CavernC2使用DNS和GoogleAppsScript来伪装成合法流量

admin 2026-09-10 05:12:46 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 伊朗黑客组织利用cavernC2框架持续演进,新增模块通过DNSA记录选择直接HTTPS或GoogleAppsScript中继通信,滥用合法服务规避检测。该框架采用模块化架构,支持多种后渗透功能,与OilRig等组织关联。同时APT42利用Tamecat恶意软件针对核能行业钓鱼,并借助AI加速攻击。建议关注此类滥用合法云服务的C2通信技术。 综合评分: 78 文章分类: 恶意软件,威胁情报,红队,漏洞分析


Cavern C2 使用 DNS 和 Google Apps Script 来伪装成合法流量

Rhinoer Rhinoer

犀牛安全

2026年9月4日 00:00 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

网络安全研究人员追踪了伊朗国家黑客在针对以色列实体的攻击中使用的Cavern (又名 Cav3rn)命令与控制 (C2) 框架的持续演变。

俄罗斯网络安全公司卡巴斯基表示,自 2025 年 12 月以来,该公司持续监控威胁活动集群,发现了此前未报告的组件,这些组件扩展了该工具包的通信能力。

卡巴斯基在一份分析报告中指出: “主要发现是一个复杂的C2模块,它利用DNS A记录响应来决定每次交易是使用直接HTTPS还是通过Google Apps Script中继。同样的DNS基础设施可以验证并替换中继部署ID,从而使运营商能够轮换使用Google通道。”

Cavern由 Check Point Research 于 2026 年 7 月初首次公开记录,它由多个活动部件组成,包括一个代理和各种模块,这些部件协同工作,以实现特定任务的后渗透功能,同时最大限度地减少取证可见性并确保持久访问。

这些模块支持文件操作、SQL数据库枚举、Active Directory侦察、LDAP暴力破解攻击、网络侦察以及SOCKS5代理和WebSocket隧道技术。Cavern C2的使用与Cavern Manticore有关,Cavern Manticore是一个隶属于伊朗情报与安全部(MOIS)的黑客组织,与MuddyWater以及OilRig旗下名为Lyceum的子组织存在重叠。

Group-IB和卡巴斯基接连发布的两份后续报告详细介绍了另一个名为 HOLLOWGRAPH 的模块,该模块可将 Microsoft 365 日历转化为隐蔽的 C2 通信通道。该恶意软件尤其滥用 Microsoft Graph API,利用 Microsoft 365 日历事件窃取文件并接收攻击者的命令,同时还利用 DNS 隧道刷新 C2 通信中使用的凭据。

Group-IB指出:“该恶意软件利用微软Graph API,将受感染邮箱的日历视为双向死信箱:操作人员将任务植入日历事件,植入程序则通过创建带有加密附件的事件来窃取文件。为了避免引起邮箱所有者的注意,每个事件的日期都被设定为遥远的未来——2050年5月13日——并将有效载荷作为附件添加到事件中。”

同时,该恶意软件利用 DNS 隧道技术刷新用于向 Graph API 进行身份验证的 Microsoft Entra ID(Azure AD)凭据,并将更新后的值写入磁盘上的文本文件。一个名为 HOLLOWGRAPH 的 .NET NativeAOT 编译的 DLL 于 2026 年 6 月 7 日首次在实际环境中被发现。

据卡巴斯基评估,Cavern 于 2026 年 4 月下旬转向使用基于插件的模块化、可扩展架构。此后,卡巴斯基以较低的置信度将其与 OilRig(又名 APT34)联系起来,并列举了以下指标,尽管没有直接的代码重用或基础设施重叠——

  • 使用微软托管的C2服务(例如RDAT、OilCheck)
  • OilBooster中观察到,存在用于获取替换 OAuth 刷新令牌的辅助恢复机制。
  • 恶意软件利用目标区域内实体的受损基础设施,正如Solar和Veaty恶意软件所观察到的那样。

卡巴斯基的最新发现是一个新的通信模块 GoogleService.dll,它会从磁盘读取配置文件(“conf.json”),并执行 DNS A 记录查询,以便为每个事务选择直接 HTTPS 还是 Google Apps Script 中继。

选择 Google 模式时,该模块会将请求发送到 Apps Script 部署,然后 Apps Script 部署会将请求转发到攻击者控制的后端。如果 DNS 选择直接 HTTPS,则会直接联系配置的地址,而无需使用中继。

这家网络安全厂商表示,他们还发现了一个组件间代理程序(“rnp.dll”),该程序充当框架的本地桥接器,负责发现和加载 DLL 组件、在组件之间路由消息并支持运行时升级。虽然与该活动相关的域名(“studiotikva[.]com”)最初注册于 2024 年 2 月,但据称该域名已于 2026 年 2 月过期,三个月后又被重新注册。

这一发展表明 Cavern 框架正在不断演进,同时依靠合法服务来规避传统的边界防御。

卡巴斯基表示:“该框架通过滥用合法服务(此前是 Outlook 日历事件,现在是 Google Apps Script),将其 C2 流量与正常的网络活动混杂在一起,从而增加了基于网络的检测难度。鉴于其发展速度、模块化设计和运行节奏,我们评估 Cav3rn 可能会继续扩张。”

APT42 表面处理采用 TAMECAT

此次披露正值 DarkAtlas详细披露APT42 在 2026 年 4 月和 5 月期间使用TAMECAT进行鱼叉式网络钓鱼攻击,攻击目标是与核能行业相关的个人,攻击手段是将 LNK 文件伪装成 PDF 文档。

DarkAtlas 表示:“该组织利用播客和采访邀请等社交工程手段,延续了其在投放恶意软件之前倾向于建立可信的专业联系的策略。”

攻击链最终部署了 TAMECAT,这是一个模块化的监视和收集框架,支持枚举、发现、任意命令执行、浏览器凭据和 cookie 收集、Outlook .ost 邮箱收集、屏幕截图捕获以及回退 C2 和数据泄露机制。

有观察显示,伊朗黑客组织利用生成式人工智能 (AI) 来加速行动,包括开发专用工具、研究攻击技术、语言翻译、识别官方电子邮件地址以及调查感兴趣的实体。

DarkAtlas 表示:“APT42 仍然是一个威胁情报收集组织,其优势在于耐心地针对特定目标,现在人工智能加速了这一进程,并在需要时辅以更具韧性的恶意软件。”

信息来源:ThehackerNews


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:犀牛安全 Rhinoer Rhinoer《Cavern C2 使用 DNS 和 Google Apps Script 来伪装成合法流量》

评论:0   参与:  0