جاسوسافزار CAV3RN و رلهٔ Google Apps Script
خلاصهٔ کاملتر
تیم GReAT کسپرسکی تو گزارش تازهش میگه Project CAV3RN، یه فریمورک ماژولار جاسوسی که علیه اهداف اسرائیلی به کار رفته، هنوز داره رشد میکنه. این سومین گزارش دربارهٔ همین خوشهست و تو ردیابی اوایل اوت چند جزء تازه پیدا شده که توان ارتباطی و هماهنگی بین ماژولهاش رو بالا برده.
مهمترین یافته یه ماژول ارتباطی به اسم GoogleService.dll هست؛ یه DLL شصتوچهاربیتی که با NativeAOT داتنت ۸ کامپایل شده. این ماژول قبل از هر بار گرفتن دستور یا فرستادن نتیجه، یه پرسوجوی DNS از نوع رکورد A به زیردامنهای از دامنهٔ مهاجم میزنه و از روی آخرین عدد آیپیِ جواب تصمیم میگیره HTTPS مستقیم رو بگیره یا رلهٔ Google Apps Script رو. یه جواب مشخص هم یعنی درخواست رد شده و تراکنش بسته میشه.
رلهٔ گوگل یه اسکریپت منتشرشدهست که درخواستها رو به سرور واقعی مهاجم پاس میده؛ اگه مستقیم بازش کنی فقط یه صفحهٔ بیخطر با پیام «برنامه سالم کار میکنه» میبینی. جالبتر اینکه شناسهٔ استقرار همون اسکریپت هم از راه DNS تازه نگه داشته میشه: ماژول چهار بایت اول هش MD5 شناسهش رو با یه رکورد A مقایسه میکنه و اگه نخوند، شناسهٔ جدید رو تیکهتیکه از چند جواب DNS جمع میکنه و روی دیسک مینویسه. یعنی اپراتور میتونه کانال گوگل رو بچرخونه بدون اینکه بدافزار رو دوباره نصب کنه.
جزء دوم یه بروکر محلی به اسم rnp.dll هست که خودش رو شبیه کتابخانهٔ OpenPGP جا زده. بروکر پوشهٔ میزبان رو هر ثانیه اسکن میکنه، DLLهایی که چهار تابع خاص رو صادر کنن لود میکنه و پیامها رو بینشون مسیریابی میکنه. نتیجهش اینه که ماژول جدید یا نسخهٔ بالاتر بدون ریاستارت میزبان جا میافته — البته فقط اگه فایل تازه تو یه مسیر جدید باشه، چون جایگزینی درجا اصلاً تشخیص داده نمیشه.
به گفتهٔ نویسندهها دامنهٔ فرماندهی احتمالاً اول مال یه کسبوکار واقعی اسرائیلی بوده، فوریهٔ امسال منقضی شده و بعد دوباره ثبت شده؛ حالا هم پشتش یه سایت شرکتی نشسته که پوشش محلی باورپذیری میده. جمعبندی کسپرسکی اینه که سوءاستفاده از سرویسهای معتبر — قبلاً رویدادهای تقویم Outlook و حالا Google Apps Script — ترافیک C2 رو لای ترافیک عادی قایم میکنه و جلوی تشخیص شبکهمحور رو میگیره؛ با این سرعت توسعه هم انتظار دارن این فریمورک باز گستردهتر شه.
نکات کلیدی:
- انتخاب کانال C2 با پاسخ رکورد A دیاناس انجام میشه: یا HTTPS مستقیم یا رلهٔ Google Apps Script
- شناسهٔ استقرار اسکریپت گوگل با یه بررسی ۳۲ بیتی روی MD5 اعتبارسنجی و در صورت نیاز از راه DNS جایگزین میشه
- بروکر محلی rnp.dll ماژولها رو کشف و لود میکنه و اجازهٔ ارتقای همزمان با اجرا رو میده
- تکیه بر زیرساخت معتبر گوگل، شناسایی مبتنی بر شبکه رو بهمراتب سختتر میکنه
- کسپرسکی انتظار داره CAV3RN با همین سرعت گسترش پیدا کنه




