Исследователи "Лаборатории Касперского" обнаружили новый коммуникационный модуль, входящий в состав сложного фреймворка CAV3RN, который применяется для кибершпионажа против целей в Израиле. Этот модуль заменяет традиционный HTTP/WebSocket-канал на связь через события календаря Outlook, доступ к которым осуществляется через Microsoft Graph. В случае сбоя аутентификации модуль использует DNS-запросы AAAA для восстановления конфигурации. Разработка фреймворка остаётся активной, а его архитектура претерпела значительные изменения с декабря 2025 года.
Описание
Первые сведения о CAV3RN появились в публичном отчёте "Лаборатории Касперского" в июне 2026 года. Тогда фреймворк представлял собой трёхкомпонентную структуру из загрузчика, исполнителя и выгрузчика данных. Однако уже в апреле 2026 года специалисты зафиксировали переход к контроллерной архитектуре с выделенным компонентом связи, поддерживающим WebSocket, и расширяемой системой плагинов. Новый модуль, получивший название AzureCommunication.dll, продолжил эту логику, заменив прежний канал связи на основанный на Microsoft Graph и календаре Outlook.
Модуль скомпилирован с использованием .NET Native AOT, что превращает управляемый код в нативный машинный код и удаляет большую часть метаданных, упрощающих анализ сборок .NET. Он экспортирует единственную функцию QueryInterface, через которую контроллер передаёт команды. Разработчики сохранили совместимость с прежним интерфейсом: строка запроса содержит префиксы get_;;_ или send_;;_ с идентификатором агента и устаревшим URL. Однако новый модуль игнорирует URL, так как получает адрес назначения и учётные данные из своей встроенной конфигурации.
Вся необходимая для работы информация, включая идентификатор арендатора Microsoft Entra, учётные данные приложения, целевую почту и криптографические ключи, жёстко закодирована в DLL. При первом запуске модуль создаёт файл logAzure.txt с этими данными. Затем он создаёт клиент Microsoft Graph и проверяет доступ, отправляя GET-запрос к https://graph.microsoft.com/v1.0/organization. Для аутентификации используется OAuth-токен приложения, получаемый через стандартную процедуру client_credentials.
Канал связи реализован с помощью календаря Outlook. Модуль использует фиксированный часовой интервал: 22:00-23:00 UTC 13 мая 2050 года. Такой далёкий горизонт делает события практически невидимыми в обычных календарях. Идентификатор события включает код агента. Для передачи команд от оператора к агенту создаётся событие с вложениями, которые после загрузки удаляются. Результаты работы агента также передаются через события с вложениями, причём вложения шифруются с использованием двух алгоритмов: RSA-OAEP с SHA-256 для защиты ключа AES-256-GCM и сам AES-256-GCM для шифрования полезной нагрузки. Каждое исходящее сообщение разбивается на фрагменты до 10 мегабайт, каждый из которых прикрепляется как отдельное вложение. Порядок названий вложений различается: для команд от оператора используется file0.txt, для ответов агента - File0.txt (с заглавной буквы).
Модуль также поддерживает механизм пульса (heartbeat). Он регулярно создаёт событие с темой Boss update ID: <agent-id>1500, после удаления предыдущего такого же события. Пульс не содержит вложений и служит для подтверждения активности агента.
Ключевой особенностью нового модуля является механизм DNS-восстановления конфигурации. Если OAuth-аутентификация или проверка организации завершаются неудачей, модуль пытается получить новые значения TenantId, ClientId, ClientSecret и UserEmail через AAAA-записи DNS. Для этого используется специально зарегистрированный домен cloudlanecdn[.]com, делегированный четырём подконтрольным злоумышленникам авторитативным серверам имён ns1-ns4. Модуль формирует запросы вида d.<hex-agent-id>.<field-index>.p.cloudlanecdn[.]com для определения длины поля, а затем d.<hex-agent-id>.<field-index>.<offset>.q.cloudlanecdn[.]com для получения фрагментов данных. В ответе AAAA адрес IPv6 интерпретируется как набор байтов: первые два байта отбрасываются, следующие два содержат длину поля (для .p.), а последующие до 14 байт - сами данные. Процесс повторяется для каждого из четырёх полей. После успешного восстановления конфигурация записывается в logAzure.txt, и модуль повторяет попытку Graph-аутентификации. Как показал анализ этого механизма, авторы предусмотрели сторожевой адрес 2001:4998:44:3507::8000, который при совпадении вызывает исключение и останавливает восстановление, что может означать невозможность обновления для данного агента.
Инфраструктура домена cloudlanecdn[.]com была зарегистрирована 24 декабря 2025 года, а 2 мая 2026 года произошёл переход от стандартных серверов имён Namecheap к собственным подконтрольным серверам в автономной системе RouterHosting LLC. Эта дата коррелирует с разработкой нового модуля, временная метка которого относится к 19 мая 2026 года. Таким образом, модуль и инфраструктура, вероятно, создавались в рамках одного цикла разработки.
Атрибуция CAV3RN остаётся на уровне низкой уверенности, но исследователи связывают фреймворк с группой OilRig (APT34). В пользу этой версии говорят несколько поведенческих совпадений. OilRig ранее использовала облачные сервисы Microsoft для командного управления: вредонос RDAT применял EWS-сообщения, SC5k - черновики Office 365, OilCheck - Microsoft Graph для доступа к черновикам Outlook. CAV3RN использует ту же экосистему, но в качестве хранилища выбраны события календаря. Кроме того, OilRig применяла вторичные механизмы восстановления канала: OilBooster получал новый OAuth-токен через HTTP после сбоя OneDrive, а CAV3RN делает это через DNS. Наконец, OilRig неоднократно компрометировала региональную инфраструктуру, в том числе израильские организации: Solar-вредонос использовал сайт израильской HR-компании, а Whisper/Veaty - почтовые ящики иракского правительства. В новом модуле используется скомпрометированный почтовый ящик израильской юридической фирмы. Прямого совпадения кода или инфраструктуры исследователи не выявили.
Новый модуль представляет собой значительный шаг в развитии CAV3RN. Отказ от традиционных HTTP-каналов в пользу скрытых событий Outlook, дополненный механизмом аварийного восстановления через DNS, существенно усложняет обнаружение и блокирование активности. Организациям, использующим Microsoft 365, рекомендуется обращать внимание на подозрительные события календаря с датами в далёком будущем и нехарактерными вложениями, а также на необычные DNS-запросы к доменам с поддоменами, содержащими шестнадцатеричные строки. Разработка фреймворка продолжается, и его операторы адаптируют инструментарий к меняющимся условиям.
Индикаторы компрометации
IPv4
- 144.172.108.205
- 216.126.237.197
Domain
- accesslinkssl.com
- clipeditskill.com
- cloudlanecdn.com
- google.com.ayalon-print.co.il
- ns1.cloudlanecdn.com
- ns2.cloudlanecdn.com
- ns3.cloudlanecdn.com
- ns4.cloudlanecdn.com
MD5
- 29b2b8c5d99f05bfcdd0d8d976eb5678
- c092b02fbc0fdf7ee9608dd016673806
- caf021dda726b8ba049c2aa395e505a1