🔍 Contexte
Publié le 21 juillet 2026 par Kaspersky (GREAT) sur Securelist, cet article présente l’analyse technique d’un nouveau module de communication du framework Project CAV3RN, un outil de cyberespionnage modulaire suivi depuis décembre 2025 et ciblant des entités en Israël. Ce module succède au composant HTTP/WebSocket précédemment documenté.
🧩 Architecture et module analysé
Le module, nommé AzureCommunication.dll, est compilé en .NET Native AOT et s’intègre dans l’architecture contrôleur-plugin de CAV3RN. Il expose une unique export QueryInterface et remplace le composant n-HTCommp.dll. Le contrôleur principal reste uxtheme.dll, qui gère l’Agent ID (7 caractères) et le dispatching des commandes.
📅 Canal C2 : événements de calendrier Outlook
Le module utilise le calendrier Outlook par défaut d’une boîte mail Microsoft 365 compromise (appartenant à un cabinet d’avocats israélien) comme canal dead-drop via Microsoft Graph API. Les commandes, heartbeats et résultats sont stockés dans des événements fixés à la fenêtre 2050-05-13 22:00–23:00 UTC pour éviter leur détection dans les vues calendrier ordinaires.
Les sujets d’événements suivent ce schéma :
Event ID: <agent-id>→ commande opérateur vers agentBoss update ID: <agent-id>1500→ heartbeatBoss Report ID: <agent-id>1500→ résultat agent vers opérateur
🔐 Chiffrement des commandes
Les commandes entrantes utilisent une combinaison RSA-OAEP-SHA256 + AES-256-GCM :
- 256 octets : clé AES chiffrée par RSA
- 12 octets : nonce AES-GCM
- Ciphertext variable
- 16 octets : tag d’authentification
Les résultats sortants sont chiffrés avec une clé AES-256-GCM générée à la volée, protégée par la clé publique RSA configurée, et découpés en chunks de 10 MiB maximum.
🌐 Mécanisme de récupération de configuration via DNS AAAA
En cas d’échec d’authentification OAuth ou de validation Microsoft Graph, le module récupère sa configuration (TenantId, ClientId, ClientSecret, UserEmail) via des requêtes DNS AAAA vers le domaine cloudlanecdn[.]com, délégué à quatre nameservers autoritaires contrôlés par l’acteur.
Le protocole fonctionne en deux phases :
- Requêtes
.p.: déterminent la longueur de chaque champ via les octets 3-4 de la réponse AAAA - Requêtes
.q.: récupèrent les données par fragments de 14 octets à des offsets successifs
L’adresse sentinelle 2001:4998:44:3507::8000 (appartenant à Yahoo) signale un échec et interrompt le traitement.
🏗️ Infrastructure
cloudlanecdn[.]comenregistré le 24 décembre 2025- Transition vers nameservers custom le 2 mai 2026
- IPs hébergées chez RouterHosting LLC (AS14956) :
216.126.237[.]197et144.172.108[.]205
🎯 Attribution
Kaspersky maintient une attribution à faible confiance vers OilRig (APT34) sur la base de similarités comportementales :
- Utilisation de services Microsoft hébergés pour le C2 (RDAT via EWS, SC5k via Office 365 drafts, OilCheck via Graph/Outlook drafts)
- Mécanisme secondaire de récupération d’accès cloud (similaire à OilBooster)
- Utilisation d’infrastructure compromise dans les régions ciblées (boîte mail d’un cabinet d’avocats israélien)
Aucune réutilisation de code ni chevauchement d’infrastructure direct n’a été identifié.
📄 Nature de l’article
Il s’agit d’une analyse technique approfondie publiée dans le cadre du service Kaspersky Threat Intelligence Reporting, visant à documenter un nouveau composant de communication d’un framework de cyberespionnage actif.
🧠 TTPs et IOCs détectés
Acteurs de menace
- OilRig (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1071.004 — Application Layer Protocol: DNS (Command and Control)
- T1102.002 — Web Service: Bidirectional Communication (Command and Control)
- T1132.001 — Data Encoding: Standard Encoding (Command and Control)
- T1573.002 — Encrypted Channel: Asymmetric Cryptography (Command and Control)
- T1568.002 — Dynamic Resolution: Domain Generation Algorithms (Command and Control)
- T1550.001 — Use Alternate Authentication Material: Application Access Token (Defense Evasion)
- T1027.009 — Obfuscated Files or Information: Embedded Payloads (Defense Evasion)
- T1078.004 — Valid Accounts: Cloud Accounts (Defense Evasion)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1564.008 — Hide Artifacts: Email Hiding Rules (Defense Evasion)
IOC
- IPv4 :
216.126.237.197— AbuseIPDB · VT · ThreatFox - IPv4 :
144.172.108.205— AbuseIPDB · VT · ThreatFox - Domaines :
cloudlanecdn.com— VT · URLhaus · ThreatFox - Domaines :
ns1.cloudlanecdn.com— VT · URLhaus · ThreatFox - Domaines :
ns2.cloudlanecdn.com— VT · URLhaus · ThreatFox - Domaines :
ns3.cloudlanecdn.com— VT · URLhaus · ThreatFox - Domaines :
ns4.cloudlanecdn.com— VT · URLhaus · ThreatFox - Domaines :
google.com.ayalon-print.co.il— VT · URLhaus · ThreatFox - Domaines :
clipeditskill.com— VT · URLhaus · ThreatFox - Domaines :
accesslinkssl.com— VT · URLhaus · ThreatFox - MD5 :
CAF021DDA726B8BA049C2AA395E505A1— VT · MalwareBazaar - MD5 :
C092B02FBC0FDF7EE9608DD016673806— VT · MalwareBazaar - MD5 :
29B2B8C5D99F05BFCDD0D8D976EB5678— VT · MalwareBazaar - Fichiers :
AzureCommunication.dll - Fichiers :
NewProject.dll - Fichiers :
logAzure.txt - Fichiers :
uxtheme.dll - Fichiers :
n-HTCommp.dll
Malware / Outils
- Project CAV3RN (framework)
- AzureCommunication.dll (backdoor)
- RDAT (backdoor)
- OilBooster (backdoor)
- OilCheck (backdoor)
- Solar (backdoor)
- Whisper (backdoor)
- Veaty (backdoor)
- SC5k (backdoor)
🟢 Indice de vérification factuelle : 95/100 (haute)
- ✅ securelist.com — source reconnue (liste interne) (20pts)
- ✅ 26504 chars — texte complet (fulltext extrait) (15pts)
- ✅ 18 IOCs dont des hashes (15pts)
- ✅ 5/5 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 10 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : OilRig (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
216.126.237.197(ip) → VT (5/91 détections)144.172.108.205(ip) → VT (3/91 détections)cloudlanecdn.com(domain) → VT (11/91 détections)ns1.cloudlanecdn.com(domain) → VT (5/91 détections)ns2.cloudlanecdn.com(domain) → VT (5/91 détections)
🔗 Source originale : https://securelist.com/project-cav3rn-cyberespionage-framework-using-outlook-and-dns/120757/