LONDON (IT BOLTWISE) – Eine iranisch verknüpfte Angreifergruppe setzt ein neues modular aufgebautes Command-and-Control-Framework namens Cavern (Cav3rn) ein, um israelische Organisationen anzugreifen. Laut Analyse startet die Kette über SysAid-Updates und führt über DLL-Side-Loading zur Ausführung eines trojanisierten uxtheme.dll. Danach lädt ein Agent weitere Module nach Bedarf nach, nutzt mehrere.NET-Kompilationspfade und erschwert Reverse Engineering. Der Fall zeigt zudem, wie eng die Täter Remote-Management- und Vertrauensbeziehungen in der Software-Lieferkette missbrauchen.

Eine iranisch verknüpfte Threat-Cluster-Aktivität bringt derzeit ein neues, bisher undokumentiertes Modular-Command-and-Control-System (C2) namens Cavern (auch Cav3rn) in den Fokus. Zielrichtung sind laut vorliegenden Beobachtungen insbesondere IT-Dienstleister sowie Bereiche mit Regierungsbezug, darunter auch IT-Umgebungen, in denen Update- und Remote-Management-Prozesse etabliert sind. Die Aktivität wird in der Bedrohungslandschaft als „Cavern Manticore“ eingeordnet und zeigt strukturelle Überlappungen mit bekannten Gruppen wie MuddyWater und Lyceum. Damit reiht sich das Framework in eine Entwicklung ein, bei der Täter nicht nur einzelne Payloads liefern, sondern komplette Betriebs- und Kommunikationslogik modular ausrollen.
Technisch fällt vor allem die Architektur auf: Das C2-System ist in Cavern Agent und mehrere Cavern Module aufgeteilt. Diese Trennung schafft eine klare Rollenverteilung zwischen grundlegender Kommunikationsfähigkeit und missionsspezifischer Post-Exploitation-Funktionalität. Laut Analyse können Operatoren so je nach Opferprofil unterschiedliche Module einsetzen, forensische Spuren reduzieren und den Zugriff mit maßgeschneiderten Bausteinen für Reconnaissance, Datendiebstahl, Tunneling und laterale Bewegung stabilisieren. Besonders auffällig ist die „Anti-Analysis“-Ausrichtung durch ungewöhnliche.NET-Kompilationsformate sowie per Modul differenzierte Isolationstechniken, die für Reverse Engineers zusätzlichen Aufwand erzeugen.
Der dokumentierte Angriff startet über eine SysAid-Update-Funktion. Der Weg führt dann in eine DLL-Side-Loading-Kette, bei der am Ende eine trojanisierte uxtheme.dll ausgeführt wird, die wiederum den Cavern Agent enthält. Der Agent lädt danach eine separate Kommunikations-DLL (n-HTCommp.dll), um mit einem C2-Server zu sprechen und weitere Module on the fly nachzuladen. Für die nachgelagerten Module werden mehrere Windows-DLLs identifiziert, darunter mhm.dll (Dateioperationen, Enumerationen und Archivhandling), db.dll (SQL-Enumeration und Manipulation), ode.dll (Active-Directory-Recon und LDAP-Bruteforce-Versuche), n-ten.dll (Netzwerk-Recon, Port- und Share-Scanning, SMB-Bruteforce) sowie n-sws.dll (SOCKS5-Proxying und WebSocket-Tunneling). Damit entsteht eine relativ flexible Toolchain, die sich an unterschiedlich strukturierte Zielumgebungen anpasst.
Ein Kernunterscheidungsmerkmal ist die Nutzung mehrerer.NET-Kompilationsziele innerhalb desselben Frameworks. Während bestimmte Module (etwa mhm.dll, db.dll und ode.dll) als pure.NET-Framework-Komponenten vorliegen, verwenden andere Teile Native AOT (Ahead-of-Time) und damit eine andere Laufzeit- und Reverse-Engineering-Signatur. Die Hauptkomponente uxtheme.dll kombiniert verwalteten.NET-Code mit nativen C++-Elementen in einer einzigen Portable-Executable-Struktur. Zusätzlich enthält der Agent einen Modul-Dispatcher, der Module anhand ihrer Namenskonvention interpretiert: Elemente, die mit „n-“ beginnen, werden als native DLL via Windows LoadLibraryA geladen; übrige Module werden als.NET-Assemblies über AppDomain-Isolation eingebunden. Aus Sicht der Verteidigung ist das relevant, weil Signaturen, Artefakte und Debugging-Workflows je nach Kompilationsmodus stark variieren.
