Saltar al contenido
Beveiligingsnieuws

Cavern C2 usa DNS y Google Apps Script

Cavern C2

La investigación sobre Cavern C2 continúa sumando piezas a un rompecabezas cada vez más modular. En ataques atribuidos a actores respaldados por un Estado y dirigidos contra entidades en Israel, el marco de mando y control (C2) ha evolucionado para mezclar su comunicación con servicios que, a primera vista, parecen parte del tráfico cotidiano de una organización.

De acuerdo con análisis de proveedores de ciberseguridad, las últimas variantes refuerzan el uso de infraestructura basada en DNS y, además, incorporan un canal alternativo mediante Google Apps Script. El resultado buscado: reducir la visibilidad forense y complicar la detección basada únicamente en inspección de red.

Un C2 modular que prioriza la discreción

Los reportes públicos sobre Cavern (también referido como Cav3rn) describen un conjunto de componentes que trabajan en conjunto: un agente y módulos adicionales enfocados en distintas tareas. Entre sus capacidades figuran operaciones de archivos, enumeración de bases de datos SQL, reconocimiento de Active Directory y ataques de fuerza bruta contra LDAP.

También se mencionan funciones de reconocimiento de red y la provisión de túneles mediante SOCKS5 y WebSockets. Todo ello se integra con la intención de mantener persistencia y, al mismo tiempo, minimizar señales que faciliten el análisis posterior.

Según las investigaciones, el uso de Cavern se asocia con un grupo vinculado a inteligencia iraní, además de presentar solapamientos con otras etiquetas de actividad observadas en campañas atribuidas a ese ecosistema de amenazas.

Cómo Cavern C2 decide entre HTTPS y un relay

El hallazgo central en esta nueva fase es un módulo de comunicación descrito como parte del conjunto de Cavern. Este componente utiliza respuestas de registros DNS tipo A para escoger, en cada transacción, una vía de comunicación u otra.

En términos simples, el mismo mecanismo DNS sirve para validar y también para sustituir el identificador de despliegue del relay cuando el operador necesita rotar el “canal” asociado a Google. Así, la infraestructura DNS actúa como un interruptor de ruta para el tráfico saliente.

Modo Google: Apps Script como intermediario

Cuando el módulo determina que debe usar el modo basado en Google, envía solicitudes hacia el despliegue de Google Apps Script. Desde allí, la lógica del relay reenvía las peticiones hacia un backend controlado por el actor. Esta arquitectura permite que el tráfico se comporte de forma menos llamativa para las herramientas tradicionales que esperan patrones típicos de malware.

Modo directo: HTTPS sin relay

Si la decisión tomada a partir del DNS indica un camino distinto, Cavern C2 puede establecer comunicación mediante HTTPS directo hacia una dirección configurada, sin utilizar el relay de Apps Script. El intercambio queda controlado por el resultado de la consulta DNS, lo que habilita flexibilidad operativa durante la campaña.

Credenciales y actualización de tokens mediante túnel DNS

Los reportes mencionan también un módulo adicional, identificado como HOLLOWGRAPH, que convierte elementos de Microsoft 365 Calendar en un canal encubierto para intercambio de datos. En esa cadena, el implante se apoya en la Microsoft Graph API y utiliza eventos del calendario para actuar como “dead-drop” bidireccional: el operador inserta encargos como eventos y el malware exfiltra archivos adjuntándolos a nuevos eventos.

Para reducir sospechas, los eventos se “fechan” muy lejos en el futuro, con una fecha observada en el análisis: 13 de mayo de 2050. Es un detalle que busca que la actividad resulte menos visible para el dueño de la cuenta comprometida.

Además, el malware recurre a tunneling DNS para refrescar credenciales asociadas a Microsoft Entra ID (Azure AD). La actualización de valores se escribe en un archivo local en disco, lo que ayuda a mantener la comunicación con la Graph API en el tiempo.

Arquitectura extensible y módulos que se cargan en tiempo de ejecución

Más allá del canal DNS/Google, las investigaciones describen una evolución hacia una arquitectura más extensible con un sistema de plugins. Esto permitiría añadir nuevas capacidades sin reescribir toda la base, acelerando la adaptación del marco a diferentes entornos o defensas.

En esa línea, se observó la presencia de un “broker” local entre componentes, cuya función es descubrir y cargar DLLs, enrutar mensajes y soportar actualizaciones en tiempo de ejecución. Este enfoque reduce fricción operativa para el actor y, desde el punto de vista defensivo, aumenta la dificultad para identificar el comportamiento completo si cada módulo no se inspecciona individualmente.

