Cavern C2: Framework gián điệp mạng lợi dụng DNS và Google Apps Script để ẩn mình
Các nhà nghiên cứu bảo mật vừa phát hiện những nâng cấp tinh vi trong framework Cavern C2, cho phép tin tặc lợi dụng các dịch vụ hợp lệ như Google Apps Script và DNS để qua mặt hệ thống phòng...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng từ Kaspersky vừa công bố báo cáo về sự tiến hóa không ngừng của Cavern (còn gọi là Cav3rn) – một framework command-and-control (C2) được cho là có liên quan đến các nhóm tin tặc quốc gia Iran trong các chiến dịch tấn công nhắm vào Israel.
Theo phân tích, Cavern đã bổ sung các module mới nhằm tăng cường khả năng giao tiếp và lẩn trốn. Điểm đáng chú ý nhất là module GoogleService.dll, cho phép framework sử dụng các bản ghi DNS A-record để quyết định phương thức truyền tải dữ liệu: hoặc qua HTTPS trực tiếp, hoặc thông qua relay của Google Apps Script. Cơ chế này giúp kẻ tấn công linh hoạt thay đổi kênh liên lạc, khiến việc phát hiện lưu lượng độc hại trở nên vô cùng khó khăn.
Trước đó, các báo cáo từ Group-IB và Kaspersky cũng đã chỉ ra sự tồn tại của module HOLLOWGRAPH. Module này biến lịch Microsoft 365 thành kênh C2 bí mật bằng cách lạm dụng Microsoft Graph API. Tin tặc thực hiện exfiltrate dữ liệu bằng cách tạo các sự kiện lịch với ngày tháng xa tận năm 2050 để tránh gây chú ý cho người dùng, đồng thời sử dụng DNS tunneling để làm mới các credential xác thực.
Kiến trúc của Cavern hiện nay được thiết kế theo dạng module hóa, hỗ trợ các tính năng như:
- Thực thi lệnh và quản lý file.
- Liệt kê cơ sở dữ liệu SQL và Active Directory.
- Tấn công brute-force LDAP.
- Thiết lập SOCKS5 proxy và WebSocket tunneling.
Các nhà nghiên cứu nhận định rằng việc lạm dụng các dịch vụ hợp lệ (như Outlook Calendar hay Google Apps Script) là một chiến thuật có chủ đích nhằm hòa trộn lưu lượng C2 với các hoạt động mạng thông thường. Điều này gây khó khăn lớn cho các giải pháp bảo mật dựa trên phân tích lưu lượng tại biên (perimeter defense).
Bên cạnh Cavern, báo cáo cũng đề cập đến nhóm APT42 với việc sử dụng framework TAMECAT trong các chiến dịch spear-phishing. Nhóm này đang tích cực ứng dụng trí tuệ nhân tạo (AI) để tăng tốc độ phát triển công cụ, nghiên cứu các kỹ thuật exploit và thực hiện các hoạt động social engineering tinh vi hơn.
Sự kết hợp giữa kiến trúc modular, khả năng tùy biến cao và việc tận dụng hạ tầng dịch vụ cloud phổ biến cho thấy Cavern C2 vẫn sẽ là một mối đe dọa dai dẳng trong thời gian tới, đòi hỏi các tổ chức phải tăng cường giám sát các hành vi bất thường thay vì chỉ dựa vào các quy tắc chặn lọc truyền thống.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.