Auch die Angriffsgestaltung im Netzwerkbetrieb zeigt Parallelen zu etablierten Taktiken in der Region. Berichten zufolge agiert das Team nicht nur direkt gegen einen Erstzugriff, sondern springt über eine zweite „Hop“-Station, um schließlich das eigentliche Ziel zu erreichen. Dieser Weg deutet auf die Fähigkeit hin, vertrauenswürdige Beziehungen innerhalb der Software-Lieferkette zu missbrauchen. Für Unternehmen ist Remote Monitoring and Management (RMM) in diesem Kontext ein zusätzlicher Risikohebel, weil Admin-Workflows häufig bereits weitgehende Berechtigungen, „Golden Paths“ und teils erlaubte Kommunikationskanäle etablieren. In der Praxis heißt das: Werden Updates oder Management-Tools kompromittiert, kann Schadsoftware als legitime Aktualisierung getarnt werden und später lateral zu weiteren Systemen vordringen.
Die laufende operative Ausgestaltung fällt zudem in ein Umfeld, in dem staatlich unterstützte Kampagnen in der Region mehrere Etappen von Reconnaissance bis Exfiltration zeigen. Parallel wird für MuddyWater von einer breiten Aufklärungsphase über mehr als 12.000 internetexponierte Systeme berichtet, unter anderem durch Ausnutzung von Schwachstellen in SmarterMail, n8n, N-central, Langflow und Laravel Livewire. Genannt werden dabei konkrete CVEs wie CVE-2025-52691 (SmarterMail Remote Code Execution), CVE-2025-68613 (n8n Remote Code Execution) sowie mehrere weitere Lücken, die später zu credential harvesting und Datenabflüssen in Sektoren wie Luftfahrt, Energie und staatliche Einrichtungen geführt haben sollen. Damit wird ein Muster sichtbar: erst Zugangswege und Expositionsflächen identifizieren, dann Zugangsinformationen sammeln und anschließend gezielt Datenabflüsse durchsetzen. Aus regulatorischer und datenschutzrechtlicher Sicht verschärft das den Handlungsdruck, weil Exfiltration personenbezogene und geschäftskritische Daten betrifft und viele Organisationen nach DSGVO und branchenspezifischen Vorgaben hohe Nachweis- und Meldepflichten haben.
Für die nächsten Monate wird entscheidend sein, wie schnell Defensive Teams diese C2-Charakteristik in Erkennung und Härtung übersetzen. Die Kombination aus modularen Nachlademechanismen, gemischten Kompilationszielen (.NET Framework, Mixed-Mode C++/CLI und Native AOT) und AppDomain-Isolation stellt traditionelle IOC-Ansätze oft vor Grenzen. Effektiver dürfte die Strategie sein, das Verhalten um Update-/DLL-Side-Loading-Ketten herum zu überwachen, vertrauenswürdige Service-Provider genauer abzusichern und Egress- und Tunnel-Aktivitäten (etwa über HTTPS/WebSockets) stärker zu korrelieren. Gleichzeitig öffnet der Fall Entwicklern und Security-Teams konkrete Ansatzpunkte: Instrumentierung in M365/OWA-ähnlichen Pfaden, Hardening von Admin-Tools, striktere Berechtigungsmodelle sowie sichere Build- und Softwarelieferketten-Prozesse. Wahrscheinlich ist, dass Täter als nächstes die Modulpalette weiter standardisieren und die Kompilations-„Anti-Analysis“-Bausteine noch stärker automatisieren, um Reverse-Engineering-Kosten pro Opfer zu erhöhen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Iran-assoziierte Hacker nutzen „Cavern/Cav3rn“ Modular-C2 über.NET gegen israelische Ziele" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Iran-assoziierte Hacker nutzen „Cavern/Cav3rn“ Modular-C2 über.NET gegen israelische Ziele" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Iran-assoziierte Hacker nutzen „Cavern/Cav3rn“ Modular-C2 über.NET gegen israelische Ziele« bei Google Deutschland suchen, bei Bing oder Google News!