CAV3RN是一个模块化间谍框架,如今在网络中越来越难以被察觉。其最新通信组件将远程控制流量隐藏在Google Apps Script之后——这项服务被许多组织合法使用,使得恶意连接在初看之下显得不那么异常。
该框架曾被用于攻击以色列目标,并持续扩充新组件。研究人员此次未描述具体初始感染途径,但一旦安装完成,其模块即可交换消息、收集软件详细信息、接收任务,并能在不重启主机的情况下更新工具包。
![]()
卡巴斯基旗下Securelist的分析师在8月初追踪该攻击集群时,识别出了这些新的通信与控制功能。卡巴斯基在分享给Cyber Security News的一份报告中指出,CAV3RN每次通信可在直接Web连接与Google Apps Script中继之间做出选择,而这一决定由DNS应答内容驱动。
这种设计为间谍活动提供了更具弹性的信道:阻断一条路由未必能切断攻击者的访问,因为恶意软件可以切换方法;同时,对常见云服务的滥用也会让可疑Web流量的审查变得更复杂。类似滥用模式在云服务C2服务器中屡见不鲜,可信平台能够掩护恶意基础设施,在安全工具普遍放行常用云和DNS流量的环境中,检测成本随之上升。
此次发现的新组件是一个64位Windows DLL。运行之初,它会先报告附近DLL的列表及其版本,之后定期向DNS系统询问应使用哪条通信路由。这种轻量级检查将看似普通的DNS查询变成了恶意软件的控制信号。DNS A记录响应会根据记录末尾数字以及当前连接错误状态,引导模块转向直接HTTPS或Google Apps Script。若Google路由失败,下一次查询则可能将通信引导至直接HTTPS,这种回退机制进一步增强了其隐蔽性与生存能力。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.