LONDON (IT BOLTWISE) – Das Cyberespionage-Framework „Project CAV3RN“ kombiniert Google Apps Script als Relay-Dienst mit einer dynamischen C2-Steuerung über DNS-Abfragen. Eine zentrale Komponente auf Basis von.NET 8 NativeAOT pollingt den Command-and-Control-Server und bestimmt pro Anfrage den Transportweg. DNS-A-Records unter „e.studiotikva[.]com“ liefern mit dem letzten IPv4-Oktett ein Steuersignal für direkte HTTPS-Verbindungen oder Umleitungen über Google-Relay-Pfade. Für Defender wird damit vor allem die Kombination aus ungewöhnlichen Apps-Script-Nutzungsmustern und spezifischen DNS-Abfragen zu einem neuen Prüfstein.

Project CAV3RN: Malware nutzt Google Apps Script und DNS für Cyber-Spyware
Project CAV3RN: Malware nutzt Google Apps Script und DNS für Cyber-Spyware (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

„Project CAV3RN“ ist ein aktuelles Beispiel dafür, wie Cyberespionage die Grenzen klassischer Erkennung verschiebt: Nicht nur die Payload ist modular, auch der Kommunikationsweg wird zur Laufzeit so gewählt, dass er zu normalen Cloud-Interaktionen passt. Sicherheitsanalysten ordnen das Framework als gezielte Malware für Angriffe auf Organisationen in Israel ein und beschreiben eine Weiterentwicklung, bei der sowohl die Tarnung des Datenverkehrs als auch die Steuerung der Kommunikation deutlich flexibler geworden sind. Entscheidender Punkt ist, dass die Angreifer nicht auf einen statischen Kanal setzen, sondern den Transportweg pro Anfrage dynamisch festlegen lassen.

Im Kern sorgt eine Komponente namens „GoogleService.dll“ für das Polling des Command-and-Control-Servers. Dabei handelt es sich laut Analyse um eine 64-Bit-Bibliothek, die auf.NET 8 NativeAOT basiert; das ist relevant, weil solche Builds typischerweise zu kompakten, harden-nahen Binärformaten führen und damit Hürden für Reverse-Engineering vereinfachen können. Technisch spannend wird es bei der Art, wie die Malware ihre C2-Route ermittelt: Das Framework fragt DNS-A-Records unter der Domain „e.studiotikva[.]com“ ab. Das letzte Oktett der zurückgegebenen IPv4-Adresse fungiert dabei als Steuersignal für die Route des Datenverkehrs: Endet die IP auf 130, baut die Malware eine direkte HTTPS-Verbindung auf. Bei einem Ende auf 120 wählt das System den Pfad abhängig vom aktuellen Fehlerzustand entweder direkt oder über einen Google-Relay. Andere Werte sollen signalisieren, dass die Kommunikation bevorzugt über Google-Dienste vermittelt werden soll.

Dieser Mechanismus verändert die Ermittlungslogik in den Sicherheitsabteilungen. Statt „ein fester Domain-Name gleich ein fester Transportweg“ muss man Muster erkennen, bei denen DNS-Antworten eine Art Schaltplan für nachgelagerte Netzwerkverbindungen liefern. Hinzu kommt, dass das Framework Subdomains nutzt, um Deployment-IDs von Google Apps Script zu validieren und zu rotieren. In der Praxis führt genau diese Rotation dazu, dass Blocklisten und einzelne Signaturen weniger lange durchhalten. Wenn ein Monitoring zudem hauptsächlich auf den Inhalt oder die offensichtliche Ausleitung eines einzelnen Endpunkts fokussiert ist, kann das dynamische Routing die Abweichung vom erwarteten Google-Dienstverhalten verwischen.

