LONDON (IT BOLTWISE) – Die Angreifer rund um das Cavern-C2-Framework treiben ihre Kommunikation weiter voran und nutzen dafür DNS A-Records als Schaltinstanz. Je nach DNS-Antwort leitet das System Sessions entweder direkt per HTTPS oder über einen Google-Apps-Script-Relay weiter. Zusätzlich taucht mit HOLLOWGRAPH ein Kanal auf, der Microsoft 365-Kalender über die Microsoft-Graph-API als versteckte „Dead-Drops“ missbraucht. Für Security-Teams bedeutet das: Perimeter-Logik greift immer weniger, wenn normale Cloud-Services den Datenverkehr tarnen.

Cavern-C2 wird modular: DNS-Entscheidung zwischen HTTPS und Google-Relays
Cavern-C2 wird modular: DNS-Entscheidung zwischen HTTPS und Google-Relays (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Das Cavern-C2-Framework (auch als Cav3rn geführt) zeigt einmal mehr, wie professionell Nation-State-Akteure ihre Infrastruktur als „benignen“ Netzwerkverkehr tarnen. Im Zentrum steht dabei nicht nur die Wahl einzelner Transportwege, sondern die Art, wie die Kommunikation pro Transaktion umgeschaltet wird. Laut den vorliegenden Analysen erweitert das Setup die Fähigkeiten seines Kommunikationsmoduls seit Dezember 2025 um bisher nicht gemeldete Bausteine – mit dem Ziel, sowohl die operative Reichweite als auch die Anpassungsfähigkeit gegen Erkennungssysteme zu erhöhen.

Technisch setzt Cavern auf eine mehrstufige, modulare Architektur, bei der DNS eine zentrale Rolle als Gatekeeper übernimmt. Ein beschriebenes Kernmodul verwendet DNS-A-Record-Antworten, um für jede einzelne Transaktion zwischen zwei Pfaden zu wählen: Direktzugriff via HTTPS oder Umleitung über ein Google-Apps-Script-Relay. Damit kann die Angreifer-„Stellung“ innerhalb der Google-Kanal-Konfiguration dynamisch rotiert werden, ohne dass der Betreiber seine Kommunikation komplett neu ausrollen muss. Genau diese Trennung ist für die Verteidigung schwierig: Netzwerkdetektoren sehen im Fall „Google-Modus“ typischerweise legitime Cloud-Interaktionen, während im „Direct HTTPS“-Fall eher klassische Web-Zugriffe entstehen, die sich vom normalen Traffic nur graduell unterscheiden.

Die gleiche Logik der Tarnung zeigt sich auch in den Fähigkeiten, die Cavern nachgelagert bereitstellt. Die Module sind darauf ausgelegt, Mission-spezifische Post-Exploitation-Aufgaben zu unterstützen und dabei die forensische Sichtbarkeit zu reduzieren. Dazu gehören unter anderem Dateivorgänge, Enumeration von SQL-Datenbanken, Reconnaissance in Active Directory sowie LDAP-Brute-Force-Angriffe. Daneben liefert die Toolchain Möglichkeiten für Netzwerkaufklärung, außerdem SOCKS5-Proxying und WebSocket-Tunneling, also Mechanismen, die interne Ziele über eine kontrollierte „virtuelle Leitung“ ansteuern. Ergänzend wird Cavern mit weiteren Aktivitätsclustern in Verbindung gebracht, inklusive Überschneidungen, die auf eine Nähe zu iranischen Akteursgruppen wie MOIS-affiliierten Strukturen hindeuten; ein Teil der Bewertung bleibt dabei bewusst mit geringer Sicherheit hinterlegt, unter anderem wegen fehlender direkter Code-Wiederverwendung.

Besonders aufschlussreich ist in diesem Kontext das Folge-Modul HOLLOWGRAPH, das Microsoft 365-Kalender als verdeckte C2-Kanäle missbraucht. Die Beschreibung lautet im Kern so: Das Malware-Design behandelt den Kalender eines kompromittierten Postfachs als bidirektionales „Dead-Drop“-Medium, gesteuert über die Microsoft-Graph-API. Operatoren platzieren Aufgaben als Kalenderereignisse, während das Implant gleichzeitig Dateien exfiltriert, indem es eigene Ereignisse erzeugt und die Nutzdaten als verschlüsselte Anhänge referenziert. Um Misstrauen des Mailbox-Besitzers zu minimieren, datiert die Malware jedes Ereignis weit in die Zukunft; konkret wird als Beispiel das Datum 13 May 2050 genannt. Parallel aktualisiert das System via DNS-Tunneling die für den Zugriff auf die Graph-API benötigten Microsoft-Entra-ID-Anmeldeinformationen, indem es Credential-Werte auffrischt und in eine lokale Textdatei schreibt.

