CAV3RN: шпионский фреймворк скрывает C2 через DNS и Apps Script

Вступление. Проект CAV3RN представляет собой эволюционирующий модульный spyware framework, нацеленный на организации в Израиле. Его архитектура и возможности управления (C2) демонстрируют значительные улучшения по сравнению с предыдущими версиями.

Ключевые особенности framework:

  • Модульная архитектура с динамическим выбором C2-канала через DNS
  • Использование Google Apps Script в качестве relay для скрытия вредоносной активности
  • Шифрование передаваемых данных с помощью XOR и Base64
  • Координация компонентов через broker, маскирующийся под библиотеку OpenPGP
  • Управление версиями DLL на основе экспортных функций

DNS-инфраструктура и управление C2

Framework использует сложный модуль управления, который применяет ответы DNS A-записей для динамического выбора между прямым HTTPS-соединением и relay Google Apps Script для обработки транзакций. Эта DNS-инфраструктура также позволяет операторам проверять и ротировать идентификаторы развертывания для канала Google.

Инициализация и обмен пакетами

Основной модуль связи C2 экспортирует несколько функций и инициализируется с локальным broker, регистрирующим обратные вызовы. При инициализации он выполняет обмен кадрами типа 0 для установления соединения с broker, из которого получает операционные идентификаторы. Пакеты C2 структурированы с несколькими полями, а модуль связи обрабатывает определенные типы пакетов внутренне, в то время как другие пересылает broker.

Скрытие данных и отчетность

Первоначальная отчетность C2 включает полный инвентарь DLL в контексте приложения, отформатированный в JSON и скрытый с помощью кодирования XOR и Base64. Это позволяет избежать обнаружения в процессе передачи.

Двойной канал связи

Одной из ключевых особенностей framework является его двойная возможность связи через C2. Когда канал Google Apps Script выбирается через DNS, модуль генерирует запросы, направленные на конкретный URL Apps Script, скрывая вредоносную активность под поддельной страницей. Для прямого канала HTTPS модуль связывается с указанным адресом API, требуя пользовательский заголовок для успешных запросов.

Broker и управление версиями DLL

Broker между компонентами, маскирующийся под библиотеку OpenPGP, выступает в роли координатора для других компонентов DLL, обеспечивая использование в рамках framework только файлов с наивысшей версией, основанных на конкретных экспортных функциях.

Исторические данные об инфраструктуре

Исторические данные об инфраструктуре указывают на то, что домен, связанный с сервером C2, ранее был связан с легитимным бизнесом в Израиле, что предполагает возможное приобретение злоумышленниками после истечения срока его первоначальной регистрации.

Материал подготовлен на основе отчета исследователей в области кибербезопасности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: