VMTech
Razgovarajmo

Cavern C2 koristi DNS i Google Apps Script za prikriveni saobraćaj

Cavern C2 koristi DNS i Google Apps Script za prikriveni saobraćaj

Kaspersky je otkrio novi komunikacioni modul okvira Cavern, poznatog i kao Cav3rn, koji je povezan sa napadima na organizacije u Izraelu. Modul GoogleService.dll preko DNS A zapisa za svaku transakciju bira direktnu HTTPS vezu ili posrednički kanal Google Apps Script, dok lokalni broker rnp.dll učitava DLL komponente, prosleđuje poruke i podržava nadogradnje tokom rada.

Cavern je ranije javno dokumentovao Check Point Research početkom jula 2026. godine. Reč je o modularnom okviru sa agentom i dodacima za posteksploatacione zadatke, pri čemu se nastoji da se smanji forenzička vidljivost i održi pristup kompromitovanom okruženju.

DNS kao prekidač između dva C2 kanala

GoogleService.dll čita lokalnu datoteku conf.json i zatim šalje DNS A upit. Odgovor određuje da li će komponenta kontaktirati unapred podešenu adresu direktno preko HTTPS-a ili će zahtev poslati na Google Apps Script implementaciju, koja ga dalje prosleđuje infrastrukturi pod kontrolom napadača.

Ista DNS infrastruktura može da proveri i zameni identifikator Apps Script implementacije. Time operater može da rotira Google kanal bez promene osnovne logike komunikacije na kompromitovanom sistemu. Domen studiotikva[.]com, koji se vezuje za aktivnost, prvobitno je registrovan u februaru 2024, istekao je u februaru 2026. i ponovo je registrovan tri meseca kasnije.

Modularnost i oslanjanje na legitimne servise

Kaspersky navodi da je prelazak Cavern-a na proširivu, dodatcima zasnovanu arhitekturu verovatno nastupio krajem aprila 2026. Dostupni moduli podržavaju rad sa datotekama, popis SQL baza, izviđanje Active Directory i mreže, LDAP napade grubom silom, kao i SOCKS5 posredovanje i WebSocket tuneliranje.

Ovo nije prvi zabeleženi primer zloupotrebe široko korišćenih usluga u okviru Cavern ekosistema. Modul HOLLOWGRAPH koristio je Microsoft 365 kalendare i Microsoft Graph API za prijem komandi i iznošenje datoteka, dok je DNS tuneliranje služilo za osvežavanje akreditiva Microsoft Entra ID. Temu otpornijih C2 obrazaca i napadačkih lanaca obrađuje i primere savremenih bezbednosnih incidenata kroz primere savremenih bezbednosnih incidenata.

Šta organizacije treba da prate

Povezivanje C2 komunikacije sa DNS-om, Google Apps Script-om i Microsoft servisima otežava mrežno otkrivanje, jer takav saobraćaj može izgledati kao redovna upotreba cloud platformi. Cavern se povezuje sa grupom Cavern Manticore, za koju se navodi povezanost sa iranskim Ministarstvom obaveštajnih poslova i bezbednosti, uz preklapanja sa grupama MuddyWater, OilRig i Lyceum.

Praktičan zaključak za poslovanje je da nadzor treba da obuhvati neuobičajene DNS upite, obrasce HTTPS komunikacije i odstupanja u korišćenju odobrenih cloud servisa. Reputacija legitimne platforme sama po sebi nije dovoljna za procenu rizika kada napadači takve servise koriste kao posrednike za komandno-kontrolni saobraćaj.

#cybersecurity#threatintel#dnsscurity#cloudsecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 17.08.2026
Instagram

Cavern C2 koristi DNS i Google Apps Script za prikriveni saobraćaj

Otvorite objavu na Instagramu ↗