Nicht minder wichtig ist der modulare Aufbau, der es Angreifern erleichtert, einzelne Fähigkeiten auszutauschen, ohne das gesamte Implantat neu auszurollen. Neben der Kommunikationskomponente spielt „nrp.dll“ eine zentrale Rolle: Diese in Visual C++ verfasste 64-Bit-Broker-Datei fungiert als lokale Schaltzentrale auf dem infizierten System. Sie verwaltet Module des Frameworks, unterstützt Tasking und steuert Software-Upgrades. Für Verteidiger heißt das: Selbst wenn eine einzelne Komponente isoliert auffällt, kann das Framework insgesamt weiterarbeiten, weil Aufgabenverteilung und Update-Steuerung über den Broker laufen. Die Architektur ist damit nicht nur „modular“, sondern auch operativ auf Anpassungsfähigkeit getrimmt – ein Muster, das man aus anderen professionellen Cyber-Toolkits kennt, bei denen Persistenz und Orchestrierung getrennt von den eigentlichen Spezialfunktionen umgesetzt sind.

Dass sich die Tarnungstechniken beschleunigen, wird in der Analyse eines aktuellen Berichts Anfang August betont. Dort heißt es, die Hintermänner würden ihre Methoden so verfeinern, dass der bösartige Datenverkehr in legitimen Cloud-Diensten untergeht. Frühere Kampagnen sollen laut Darstellung noch stärker auf Outlook als Befehls- und Übermittlungsweg gesetzt haben; der Fokus sei nun auf Google Apps Script verschoben. Diese Verschiebung erschwert die Erkennung durch Netzwerk-Monitoring-Tools, weil Apps-Script-Interaktionen aus Sicht vieler Sensoren zunächst wie normale Nutzung wirken. Für IT-Sicherheitsverantwortliche verschiebt sich damit der Schwerpunkt: Nicht jede Google-App-Nutzung ist verdächtig, aber die Kombination aus ungewöhnlichen Apps-Script-Mustern, konkreten DNS-Abfragen und der nachfolgenden Transportcharakteristik (z. B. direkte HTTPS vs. Relay-Pfade) kann ein stärkeres Indiz sein.

Für die Abwehr ergibt sich ein handlungsfähiger Prüfauftrag, der über reine URL-Blockierung hinausgeht. In der Quelle wird Verteidigern und IT-Sicherheitsabteilungen empfohlen, auf ungewönliche Muster bei der Nutzung von Google Apps Script zu achten sowie die spezifischen DNS-Abfragen zu überwachen. Ebenso sollte das Laden unbekannter DLL-Dateien stärker im Blick stehen, weil gerade das Zusammenspiel aus „GoogleService.dll“ und „nrp.dll“ als lokale Komponenten die Dynamik des Frameworks erklärt. Als potenzielle Indikatoren werden unter anderem MD5-Hashes für „CommunicationUxTheme.dll“, „net.dll“ und „texture.dll“ genannt sowie die bereits beschriebenen Komponenten „nrp.dll“ und „GoogleService.dll“. In der Summe entsteht ein Detektionsbild, das eher korrelationsbasiert funktioniert: DNS-Antworten mit steuerndem Oktett, nachgelagerte HTTPS-Verbindungen passend zum Signal und dazu auffälliges DLL-Loadverhalten auf dem Endsystem. Genau solche Korrelationen sind oft der entscheidende Vorteil moderner Detection Engineering-Ansätze, wenn Angreifer ihre Kommunikationsdetails flexibilisieren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Project CAV3RN: Malware nutzt Google Apps Script und DNS für Cyber-Spyware - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Project CAV3RN: Malware nutzt Google Apps Script und DNS für Cyber-Spyware".
Stichwörter AI Artificial Intelligence C2 Cloud Relay Cyberespionage Dll Dns Google Google Apps Script KI Künstliche Intelligenz Malware Nativeaot Net 8 Routing
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Project CAV3RN: Malware nutzt Google Apps Script und DNS für Cyber-Spyware" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Project CAV3RN: Malware nutzt Google Apps Script und DNS für Cyber-Spyware" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Project CAV3RN: Malware nutzt Google Apps Script und DNS für Cyber-Spyware« bei Google Deutschland suchen, bei Bing oder Google News!


    535 Leser gerade online auf IT BOLTWISE
    KI-Jobs