Malware ‘CAV3RN’ Abusa de Calendarios de Outlook (Año 2050) para Ocultar Tráfico C2 

Investigadores han identificado un nuevo módulo de malware asociado al marco de trabajo del “Proyecto CAV3RN”, vinculado a operaciones de ciberespionaje altamente dirigidas. Este malware destaca por su capacidad de evasión: utiliza eventos del calendario de Microsoft Outlook programados para el año 2050 como canal de Comando y Control (C2) encubierto, y emplea respuestas DNS AAAA (IPv6) como mecanismo de respaldo para recuperar credenciales de nube. 


Veredicto Analítico 
  • Estado: Campaña de ciberespionaje activa. Históricamente, el ecosistema CAV3RN ha sido asociado con actores patrocinados por el estado de Irán (posiblemente OilRig o APT34, aunque con nivel de confianza bajo/moderado por parte de la comunidad). 
  • Riesgo para SOC, TDIR y Redes: Alto. El uso de plataformas SaaS legítimas (como Microsoft 365 vía la API de Microsoft Graph) ciega a los controles de seguridad perimetrales tradicionales. El tráfico hacia el C2 se camufla como tráfico corporativo normal hacia la nube de Microsoft. 
  • Urgencia Operativa: Media. Requiere iniciar de forma proactiva actividades de Threat Hunting en los registros de auditoría de Microsoft 365 y DNS. 
  • Base del Veredicto: Implementación del componente AzureCommunication.dll, que convierte un buzón de correo comprometido en un sistema de “buzón de entrega” (dead-drop) bidireccional, eludiendo la necesidad de infraestructura de C2 maliciosa tradicional. 

Hallazgos Clave 
  • Canal C2 Principal (Microsoft 365): El malware utiliza credenciales de aplicaciones OAuth 2.0 para autenticarse en Microsoft Entra ID y acceder a la API de Microsoft Graph. 
  • Ventana de Ocultamiento: Los comandos, latidos (heartbeats) y datos exfiltrados se almacenan como eventos y archivos adjuntos en el calendario, programados deliberadamente para el 13 de mayo de 2050 (22:00 a 23:00 UTC). Esta fecha futura reduce drásticamente la probabilidad de que usuarios o administradores detecten los eventos en la vista de calendario normal. 
  • Cifrado Híbrido: Las cargas útiles entrantes se protegen mediante una combinación de RSA y AES-256-GCM. 
  • Canal C2 de Respaldo (Túnel DNS): Si la validación en Microsoft Graph falla, el malware realiza consultas DNS tipo AAAA a infraestructura controlada por el atacante, utilizando direcciones IPv6 falsas como contenedores de datos para descargar nuevas credenciales de Azure. 

Análisis Técnico: Mecanismo de Explotación y Evasión 

Fase 1: Interacción con el Calendario (El C2 Principal) En lugar de contactar una IP maliciosa, el agente interactúa con el calendario del buzón comprometido: 

  • Lectura de Comandos: Busca eventos con el asunto Event ID: <agent-id>. Descarga el archivo adjunto (hasta 10 MB), lo descifra y borra el evento para no dejar rastro. 
  • Exfiltración (Resultados): Crea un evento temporal, sube los datos cifrados como adjunto y cambia el asunto a Boss Report ID: <agent-id>1500. 
  • Latido (Heartbeat): Actualiza constantemente eventos con el asunto Boss update ID: <agent-id>1500 para que los operadores sepan que el implante sigue activo. 
  • Nota Forense: El nombre de los archivos adjuntos varía sutilmente. Los comandos entrantes usan file0.txt (minúscula), mientras que las respuestas salientes usan File0.txt (mayúscula). 

Fase 2: Recuperación Resiliente (El Fallback DNS) Si Microsoft revoca el acceso del token OAuth o la cuenta es bloqueada, el archivo AzureCommunication.dll inicia un proceso de recuperación mediante túnel DNS: 

  • Consulta dominios controlados por el atacante solicitando registros AAAA. 
  • El servidor DNS malicioso responde con direcciones IPv6 que no son IPs reales, sino fragmentos de código hexadecimal de 14 bytes. 
  • El malware ensambla estos fragmentos para reconstruir nuevos IDs de Inquilino (Tenant ID), IDs de Cliente y Secretos de Entra ID, reparando así su configuración de acceso a la nube sin necesidad de que el atacante envíe una actualización del binario al endpoint. 

Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) 
  • Comando y Control: Servicio Web (Web Service – T1102) y Protocolo de Capa de Aplicación (T1071.004) mediante API de Graph. 
  • Comando y Control: Canales de Respaldo (Fallback Channels – T1008) utilizando resolución DNS. 
  • Evasión de Defensas: Ocultación de Artefactos (Hide Artifacts – T1564) al programar eventos en el año 2050. 
  • Exfiltración: Exfiltración a través de Servicio Web (T1567.002) usando OneDrive/Exchange adjuntos. 

Recomendaciones Operativas 

Para Administración de Identidades y Seguridad Cloud (Acción Prioritaria) 

  • Auditoría de Service Principals: Revisar las aplicaciones de Enterprise (OAuth) registradas en Microsoft Entra ID. Identificar aquellas con permisos de lectura/escritura de calendarios (Calendars.ReadWrite) que muestren picos de actividad inusual o que estén asociadas a buzones donde no hay una justificación de negocio clara. 
  • Cacería de Amenazas en M365 (Threat Hunting): 
  • Buscar de manera proactiva en los registros de auditoría de Microsoft 365 creaciones o modificaciones de eventos de calendario programados para décadas en el futuro (específicamente la ventana de mayo de 2050). 
  • Filtrar logs buscando coincidencias exactas o parciales con las cadenas de asunto: Event ID:, Boss Report ID:, y Boss update ID:. 

Para el Centro de Operaciones de Seguridad (SOC) 

  • Monitoreo DNS: Configurar alertas en el perímetro y en los servidores DNS internos (o EDR) para identificar consultas de tipo AAAA dirigidas al dominio identificado en la campaña: cloudlanecdn[.]com. 
  • Análisis de Anomalías DNS: Vigilar peticiones DNS de tipo AAAA que contengan subdominios excesivamente largos compuestos por cadenas hexadecimales o numéricas, lo cual es un indicador directo de intentos de tunelización o recuperación de credenciales. 

Related Post