APT34
APT34(亦被追踪为 OilRig、Helix Kitten、Hazel Sandstorm、Earth Simnavaz 等别名)是一个与伊朗政府有关联的高级持续性威胁(APT)组织,自 2014 年以来持续活跃[^c1]。该组织被评估为代表伊朗情报与安全部(MOIS)开展网络间谍活动,是伊朗技术能力最强、活动最持续的网络间谍集群之一。APT34 主要针对中东地区的政府、能源、电信和金融等行业,同时将其活动范围扩展至欧洲、亚洲和北美[^c2]。
APT34 以其持续不断的攻击活动、不断演进的恶意工具集以及灵活多变的攻击手法而闻名。该组织拥有超过 25 种已知恶意软件家族,从早期基于 PowerShell 的 Helminth 后门到 2026 年采用多格式编译架构的 Cavern 模块化 .NET C2 框架。其子群组体系包括 Lyceum(针对以色列)、BladedFeline(针对伊拉克库尔德斯坦)、Cavern Manticore 和 Scarred Manticore,这些子群组共享部分资源与工具,同时各自拥有定制化的恶意软件和攻击方法。
2026 年,APT34 的活动显著升级。2 月"史诗之怒"(Operation Epic Fury)军事行动后,该组织被观察到使用 Cloudflare 混淆 C2 基础设施,参与伊朗针对美国、以色列及盟国的网络反击[^c5][^c6]。4 月,APT34 关联行为者入侵阿曼 12 个政府部门,窃取超过 26,000 条记录[^c3]。7 月,Check Point 揭露 Cavern Manticore 使用创新的 Cavern 框架,以三种 .NET 编译格式对抗安全分析工具的检测[^c4]。