Kaspersky: Cavern C2 применяет DNS и Google Apps Script для маскировки

«Лаборатория Касперского» выявила новый коммуникационный модуль фреймворка Cavern, также известного как Cav3rn: GoogleService.dll выбирает для каждой транзакции прямое HTTPS-соединение либо ретранслятор Google Apps Script по ответу DNS A-записи. Инструмент связывают с иранской группой Cavern Manticore, атакующей организации в Израиле.
Наблюдение за кластером активности с декабря 2025 года позволило обнаружить ранее не описанные компоненты, расширяющие возможности связи. Cavern впервые публично описала Check Point Research в июле 2026 года. Фреймворк состоит из агента и набора модулей для задач после первоначального проникновения при снижении заметности и сохранении доступа.
Как устроен новый канал связи
GoogleService.dll читает настройки из файла conf.json, затем запрашивает DNS A-запись. Полученный ответ определяет маршрут очередной транзакции. В режиме Google модуль отправляет запрос в развёртывание Apps Script, которое перенаправляет его на сервер операторов. При выборе прямого HTTPS он подключается к адресу из конфигурации, не используя посредника.
Та же DNS-инфраструктура может проверять и заменять идентификатор развёртывания Apps Script. Это даёт операторам возможность менять Google-канал. Исследователи также нашли библиотеку rnp.dll, работающую локальным брокером: она обнаруживает и загружает DLL-компоненты, передаёт сообщения между ними и поддерживает обновления во время работы.
Модульная архитектура и облачные сервисы
По оценке «Лаборатории Касперского», переход Cavern к расширяемой модульной архитектуре с плагинами произошёл в конце апреля 2026 года. Его модули поддерживают операции с файлами, перечисление SQL-баз, разведку Active Directory, перебор LDAP, сетевую разведку, SOCKS5-прокси и туннелирование WebSocket.
До этого Group-IB и «Лаборатория Касперского» описали HOLLOWGRAPH — DLL, скомпилированную .NET NativeAOT и впервые замеченную 7 июня 2026 года. Она использует Microsoft Graph API: команды передаются через события календаря Microsoft 365, а похищенные файлы отправляются в событиях с зашифрованными вложениями. Чтобы не привлекать внимание владельца почтового ящика, события датируются 13 мая 2050 года. DNS-туннелирование применяется для обновления учётных данных Microsoft Entra ID, используемых для Graph API.
Новые находки продолжают линию атак, где управляющий трафик прячется среди обычной активности облачных платформ. В контексте атаки на C2 в Ближнем Востоке тактика показывает, почему мониторинг C2 нельзя ограничивать блокировкой неизвестных доменов: легитимные сервисы тоже могут стать промежуточным звеном связи.
Что учитывать защитникам
Организациям стоит сопоставлять DNS-запросы, обращения к Google Apps Script и необычную активность в Microsoft 365 с поведением конечных устройств. Практический вывод состоит в том, что правила обнаружения должны учитывать аномальные сценарии использования разрешённых SaaS-сервисов наряду с традиционными индикаторами компрометации.

