Изследователи по киберсигурност проследиха продължаващата еволюция на рамката за управление и контрол (C2) Cavern (известна още като Cav3rn), използвана от ирански държавни хакери при атаки, насочени срещу организации в Израел.

Руската компания за киберсигурност Kaspersky заяви, че нейният постоянен мониторинг на този куп от злонамерена дейност от декември 2025 г. насам е довел до откриването на недокладвани досега компоненти, които разширяват комуникационните възможности на инструментариума.

„Основната констатация е сложен C2 модул, който използва DNS A-record отговори, за да избира между директен HTTPS и ретранслатор на Google Apps Script за всяка трансакция“, посочва Kaspersky в анализ. „Същата DNS инфраструктура може да валидира и заменя идентификационния номер на внедрения ретранслатор, позволявайки на оператора да ротира канала на Google.“

Cavern, документиран за първи път публично от Check Point Research в началото на юли 2026 г., се състои од множество движещи се части, включително агент и асортимент от модули, които работят в тандем, за да позволят специфична за мисията функционалност след компрометиране, като същевременно минимизират следите за компютърна криминалистика и гарантират постоянен достъп.

Модулите улесняват операции с файлове, изброяване на SQL бази данни, разузнаване на Active Directory, LDAP атаки с груба сила, мрежово разузнаване и тунелиране чрез SOCKS5 прокси и WebSocket. Използването на Cavern C2 е свързано с Cavern Manticore – хакерска група, свързана с Министерството на разузнаването и сигурността на Иран (MOIS), която споделя сходства с MuddyWater и подгрупа на OilRig, известна като Lyceum.

Два последователни последващи доклада от Group-IB и Kaspersky детайлизираха друг модул, наречен HOLLOWGRAPH, който превръща календарите на Microsoft 365 в скрити C2 канали. Зловредният софтуер по-специално злоупотребява с API на Microsoft Graph, за да ексфилтрира файлове и да получава команди от атакуващия чрез събития в календара на Microsoft 365, както и DNS тунелиране за обновяване на идентификационните данни, използвани в C2 комуникацията.

„Използвайки API на Microsoft Graph, той третира календара на компрометираната пощенска кутия като двупосочно скрито място за обмен: операторите поставят задачи като събития в календара, а имплантът ексфилтрира откраднати файлове, като създава свои собствени събития с прикачен криптиран зловреден код“, отбелязва Group-IB. „За да се избегне привличането на вниманието на собственика на пощенската кутия, всяко събитие е датирано далеч в бъдещето – 13 май 2050 г. – със злонамерен код, прикачен като файлове към събитието.“

В тандем с това, зловредният софтуер използва DNS тунелиране като начин за обновяване на идентификационните данни за Microsoft Entra ID (Azure AD), използвани за удостоверяване пред Graph API, и записва актуализираните стойности в текстов файл на диска. DLL файлът HOLLOWGRAPH, компилиран с .NET NativeAOT, е засечен за първи път в реална среда на 7 юни 2026 г.

Преминаването на Cavern към модулна, разширяема архитектура, използваща система, базирана на плъгини, се оценява като извършено в края на април 2026 г. според Kaspersky, която оттогава го свързва с OilRig (известна още като APT34) с ниска степен на увереност, посочвайки следните индикатори, въпреки липсата на директно повторно използване на код или припокриване на инфраструктурата:

  • Използване на хоствани от Microsoft услуги за C2 (напр. RDAT, OilCheck)
  • Наличие на вторичен механизъм за възстановяване с цел получаване на резервни OAuth токени за опресняване, както е наблюдавано в OilBooster
  • Използване на компрометирана инфраструктура, принадлежаща на субекти в регионите, които атакува, както е наблюдавано при зловредния софтуер Solar и Veaty

Последните разкрития от Kaspersky са нов комуникационен модул, GoogleService.dll, който чете конфигурационен файл от диска („conf.json“) и извършва DNS A-record заявка, за да избере директен HTTPS или Google Apps Script ретранслатор за всяка трансакция.

Когато е избран режимът на Google, модулът изпраща заявки към внедрения Apps Script, който след това ги препраща към бекенда, контролиран от атакуващия. Ако чрез DNS бъде избран директен HTTPS, той се свързва с конфигурирания адрес, без да използва ретранслатора.

Доставчикът на решения за киберсигурност заяви, че е открил и брокер за връзка между компонентите („rnp.dll“), който функционира като локален мост на рамката, открива и зарежда DLL компоненти, маршрутизира съобщения между тях и поддържа обновявания по време на изпълнение. Въпреки че основният домейн, свързан с дейността („studiotikva[.]com“), е регистриран за първи път през февруари 2024 г., се твърди, че домейнът е изтекъл през февруари 2026 г., само за да бъде регистриран отново три месеца по-късно.

Това събитие е знак за непрекъснатата еволюция на рамката Cavern, като същевременно се разчита на легитимни услуги за избягване на конвенционалните периметрови защити.

„Чрез злоупотреба с легитимни услуги – преди това събития в календара на Outlook, а сега и Google Apps Script – рамката смесва своя C2 трафик с нормалната мрежова активност, което затруднява откриването на мрежово ниво“, заяви Kaspersky. „Предвид темповете на разработка, модулния дизайн и оперативната скорост, считаме за вероятно CAV3RN да продължи да се разширява.“

Разкритието идва в момент, когато DarkAtlas детайлизира използването на TAMECAT от страна на APT42 при spear-phishing атаки, насочени към лица, свързани със сектора на ядрената енергетика, съвсем наскоро през април и май 2026 г. чрез LNK файлове, маскирани като PDF документи.

„Темата за социално инженерство използва покани за подкасти и интервюта, продължавайки предпочитанията на групата за кражба на идентификационни данни...“