SecBoard
Zurück zur Übersicht

New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery

Securelist·
Originalartikel lesen bei Securelist

Ein neues Modul der Cyber-Spionage-Gruppe Project CAV3RN missbraucht Outlook-Kalenderereignisse für die Befehls- und Kontrollkommunikation () und DNS AAAA-Einträge zur Wiederherstellung der Konfiguration. Betroffen sind Organisationen, die bereits Ziel von Project CAV3RN waren, insbesondere in Israel. Es wird empfohlen, die Systeme auf Anzeichen dieses neuen Kommunikationsmoduls zu überprüfen und die Sicherheitsmaßnahmen entsprechend anzupassen.

Kurzfassung

Die Cyber-Spionage-Gruppe Project CAV3RN hat ein neues Modul entwickelt, das Outlook-Kalenderereignisse für die Befehls- und Kontrollkommunikation (C2) missbraucht. Dieses Modul, AzureCommunication.dll, nutzt auch DNS AAAA-Einträge zur Wiederherstellung der Konfiguration, falls die Microsoft Graph-Authentifizierung fehlschlägt. Organisationen, die Outlook verwenden, sind betroffen und sollten sich dieses neuen Bedrohungsvektors bewusst sein.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die bereits Ziel von Project CAV3RN waren, insbesondere in Israel, und Organisationen, die Outlook verwenden.

Warum relevant

Dieses neue Modul ermöglicht es Angreifern, C2-Kommunikation über scheinbar legitime Outlook-Kalenderereignisse zu tarnen, was die Erkennung erschwert. Die Nutzung von DNS AAAA-Einträgen bietet zudem einen robusten Mechanismus zur Konfigurationswiederherstellung, selbst wenn primäre Authentifizierungswege fehlschlagen.

Realistisches Worst Case

Erfolgreiche, verdeckte C2-Kommunikation und Konfigurationswiederherstellung, die zu anhaltender Präsenz und Datenexfiltration in betroffenen Organisationen führt, ohne dass herkömmliche Sicherheitskontrollen Alarm schlagen.

Handlungsempfehlung

Überprüfen Sie Systeme auf Anzeichen dieses neuen Kommunikationsmoduls, insbesondere ungewöhnliche Outlook-Kalenderereignisse oder DNS AAAA-Abfragen, die mit Project CAV3RN in Verbindung gebracht werden könnten. Passen Sie die Sicherheitsmaßnahmen entsprechend an.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie E-Mail-Gateways und Proxys auf ungewöhnliche ausgehende Verbindungen zu Microsoft Graph-Endpunkten oder DNS AAAA-Abfragen, die nicht von bekannten Anwendungen stammen.
  • Überwachen Sie Outlook-Kalenderereignisse auf verdächtige Einträge, die von externen oder unbekannten Absendern stammen und ungewöhnliche URLs oder Inhalte enthalten könnten.
  • Analysieren Sie Netzwerkverkehr auf DNS AAAA-Abfragen zu unbekannten oder verdächtigen Domänen, insbesondere wenn diese nach fehlgeschlagenen Authentifizierungsversuchen auftreten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Command and ControlT1071.001 Application Layer Protocol: Web ProtocolsHighabuses Outlook calendar events for command and control (C2) communication
Command and ControlT1071.004 Application Layer Protocol: DNSHighuses DNS AAAA records for configuration recovery
Defense EvasionT1036.003 Masquerading: Rename System UtilitiesLowAzureCommunication.dll (inferred, as it's a new module name that could be designed to blend in)
Offene Punkte
  • Spezifische Indikatoren für Kompromittierung (IOCs) wie Hashes des Moduls AzureCommunication.dll oder spezifische Domänen, die für DNS AAAA-Abfragen verwendet werden, sind nicht im Artikel genannt.
  • Details zu den genauen Inhalten der missbrauchten Outlook-Kalenderereignisse (z.B. Betreff, Beschreibung, Anhänge) sind nicht spezifiziert.
  • Die genaue Methode, wie die Microsoft Graph-Authentifizierung fehlschlägt, um die DNS AAAA-Wiederherstellung auszulösen, ist nicht detailliert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
GReAT researchMalware descriptionsMalware TechnologiesMicrosoftMicrosoft WindowsDNSMalware DescriptionsMalwareEncryption.NET