Kaspersky: C2-фреймворк Cavern переключает C2-трафик между HTTPS и Google Apps Script через DNS
Новый модуль выбирает способ связи с управляющей инфраструктурой по DNS A-записи, используя легитимный сервис Google Apps Script для смешивания C2-трафика с обычной сетевой активностью. Kaspersky отслеживает активность, нацеленную на организации в Израиле, с декабря 2025 года.

Исследователи Kaspersky обнаружили новый коммуникационный модуль в составе фреймворка Cavern, также известного как Cav3rn. Он получает DNS A-запись и в зависимости от ответа для каждой транзакции выбирает прямое HTTPS-подключение либо промежуточный узел на Google Apps Script.
Модуль GoogleService.dll читает конфигурацию из файла conf.json. Если DNS указывает режим Google, вредоносная программа отправляет запрос в развёртывание Apps Script, а оно пересылает его на сервер операторов. В режиме Direct HTTPS модуль обращается непосредственно к заданному адресу. Та же DNS-инфраструктура, по данным Kaspersky, способна проверять и заменять идентификатор развёртывания Apps Script, позволяя операторам менять используемый канал.
В компании также нашли rnp.dll — локальный посредник между компонентами Cavern. Он обнаруживает и загружает DLL-модули, передаёт сообщения между ними и поддерживает обновление компонентов во время работы. По оценке Kaspersky, переход Cavern к модульной расширяемой архитектуре с системой плагинов произошёл в конце апреля 2026 года.
Cavern впервые публично описала Check Point Research в начале июля 2026 года. Фреймворк включает агент и набор модулей для операций с файлами, перечисления SQL-баз, разведки Active Directory и сети, перебора LDAP, а также SOCKS5-прокси и туннелирования WebSocket. Применение Cavern связывают с Cavern Manticore — группировкой, аффилированной с иранским Министерством разведки и безопасности (MOIS); атаки были направлены на организации в Израиле.
Это не первый случай, когда компоненты Cavern используют облачные сервисы для скрытой связи. Ранее Group-IB и Kaspersky сообщали о модуле HOLLOWGRAPH: он использует календарь Microsoft 365 через Microsoft Graph API как двусторонний канал для получения команд и передачи похищенных файлов. События календаря при этом датировались 13 мая 2050 года, чтобы не привлекать внимание владельца почтового ящика.
По мнению Kaspersky, использование Outlook Calendar, а затем Google Apps Script помогает смешивать управляющий трафик с обычной сетевой активностью и затрудняет его выявление средствами периметровой защиты. Компания ожидает дальнейшего расширения Cavern из-за темпов разработки и модульного устройства фреймворка.