New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery
Ein neues Modul der Cyber-Spionage-Gruppe Project CAV3RN missbraucht Outlook-Kalenderereignisse für die Befehls- und Kontrollkommunikation (C2) und DNS AAAA-Einträge zur Wiederherstellung der Konfiguration. Betroffen sind Organisationen, die bereits Ziel von Project CAV3RN waren, insbesondere in Israel. Es wird empfohlen, die Systeme auf Anzeichen dieses neuen Kommunikationsmoduls zu überprüfen und die Sicherheitsmaßnahmen entsprechend anzupassen.
Die Cyber-Spionage-Gruppe Project CAV3RN hat ein neues Modul entwickelt, das Outlook-Kalenderereignisse für die Befehls- und Kontrollkommunikation (C2) missbraucht. Dieses Modul, AzureCommunication.dll, nutzt auch DNS AAAA-Einträge zur Wiederherstellung der Konfiguration, falls die Microsoft Graph-Authentifizierung fehlschlägt. Organisationen, die Outlook verwenden, sind betroffen und sollten sich dieses neuen Bedrohungsvektors bewusst sein.
Organisationen, die bereits Ziel von Project CAV3RN waren, insbesondere in Israel, und Organisationen, die Outlook verwenden.
Dieses neue Modul ermöglicht es Angreifern, C2-Kommunikation über scheinbar legitime Outlook-Kalenderereignisse zu tarnen, was die Erkennung erschwert. Die Nutzung von DNS AAAA-Einträgen bietet zudem einen robusten Mechanismus zur Konfigurationswiederherstellung, selbst wenn primäre Authentifizierungswege fehlschlagen.
Erfolgreiche, verdeckte C2-Kommunikation und Konfigurationswiederherstellung, die zu anhaltender Präsenz und Datenexfiltration in betroffenen Organisationen führt, ohne dass herkömmliche Sicherheitskontrollen Alarm schlagen.
Überprüfen Sie Systeme auf Anzeichen dieses neuen Kommunikationsmoduls, insbesondere ungewöhnliche Outlook-Kalenderereignisse oder DNS AAAA-Abfragen, die mit Project CAV3RN in Verbindung gebracht werden könnten. Passen Sie die Sicherheitsmaßnahmen entsprechend an.
- ▸Überprüfen Sie E-Mail-Gateways und Proxys auf ungewöhnliche ausgehende Verbindungen zu Microsoft Graph-Endpunkten oder DNS AAAA-Abfragen, die nicht von bekannten Anwendungen stammen.
- ▸Überwachen Sie Outlook-Kalenderereignisse auf verdächtige Einträge, die von externen oder unbekannten Absendern stammen und ungewöhnliche URLs oder Inhalte enthalten könnten.
- ▸Analysieren Sie Netzwerkverkehr auf DNS AAAA-Abfragen zu unbekannten oder verdächtigen Domänen, insbesondere wenn diese nach fehlgeschlagenen Authentifizierungsversuchen auftreten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Command and Control | T1071.001 Application Layer Protocol: Web Protocols | High | abuses Outlook calendar events for command and control (C2) communication |
| Command and Control | T1071.004 Application Layer Protocol: DNS | High | uses DNS AAAA records for configuration recovery |
| Defense Evasion | T1036.003 Masquerading: Rename System Utilities | Low | AzureCommunication.dll (inferred, as it's a new module name that could be designed to blend in) |
- Spezifische Indikatoren für Kompromittierung (IOCs) wie Hashes des Moduls AzureCommunication.dll oder spezifische Domänen, die für DNS AAAA-Abfragen verwendet werden, sind nicht im Artikel genannt.
- Details zu den genauen Inhalten der missbrauchten Outlook-Kalenderereignisse (z.B. Betreff, Beschreibung, Anhänge) sind nicht spezifiziert.
- Die genaue Methode, wie die Microsoft Graph-Authentifizierung fehlschlägt, um die DNS AAAA-Wiederherstellung auszulösen, ist nicht detailliert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir Active Directory / Entra extern erreichbar?
- Haben wir Windows extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog