Un nouvel outil rejoint l’arsenal des groupes de pirates soupçonnés d’être liés à l’Iran. Baptisé Cavern, ce framework de commande et contrôle (C2, l’infrastructure qui pilote les machines compromises à distance) a été repéré dans des attaques visant des organisations israéliennes. Sa signature : passer sous le radar des antivirus avec une élégance qui n’a rien d’accidentel.
Points clés
- Le framework C2 Cavern est utilisé dans des attaques contre des organisations israéliennes
- Il combine DLL sideloading, modules NativeAOT et déchargement d’AppDomain pour rester furtif
- Ses échantillons affichent des taux de détection très bas sur VirusTotal
Un attirail taillé pour l’esquive
Les agents Cavern observés combinent plusieurs techniques bien connues des équipes de défense, mais rarement empilées avec autant de soin. Le DLL sideloading d’abord : la charge malveillante se glisse dans le sillage d’un logiciel légitime, qui charge sans broncher une bibliothèque piégée. De quoi faire passer le malware pour un composant honnête.
S’ajoutent des modules compilés en NativeAOT, une technique .NET qui produit du code natif et complique sérieusement l’analyse. Le déchargement d’AppDomain, lui, permet de faire disparaître certains composants de la mémoire une fois leur sale besogne accomplie. Résultat : moins de traces, moins d’indices pour les analystes.
Des taux de détection ras les pâquerettes
Le nerf de la guerre reste la discrétion. Les échantillons de Cavern affichent des taux de détection très bas sur VirusTotal, le service qui agrège les verdicts de dizaines de moteurs antivirus. Autrement dit, au moment de leur repérage, la plupart des solutions du marché voyaient passer ces fichiers sans lever le petit doigt.
Cette combinaison (chargement furtif, code natif difficile à décortiquer, nettoyage mémoire et détection quasi nulle) trahit un opérateur qui connaît son métier. Cavern n’est pas un script bricolé un dimanche pluvieux, mais un outil pensé pour durer sur les réseaux ciblés. Contre ce genre d’invité, la signature antivirus classique arrive toujours avec un train de retard.