CAV3RN Utiliza Infraestrutura Legítima do Google para Comunicação Maliciosa
O framework de espionagem modular CAV3RN foi atualizado com um novo componente de comunicação que esconde o tráfego de controle e comando (C2) atrás do Google Apps Script, um serviço que muitas organizações utilizam legítimamente. Essa abordagem torna uma conexão prejudicial menos incomum à primeira vista, dificultando a detecção por ferramentas de segurança tradicionais.
Descoberta e escopo da ameaça
Analistas da Securelist identificaram as novas funções de comunicação e controle do CAV3RN enquanto rastreavam o cluster no início de agosto. O Kaspersky relatou que o CAV3RN pode escolher uma conexão web direta ou um relé do Google Apps Script para cada troca, usando respostas DNS para tomar essa decisão. O resultado é um canal mais resiliente para operações de espionagem.
O componente é um DLL de 64 bits para Windows que começa relatando uma lista de DLLs próximas e suas versões. Em seguida, pergunta regularmente ao sistema DNS qual rota de comunicação usar. Essa verificação leve transforma consultas DNS comuns em um sinal de controle para o malware. Se a rota do Google falhar, a próxima consulta pode direcioná-lo para HTTPS direto.
Impacto e alcance
O framework CAV3RN tem sido usado contra alvos em Israel e continua a ganhar novos componentes. O uso de um serviço de nuvem familiar pode complicar a revisão do tráfego web suspeito, pois as ferramentas de segurança podem permitir amplamente o tráfego comum de nuvem e DNS. Isso aumenta o custo de detecção em ambientes onde as ferramentas de segurança permitem amplamente o tráfego comum.
A arquitetura modular do CAV3RN permite que os operadores adicionem um módulo atualizado sob um novo caminho enquanto o framework permanece ativo. Isso dá aos operadores flexibilidade além de um único backdoor, permitindo que o broker retorne um inventário de componentes e que o módulo de comunicação passe tarefas recebidas para ele.
Medidas de mitigação recomendadas
As equipes de segurança devem revisar a atividade DNS para subdomínios aleatórios incomuns sob o domínio listado, inspecionar conexões inesperadas ao endpoint web identificado e caçar as DLLs nomeadas. Eles também devem evitar tratar o tráfego hospedado no Google como automaticamente seguro, como mostra a campanha de malware Azure Functions.
O monitoramento de rede deve correlacionar consultas DNS, cadeias de redirecionamento e atividade de processo, em vez de confiar em um único indicador. As organizações que encontrarem esses sinais devem isolar o dispositivo afetado, preservar logs relevantes e verificar DLLs adicionais carregadas.
Análise técnica detalhada
Quando o modo Google é selecionado, o CAV3RN envia uma solicitação POST para uma implantação do Apps Script que atua como um relé. O relé recebe uma instrução para buscar conteúdo de um servidor upstream e, em seguida, retorna o resultado ao sistema infectado. Uma solicitação de navegador normal, em vez disso, mostra uma página inofensiva que afirma que o aplicativo está sendo executado normalmente.
O malware também pode verificar se seu ID de implantação do Google está atual. Ele compara parte de um resumo criptográfico contra uma resposta DNS e, se não corresponder, recupera um ID de substituição em pequenos pedaços de resposta DNS. Isso permite que os operadores rotacionem o relé do Google sem substituir o malware em si.
Implicações regulatórias e operacionais
A exploração dessa técnica pode ter implicações regulatórias, especialmente para organizações que estão sujeitas a requisitos de conformidade de segurança da informação. A falha em proteger os sistemas contra exploits conhecidos pode resultar em violações de dados e sanções regulatórias.
Operacionalmente, as equipes de segurança devem revisar seus processos de resposta a incidentes para garantir que possam detectar e responder rapidamente a tentativas de exploração do CAV3RN. Isso inclui a atualização de assinaturas de detecção e a implementação de políticas de segurança mais rigorosas.
Perguntas frequentes
Qual é o objetivo do CAV3RN?
O CAV3RN é um framework de espionagem modular que se torna mais difícil de ver na rede, usando serviços legítimos para esconder tráfego malicioso.
Como o malware se comunica?
O malware usa DNS para decidir entre conexão direta HTTPS ou relé do Google Apps Script, tornando o tráfego menos suspeito.
Qual a recomendação para os administradores?
Os administradores devem monitorar atividade DNS, inspecionar conexões e evitar confiar cegamente no tráfego hospedado em nuvem.
O que os CISOs devem fazer imediatamente
Os CISOs devem garantir que suas equipes de segurança estejam cientes da existência do CAV3RN e das implicações para a segurança da nuvem. Isso inclui a revisão das políticas de segurança existentes, a implementação de medidas de monitoramento reforçado e a garantia de que os sistemas críticos estejam protegidos contra comprometimentos.