
Wprowadzenie do problemu / definicja
Cavern to modułowy framework command-and-control wykorzystywany w operacjach cyberwywiadowczych przypisywanych podmiotom powiązanym z Iranem. Najnowsza analiza pokazuje, że platforma rozwija techniki komunikacji pozwalające ukrywać ruch operacyjny wśród legalnej aktywności sieciowej, co znacząco utrudnia wykrywanie i blokowanie incydentów.
Szczególnie istotne jest połączenie dwóch mechanizmów: odpowiedzi DNS używanych jako przełącznik logiczny oraz Google Apps Script wykorzystywanego jako pośrednik komunikacyjny. Dzięki temu operatorzy mogą dynamicznie zmieniać ścieżkę łączności z zapleczem C2 bez konieczności przebudowy całej infrastruktury.
W skrócie
Nowy komponent Cavern decyduje na podstawie odpowiedzi DNS typu A, czy implant ma komunikować się z backendem bezpośrednio przez HTTPS, czy z użyciem przekaźnika osadzonego w Google Apps Script. Taki model ogranicza skuteczność tradycyjnych metod detekcji opartych na reputacji domen, wskaźnikach sieciowych i prostych regułach blokowania.
- DNS pełni funkcję warstwy decyzyjnej dla kanału C2.
- Google Apps Script służy jako relay maskujący komunikację.
- Architektura modułowa zwiększa odporność operacyjną atakujących.
- Ruch może przypominać zwykłą aktywność wobec legalnych usług chmurowych.
Kontekst / historia
Cavern został szerzej opisany publicznie w 2026 roku jako rozbudowany zestaw narzędzi post-exploitation używany przez klaster określany jako Cavern Manticore. Badacze wskazują na powiązania z irańskim ekosystemem operacji cybernetycznych oraz podobieństwa taktyczne do aktywności kojarzonej z grupami takimi jak MuddyWater i Lyceum.
Wcześniejsze ustalenia pokazały, że operatorzy Cavern eksperymentowali już z ukrywaniem kanałów komunikacji w usługach chmurowych Microsoft. Szczególną uwagę zwrócił komponent HOLLOWGRAPH, który wykorzystywał Microsoft 365 i interfejsy Graph jako kanał odbioru poleceń oraz eksfiltracji danych. Najnowsza ewolucja potwierdza więc konsekwentny kierunek rozwoju: odejście od klasycznej infrastruktury C2 na rzecz legalnych, powszechnie używanych platform.
Analiza techniczna
Kluczowym elementem nowego wariantu jest moduł określany jako GoogleService.dll. Komponent pobiera konfigurację z lokalnego pliku conf.json, a następnie wykonuje zapytanie DNS typu A. Odpowiedź nie służy wyłącznie do rozpoznania adresu IP, lecz działa jako sygnał sterujący, który określa dalszą metodę komunikacji.
W jednym scenariuszu implant łączy się bezpośrednio z wcześniej skonfigurowanym adresem HTTPS. W drugim wysyła żądania do wdrożenia Google Apps Script, które przejmuje rolę pośrednika i przekazuje ruch do infrastruktury kontrolowanej przez operatora. Takie przełączanie kanału utrudnia analizę, ponieważ aktywność może wyglądać jak standardowa komunikacja z usługą chmurową.
Badacze opisali również komponent rnp.dll, który działa jako lokalny broker pomiędzy modułami. Odpowiada on za wykrywanie i ładowanie bibliotek DLL, trasowanie komunikatów wewnątrz frameworka oraz wspieranie aktualizacji w czasie działania. To ważny sygnał, że Cavern nie jest prostym backdoorem, lecz dojrzałą platformą pluginową pozwalającą na szybkie rozszerzanie funkcjonalności.
Wcześniej udokumentowane moduły frameworka obejmowały operacje na plikach, rekonesans sieciowy, enumerację baz SQL, zbieranie informacji o Active Directory, ataki brute-force na LDAP oraz tunelowanie SOCKS5 i WebSocket. W połączeniu z nadużyciem Microsoft 365 i DNS do podtrzymywania komunikacji tworzy to wielokanałowy ekosystem odporny na proste kontrole perymetryczne.
Konsekwencje / ryzyko
Największe zagrożenie wynika z faktu, że ruch C2 może zostać ukryty w legalnej komunikacji z popularnymi usługami SaaS. Organizacje, które dopuszczają połączenia do znanych platform bez głębszej inspekcji behawioralnej, mogą nie zauważyć anomalii na podstawie samych domen, certyfikatów lub reputacji usługi.
Dodatkowym problemem jest wykorzystanie DNS nie tylko jako warstwy pomocniczej, ale także jako mechanizmu sterującego. Jeśli monitoring zapytań DNS jest ograniczony albo nie jest korelowany z późniejszym ruchem HTTPS, zespół bezpieczeństwa może przeoczyć istotny etap komunikacji implantu.
Modułowa architektura zwiększa także odporność atakujących na działania obronne. Wykrycie jednego kanału nie musi kończyć operacji, ponieważ operator może przełączyć implant na alternatywną ścieżkę łączności. To oznacza większe ryzyko długotrwałej obecności w środowisku, skutecznego rekonesansu i cichej eksfiltracji danych.
Rekomendacje
Organizacje powinny rozszerzyć monitoring o analizę zachowań związanych z ruchem do usług chmurowych, zamiast opierać się wyłącznie na listach dozwolonych domen. Szczególnie ważne jest wychwytywanie nietypowych wywołań do Google Apps Script oraz korelacja takich zdarzeń z procesami uruchamianymi na stacjach roboczych i serwerach.
- Wdrożyć pełne logowanie i analizę zapytań DNS.
- Korelować odpowiedzi DNS z późniejszym ruchem HTTPS do usług SaaS.
- Monitorować niestandardowo ładowane biblioteki DLL i lokalne pliki konfiguracyjne.
- Prowadzić threat hunting pod kątem modułów rekonesansowych, tunelujących i związanych z Active Directory.
- Ograniczać uprawnienia aplikacji oraz kontrolować nietypowe integracje OAuth w ekosystemach Microsoft i Google.
- Wzmacniać segmentację środowiska i telemetrię endpointów.
Podsumowanie
Ewolucja Cavern dobrze pokazuje obecny trend w działaniach zaawansowanych grup APT: odchodzenie od łatwych do zidentyfikowania serwerów C2 na rzecz legalnych usług chmurowych i elastycznych mechanizmów sterowania. Połączenie DNS jako warstwy decyzyjnej z relayem w Google Apps Script zwiększa odporność operacyjną atakujących i utrudnia klasyczną detekcję opartą na prostych wskaźnikach kompromitacji.
Dla obrońców oznacza to konieczność głębszej widoczności ruchu, lepszej korelacji danych z DNS, endpointów i usług SaaS oraz rozwijania detekcji behawioralnej. Bez takiego podejścia podobne kampanie mogą pozostawać niewidoczne przez długi czas.
Źródła
- The Hacker News — Cavern C2 Uses DNS and Google Apps Script to Blend Into Legitimate Traffic — https://thehackernews.com/2026/08/cavern-c2-uses-dns-and-google-apps.html
- Securelist — New Project CAV3RN .NET Native AOT communication module — https://securelist.com/project-cav3rn-cyberespionage-framework-using-outlook-and-dns/120757/
- Check Point Research — Cavern Manticore: Exposing Iran-Linked Modular C2 Framework — https://research.checkpoint.com/2026/cavern-manticore-exposing-iran-linked-modular-c2-framework/
- Group-IB Blog — HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels — https://www.group-ib.com/blog/hollowgraph-microsoft-365/