Cavern C2 sử dụng DNS và Google Apps Script để ẩn mình vào lưu lượng truy cập hợp lệ

Các nhà nghiên cứu an ninh mạng đã truy vết sự phát triển không ngừng của khung điều khiển và kiểm soát (C2) Cavern (còn gọi là Cav3rn) được các tin tặc nhà nước Iran sử dụng trong các cuộc tấn công nhắm vào các thực thể tại Israel. Kaspersky cho biết việc giám sát liên tục từ tháng 12 năm 2025 đã dẫn đến việc phát hiện các thành phần chưa từng được báo cáo trước đây.
Cavern C2 Framework

Các nhà nghiên cứu an ninh mạng đã truy vết sự phát triển không ngừng của khung lệnh và điều khiển (C2) Cavern (còn gọi là Cav3rn) được các tin tặc nhà nước Iran sử dụng trong các cuộc tấn công nhắm vào các thực thể tại Israel.

Công ty an ninh mạng Nga Kaspersky cho biết quá trình giám sát liên tục cụm hoạt động đe dọa này kể từ tháng 12 năm 2025 đã dẫn đến việc phát hiện các thành phần chưa từng được báo cáo trước đây, giúp mở rộng khả năng giao tiếp của bộ công cụ này.

"Phát hiện chính là một mô-đun C2 phức tạp sử dụng phản hồi bản ghi DNS A-record để chọn giữa HTTPS trực tiếp và một trạm chuyển tiếp Google Apps Script cho mỗi giao dịch. Cùng một hạ tầng DNS đó có thể xác thực và thay thế ID triển khai relay, cho phép kẻ vận hành luân chuyển kênh Google."

Cavern, được Check Point Research công bố lần đầu vào đầu tháng 7 năm 2026, bao gồm nhiều bộ phận chuyển động, bao gồm một Agent và một tập hợp các mô-đun hoạt động cùng nhau để thực hiện các chức năng sau khai thác cụ thể, đồng thời giảm thiểu khả năng bị phát hiện bởi pháp y và đảm bảo quyền truy cập bền bỉ.

Các mô-đun này hỗ trợ các thao tác tệp, liệt kê cơ sở dữ liệu SQL, trinh sát Active Directory, tấn công brute-force LDAP, trinh sát mạng, cũng như SOCKS5 proxy và đường hầm WebSocket. Việc sử dụng Cavern C2 có liên quan đến Cavern Manticore, một nhóm tin tặc trực thuộc Bộ Tình báo và An ninh Iran (MOIS), có sự trùng lặp với MuddyWater và một phân nhóm của OilRig được gọi là Lyceum.

Hai báo cáo tiếp theo từ Group-IB và Kaspersky đã chi tiết hóa một mô-đun khác mang tên HOLLOWGRAPH, biến lịch Microsoft 365 thành các kênh C2 bí mật. Mã độc này đặc biệt lạm dụng Microsoft Graph API để đánh cắp dữ liệu và nhận lệnh từ kẻ tấn công thông qua các sự kiện lịch Microsoft 365, đồng thời sử dụng kỹ thuật DNS tunneling để làm mới thông tin xác thực dùng trong giao tiếp C2.

"Sử dụng Microsoft Graph API, nó coi lịch của hộp thư bị xâm nhập như một điểm giao nhận dữ liệu hai chiều: những kẻ vận hành đặt nhiệm vụ dưới dạng các sự kiện lịch, và mã độc sẽ đánh cắp các tệp bằng cách tạo ra các sự kiện riêng của nó với dữ liệu được mã hóa đính kèm. Để tránh sự chú ý của chủ sở hữu hộp thư, mọi sự kiện đều được đặt ngày trong tương lai xa — ngày 13 tháng 5 năm 2050 — với các payload được đính kèm dưới dạng tệp vào sự kiện."

Đồng thời, mã độc sử dụng DNS tunneling như một cách để làm mới thông tin xác thực Microsoft Entra ID (Azure AD) dùng để xác thực với Graph API và ghi các giá trị đã cập nhật vào một tệp văn bản trên đĩa. Một DLL được biên dịch bằng .NET NativeAOT mang tên HOLLOWGRAPH đã được phát hiện lần đầu tiên vào ngày 7 tháng 6 năm 2026.

