Новости Касперский нашёл вирус, который управляется через Google Apps Script и практически невидим для антивирусов

NewsMaker

I'm just a script
Премиум
29,046
46
8 Ноя 2022
Вирус-хамелеон CAV3RN научился менять каналы связи на лету.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
8kp85kn7uer9erqgutrz6cd3j3u58bnu.jpg

<div itemprop="articleBody">Обычный DNS-запрос редко привлекает внимание защитных систем, а обращение к Google Apps Script легко принять за нормальную сетевую активность. Разработчики CAV3RN объединили оба приема и создали гибкую схему управления зараженными компьютерами. Шпионская платформа, нацеленная на пользователей и организации в Израиле, перед каждой передачей данных выбирает прямое соединение с сервером злоумышленников либо перенаправляет трафик через инфраструктуру Google.

Специалисты «Касперского» обнаружили новые компоненты CAV3RN в начале августа 2026 года. Центральную роль в схеме играет 64-разрядная библиотека GoogleService.dll, созданная на платформе .NET с применением NativeAOT. Перед получением команды или отправкой результата модуль запрашивает DNS-запись типа A. Последний октет полученного IP-адреса указывает вредоносу, какой канал связи следует использовать.

При нормальной работе DNS-сервер может направить CAV3RN через Google Apps Script или разрешить прямое HTTPS-подключение. При возникновении ошибки модуль повторяет запрос с кодом сбоя, после чего сервер выбирает резервный маршрут. Подобная схема позволяет злоумышленникам сохранять связь с зараженной системой даже после отключения одного из каналов.

DNS-инфраструктура также проверяет актуальность идентификатора развертывания Google Apps Script. При несовпадении контрольного значения CAV3RN запрашивает новый идентификатор небольшими фрагментами, собирает полную строку и сохраняет обновленные данные в конфигурационный файл. Операторы могут менять посредника на стороне Google без повторной установки вредоносного компонента.

При выборе Google Apps Script зараженный компьютер отправляет POST-запрос на домен script.google.com. Скрипт принимает клиентский идентификатор и служебный ключ, а затем пересылает запрос на сервер злоумышленников. Обычное открытие адреса показывает безобидную страницу My App с сообщением о нормальной работе приложения. Команды и ответы проходят дополнительное кодирование с помощью Base64 и операции XOR.

Резервный маршрут ведет напрямую на сервер api.studiotikva.com. Сервер принимает запросы только с нужным заголовком X-Client-Id, а посетителям без подходящего значения возвращает сообщение об ошибке. Во время анализа исследователи получили через прямой канал команду на сбор сведений о загруженных компонентах CAV3RN.

Обменом данных между отдельными библиотеками управляет модуль rnp.dll, замаскированный под библиотеку RNP OpenPGP. Локальный посредник каждую секунду сканирует рабочую папку, находит подходящие DLL-файлы и загружает наиболее свежие версии. Архитектура позволяет добавлять и обновлять шпионские функции без перезапуска основной программы.

После запуска CAV3RN собирает названия и версии доступных библиотек, формирует отчет в формате JSON, кодирует сведения и отправляет операторам. Встроенные команды позволяют менять конфигурацию в памяти, включать диагностические журналы и записывать переданные файлы на диск. Модульная конструкция упрощает расширение платформы и затрудняет анализ полного набора возможностей.

Домен studiotikva.com впервые зарегистрировали в феврале 2024 года. Позднее адрес использовал инфраструктуру Wix в израильском центре обработки данных. Регистрация закончилась в феврале 2026 года, а 12 мая домен зарегистрировали заново. Название Studio Tikva создавало правдоподобное местное прикрытие, поскольку слово tikva переводится с иврита как надежда. Исследователи допускают, что раньше адрес принадлежал законному израильскому бизнесу, однако точный момент перехода под контроль злоумышленников установить не удалось.

Предыдущая версия CAV3RN передавала команды через события календаря Outlook и восстанавливала настройки с помощью DNS-записей AAAA. Поддержка Google Apps Script, автоматическое переключение каналов и обновление компонентов во время работы показывают активное развитие шпионской платформы. Маскировка трафика под обращения к известным облачным сервисам дополнительно осложняет обнаружение зараженных компьютеров средствами сетевого мониторинга.
 
Источник новости
www.securitylab.ru

Похожие темы