Project CAV3RN新模块:利用Outlook日历事件进行C2通信及DNS AAAA记录恢复配置

卡巴斯基披露Project CAV3RN APT组织最新.NET Native AOT通信模块,该模块滥用Outlook日历事件(Microsoft Graph API)作为C2通道,并利用DNS AAAA记录恢复配置。本文深入分析其技术细节、攻击链及缓解措施,帮助安全团队识别和防御此类高级隐蔽威胁。

🎯 Critical APT组织

卡巴斯基发现Project CAV3RN APT组织更新了其.NET Native AOT通信模块,该模块滥用Outlook日历事件(通过Microsoft Graph API)作为命令与控制(C2)通道,并在认证失败时通过DNS AAAA记录恢复备用连接配置。该模块旨在取代此前基于HTTP/WebSocket的组件,进一步增强了攻击的隐蔽性和弹性。

来源:Kaspersky Securelist | 2026-07-21 | 原文链接

🔍 关键发现

  • 发现一个名为AzureCommunication.dll的.NET Native AOT编译通信模块,通过Outlook日历事件(Microsoft Graph API)实现C2通信。
  • 该模块在Microsoft Graph认证或租户验证失败时,会通过DNS AAAA记录查询(.p.和.q.查询)动态恢复备用C2配置。
  • 模块采用与之前版本相同的get/send接口和Agent ID,表明其为Project CAV3RN框架的通信组件替代品,具备更强的隐蔽性和持久化能力。

⚔️ 攻击链分析

1. 初始入侵与控制器加载 -> 2. 控制器加载AzureCommunication.dll并传递Agent ID -> 3. 模块通过Microsoft Graph API创建/读取Outlook日历事件作为C2通道 -> 4. 若Graph认证失败,模块通过DNS AAAA记录查询恢复备用配置

🚩 失陷指标 (IOC)

  • AzureCommunication.dll(SHA256待确认)
  • 与CAV3RN相关的域名和IP(原文未提供具体值,需参考Kaspersky报告)

🛡️ 缓解建议

  • ✅ 监控并限制对Microsoft Graph API的异常访问,特别是针对Outlook日历事件的非预期读写操作。
  • ✅ 部署DNS安全分析,检测针对AAAA记录的异常查询模式(如.p.和.q.查询),并实施域名黑名单。
  • ✅ 启用端点检测与响应(EDR)系统,监控.NET Native AOT编译的DLL加载行为及异常的进程注入。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 该模块如何利用Outlook日历事件进行C2?

模块通过Microsoft Graph API创建、读取或修改Outlook日历事件,将命令和结果编码在事件字段中,实现隐蔽的C2通信,绕过传统网络监控。

❓ DNS AAAA记录在攻击中起什么作用?

当Microsoft Graph认证失败时,模块通过DNS AAAA记录查询(.p.和.q.查询)获取加密的备用C2服务器配置,实现配置恢复和持久化控制。

❓ .NET Native AOT编译对该模块分析有何影响?

AOT编译将.NET代码转为原生机器码,移除大部分元数据和中间语言,使静态分析和逆向工程难度显著增加,但可通过动态行为监控辅助分析。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)