CEVIU Logo
Voltar
Project CAV3RN: Google Apps Script como C2 relay e seleção de canal C2 via DNS

Ameaça Persistente: Project CAV3RN Utiliza Google Apps Script e DNS para Evasão C2

Aprofundamento CEVIU

Aprofundamento

O Project CAV3RN, que já havíamos mapeado na cobertura sobre o Cavern Manticore em 14 de julho de 2026, continua a ser uma ameaça robusta. Agora, a ofensiva se aprofunda com uma técnica de C2 (comando e controle) ainda mais evasiva. O malware emprega requisições DNS A-record para escolher dinamicamente entre uma conexão HTTPS direta ou um relay via Google Apps Script. Essa tática é um salto significativo em ofuscação, permitindo que a comunicação maliciosa se misture ao tráfego legítimo, um desafio para detecção por firewalls e sistemas de prevenção de intrusão.

Após o C2 ser estabelecido, o Project CAV3RN delega a execução a um broker intercomponente, o arquivo rnp.dll. Este broker é crucial, pois orquestra a operação de módulos maliciosos, carregando e coordenando suas ações. A modularidade é uma característica central do framework, como já apontado nas análises anteriores. A inteligência da Kaspersky reforça a necessidade de monitorar requisições POST anômalas para script.google[.]com e buscar infraestruturas ligadas a domínios como studiotikva[.]com, que já registramos como parte da infraestrutura dos operadores, para identificar a presença desta ameaça avançada.

O que mudou

A evolução do Project CAV3RN revela uma mudança tática importante no seu mecanismo de C2. Anteriormente, na cobertura do CEVIU de 11 de agosto de 2026 sobre o HollowGraph, descrevemos como o malware utilizava calendários do Microsoft 365 para comando e controle, dispensando infraestrutura dedicada e se aproveitando de um serviço legítimo. Agora, o Project CAV3RN aprimora essa abordagem, movendo-se para o Google Apps Script e usando DNS A-records para uma seleção dinâmica do canal C2.

Essa transição para Google Apps Script e o uso sofisticado de DNS A-records marcam um novo nível de evasão. Se antes o uso de calendários já dificultava a detecção, a nova técnica permite ao atacante alternar entre múltiplos canais, tornando o bloqueio de infraestrutura ainda mais complexo. Essa flexibilidade sublinha a agilidade do grupo por trás do Project CAV3RN, conhecido como Cavern Manticore, em adaptar suas ferramentas e técnicas de ataque, como detalhado em nossa matéria de 14 de julho de 2026.

Por que isso importa

A contínua evolução do Project CAV3RN e a sofisticação de suas técnicas de C2 representam um risco elevado para organizações, especialmente aquelas com alvos estratégicos em Israel, como já identificamos em nossa cobertura. A capacidade de usar serviços legítimos como Google Apps Script para o tráfego C2 dificulta a detecção por soluções de segurança tradicionais que focam em padrões de tráfego conhecidos de malware.

Para empresas e equipes de cibersegurança, isso significa a necessidade de uma postura de defesa mais proativa. É vital implementar monitoramento avançado de comportamento, detecção de anomalias em tráfego de rede e endpoints, e aprimorar a inteligência de ameaças para identificar indicadores específicos de comprometimento (IOCs), como as requisições POST para script.google[.]com e a presença de domínios associados como studiotikva[.]com, que funcionam como o coração da infraestrutura de C2.

Linha do tempo

  1. Domínio studiotikva[.]com é registrado pela primeira vez.

  2. Domínio studiotikva[.]com expira.

  3. Domínio studiotikva[.]com é registrado novamente.

  4. Domínio studiotikva[.]com é redelegado para novos servidores DNS.

  5. CEVIU publica sobre Cavern Manticore, ator ligado ao MOIS, mirando alvos israelenses.

  6. CEVIU publica sobre a campanha HOLLOWGRAPH usando calendários do Microsoft 365 para espionagem.

  7. CEVIU noticia o malware HollowGraph explorando calendários do Microsoft 365 para C2.

  8. Notícia atual: Project CAV3RN usa Google Apps Script e DNS para evasão de C2.

Perguntas frequentes

O que é o Project CAV3RN e quem ele mira?

O Project CAV3RN é um framework de espionagem modular, parte de um conjunto de ferramentas associado ao ator de ameaças Cavern Manticore, ligado ao Ministério de Inteligência e Segurança do Irã (MOIS). Ele tem como alvo principal organizações israelenses, buscando exfiltrar dados e obter acesso persistente a sistemas.

Como a nova técnica de C2 do Project CAV3RN funciona?

A nova técnica utiliza requisições DNS A-record para selecionar dinamicamente o canal de comando e controle (C2). O malware inspeciona os registros DNS para decidir se usará uma conexão HTTPS direta ou um relay através do Google Apps Script. Isso ajuda a camuflar o tráfego malicioso como atividade legítima em serviços populares.

Qual o papel do Google Apps Script nesta ameaça?

O Google Apps Script atua como um canal de comunicação intermediário (relay) para o comando e controle. Ele permite que o malware se comunique com seus operadores sem se conectar diretamente à infraestrutura maliciosa, usando um serviço legítimo e amplamente confiável do Google para ocultar sua atividade.

Como as empresas podem se proteger contra o Project CAV3RN?

A proteção requer monitoramento rigoroso de requisições POST anômalas para script.google[.]com e a busca por indicadores de comprometimento (IOCs) como domínios associados, a exemplo de studiotikva[.]com. Implementar detecção de anomalias, manter softwares atualizados e treinar equipes de segurança para identificar táticas de evasão são passos essenciais para mitigar o risco.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
12 de agosto de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser