Cyber-Spionage-Framework gegen Israel tarnt sich nun im Google-Cloud-Datenverkehr

Kaspersky-Forscher erklärten, Project CAV3RN, ein aktives modulares Cyber-Spionage-Framework, das auf israelische Organisationen zielt, habe zuvor nicht dokumentierte Komponenten erhalten, die Anfang August entdeckt wurden. Ein neues Modul namens GoogleService.dll nutzt DNS-Antworten, um zwischen direktem HTTPS-Verkehr und Relays von Google Apps Script zu wechseln; dadurch können die Betreiber das Relay austauschen, ohne das Framework neu zu installieren. Laut Kaspersky umfasst das System außerdem einen lokalen Broker, der Komponenten erkennt, lädt und aktualisiert, sodass sich schädlicher Datenverkehr in legitime Cloud-Aktivitäten einfügen kann. Assaf Hazan, CTO von Kaspersky Israel, bezeichnete die Operation als gezielt, ausgefeilt und gut ausgestattet und sagte, ihre Betreiber seien von Microsoft-Diensten zu Google-Diensten gewechselt, um den verdeckten Zugang aufrechtzuerhalten.