LONDON (IT BOLTWISE) – Die Angreifer rund um das Cavern-C2-Framework treiben ihre Kommunikation weiter voran und nutzen dafür DNS A-Records als Schaltinstanz. Je nach DNS-Antwort leitet das System Sessions entweder direkt per HTTPS oder über einen Google-Apps-Script-Relay weiter. Zusätzlich taucht mit HOLLOWGRAPH ein Kanal auf, der Microsoft 365-Kalender über die Microsoft-Graph-API als versteckte „Dead-Drops“ missbraucht. Für Security-Teams bedeutet das: Perimeter-Logik greift immer weniger, wenn normale Cloud-Services den Datenverkehr tarnen.

Das Cavern-C2-Framework (auch als Cav3rn geführt) zeigt einmal mehr, wie professionell Nation-State-Akteure ihre Infrastruktur als „benignen“ Netzwerkverkehr tarnen. Im Zentrum steht dabei nicht nur die Wahl einzelner Transportwege, sondern die Art, wie die Kommunikation pro Transaktion umgeschaltet wird. Laut den vorliegenden Analysen erweitert das Setup die Fähigkeiten seines Kommunikationsmoduls seit Dezember 2025 um bisher nicht gemeldete Bausteine – mit dem Ziel, sowohl die operative Reichweite als auch die Anpassungsfähigkeit gegen Erkennungssysteme zu erhöhen.
Technisch setzt Cavern auf eine mehrstufige, modulare Architektur, bei der DNS eine zentrale Rolle als Gatekeeper übernimmt. Ein beschriebenes Kernmodul verwendet DNS-A-Record-Antworten, um für jede einzelne Transaktion zwischen zwei Pfaden zu wählen: Direktzugriff via HTTPS oder Umleitung über ein Google-Apps-Script-Relay. Damit kann die Angreifer-„Stellung“ innerhalb der Google-Kanal-Konfiguration dynamisch rotiert werden, ohne dass der Betreiber seine Kommunikation komplett neu ausrollen muss. Genau diese Trennung ist für die Verteidigung schwierig: Netzwerkdetektoren sehen im Fall „Google-Modus“ typischerweise legitime Cloud-Interaktionen, während im „Direct HTTPS“-Fall eher klassische Web-Zugriffe entstehen, die sich vom normalen Traffic nur graduell unterscheiden.
Die gleiche Logik der Tarnung zeigt sich auch in den Fähigkeiten, die Cavern nachgelagert bereitstellt. Die Module sind darauf ausgelegt, Mission-spezifische Post-Exploitation-Aufgaben zu unterstützen und dabei die forensische Sichtbarkeit zu reduzieren. Dazu gehören unter anderem Dateivorgänge, Enumeration von SQL-Datenbanken, Reconnaissance in Active Directory sowie LDAP-Brute-Force-Angriffe. Daneben liefert die Toolchain Möglichkeiten für Netzwerkaufklärung, außerdem SOCKS5-Proxying und WebSocket-Tunneling, also Mechanismen, die interne Ziele über eine kontrollierte „virtuelle Leitung“ ansteuern. Ergänzend wird Cavern mit weiteren Aktivitätsclustern in Verbindung gebracht, inklusive Überschneidungen, die auf eine Nähe zu iranischen Akteursgruppen wie MOIS-affiliierten Strukturen hindeuten; ein Teil der Bewertung bleibt dabei bewusst mit geringer Sicherheit hinterlegt, unter anderem wegen fehlender direkter Code-Wiederverwendung.
Besonders aufschlussreich ist in diesem Kontext das Folge-Modul HOLLOWGRAPH, das Microsoft 365-Kalender als verdeckte C2-Kanäle missbraucht. Die Beschreibung lautet im Kern so: Das Malware-Design behandelt den Kalender eines kompromittierten Postfachs als bidirektionales „Dead-Drop“-Medium, gesteuert über die Microsoft-Graph-API. Operatoren platzieren Aufgaben als Kalenderereignisse, während das Implant gleichzeitig Dateien exfiltriert, indem es eigene Ereignisse erzeugt und die Nutzdaten als verschlüsselte Anhänge referenziert. Um Misstrauen des Mailbox-Besitzers zu minimieren, datiert die Malware jedes Ereignis weit in die Zukunft; konkret wird als Beispiel das Datum 13 May 2050 genannt. Parallel aktualisiert das System via DNS-Tunneling die für den Zugriff auf die Graph-API benötigten Microsoft-Entra-ID-Anmeldeinformationen, indem es Credential-Werte auffrischt und in eine lokale Textdatei schreibt.
