Project CAV3RN continues: Google Apps Script as C2 relay and DNS-based C2 channel selection
Das "Project CAV3RN" ist ein Spionage-Framework, das Ziele in Israel angreift. Es nutzt Google Apps Script als C2-Relay und DNS-basierte Kanalauswahl für die Kommunikation. Betroffene sollten ihre Systeme auf verdächtige DNS-Anfragen und ungewöhnliche Netzwerkaktivitäten überwachen, um eine Infektion zu erkennen und abzuwehren.
Das "Project CAV3RN" ist ein Spionage-Framework, das Google Apps Script als C2-Relay und DNS-basierte Kanalauswahl für die Kommunikation nutzt. Diese Methode ermöglicht den Betreibern, Google-Kanäle zu wechseln und zwischen direktem HTTPS oder dem Relay zu wählen. Ziele in Israel sind primär betroffen, und Organisationen sollten ihre Überwachung auf DNS-basierte C2-Aktivitäten und ungewöhnliche Google Apps Script-Nutzung verstärken.
Ziele in Israel sind primär betroffen.
Die Nutzung von Google Apps Script als C2-Relay und DNS-basierte Kanalauswahl erschwert die Erkennung, da legitime Dienste für bösartige Kommunikation missbraucht werden. Dies ermöglicht eine flexible und schwer nachvollziehbare C2-Infrastruktur.
Ein erfolgreicher Angriff könnte zur unbemerkten Exfiltration sensibler Daten und zur langfristigen Spionage führen, da die C2-Kommunikation schwer zu identifizieren ist.
Organisationen sollten ihre Systeme auf verdächtige DNS-Anfragen und ungewöhnliche Netzwerkaktivitäten, insbesondere im Zusammenhang mit Google Apps Script, überwachen.
- ▸Überprüfen Sie Ihre DNS-Logs auf ungewöhnliche oder häufige Anfragen an unbekannte oder verdächtige Domains, die auf C2-Kommunikation hindeuten könnten.
- ▸Überwachen Sie den Netzwerkverkehr auf ungewöhnliche HTTPS-Verbindungen zu Google-Diensten, die von Google Apps Script stammen könnten, aber nicht zu erwartenden Geschäftsprozessen gehören.
- ▸Implementieren Sie eine Überwachung für die Ausführung von Google Apps Script in Ihrer Umgebung, um ungewöhnliche oder nicht autorisierte Skripte zu erkennen.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Command and Control | T1071.001 Application Layer Protocol: Web Protocols | High | nutzt Google Apps Script als C2-Relay und DNS-basierte Kanalauswahl für die Kommunikation. ... wählen zwischen direktem HTTPS oder dem Relay für Kommunikation. |
| Command and Control | T1071.004 Application Layer Protocol: DNS | High | DNS-basierte Kanalauswahl für die Kommunikation. ... DNS A-records for dynamic C2 channel selection. |
| Command and Control | T1102.002 Web Service: Bidirectional Communication | High | Google Apps Script als C2-Relay ... wählen zwischen direktem HTTPS oder dem Relay für Kommunikation. |
- Es wird nicht spezifiziert, welche spezifischen Google Apps Script-Funktionen oder -Dienste missbraucht werden.
- Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) wie Domains oder IP-Adressen genannt.
- Es wird nicht spezifiziert, wie die initiale Kompromittierung erfolgt.
- Es werden keine spezifischen Branchen oder Organisationstypen in Israel genannt, die betroffen sind.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Windows extern erreichbar?
- Können wir Resource Development detektieren?