LONDON (IT BOLTWISE) – Das Cyberespionage-Framework „Project CAV3RN“ kombiniert Google Apps Script als Relay-Dienst mit einer dynamischen C2-Steuerung über DNS-Abfragen. Eine zentrale Komponente auf Basis von.NET 8 NativeAOT pollingt den Command-and-Control-Server und bestimmt pro Anfrage den Transportweg. DNS-A-Records unter „e.studiotikva[.]com“ liefern mit dem letzten IPv4-Oktett ein Steuersignal für direkte HTTPS-Verbindungen oder Umleitungen über Google-Relay-Pfade. Für Defender wird damit vor allem die Kombination aus ungewöhnlichen Apps-Script-Nutzungsmustern und spezifischen DNS-Abfragen zu einem neuen Prüfstein.

„Project CAV3RN“ ist ein aktuelles Beispiel dafür, wie Cyberespionage die Grenzen klassischer Erkennung verschiebt: Nicht nur die Payload ist modular, auch der Kommunikationsweg wird zur Laufzeit so gewählt, dass er zu normalen Cloud-Interaktionen passt. Sicherheitsanalysten ordnen das Framework als gezielte Malware für Angriffe auf Organisationen in Israel ein und beschreiben eine Weiterentwicklung, bei der sowohl die Tarnung des Datenverkehrs als auch die Steuerung der Kommunikation deutlich flexibler geworden sind. Entscheidender Punkt ist, dass die Angreifer nicht auf einen statischen Kanal setzen, sondern den Transportweg pro Anfrage dynamisch festlegen lassen.
Im Kern sorgt eine Komponente namens „GoogleService.dll“ für das Polling des Command-and-Control-Servers. Dabei handelt es sich laut Analyse um eine 64-Bit-Bibliothek, die auf.NET 8 NativeAOT basiert; das ist relevant, weil solche Builds typischerweise zu kompakten, harden-nahen Binärformaten führen und damit Hürden für Reverse-Engineering vereinfachen können. Technisch spannend wird es bei der Art, wie die Malware ihre C2-Route ermittelt: Das Framework fragt DNS-A-Records unter der Domain „e.studiotikva[.]com“ ab. Das letzte Oktett der zurückgegebenen IPv4-Adresse fungiert dabei als Steuersignal für die Route des Datenverkehrs: Endet die IP auf 130, baut die Malware eine direkte HTTPS-Verbindung auf. Bei einem Ende auf 120 wählt das System den Pfad abhängig vom aktuellen Fehlerzustand entweder direkt oder über einen Google-Relay. Andere Werte sollen signalisieren, dass die Kommunikation bevorzugt über Google-Dienste vermittelt werden soll.
Dieser Mechanismus verändert die Ermittlungslogik in den Sicherheitsabteilungen. Statt „ein fester Domain-Name gleich ein fester Transportweg“ muss man Muster erkennen, bei denen DNS-Antworten eine Art Schaltplan für nachgelagerte Netzwerkverbindungen liefern. Hinzu kommt, dass das Framework Subdomains nutzt, um Deployment-IDs von Google Apps Script zu validieren und zu rotieren. In der Praxis führt genau diese Rotation dazu, dass Blocklisten und einzelne Signaturen weniger lange durchhalten. Wenn ein Monitoring zudem hauptsächlich auf den Inhalt oder die offensichtliche Ausleitung eines einzelnen Endpunkts fokussiert ist, kann das dynamische Routing die Abweichung vom erwarteten Google-Dienstverhalten verwischen.
Nicht minder wichtig ist der modulare Aufbau, der es Angreifern erleichtert, einzelne Fähigkeiten auszutauschen, ohne das gesamte Implantat neu auszurollen. Neben der Kommunikationskomponente spielt „nrp.dll“ eine zentrale Rolle: Diese in Visual C++ verfasste 64-Bit-Broker-Datei fungiert als lokale Schaltzentrale auf dem infizierten System. Sie verwaltet Module des Frameworks, unterstützt Tasking und steuert Software-Upgrades. Für Verteidiger heißt das: Selbst wenn eine einzelne Komponente isoliert auffällt, kann das Framework insgesamt weiterarbeiten, weil Aufgabenverteilung und Update-Steuerung über den Broker laufen. Die Architektur ist damit nicht nur „modular“, sondern auch operativ auf Anpassungsfähigkeit getrimmt – ein Muster, das man aus anderen professionellen Cyber-Toolkits kennt, bei denen Persistenz und Orchestrierung getrennt von den eigentlichen Spezialfunktionen umgesetzt sind.
Dass sich die Tarnungstechniken beschleunigen, wird in der Analyse eines aktuellen Berichts Anfang August betont. Dort heißt es, die Hintermänner würden ihre Methoden so verfeinern, dass der bösartige Datenverkehr in legitimen Cloud-Diensten untergeht. Frühere Kampagnen sollen laut Darstellung noch stärker auf Outlook als Befehls- und Übermittlungsweg gesetzt haben; der Fokus sei nun auf Google Apps Script verschoben. Diese Verschiebung erschwert die Erkennung durch Netzwerk-Monitoring-Tools, weil Apps-Script-Interaktionen aus Sicht vieler Sensoren zunächst wie normale Nutzung wirken. Für IT-Sicherheitsverantwortliche verschiebt sich damit der Schwerpunkt: Nicht jede Google-App-Nutzung ist verdächtig, aber die Kombination aus ungewöhnlichen Apps-Script-Mustern, konkreten DNS-Abfragen und der nachfolgenden Transportcharakteristik (z. B. direkte HTTPS vs. Relay-Pfade) kann ein stärkeres Indiz sein.
Für die Abwehr ergibt sich ein handlungsfähiger Prüfauftrag, der über reine URL-Blockierung hinausgeht. In der Quelle wird Verteidigern und IT-Sicherheitsabteilungen empfohlen, auf ungewönliche Muster bei der Nutzung von Google Apps Script zu achten sowie die spezifischen DNS-Abfragen zu überwachen. Ebenso sollte das Laden unbekannter DLL-Dateien stärker im Blick stehen, weil gerade das Zusammenspiel aus „GoogleService.dll“ und „nrp.dll“ als lokale Komponenten die Dynamik des Frameworks erklärt. Als potenzielle Indikatoren werden unter anderem MD5-Hashes für „CommunicationUxTheme.dll“, „net.dll“ und „texture.dll“ genannt sowie die bereits beschriebenen Komponenten „nrp.dll“ und „GoogleService.dll“. In der Summe entsteht ein Detektionsbild, das eher korrelationsbasiert funktioniert: DNS-Antworten mit steuerndem Oktett, nachgelagerte HTTPS-Verbindungen passend zum Signal und dazu auffälliges DLL-Loadverhalten auf dem Endsystem. Genau solche Korrelationen sind oft der entscheidende Vorteil moderner Detection Engineering-Ansätze, wenn Angreifer ihre Kommunikationsdetails flexibilisieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Project CAV3RN: Malware nutzt Google Apps Script und DNS für Cyber-Spyware" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Project CAV3RN: Malware nutzt Google Apps Script und DNS für Cyber-Spyware" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Project CAV3RN: Malware nutzt Google Apps Script und DNS für Cyber-Spyware« bei Google Deutschland suchen, bei Bing oder Google News!