Шпионский фреймворк Project CAV3RN, нацеленный на израильские организации, продолжает развиваться. В начале августа 2026 года в ходе очередного этапа анализа выявлены ранее неизвестные компоненты, которые расширяют функции связи и координации между модулями. Проект уже фигурировал в публикациях за июнь и июль, и новый отчёт продолжает документирование его архитектуры. В предыдущих сообщениях упоминалось, что для скрытой передачи команд фреймворк использовал события календаря Outlook, теперь же арсенал пополнился ещё одним легитимным сервисом. Особый интерес вызывает то, как злоумышленники искусно приспосабливают обычные интернет-платформы для шпионажа.
Описание
Ключевая находка - модуль связи, который для каждого запроса выбирает один из двух каналов: прямое зашифрованное соединение с управляющим сервером или ретрансляцию через легитимный облачный сервис Google Apps Script. Решение принимается на основе ответа на DNS-запрос (системы доменных имён). Как отмечается в отчёте Kaspersky, такой подход позволяет смешивать вредоносный трафик с обычной сетевой активностью и существенно усложняет его обнаружение. При этом для постороннего наблюдателя запросы выглядят как обращения к обычным интернет-ресурсам.
Механизм выбора канала устроен следующим образом. Модуль формирует DNS-запрос к домену злоумышленников, причём в имя включается случайная метка и текущий код состояния. Если DNS-сервер возвращает определённое значение, модуль воспринимает его как отказ. В остальных случаях по четвёртому числовому полю адреса определяется нужный маршрут. Например, значения с числом 120 направляют трафик через ретранслятор Google, а значения с числом 130 - напрямую к серверу управления. Кроме того, с помощью DNS модуль проверяет, не устарел ли идентификатор развёртывания ретранслятора. При обнаружении несоответствия модуль загружает новый идентификатор прямо через DNS-запросы, причём данные передаются фрагментами. Показательно, что для получения полного значения модуль выполняет серию последовательных запросов, каждый из которых возвращает лишь небольшую часть. После сборки модуль сверяет результат с эталоном из конфигурации и при необходимости заменяет старый идентификатор. Такая схема позволяет операторам менять канал связи на лету, не переустанавливая вредоносное ПО.
После установки связи модуль отправляет на сервер первоначальный отчёт. В нём перечислены все загруженные компоненты, их версии и имя координатора. Для этого модуль собирает перечень библиотек в своей папке, преобразует его в набор данных и затем шифрует простым алгоритмом. Перед началом работы модуль также обменивается служебным сообщением с брокером, чтобы узнать его имя, и только после успешного обмена запускает основной цикл связи. Команды, поступающие с сервера, делятся на два типа: одни модуль обрабатывает сам, другие перенаправляет брокеру. Это разделение позволяет гибко наращивать функциональность без изменения базового модуля. Кроме того, модуль поддерживает несколько внутренних команд. Одна из них возвращает текущую конфигурацию, другая позволяет заменить её в памяти, не изменяя файл на диске. Отдельные команды включают или отключают подробное ведение журнала событий. Самая опасная функция позволяет распаковать и записать на диск произвольные данные, переданные с сервера. Это фактически даёт злоумышленникам возможность доставлять на заражённую машину любые дополнительные файлы, включая новые модули или программы для кражи данных.
Второй важный компонент - локальный координатор (брокер), который управляет работой остальных модулей. Он запускается вместе с заражённой программой, сканирует папку на наличие новых библиотек, группирует их по имени производителя и загружает самую свежую версию. Брокер обеспечивает обмен сообщениями между модулями и позволяет обновлять их в режиме реального времени, без перезапуска всей системы. Замена файла на месте при этом не распознаётся, поэтому обновление должно размещаться в новой папке с более высокой версией. По команде с сервера брокер может возвращать списки обнаруженных библиотек, их расположение и версии. Такая инвентаризация помогает злоумышленникам понимать, какие модули активны, и при необходимости скрытно доставлять новые. Чтобы скрыть своё присутствие, брокер маскируется под широко используемую библиотеку шифрования с открытым исходным кодом. Это помогает ему избегать подозрений при автоматическом анализе файлов.
Инфраструктура фреймворка также заслуживает внимания. Управляющий домен был первоначально зарегистрирован ещё в феврале 2024 года и, вероятно, принадлежал легитимному израильскому бизнесу. Домен истёк в феврале 2026 года, после чего его перекупили. В мае того же года на нём разместили безобидный сайт-прикрытие, название которого переводится с иврита как "надежда". Под видом этого ресурса работают авторитетные DNS-серверы и точка приёма команд. Ретранслятор на базе Google Apps Script служит прослойкой между модулем и сервером злоумышленников, скрывая истинный адрес управляющей инфраструктуры. Вся эта конструкция создаёт дополнительный уровень анонимности для операторов, поскольку даже при анализе трафика сложно отличить вредоносную активность от обычных обращений к облачным сервисам.
Для организаций, которые могут стать целями подобных атак, важно учитывать несколько факторов. Фреймворк использует легальные облачные платформы и обычный DNS-трафик, поэтому традиционные фильтрации по спискам доменов здесь недостаточно. Рекомендуется обращать внимание на аномальные DNS-запросы к недавно зарегистрированным или редко используемым доменам, а также внедрять системы поведенческого анализа, которые выявляют подозрительные действия приложений. Дополнительно стоит защитить DNS-трафик: если злоумышленники смогут скрыть свои запросы с помощью шифрования, обнаружить их станет ещё сложнее. Поэтому важно анализировать логи DNS-сервера и настроить оповещения о необычных запросах. Кроме того, необходимо своевременно обновлять программное обеспечение и ограничивать права запущенных процессов. Судя по темпам развития, CAV3RN продолжит расширяться, а значит, мониторинг этого кластера останется одной из приоритетных задач международной киберразведки.
Индикаторы компрометации
IPv4
- 144.172.104.82
- 144.172.115.17
Domain
- api.studiotikva.com
- ns1.studiotikva.com
- ns2.studiotikva.com
- studiotikva.com
MD5
- 2dcd4a8ac166404977cd3c48418a8cd9
- 34d50eec364d920b8b5d885c9bc98607
- 904784c9943d019da332bea2cd03996f
- 981c7404d31b8ce35ec88a6b290f354d
- f9156d42410c8a5429dec43329bd72e0