ciberestafas ciberseguridad NOTICIAS PORTADA SEGURIDAD

Cavern Manticore: el grupo iraní que usa IA para construir su propio malware

Check Point Research expuso el framework modular de comando y control del grupo iraní Cavern Manticore, vinculado al MOIS, que atacó entidades gubernamentales y proveedores IT en Israel. El código fue probablemente desarrollado con asistencia de IA, pero con participación humana sustancial en el proceso (Fuente Securityweek).

Un nuevo actor de amenaza vinculado a Irán acaba de quedar expuesto en detalle. Check Point Research publicó un análisis exhaustivo de Cavern Manticore, un grupo de amenaza persistente avanzada (APT) que apunta a entidades gubernamentales y proveedores de IT en Israel, con posibles vínculos al subgrupo OilRig de MOIS conocido como Lyceum, también rastreado como Hexane y SiameseKitten.

Lo que distingue a este actor de la mayoría de los grupos de espionaje no es solo su objetivo sino su arquitectura técnica. Cavern Manticore opera con un framework modular de comando y control construido en .NET, con distintos formatos de compilación utilizados en diferentes componentes. El diseño no usa ofuscación tradicional —sin empaquetadores, sin aplanamiento de flujo de control, sin cifrado de cadenas— pero convierte el propio formato de compilación en una capa anti-análisis: cada uno de los tres formatos debe ser revertido con cadenas de herramientas y flujos de trabajo distintos, forzando al analista a cambiar de contexto entre componentes.

La cadena de infección comienza con el abuso de la función de actualización de software de SysAid para cargar lateralmente una DLL de WinDirStat, lo que lleva a la ejecución del agente Cavern. Una vez establecida la comunicación de comando y control, el agente obtiene módulos adicionales según los comandos recibidos del operador. Los módulos disponibles cubren operaciones de archivos, enumeración y manipulación de bases de datos, fuerza bruta LDAP, reconocimiento de red y fuerza bruta SMB, y tunelización SOCKS5 y WebSocket/WSS.

El diseño tiene además una característica de higiene operativa notable. El agente aísla cada módulo en su propio AppDomain, que se termina después de que el módulo se descarga, eliminándolos de la memoria para borrar artefactos de ensamblaje analizables. El agente también borra todos los archivos y subdirectorios del directorio de trabajo al terminar, excepto el módulo de comunicación, el archivo de configuración y los registros.

Uno de los hallazgos más llamativos del análisis es la probable participación de IA generativa en el desarrollo del framework. Según Check Point, el código muestra señales consistentes con generación asistida por IA, pero los comentarios, errores tipográficos, nombres seleccionados manualmente e inconsistencias entre módulos sugieren que un humano estuvo «significativa y sustancialmente involucrado» en el proceso de desarrollo.

En cuanto al modus operandi en los ataques observados, el grupo usó soluciones de monitoreo y gestión remota (RMM) para moverse lateralmente entre víctimas, tecnologías de escritorio remoto basadas en navegador para acceder a los entornos comprometidos, y funciones integradas como impresión remota para la exfiltración de datos. En varios casos documentados, los atacantes se movieron desde un proveedor de IT comprometido hacia un segundo proveedor, antes de alcanzar finalmente a la organización objetivo de alto valor, lo que sugiere un profundo conocimiento de las cadenas de suministro IT dentro del ecosistema cibernético israelí.

Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. [Conocé nuestro proceso editorial].

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo