordt gebruikt bij aanvallen op entiteiten in Israël.
Het Russische cyberbeveiligingsbedrijf Kaspersky zei dat zijn voortdurende monitoring van het cluster van dreigingsactiviteiten sinds december 2025 heeft geleid tot de ontdekking van voorheen niet-gerapporteerde componenten die de communicatiemogelijkheden van de toolkit vergroten.
“De belangrijkste bevinding is een complexe C2-module die DNS A-record-reacties gebruikt om voor elke transactie te kiezen tussen directe HTTPS en een Google Apps Script-relay”, aldus Kaspersky in een analyse. “Dezelfde DNS-infrastructuur kan de relay-implementatie-ID valideren en vervangen, waardoor de operator het Google-kanaal kan roteren.”
Cavern, voor het eerst publiekelijk gedocumenteerd door Check Point Research begin juli 2026, bestaat uit meerdere bewegende delen, waaronder een agent en een assortiment modules, die samenwerken om missiespecifieke post-exploitatiefunctionaliteit mogelijk te maken, terwijl de forensische zichtbaarheid wordt geminimaliseerd en permanente toegang wordt gegarandeerd.
De modules vergemakkelijken bestandsbewerkingen, inventarisatie van SQL-databases, Active Directory-verkenning, LDAP brute-force-aanvallen, netwerkverkenning en SOCKS5-proxy en WebSocket-tunneling. Het gebruik van Cavern C2 is in verband gebracht met Cavern Manticore, een hackgroep aangesloten bij het Iraanse Ministerie van Inlichtingen en Veiligheid (MOIS) die overlappingen deelt met MuddyWater en een OilRig-subgroep die bekend staat als Lyceum.
In twee opeenvolgende vervolgrapporten van Group-IB en Kaspersky werd een andere module beschreven, genaamd HOLLOWGRAPH, die Microsoft 365-agenda’s omzet in geheime C2-kanalen. De malware maakt met name misbruik van de Microsoft Graph API om bestanden te exfiltreren en opdrachten van de aanvaller te ontvangen met behulp van Microsoft 365-agenda-evenementen en DNS-tunneling om inloggegevens te vernieuwen die worden gebruikt in C2-communicatie.
“Met behulp van de Microsoft Graph API behandelt het de agenda van de gecompromitteerde mailbox als een tweerichtingsverkeer: operators planten taken in als agenda-evenementen, en het implantaat exfiltreert gestolen bestanden door zijn eigen evenementen te creëren met gecodeerde gegevens als bijlage”, merkte Group-IB op. “Om te voorkomen dat de aandacht van de mailboxeigenaar wordt getrokken, wordt elke gebeurtenis ver in de toekomst gedateerd – 13 mei 2050 – met payloads als bestanden bij de gebeurtenis.”
Tegelijkertijd maakt de malware gebruik van DNS-tunneling als een manier om de Microsoft Entra ID-referenties (Azure AD) te vernieuwen die worden gebruikt om te authenticeren bij de Graph API en de bijgewerkte waarden naar een tekstbestand op schijf te schrijven. Een door .NET NativeAOT gecompileerde DLL, HOLLOWGRAPH, werd voor het eerst in het wild gedetecteerd op 7 juni 2026.
De verschuiving van Cavern naar een modulaire, uitbreidbare architectuur met behulp van een op plug-ins gebaseerd systeem zou eind april 2026 hebben plaatsgevonden, aldus Kaspersky, die het sindsdien met weinig vertrouwen heeft gekoppeld aan OilRig (ook bekend als APT34), waarbij de volgende indicatoren worden aangehaald ondanks dat er geen direct hergebruik van code of overlap van de infrastructuur is:
- Gebruik van door Microsoft gehoste services voor C2 (bijv. RDAT, OilCheck)
- Aanwezigheid van een secundair herstelmechanisme om vervangende OAuth-vernieuwingstokens te verkrijgen, zoals waargenomen in OilBooster
- Gebruik van gecompromitteerde infrastructuur van entiteiten in de regio’s waarop deze zich richt, zoals waargenomen bij de malware Solar en Veaty
De nieuwste bevindingen van Kaspersky zijn een nieuwe communicatiemodule, GoogleService.dll, die een configuratiebestand van schijf leest (“conf.json”) en een DNS A-recordquery uitvoert om voor elke transactie te kiezen voor een directe HTTPS of een Google Apps Script-relay.
Wanneer de Google-modus is geselecteerd, stuurt de module verzoeken naar de Apps Script-implementatie, die deze vervolgens doorstuurt naar de door de bedreigingsactor bestuurde backend. Als Direct HTTPS door DNS wordt gekozen, maakt het contact met het geconfigureerde adres zonder gebruik te maken van de relay.
De cyberbeveiligingsleverancier zei dat het ook een inter-component broker (“rnp.dll”) heeft ontdekt die fungeert als de lokale brug van het raamwerk, die DLL-componenten ontdekt en laadt, berichten ertussen stuurt en runtime-upgrades ondersteunt. Hoewel het primaire domein dat aan de activiteit is gekoppeld (“studiotikva(.)com”) voor het eerst werd geregistreerd in februari 2024, zou het domein in februari 2026 zijn verlopen, maar drie maanden later opnieuw worden geregistreerd.
De ontwikkeling is een teken van voortdurende evolutie van het Cavern-framework, terwijl het vertrouwt op legitieme diensten om conventionele perimeterverdediging te omzeilen.
“Door misbruik te maken van legitieme services (voorheen Outlook-agenda-afspraken en nu Google Apps Script) combineert het framework zijn C2-verkeer met normale netwerkactiviteit, wat netwerkgebaseerde detectie bemoeilijkt”, aldus Kaspersky. “Gezien het ontwikkelingstempo, het modulaire ontwerp en het operationele tempo, schatten we dat CAV3RN waarschijnlijk zal blijven uitbreiden.”
APT42 komt weer boven met TAMECAT
De onthulling komt op het moment dat DarkAtlas het gebruik van TAMECAT door APT42 bij spearphishing-aanvallen, gericht op personen die betrokken zijn bij de kernenergiesector, in april en mei 2026 gedetailleerd heeft beschreven via LNK-bestanden die zich voordoen als PDF-documenten.
“Het social-engineering-thema maakte gebruik van podcast- en interviewuitnodigingen, waardoor de voorkeur van de groep voor geloofwaardige professionele betrokkenheid vóór de levering van malware werd voortgezet”, aldus DarkAtlas.
De aanvalsketen culmineert in de inzet van TAMECAT, een modulair surveillance- en verzamelframework dat opsomming, detectie, uitvoering van willekeurige opdrachten, browserreferenties en cookieverzameling, Outlook .ost-mailboxverzameling, screenshot-opname en fallback C2- en exfiltratiemechanismen ondersteunt.
Er is ook waargenomen dat de Iraanse hackgroep generatieve kunstmatige intelligentie (AI) gebruikt als een manier om operaties te versnellen, waaronder het ontwikkelen van gespecialiseerde tools, het onderzoeken van exploitatietechnieken, het vertalen van talen en het identificeren van officiële e-mailadressen, en het onderzoeken van entiteiten van belang.
“APT42 blijft een bedreiging voor het verzamelen van inlichtingen waarvan het voordeel voortkomt uit het richten op menselijke patiënten, nu versneld door AI en ondersteund door veerkrachtiger malware wanneer dat nodig is”, aldus DarkAtlas.