Ameaça Persistente: Project CAV3RN Utiliza Google Apps Script e DNS para Evasão C2
Aprofundamento CEVIU
Aprofundamento
O Project CAV3RN, que já havíamos mapeado na cobertura sobre o Cavern Manticore em 14 de julho de 2026, continua a ser uma ameaça robusta. Agora, a ofensiva se aprofunda com uma técnica de C2 (comando e controle) ainda mais evasiva. O malware emprega requisições DNS A-record para escolher dinamicamente entre uma conexão HTTPS direta ou um relay via Google Apps Script. Essa tática é um salto significativo em ofuscação, permitindo que a comunicação maliciosa se misture ao tráfego legítimo, um desafio para detecção por firewalls e sistemas de prevenção de intrusão.
Após o C2 ser estabelecido, o Project CAV3RN delega a execução a um broker intercomponente, o arquivo rnp.dll. Este broker é crucial, pois orquestra a operação de módulos maliciosos, carregando e coordenando suas ações. A modularidade é uma característica central do framework, como já apontado nas análises anteriores. A inteligência da Kaspersky reforça a necessidade de monitorar requisições POST anômalas para script.google[.]com e buscar infraestruturas ligadas a domínios como studiotikva[.]com, que já registramos como parte da infraestrutura dos operadores, para identificar a presença desta ameaça avançada.
O que mudou
A evolução do Project CAV3RN revela uma mudança tática importante no seu mecanismo de C2. Anteriormente, na cobertura do CEVIU de 11 de agosto de 2026 sobre o HollowGraph, descrevemos como o malware utilizava calendários do Microsoft 365 para comando e controle, dispensando infraestrutura dedicada e se aproveitando de um serviço legítimo. Agora, o Project CAV3RN aprimora essa abordagem, movendo-se para o Google Apps Script e usando DNS A-records para uma seleção dinâmica do canal C2.
Essa transição para Google Apps Script e o uso sofisticado de DNS A-records marcam um novo nível de evasão. Se antes o uso de calendários já dificultava a detecção, a nova técnica permite ao atacante alternar entre múltiplos canais, tornando o bloqueio de infraestrutura ainda mais complexo. Essa flexibilidade sublinha a agilidade do grupo por trás do Project CAV3RN, conhecido como Cavern Manticore, em adaptar suas ferramentas e técnicas de ataque, como detalhado em nossa matéria de 14 de julho de 2026.
Por que isso importa
A contínua evolução do Project CAV3RN e a sofisticação de suas técnicas de C2 representam um risco elevado para organizações, especialmente aquelas com alvos estratégicos em Israel, como já identificamos em nossa cobertura. A capacidade de usar serviços legítimos como Google Apps Script para o tráfego C2 dificulta a detecção por soluções de segurança tradicionais que focam em padrões de tráfego conhecidos de malware.
Para empresas e equipes de cibersegurança, isso significa a necessidade de uma postura de defesa mais proativa. É vital implementar monitoramento avançado de comportamento, detecção de anomalias em tráfego de rede e endpoints, e aprimorar a inteligência de ameaças para identificar indicadores específicos de comprometimento (IOCs), como as requisições POST para script.google[.]com e a presença de domínios associados como studiotikva[.]com, que funcionam como o coração da infraestrutura de C2.
Linha do tempo
Domínio studiotikva[.]com é registrado pela primeira vez.
Domínio studiotikva[.]com expira.
Domínio studiotikva[.]com é registrado novamente.
Domínio studiotikva[.]com é redelegado para novos servidores DNS.
CEVIU publica sobre Cavern Manticore, ator ligado ao MOIS, mirando alvos israelenses.
CEVIU publica sobre a campanha HOLLOWGRAPH usando calendários do Microsoft 365 para espionagem.
CEVIU noticia o malware HollowGraph explorando calendários do Microsoft 365 para C2.
Notícia atual: Project CAV3RN usa Google Apps Script e DNS para evasão de C2.
Perguntas frequentes
O que é o Project CAV3RN e quem ele mira?
O Project CAV3RN é um framework de espionagem modular, parte de um conjunto de ferramentas associado ao ator de ameaças Cavern Manticore, ligado ao Ministério de Inteligência e Segurança do Irã (MOIS). Ele tem como alvo principal organizações israelenses, buscando exfiltrar dados e obter acesso persistente a sistemas.
Como a nova técnica de C2 do Project CAV3RN funciona?
A nova técnica utiliza requisições DNS A-record para selecionar dinamicamente o canal de comando e controle (C2). O malware inspeciona os registros DNS para decidir se usará uma conexão HTTPS direta ou um relay através do Google Apps Script. Isso ajuda a camuflar o tráfego malicioso como atividade legítima em serviços populares.
Qual o papel do Google Apps Script nesta ameaça?
O Google Apps Script atua como um canal de comunicação intermediário (relay) para o comando e controle. Ele permite que o malware se comunique com seus operadores sem se conectar diretamente à infraestrutura maliciosa, usando um serviço legítimo e amplamente confiável do Google para ocultar sua atividade.
Como as empresas podem se proteger contra o Project CAV3RN?
A proteção requer monitoramento rigoroso de requisições POST anômalas para script.google[.]com e a busca por indicadores de comprometimento (IOCs) como domínios associados, a exemplo de studiotikva[.]com. Implementar detecção de anomalias, manter softwares atualizados e treinar equipes de segurança para identificar táticas de evasão são passos essenciais para mitigar o risco.
Fontes
- securelist.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 12 de agosto de 2026
- Editoria
- CEVIU Segurança da Informação