Die Offenlegung ordnet außerdem ein: Cavern sei im Zeitraum gegen Ende April 2026 von einer statischeren Bauweise hin zu einer pluginbasierten, erweiterbaren Systemarchitektur gewechselt. Konkrete Bausteine werden als.NET NativeAOT-compiled DLLs beschrieben, darunter HOLLOWGRAPH, das demnach erstmals am 7. Juni 2026 in freier Wildbahn beobachtet wurde. Ergänzend wird ein inter-komponenteller Broker (genannt rnp.dll) erwähnt, der als lokales Bindeglied zwischen Modulen fungiert, DLL-Komponenten findet und lädt, Nachrichten routet und Laufzeit-Upgrades unterstützt. Auch der Domänenlebenszyklus wird als Indikator betrachtet: Die primär verknüpfte Domain studiotikva[.]com soll zwar ab Februar 2024 registriert worden sein, aber im Februar 2026 abgelaufen sein, bevor sie drei Monate später erneut registriert wurde – ein Muster, das zu kontinuierlicher Infrastrukturpflege passt.
Damit verschiebt sich der Angriff auf eine Ebene, auf der klassische Netzwerkperimeter weniger effektiv sind. Kaspersky beschreibt das Argument inhaltlich so, dass legitime Plattformen als Transportmedium dienen – zuvor Outlook-Kalenderereignisse, nun Google-Apps-Script – und dadurch die C2-Kommunikation mit normalem Traffic „verschmilzt“. Für Organisationen ist das vor allem ein Architekturproblem: Wenn Detektion sich primär auf IP-basierte Sperren oder einfache Protokollsignaturen stützt, entstehen blinde Zonen. Gleichzeitig wird aus der Modularität ein operatives Risiko für Verteidiger, weil sie die Anpassungsrate erhöht: Neue Kommunikationsmodule oder Kanalwechsel lassen sich leichter nachreichen als bei fest verdrahteten C2-Designs.
Parallel zur Cavern-Eskalation taucht auch APT42 erneut auf, diesmal mit TAMECAT in Spear-Phishing-Kampagnen gegen Personen aus dem Umfeld der nuklearen Energiebranche. Laut den vorliegenden Angaben wurden dabei LNK-Dateien verwendet, die als PDF-Dokumente getarnt waren – und die soziale Ansprache setzt demnach auf glaubwürdige professionelle Kontakte, etwa über Einladungen zu Audio-Formaten und Interviews, bevor es zur Malware-Auslieferung kommt. TAMECAT selbst wird als modular beschrieben und umfasst Funktionen wie Enumeration und Discovery, beliebige Command-Ausführung, das Auslesen von Browser-Credentials und Cookies, das Sammeln von Outlook-.ost-Mails, Screenshot-Erfassung sowie Fallback-Mechanismen für C2 und Exfiltration. Bemerkenswert ist zudem, dass der Akteur generative KI einsetzt, um Abläufe zu beschleunigen – von spezialisiertem Tooling über die Recherche von Ausnutzungstechniken bis hin zu Übersetzungsarbeit und dem Identifizieren offizieller E-Mail-Adressen. Für die Security-Praxis ergibt sich daraus ein doppelter Effekt: mehr Tempo in der Angriffsplanung und zugleich robustere Malware-Varianten, wenn es in der Operation Anpassungsbedarf gibt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Cavern-C2 wird modular: DNS-Entscheidung zwischen HTTPS und Google-Relays" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Cavern-C2 wird modular: DNS-Entscheidung zwischen HTTPS und Google-Relays" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Cavern-C2 wird modular: DNS-Entscheidung zwischen HTTPS und Google-Relays« bei Google Deutschland suchen, bei Bing oder Google News!