CAV3RN перешёл на управление через Outlook и Microsoft Graph
CAV3RN: новая глава кибершпионажа — архитектура с контроллером, календари Outlook и восстановление через DNS
Проект CAV3RN, модульный шпионский фреймворк, впервые попавший в поле зрения специалистов в конце 2025 года, к середине 2026-го пережил кардинальную трансформацию. Разработчики переработали внутреннюю механику, перейдя от трехкомпонентной модели к архитектуре с выделенным контроллером и новым каналом связи через события календаря Outlook. Это превратило инструмент в еще более скрытного и устойчивого участника ландшафта угроз.
Отказ от старой модели ради контроллера и WebSocket
Ключевое архитектурное изменение — внедрение центрального контроллера и специализированного модуля связи, поддерживающего протокол WebSocket. На смену прежнему HTTP/WebSocket-компоненту пришла сборка AzureCommunication.dll, скомпилированная в режиме .NET Native AOT. Именно она теперь отвечает за весь обмен данными между агентом и управляющей инфраструктурой.
Командный центр внутри календаря: Microsoft Graph в роли C2-канала
Модуль AzureCommunication.dll использует Microsoft Graph API и конечные точки Outlook, превращая обычный календарь в скрытый канал управления (C2). Ключевые особенности обновлённой схемы:
- Контроллер (uxtheme.dll) генерирует уникальный идентификатор агента, обеспечивая адресную доставку команд и привязку результатов.
- Полный набор настроек включает: идентификатор арендатора Microsoft Entra, учётные данные приложения, целевой почтовый ящик, DNS-хост для начальной загрузки и необходимые криптографические ключи.
- Календарь сконфигурированного ящика используется как точка сброса (drop zone) для входящих команд, сигналов присутствия и результатов выполнения.
- Все операции синхронизируются в пределах одного часового окна, что значительно усложняет обнаружение аномалий средствами мониторинга.
Аварийное восстановление через DNS-записи AAAA и его тупик
При неудачной аутентификации модуль не прекращает работу — он запускает механизм самоисцеления. AzureCommunication.dll пытается восстановить критически важные параметры, отправляя специально сформированные запросы и расшифровывая значения, закодированные в ответах DNS-записей типа AAAA. Структура запросов при этом сохраняет оригинальный вид, имитируя легитимный трафик. Однако у этого трюка есть принципиальное ограничение: модуль не обновляет ряд критических полей. Это означает, что возможности аварийного переконфигурирования заведомо усечены, и в определённых условиях связь может быть безвозвратно потеряна.
Тень OilRig и израильский юридический след
Отдельный интерес представляет инфраструктурная привязка CAV3RN. В цепочке атак засветился скомпрометированный почтовый ящик Microsoft 365, принадлежащий израильской юридической фирме. Подобное переиспользование легитимных учётных записей типично для техник, которые ранее демонстрировала иранская группировка OilRig (APT34). Историческая динамика домена, связанного с инструментом, также указывает на осознанный переход от управляемых DNS-сервисов к собственным, настраиваемым — шаг, продиктованный стремлением усилить операционную безопасность и затруднить отслеживание всей кампании.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



