Cavern C2, DNS ve Google Apps Script ile trafiğe karıştı

Anasayfa » Cavern C2, DNS ve Google Apps Script ile trafiğe karıştı
Cavern C2, DNS ve Google Apps Script ile trafiğe karıştı

İran bağlantılı siber casusluk faaliyetlerinde kullanılan Cavern ya da Cav3rn komuta-kontrol (C2) çerçevesi, DNS sorguları ve Google Apps Script üzerinden haberleşen yeni bir iletişim modülüyle genişledi. Son analizler, yapının meşru servisleri araya sokarak C2 trafiğini normal ağ hareketine benzettiğini ve tespiti zorlaştırdığını gösteriyor.

İncelemeler, bu çerçevenin İsrail’deki kurumları hedef alan saldırılarda kullanıldığını ve arka planda İran’a bağlı gruplarla ilişkilendirildiğini ortaya koyuyor. Araştırmacılar, 2025 Aralık ayından bu yana izlenen etkinlik kümesinde daha önce raporlanmamış bileşenler buldu. Bu bileşenler, Cavern’ın yalnızca tek kanallı bir arka kapı değil, görev bazlı çalışabilen modüler bir araç setine dönüştüğünü ortaya koyuyor.

Rus siber güvenlik şirketi Kaspersky, yeni bulguların özellikle iletişim katmanını genişlettiğini açıkladı. Şirkete göre Cavern’daki son modül, her işlemde doğrudan HTTPS ile Google Apps Script aktarıcısı arasında seçim yapıyor. Seçimi ise DNS A kaydı yanıtları belirliyor. Aynı DNS altyapısı, Google kanalında kullanılan dağıtım kimliğini doğrulayıp değiştirebildiği için operatörler bu rotayı da kolayca döndürebiliyor.

Modüler yapı: Dosya, dizin ve ağ keşfi tek çatı altında

Cavern ilk kez Temmuz 2026’nın başında Check Point Research tarafından kamuya açık biçimde belgelenmişti. Çerçeve; bir Agent ile farklı görevleri üstlenen bir dizi modülden oluşuyor. Bu yapı, saldırganların ilk erişim sonrası faaliyetlerini ihtiyaca göre şekillendirmesine izin veriyor ve adli iz bırakmadan kalıcı erişimi sürdürmeyi hedefliyor.

Modüller arasında dosya işlemleri, SQL veritabanı taraması, Active Directory keşfi, LDAP üzerinden kaba kuvvet denemeleri, ağ keşfi, SOCKS5 proxy kullanımı ve WebSocket tünelleme yer alıyor. Kaspersky, Cavern kullanımını İran İstihbarat ve Güvenlik Bakanlığı ile ilişkilendirilen Cavern Manticore grubuna bağladı. Aynı grubun MuddyWater ve OilRig içindeki Lyceum alt kümesiyle de örtüştüğü belirtiliyor.

Kaspersky’nin aktardığına göre çerçevenin plugin tabanlı, genişletilebilir mimariye geçişi Nisan 2026’nın sonlarında yaşandı. Şirket, doğrudan kod paylaşımı ya da altyapı örtüşmesi bulamasa da bazı davranış kalıpları nedeniyle bu yapıyı düşük güvenle OilRig, diğer adıyla APT34 ile de ilişkilendirdi. Gerekçe olarak Microsoft barındırmalı servislerin C2 amacıyla kullanılması, yedek OAuth refresh token alma mekanizması ve hedef bölgelerde ele geçirilmiş altyapının yeniden kullanılması gösterildi.

Google Apps Script, Outlook takvimi ve DNS tüneli

Yeni iletişim modülünün adı GoogleService.dll olarak verildi. Bu DLL, disk üzerindeki conf.json dosyasını okuyarak çalışıyor ve her işlem için doğrudan HTTPS mi yoksa Google Apps Script aktarıcısı mı kullanılacağını belirlemek üzere bir DNS A kaydı sorgusu yapıyor. Google modu seçildiğinde istekler önce Apps Script dağıtım noktasına gidiyor, ardından saldırganların kontrol ettiği arka uca aktarılıyor. Doğrudan HTTPS seçilirse araç, aktarıcı katmanı kullanmadan tanımlı adrese bağlanıyor.

Kaspersky ayrıca çerçeve içinde “rnp.dll” adlı bir ara bileşen de buldu. Bu parça, yerel köprü görevi görüyor; DLL bileşenlerini keşfedip yüklüyor, aralarındaki mesajları yönlendiriyor ve çalışma sırasında yükseltmeleri destekliyor. Yani Cavern, sabit bir kötü amaçlı yazılımdan çok, görev değiştikçe genişleyebilen bir altyapı gibi davranıyor.

