Project CAV3RN新模块:利用Outlook日历事件进行C2通信及DNS AAAA记录恢复配置
卡巴斯基披露Project CAV3RN APT组织最新.NET Native AOT通信模块,该模块滥用Outlook日历事件(Microsoft Graph API)作为C2通道,并利用DNS AAAA记录恢复配置。本文深入分析其技术细节、攻击链及缓解措施,帮助安全团队识别和防御此类高级隐蔽威胁。
🎯 Critical APT组织
卡巴斯基发现Project CAV3RN APT组织更新了其.NET Native AOT通信模块,该模块滥用Outlook日历事件(通过Microsoft Graph API)作为命令与控制(C2)通道,并在认证失败时通过DNS AAAA记录恢复备用连接配置。该模块旨在取代此前基于HTTP/WebSocket的组件,进一步增强了攻击的隐蔽性和弹性。
来源:Kaspersky Securelist | 2026-07-21 | 原文链接
🔍 关键发现
- 发现一个名为AzureCommunication.dll的.NET Native AOT编译通信模块,通过Outlook日历事件(Microsoft Graph API)实现C2通信。
- 该模块在Microsoft Graph认证或租户验证失败时,会通过DNS AAAA记录查询(.p.和.q.查询)动态恢复备用C2配置。
- 模块采用与之前版本相同的get/send接口和Agent ID,表明其为Project CAV3RN框架的通信组件替代品,具备更强的隐蔽性和持久化能力。
⚔️ 攻击链分析
1. 初始入侵与控制器加载 -> 2. 控制器加载AzureCommunication.dll并传递Agent ID -> 3. 模块通过Microsoft Graph API创建/读取Outlook日历事件作为C2通道 -> 4. 若Graph认证失败,模块通过DNS AAAA记录查询恢复备用配置
🚩 失陷指标 (IOC)
AzureCommunication.dll(SHA256待确认)与CAV3RN相关的域名和IP(原文未提供具体值,需参考Kaspersky报告)
🛡️ 缓解建议
- ✅ 监控并限制对Microsoft Graph API的异常访问,特别是针对Outlook日历事件的非预期读写操作。
- ✅ 部署DNS安全分析,检测针对AAAA记录的异常查询模式(如.p.和.q.查询),并实施域名黑名单。
- ✅ 启用端点检测与响应(EDR)系统,监控.NET Native AOT编译的DLL加载行为及异常的进程注入。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 该模块如何利用Outlook日历事件进行C2?
模块通过Microsoft Graph API创建、读取或修改Outlook日历事件,将命令和结果编码在事件字段中,实现隐蔽的C2通信,绕过传统网络监控。
❓ DNS AAAA记录在攻击中起什么作用?
当Microsoft Graph认证失败时,模块通过DNS AAAA记录查询(.p.和.q.查询)获取加密的备用C2服务器配置,实现配置恢复和持久化控制。
❓ .NET Native AOT编译对该模块分析有何影响?
AOT编译将.NET代码转为原生机器码,移除大部分元数据和中间语言,使静态分析和逆向工程难度显著增加,但可通过动态行为监控辅助分析。