También se señaló que el dominio principal relacionado con la actividad se registró en febrero de 2024, expiró en febrero de 2026 y luego se re-registró tres meses más tarde. Este tipo de cambios puede formar parte de una estrategia de mantenimiento del acceso o de persistencia del canal.

Por qué el uso de servicios legítimos complica la detección

El patrón que se repite en estas conclusiones es el mismo: Cavern C2 apuesta por servicios legítimos para que su tráfico parezca “normal”. Al combinar canales basados en calendarios de Outlook/Microsoft 365 y, en esta actualización, Google Apps Script mediante una selección guiada por DNS, el marco intenta evadir defensas perimetrales basadas en reglas rígidas.

La lógica es clara: si la comunicación atraviesa plataformas que organizaciones ya utilizan, los indicadores tradicionales pierden precisión. En lugar de señales inequívocas de actividad maliciosa, los equipos defensivos se enfrentan a señales que pueden parecer anómalas solo en contextos específicos: volúmenes, tiempos, combinaciones de dominios, o relaciones entre DNS y llamadas a APIs.

Los investigadores advierten, además, que el ritmo de desarrollo, el diseño modular y la actividad operativa sugieren que Cavern C2 seguirá ampliando su repertorio de capacidades.

Resurgimiento de APT42 con TAMECAT y señuelos en campañas

La evolución de amenazas no se detuvo en Cavern. En paralelo, se reportó el uso de TAMECAT por parte de APT42 en campañas de spear-phishing dirigidas a personas relacionadas con el sector de energía nuclear durante abril y mayo de 2026.

El vector descrito usa archivos LNK disfrazados de documentos tipo PDF. La intrusión, según el análisis, sigue una temática de ingeniería social centrada en invitaciones a podcasts y entrevistas, manteniendo la preferencia del actor por presentaciones profesionales y creíbles antes de la entrega del malware.

Una vez instalado, TAMECAT funciona como un framework modular de vigilancia y recolección. Entre sus funciones se incluyen enumeración y descubrimiento, ejecución de comandos, robo de credenciales y cookies de navegadores, recolección de buzones Outlook (.ost), capturas de pantalla y mecanismos alternativos de C2 y exfiltración si la ruta principal falla.

Los reportes también indican que este actor ha empleado técnicas de inteligencia artificial generativa para acelerar tareas como desarrollo de herramientas específicas, investigación de técnicas de explotación, traducción de lenguaje y búsqueda de correos oficiales de interés.

Qué implica esto para equipos de seguridad

Para los equipos de defensa, estos hallazgos subrayan una tendencia: el perímetro ya no es suficiente. Cuando un C2 se apoya en plataformas legítimas y usa DNS para orquestar rutas, la detección debe combinar señales.

  • Correlación DNS + actividad de aplicación: vigilar consultas DNS inusuales y su relación con solicitudes posteriores a servicios conocidos.
  • Análisis de comportamiento: revisar patrones de calendario, eventos creados o adjuntos en contextos que no encajan con el usuario legítimo.
  • Monitoreo de tokens y renovaciones: detectar refrescos anómalos vinculados a servicios como Microsoft Graph.
  • Inspección modular: si se identifica un componente, buscar qué módulos lo acompañan y cómo coordinan el tráfico.

En conjunto, Cavern C2 muestra que la evolución de los marcos de mando y control apunta a mayor flexibilidad y menor fricción para el operador. Para la defensa, la prioridad es pasar de indicadores aislados a trazas completas del ciclo: preparación, comunicación y persistencia.

Conclusión

Los nuevos detalles sobre Cavern C2 describen un salto en el camuflaje del tráfico: el marco usa respuestas DNS para decidir, transacción a transacción, entre comunicación HTTPS directa y el uso de un relay mediante Google Apps Script. Al hacerlo, intenta parecer tráfico legítimo y dificultar tanto la detección basada en red como el análisis posterior.

Con una arquitectura modular y una tendencia clara hacia la integración de servicios confiables, Cavern parece preparado para seguir creciendo. Mientras tanto, campañas paralelas como las de TAMECAT evidencian que los actores no solo innovan en infraestructura, sino también en la velocidad con la que ejecutan sus operaciones.

Fuente: https://thehackernews.com/2026/08/cavern-c2-uses-dns-and-google-apps.html