Etkinlikle bağlantılı ana alan adı olan studiotikva[.]com ilk kez Şubat 2024’te kaydedilmişti. Alan adı Şubat 2026’da süresi doldu, ancak üç ay sonra yeniden tescil edildi. Bu kayıt döngüsü, operatörlerin altyapıyı bırakıp geri toplamak yerine gerektiğinde yeniden devreye soktuğunu gösteriyor.

Kaspersky, bu gelişmeleri Cavern’ın meşru hizmetlere dayanarak çevre güvenlik kontrollerini aşma eğiliminin devamı olarak nitelendirdi. Şirketin değerlendirmesinde, Outlook takvim etkinliklerinin ardından şimdi de Google Apps Script’in C2 iletişimini normal trafik içine gizlediği vurgulandı. Aynı analizde, “Cav3rn” adının geliştirme hızı, modüler tasarımı ve operasyon temposu nedeniyle büyümeye devam etmesinin beklendiği belirtildi.

Benzer bir örtülü kanal yaklaşımı daha önce Group-IB ve Kaspersky’nin ayrı raporlarında da gündeme gelmişti. Bu raporlar, HOLLOWGRAPH adlı başka bir modülün Microsoft 365 takvimlerini gizli C2 kanalına dönüştürdüğünü ortaya koymuştu. Bu kötü amaçlı yazılım, Microsoft Graph API’yi kullanarak dosya sızdırıyor, komut alıyor ve iletişim için Microsoft 365 takvim etkinliklerinden yararlanıyordu.

Group-IB, ele geçirilen posta kutusunun takviminin iki yönlü bir dead-drop gibi kullanıldığını yazdı. Operatörler görevleri takvim etkinliği olarak bırakıyor, implant ise çaldığı dosyaları kendi oluşturduğu ve içine şifrelenmiş veri eklediği etkinliklerle dışarı aktarıyordu. Mail kutusu sahibinin dikkatini çekmemek için her etkinlik 13 Mayıs 2050 tarihine ayarlanıyordu; dosyalar da etkinliğe ek parça olarak iliştiriliyordu.

HOLLOWGRAPH aynı zamanda DNS tünelleme kullanarak Microsoft Entra ID, eski adıyla Azure AD, kimlik bilgilerini yeniliyordu. Bu güncellenmiş değerler daha sonra diskte bir metin dosyasına yazılıyordu. .NET NativeAOT ile derlenmiş DLL yapısındaki HOLLOWGRAPH ilk kez 7 Haziran 2026’da sahada görüldü.

APT42 yeniden sahnede: TAMECAT ve yapay zekâ desteği

Aynı dönemde DarkAtlas, APT42’nin nükleer enerji sektörüyle ilişkili kişileri hedef alan oltalama saldırılarında TAMECAT kullandığını da bildirdi. Saldırılar Nisan ve Mayıs 2026’da gerçekleşti. Kötü amaçlı LNK dosyaları, PDF belgesi gibi gösterilerek dağıtıldı.

Saldırının sosyal mühendislik tarafında podcast ve röportaj davetleri temasının öne çıktığı aktarıldı. Bu yaklaşım, grubun kötü amaçlı yazılım tesliminden önce inandırıcı profesyonel iletişimi tercih etme alışkanlığını sürdürdüğünü gösteriyor.

Operasyon zinciri sonunda TAMECAT devreye giriyor. Modüler izleme ve veri toplama çerçevesi olan bu yazılım; sistem envanteri çıkarma, keşif, rastgele komut çalıştırma, tarayıcı kimlik bilgileri ve çerez toplama, Outlook .ost posta kutusu verilerini toplama, ekran görüntüsü alma ile yedek C2 ve veri sızdırma mekanizmalarını destekliyor.

DarkAtlas, APT42’nin operasyon hızını artırmak için üretken yapay zekâdan da yararlandığını belirtti. Bu kullanım alanları arasında özel araç geliştirme, istismar teknikleri araştırma, dil çevirisi, resmi e-posta adreslerini belirleme ve ilgi çeken kurumları inceleme yer alıyor. Grup için yapılan değerlendirmede, APT42’nin temel gücünün sabırlı insan hedeflemesinden geldiği, bunun da artık yapay zekâ ve daha dayanıklı kötü amaçlı yazılımlarla hızlandırıldığı ifade edildi.

Yapılan son analizler, İran bağlantılı grupların yalnızca yeni zararlı yazılım üretmekle kalmadığını, mevcut araçlarını meşru servislerin içine gömerek daha sessiz bir operasyon modeline geçtiğini gösteriyor. Cavern tarafında Google Apps Script ve DNS, HOLLOWGRAPH tarafında Outlook takvimi ve Microsoft Graph API, APT42 tarafında ise TAMECAT ile sosyal mühendislik ve yapay zekâ destekli hedefleme aynı resmin parçaları olarak öne çıkıyor.