SecBoard
Zurück zur Übersicht

Project CAV3RN continues: Google Apps Script as C2 relay and DNS-based C2 channel selection

Securelist·
Originalartikel lesen bei Securelist

Das "Project CAV3RN" ist ein Spionage-Framework, das Ziele in Israel angreift. Es nutzt Google Apps Script als C2-Relay und DNS-basierte Kanalauswahl für die Kommunikation. Betroffene sollten ihre Systeme auf verdächtige DNS-Anfragen und ungewöhnliche Netzwerkaktivitäten überwachen, um eine Infektion zu erkennen und abzuwehren.

Kurzfassung

Das "Project CAV3RN" ist ein Spionage-Framework, das Google Apps Script als C2-Relay und DNS-basierte Kanalauswahl für die Kommunikation nutzt. Diese Methode ermöglicht den Betreibern, Google-Kanäle zu wechseln und zwischen direktem HTTPS oder dem Relay zu wählen. Ziele in Israel sind primär betroffen, und Organisationen sollten ihre Überwachung auf DNS-basierte C2-Aktivitäten und ungewöhnliche Google Apps Script-Nutzung verstärken.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Ziele in Israel sind primär betroffen.

Warum relevant

Die Nutzung von Google Apps Script als C2-Relay und DNS-basierte Kanalauswahl erschwert die Erkennung, da legitime Dienste für bösartige Kommunikation missbraucht werden. Dies ermöglicht eine flexible und schwer nachvollziehbare C2-Infrastruktur.

Realistisches Worst Case

Ein erfolgreicher Angriff könnte zur unbemerkten Exfiltration sensibler Daten und zur langfristigen Spionage führen, da die C2-Kommunikation schwer zu identifizieren ist.

Handlungsempfehlung

Organisationen sollten ihre Systeme auf verdächtige DNS-Anfragen und ungewöhnliche Netzwerkaktivitäten, insbesondere im Zusammenhang mit Google Apps Script, überwachen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre DNS-Logs auf ungewöhnliche oder häufige Anfragen an unbekannte oder verdächtige Domains, die auf C2-Kommunikation hindeuten könnten.
  • Überwachen Sie den Netzwerkverkehr auf ungewöhnliche HTTPS-Verbindungen zu Google-Diensten, die von Google Apps Script stammen könnten, aber nicht zu erwartenden Geschäftsprozessen gehören.
  • Implementieren Sie eine Überwachung für die Ausführung von Google Apps Script in Ihrer Umgebung, um ungewöhnliche oder nicht autorisierte Skripte zu erkennen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Command and ControlT1071.001 Application Layer Protocol: Web ProtocolsHighnutzt Google Apps Script als C2-Relay und DNS-basierte Kanalauswahl für die Kommunikation. ... wählen zwischen direktem HTTPS oder dem Relay für Kommunikation.
Command and ControlT1071.004 Application Layer Protocol: DNSHighDNS-basierte Kanalauswahl für die Kommunikation. ... DNS A-records for dynamic C2 channel selection.
Command and ControlT1102.002 Web Service: Bidirectional CommunicationHighGoogle Apps Script als C2-Relay ... wählen zwischen direktem HTTPS oder dem Relay für Kommunikation.
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen Google Apps Script-Funktionen oder -Dienste missbraucht werden.
  • Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) wie Domains oder IP-Adressen genannt.
  • Es wird nicht spezifiziert, wie die initiale Kompromittierung erfolgt.
  • Es werden keine spezifischen Branchen oder Organisationstypen in Israel genannt, die betroffen sind.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (4 Techniken)

Themen
GReAT researchMalware descriptionsMalware TechnologiesGoogleMicrosoftMicrosoft WindowsDNSMalware DescriptionsHTTPSGoogle Apps Script