Cavern si nasconde tra DNS, Google Apps Script e calendari Microsoft 365
APT

Imagen ilustrativa generada con IA

Cavern se oculta entre DNS, Google Apps Script y calendarios de Microsoft 365

Kaspersky documenta nuevo malware Cavern que utiliza DNS, Google Apps Script y calendarios de Microsoft 365 para el control remoto, dificultando su detección.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Un framework iraní amplía sus canales C2

Kaspersky ha documentado nuevos componentes de Cavern, también conocido como Cav3rn, un framework modular de comando y control vinculado a actores iraníes activos contra organizaciones en Israel.

El nuevo análisis, publicado el 17 de agosto de 2026, llega tras una monitorización iniciada en diciembre de 2025. Check Point Research había hecho público Cavern a principios de julio de 2026, describiéndolo como un implante compuesto por un agente central y numerosos plugins para actividades posteriores a la intrusión.

El framework está diseñado para mantener la persistencia, reducir las huellas forenses y adaptar sus capacidades a cada operación. Los módulos pueden ocuparse de archivos, bases de datos SQL, Active Directory, redes y tunneling.

La actividad se ha atribuido a Cavern Manticore, un grupo considerado cercano al Ministerio de Inteligencia y Seguridad iraní. También han surgido indicios de solapamiento con MuddyWater y Lyceum, un subgrupo de OilRig.

GoogleService.dll selecciona dinámicamente la ruta de las comunicaciones

El componente más relevante identificado por Kaspersky es GoogleService.dll. El módulo lee el archivo local conf.json y consulta el DNS mediante registros A para decidir, transacción por transacción, qué canal de comunicación utilizar.

Las posibilidades son dos:

  • una conexión HTTPS directa con la dirección indicada en la configuración;
  • el uso de un deployment de Google Apps Script.

Cuando se selecciona el modo basado en Google, el malware envía las solicitudes al script. Este actúa como relay y reenvía el tráfico al backend controlado por el operador. En el modo directo, el componente contacta sin intermediarios con la dirección configurada.

La misma infraestructura DNS puede comunicar un nuevo ID de deployment para el relay de Google. Así, el atacante puede sustituir el canal de Apps Script sin tener que distribuir necesariamente una nueva versión de la DLL ya presente en el sistema.

La selección dinámica dificulta la detección. Una organización podría bloquear un dominio o una dirección conocida, pero el tráfico posterior podría circular por HTTPS hacia un servicio legítimo utilizado habitualmente por los usuarios. Por tanto, el dominio por sí solo se convierte en un indicador menos fiable.

La arquitectura se completa con rnp.dll, un broker local que identifica y carga las DLL disponibles, enruta los mensajes entre los componentes y permite actualizar los módulos mientras el implante está en ejecución.

Esta estructura permite a los operadores añadir capacidades, cambiar la ruta del C2 y distribuir funciones sin sustituir todo el framework.

Del control de los sistemas al tunneling en la red comprometida

Cavern dispone de plugins para operaciones con archivos, enumeración de bases de datos SQL y reconocimiento de Active Directory. También incluye funciones de descubrimiento de red, fuerza bruta contra LDAP y tunneling mediante proxies SOCKS5 o WebSocket.

El resultado es un implante adecuado para distintas fases de la intrusión. Tras el acceso inicial, los operadores pueden recopilar información sobre el entorno, buscar cuentas y sistemas de interés, ejecutar comandos y transferir datos.

El tunneling también permite utilizar la red comprometida como punto de tránsito. De este modo, el tráfico del atacante puede alcanzar otros sistemas o servicios pasando por infraestructuras internas consideradas de confianza.

Según Kaspersky, el cambio a una arquitectura extensible basada en plugins se habría producido a finales de abril de 2026. La empresa vincula Cavern con OilRig, también conocido como APT34, con un nivel de confianza bajo.

La evaluación se basa en similitudes operativas, no en pruebas directas. No se han observado reutilización de código ni solapamientos de infraestructura. Entre los elementos considerados figuran el uso de servicios de Microsoft alojados para el C2, mecanismos similares a los presentes en OilBooster para obtener tokens OAuth refresh de sustitución y el uso de infraestructuras comprometidas pertenecientes a organizaciones de las zonas objetivo.

La historia del dominio studiotikva[.]com también sugiere continuidad en el desarrollo. El dominio se registró por primera vez en febrero de 2024, expiró en febrero de 2026 y volvió a registrarse tres meses después.

HOLLOWGRAPH convierte el calendario de Microsoft 365 en un C2

Otro módulo relacionado con la actividad es HOLLOWGRAPH, diseñado para utilizar Microsoft Graph API y los calendarios de Microsoft 365 como canal de comando y control.

