Investigadores han identificado un nuevo módulo de malware asociado al marco de trabajo del “Proyecto CAV3RN”, vinculado a operaciones de ciberespionaje altamente dirigidas. Este malware destaca por su capacidad de evasión: utiliza eventos del calendario de Microsoft Outlook programados para el año 2050 como canal de Comando y Control (C2) encubierto, y emplea respuestas DNS AAAA (IPv6) como mecanismo de respaldo para recuperar credenciales de nube.
Veredicto Analítico
- Estado: Campaña de ciberespionaje activa. Históricamente, el ecosistema CAV3RN ha sido asociado con actores patrocinados por el estado de Irán (posiblemente OilRig o APT34, aunque con nivel de confianza bajo/moderado por parte de la comunidad).
- Riesgo para SOC, TDIR y Redes: Alto. El uso de plataformas SaaS legítimas (como Microsoft 365 vía la API de Microsoft Graph) ciega a los controles de seguridad perimetrales tradicionales. El tráfico hacia el C2 se camufla como tráfico corporativo normal hacia la nube de Microsoft.
- Urgencia Operativa: Media. Requiere iniciar de forma proactiva actividades de Threat Hunting en los registros de auditoría de Microsoft 365 y DNS.
- Base del Veredicto: Implementación del componente AzureCommunication.dll, que convierte un buzón de correo comprometido en un sistema de “buzón de entrega” (dead-drop) bidireccional, eludiendo la necesidad de infraestructura de C2 maliciosa tradicional.
Hallazgos Clave
- Canal C2 Principal (Microsoft 365): El malware utiliza credenciales de aplicaciones OAuth 2.0 para autenticarse en Microsoft Entra ID y acceder a la API de Microsoft Graph.
- Ventana de Ocultamiento: Los comandos, latidos (heartbeats) y datos exfiltrados se almacenan como eventos y archivos adjuntos en el calendario, programados deliberadamente para el 13 de mayo de 2050 (22:00 a 23:00 UTC). Esta fecha futura reduce drásticamente la probabilidad de que usuarios o administradores detecten los eventos en la vista de calendario normal.
- Cifrado Híbrido: Las cargas útiles entrantes se protegen mediante una combinación de RSA y AES-256-GCM.
- Canal C2 de Respaldo (Túnel DNS): Si la validación en Microsoft Graph falla, el malware realiza consultas DNS tipo AAAA a infraestructura controlada por el atacante, utilizando direcciones IPv6 falsas como contenedores de datos para descargar nuevas credenciales de Azure.
Análisis Técnico: Mecanismo de Explotación y Evasión
Fase 1: Interacción con el Calendario (El C2 Principal) En lugar de contactar una IP maliciosa, el agente interactúa con el calendario del buzón comprometido:
- Lectura de Comandos: Busca eventos con el asunto Event ID: <agent-id>. Descarga el archivo adjunto (hasta 10 MB), lo descifra y borra el evento para no dejar rastro.
- Exfiltración (Resultados): Crea un evento temporal, sube los datos cifrados como adjunto y cambia el asunto a Boss Report ID: <agent-id>1500.
- Latido (Heartbeat): Actualiza constantemente eventos con el asunto Boss update ID: <agent-id>1500 para que los operadores sepan que el implante sigue activo.
- Nota Forense: El nombre de los archivos adjuntos varía sutilmente. Los comandos entrantes usan file0.txt (minúscula), mientras que las respuestas salientes usan File0.txt (mayúscula).
Fase 2: Recuperación Resiliente (El Fallback DNS) Si Microsoft revoca el acceso del token OAuth o la cuenta es bloqueada, el archivo AzureCommunication.dll inicia un proceso de recuperación mediante túnel DNS:
- Consulta dominios controlados por el atacante solicitando registros AAAA.
- El servidor DNS malicioso responde con direcciones IPv6 que no son IPs reales, sino fragmentos de código hexadecimal de 14 bytes.
- El malware ensambla estos fragmentos para reconstruir nuevos IDs de Inquilino (Tenant ID), IDs de Cliente y Secretos de Entra ID, reparando así su configuración de acceso a la nube sin necesidad de que el atacante envíe una actualización del binario al endpoint.
Tácticas, Técnicas y Procedimientos (MITRE ATT&CK)
- Comando y Control: Servicio Web (Web Service – T1102) y Protocolo de Capa de Aplicación (T1071.004) mediante API de Graph.
- Comando y Control: Canales de Respaldo (Fallback Channels – T1008) utilizando resolución DNS.
- Evasión de Defensas: Ocultación de Artefactos (Hide Artifacts – T1564) al programar eventos en el año 2050.
- Exfiltración: Exfiltración a través de Servicio Web (T1567.002) usando OneDrive/Exchange adjuntos.
Recomendaciones Operativas
Para Administración de Identidades y Seguridad Cloud (Acción Prioritaria)
- Auditoría de Service Principals: Revisar las aplicaciones de Enterprise (OAuth) registradas en Microsoft Entra ID. Identificar aquellas con permisos de lectura/escritura de calendarios (Calendars.ReadWrite) que muestren picos de actividad inusual o que estén asociadas a buzones donde no hay una justificación de negocio clara.
- Cacería de Amenazas en M365 (Threat Hunting):
- Buscar de manera proactiva en los registros de auditoría de Microsoft 365 creaciones o modificaciones de eventos de calendario programados para décadas en el futuro (específicamente la ventana de mayo de 2050).
- Filtrar logs buscando coincidencias exactas o parciales con las cadenas de asunto: Event ID:, Boss Report ID:, y Boss update ID:.
Para el Centro de Operaciones de Seguridad (SOC)
- Monitoreo DNS: Configurar alertas en el perímetro y en los servidores DNS internos (o EDR) para identificar consultas de tipo AAAA dirigidas al dominio identificado en la campaña: cloudlanecdn[.]com.
- Análisis de Anomalías DNS: Vigilar peticiones DNS de tipo AAAA que contengan subdominios excesivamente largos compuestos por cadenas hexadecimales o numéricas, lo cual es un indicador directo de intentos de tunelización o recuperación de credenciales.