Die Offenlegung ordnet außerdem ein: Cavern sei im Zeitraum gegen Ende April 2026 von einer statischeren Bauweise hin zu einer pluginbasierten, erweiterbaren Systemarchitektur gewechselt. Konkrete Bausteine werden als.NET NativeAOT-compiled DLLs beschrieben, darunter HOLLOWGRAPH, das demnach erstmals am 7. Juni 2026 in freier Wildbahn beobachtet wurde. Ergänzend wird ein inter-komponenteller Broker (genannt rnp.dll) erwähnt, der als lokales Bindeglied zwischen Modulen fungiert, DLL-Komponenten findet und lädt, Nachrichten routet und Laufzeit-Upgrades unterstützt. Auch der Domänenlebenszyklus wird als Indikator betrachtet: Die primär verknüpfte Domain studiotikva[.]com soll zwar ab Februar 2024 registriert worden sein, aber im Februar 2026 abgelaufen sein, bevor sie drei Monate später erneut registriert wurde – ein Muster, das zu kontinuierlicher Infrastrukturpflege passt.

Damit verschiebt sich der Angriff auf eine Ebene, auf der klassische Netzwerkperimeter weniger effektiv sind. Kaspersky beschreibt das Argument inhaltlich so, dass legitime Plattformen als Transportmedium dienen – zuvor Outlook-Kalenderereignisse, nun Google-Apps-Script – und dadurch die C2-Kommunikation mit normalem Traffic „verschmilzt“. Für Organisationen ist das vor allem ein Architekturproblem: Wenn Detektion sich primär auf IP-basierte Sperren oder einfache Protokollsignaturen stützt, entstehen blinde Zonen. Gleichzeitig wird aus der Modularität ein operatives Risiko für Verteidiger, weil sie die Anpassungsrate erhöht: Neue Kommunikationsmodule oder Kanalwechsel lassen sich leichter nachreichen als bei fest verdrahteten C2-Designs.

Parallel zur Cavern-Eskalation taucht auch APT42 erneut auf, diesmal mit TAMECAT in Spear-Phishing-Kampagnen gegen Personen aus dem Umfeld der nuklearen Energiebranche. Laut den vorliegenden Angaben wurden dabei LNK-Dateien verwendet, die als PDF-Dokumente getarnt waren – und die soziale Ansprache setzt demnach auf glaubwürdige professionelle Kontakte, etwa über Einladungen zu Audio-Formaten und Interviews, bevor es zur Malware-Auslieferung kommt. TAMECAT selbst wird als modular beschrieben und umfasst Funktionen wie Enumeration und Discovery, beliebige Command-Ausführung, das Auslesen von Browser-Credentials und Cookies, das Sammeln von Outlook-.ost-Mails, Screenshot-Erfassung sowie Fallback-Mechanismen für C2 und Exfiltration. Bemerkenswert ist zudem, dass der Akteur generative KI einsetzt, um Abläufe zu beschleunigen – von spezialisiertem Tooling über die Recherche von Ausnutzungstechniken bis hin zu Übersetzungsarbeit und dem Identifizieren offizieller E-Mail-Adressen. Für die Security-Praxis ergibt sich daraus ein doppelter Effekt: mehr Tempo in der Angriffsplanung und zugleich robustere Malware-Varianten, wenn es in der Operation Anpassungsbedarf gibt.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Cavern-C2 wird modular: DNS-Entscheidung zwischen HTTPS und Google-Relays - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Cavern-C2 wird modular: DNS-Entscheidung zwischen HTTPS und Google-Relays".
Stichwörter A-record AI APT42 Artificial Intelligence C2 Calendar Cloud Cybersecurity Dns Google Google Apps Script Hacker Hacking IT-Sicherheit KI Künstliche Intelligenz Microsoft 365 Microsoft Graph Api Netzwerksicherheit Phishing Tamecat
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Cavern-C2 wird modular: DNS-Entscheidung zwischen HTTPS und Google-Relays" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Cavern-C2 wird modular: DNS-Entscheidung zwischen HTTPS und Google-Relays" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Cavern-C2 wird modular: DNS-Entscheidung zwischen HTTPS und Google-Relays« bei Google Deutschland suchen, bei Bing oder Google News!


    583 Leser gerade online auf IT BOLTWISE
    KI-Jobs