El mecanismo es bidireccional. Los operadores introducen instrucciones en los eventos del calendario presentes en el buzón comprometido. El malware lee este contenido y lo interpreta como comandos.

Para la exfiltración, el implante crea nuevos eventos que contienen datos robados y cifrados. Los archivos se añaden como adjuntos a los eventos. Las actividades se programan para el 13 de mayo de 2050, una fecha lejana que debería reducir la posibilidad de que el usuario identifique de inmediato las citas como anómalas.

HOLLOWGRAPH también utiliza DNS tunneling para actualizar las credenciales de Microsoft Entra ID, el nombre actual de Azure AD, necesarias para autenticarse en Microsoft Graph. Los nuevos valores se guardan en un archivo de texto en el disco.

La DLL se compiló con .NET NativeAOT y fue detectada por primera vez en la naturaleza el 7 de junio de 2026. El abuso de Microsoft Graph hace que el tráfico sea más difícil de distinguir de las actividades cloud normales, especialmente en organizaciones que utilizan intensivamente Outlook y Microsoft 365.

Para los defensores, la visibilidad no puede limitarse a los dominios resueltos por el malware. Es necesario correlacionar los accesos a Graph API, la creación inusual de eventos, los adjuntos cifrados y las autenticaciones procedentes de hosts que normalmente no interactúan con los buzones afectados.

APT42 ataca con señuelos profesionales y TAMECAT

La misma actividad de monitorización ha puesto de manifiesto una campaña distinta atribuida a APT42. El grupo llevó a cabo ataques de spear phishing contra personas relacionadas con el sector de la energía nuclear, con incidentes detectados en abril y mayo de 2026.

Los mensajes utilizaban archivos LNK presentados como documentos PDF. Los señuelos hacían referencia a invitaciones para podcasts y entrevistas, una técnica coherente con la creación de una relación profesional creíble antes de distribuir el malware.

La cadena conduce a la instalación de TAMECAT, un framework modular de vigilancia y recopilación. Sus funciones incluyen discovery, ejecución arbitraria de comandos, robo de credenciales y cookies de los navegadores, adquisición de buzones de Outlook en formato .ost y captura de pantallas.

También dispone de canales C2 y de exfiltración de respaldo. Si la ruta principal no funciona o es detectada, el operador puede intentar métodos alternativos para mantener el control y transferir los datos.

APT42 también ha sido observado utilizando herramientas de inteligencia artificial generativa. La IA se habría empleado para acelerar el desarrollo de herramientas, buscar técnicas de explotación, traducir contenidos, localizar direcciones de correo oficiales y analizar organizaciones de interés.

Qué deben supervisar las organizaciones

Cavern y TAMECAT no explotan una vulnerabilidad de producto descrita mediante un CVE. Por tanto, no existen puntuaciones CVSS, clasificaciones formales de gravedad ni parches específicos.

El riesgo se centra en la intrusión de endpoints y el abuso de servicios legítimos. Las consecuencias pueden incluir acceso persistente, robo de archivos, credenciales, cookies y buzones de correo, reconocimiento de directorios y redes, ejecución remota y uso de la infraestructura corporativa para tunneling.

Las organizaciones deberían prestar atención a DLL desconocidas como GoogleService.dll, rnp.dll y HOLLOWGRAPH, al archivo conf.json, a archivos de texto que contengan credenciales de Entra ID y a procesos que realicen solicitudes DNS anómalas antes de conectarse a servicios cloud.

También deben analizarse:

  • deployments de Google Apps Script que no puedan atribuirse a usuarios o aplicaciones corporativas;
  • eventos de Microsoft 365 creados en masa o fechados el 13 de mayo de 2050;
  • adjuntos cifrados incluidos en eventos del calendario;
  • accesos inusuales a las API de Microsoft Graph;
  • archivos LNK distribuidos como supuestos PDF;
  • conexiones SOCKS5 o WebSocket originadas desde estaciones de trabajo;
  • solicitudes DNS con características compatibles con DNS tunneling.

El proveedor no ha indicado mitigaciones específicas. Por ello, la defensa debe combinar EDR, monitorización DNS, control de las aplicaciones autorizadas, revisión de los logs de Microsoft 365 y análisis de comportamientos anómalos.

Kaspersky considera probable una mayor expansión de Cavern. Su modularidad, capacidad de actualizarse durante la ejecución y disponibilidad de varios canales C2 indican que se trata de un framework aún en desarrollo y utilizado operativamente.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosmalware CavernDNSGoogle Apps ScriptMicrosoft 365hackers iraníesframework de comando y controltunnelingMicrosoft Graph API
Volver al inicio