Cavern C2 использует DNS и Google Apps Script для маскировки под легитимный трафик
Исследователи в области кибербезопасности продолжают отслеживать эволюцию командно-управляющего (C2) фреймворка Cavern (также известного как Cav3rn), который используется иранскими государственными хакерами для атак на целевые объекты в Израиле. Российская компания по кибербезопасности «Лаборатория Касперского» сообщила, что их постоянный мониторинг активности угроз в этом кластере с декабря 2025 года привел к обнаружению ранее не задействованных компонентов, которые расширяют функциональность Cavern C2.
По мнению экспертов, использование DNS и Google Apps Script позволяет хакерам более эффективно скрывать свои действия, что затрудняет их обнаружение и анализ. Эти методы делают трафик, генерируемый Cavern, похожим на легитимный, что значительно усложняет работу систем безопасности.
Согласно отчету, в результате анализа было выявлено, что Cavern C2 активно использует различные техники для обхода систем обнаружения. Это включает в себя не только использование популярных облачных сервисов, таких как Google, но и манипуляции с DNS-запросами, что позволяет хакерам оставаться под радаром.
Эксперты подчеркивают, что подобные усовершенствования в методах работы групп киберпреступников указывают на их растущую квалификацию и возможность адаптации к изменениям в области кибербезопасности. Это также подчеркивает необходимость постоянного обновления и улучшения защитных мер со стороны организаций.
Касперский продолжает отслеживать данную угрозу и призывает компании быть бдительными, внедряя проактивные меры безопасности. Важно, чтобы организации понимали риски, связанные с использованием облачных сервисов, и принимали соответствующие меры для защиты своих данных.