Sự chuyển dịch của Cavern sang kiến trúc mô-đun, có thể mở rộng bằng hệ thống plugin được đánh giá là đã diễn ra vào cuối tháng 4 năm 2026. Kaspersky đã liên kết nó với OilRig (còn gọi là APT34) với độ tin cậy thấp, dựa trên các chỉ dấu sau mặc dù không có sự trùng lặp trực tiếp về mã nguồn hay hạ tầng:

  • Sử dụng các dịch vụ do Microsoft lưu trữ cho C2 (ví dụ: RDAT, OilCheck).
  • Sự hiện diện của cơ chế phục hồi phụ để lấy các mã thông báo làm mới OAuth thay thế, như đã quan sát thấy trong OilBooster.
  • Sử dụng hạ tầng bị xâm nhập thuộc về các thực thể trong các khu vực mà nó nhắm mục tiêu, như đã quan sát thấy trong mã độc Solar và Veaty.

Những phát hiện mới nhất từ Kaspersky là một mô-đun giao tiếp mới, GoogleService.dll, có chức năng đọc tệp cấu hình từ đĩa ("conf.json") và thực hiện truy vấn bản ghi DNS A-record để chọn giữa HTTPS trực tiếp hoặc relay qua Google Apps Script cho mỗi giao dịch.

Khi chế độ Google được chọn, mô-đun sẽ gửi các yêu cầu đến triển khai Apps Script, sau đó chuyển tiếp chúng đến backend do kẻ tấn công kiểm soát. Nếu DNS chọn HTTPS trực tiếp, nó sẽ liên hệ với địa chỉ đã cấu hình mà không sử dụng relay.

Kaspersky cho biết họ cũng phát hiện ra một trình môi giới giữa các thành phần ("rnp.dll") hoạt động như một cầu nối cục bộ của khung phần mềm, giúp khám phá và tải các thành phần DLL, định tuyến tin nhắn giữa chúng và hỗ trợ nâng cấp trong thời gian chạy. Mặc dù tên miền chính liên kết với hoạt động này ("studiotikva[.]com") được đăng ký lần đầu vào tháng 2 năm 2024, tên miền này được cho là đã hết hạn vào tháng 2 năm 2026, và chỉ được đăng ký lại ba tháng sau đó.

Sự phát triển này là dấu hiệu cho thấy sự tiến hóa không ngừng của khung Cavern, trong khi dựa vào các dịch vụ hợp lệ để lẩn tránh các hệ thống phòng thủ biên giới truyền thống.

"Bằng cách lạm dụng các dịch vụ hợp lệ — trước đây là các sự kiện lịch Outlook và hiện nay là Google Apps Script — khung phần mềm này trộn lẫn lưu lượng C2 của nó với hoạt động mạng bình thường, làm phức tạp hóa việc phát hiện dựa trên mạng. Với tốc độ phát triển, thiết kế mô-đun và nhịp độ vận hành, chúng tôi đánh giá rằng CAV3RN có khả năng sẽ tiếp tục mở rộng."

APT42 tái xuất hiện với TAMECAT

Tiết lộ này được đưa ra khi DarkAtlas chi tiết hóa việc APT42 sử dụng TAMECAT trong các cuộc tấn công spear-phishing nhắm vào các cá nhân liên quan đến lĩnh vực năng lượng hạt nhân vào tháng 4 và tháng 5 năm 2026 thông qua các tệp LNK giả mạo tài liệu PDF.

"Chủ đề kỹ thuật xã hội được sử dụng là các lời mời phỏng vấn và podcast, tiếp tục sở thích của nhóm này trong việc tương tác chuyên nghiệp đáng tin cậy trước khi phân phối mã độc."

Chuỗi tấn công kết thúc bằng việc triển khai TAMECAT, một khung giám sát và thu thập mô-đun hỗ trợ liệt kê, khám phá, thực thi lệnh tùy ý, thu thập thông tin xác thực trình duyệt và cookie, thu thập hộp thư Outlook .ost, chụp màn hình, cũng như các cơ chế C2 và đánh cắp dữ liệu dự phòng.

Nhóm tin tặc Iran này cũng bị quan sát thấy sử dụng trí tuệ nhân tạo tạo sinh (AI) như một cách để tăng tốc các hoạt động, bao gồm phát triển các công cụ chuyên dụng, nghiên cứu kỹ thuật khai thác, dịch thuật ngôn ngữ, xác định các địa chỉ email chính thức và điều tra các thực thể cần quan tâm.

"APT42 vẫn là một mối đe dọa thu thập tình báo mà lợi thế của nó đến từ việc kiên trì nhắm mục tiêu vào con người, hiện được tăng tốc bởi AI và hỗ trợ bởi mã độc có khả năng phục hồi tốt hơn khi cần thiết."