Cyberespionnage : l’arsenal « CAV3RN » évolue et détourne Google Apps Script pour cibler Israël

0
225

Selon de nouvelles recherches menées par l’équipe GReAT de Kaspersky, le kit d’outils de cyberespionnage Project CAV3RN continue d’évoluer et de cibler activement des organisations israéliennes. Désormais dotée de fonctionnalités avancées et de canaux de communication repensés par les cybercriminels, la plateforme détourne des services légitimes (autrefois les événements du calendrier Outlook) tels que Google Apps Script afin de dissimuler son flux de données au sein du réseau d’entreprise. En se fondant dans le trafic quotidien, l’outil déjoue la détection des systèmes de sécurité, ce qui expose des données sensibles à l’exfiltration. L’intégralité des analyses est accessible dans le rapport complet sur le site Securelist.

Tribune – L’analyse continue de CAV3RN, menée début août 2026, a révélé plusieurs éléments inédits qui renforcent les facultés d’orchestration et de communication de cette infrastructure. La découverte concerne un serveur de commande et de contrôle (Command and Control / C2), capable de déterminer dynamiquement pour chaque échange s’il convient d’utiliser un flux HTTPS direct ou de passer par Google Apps Script. Une plateforme de développement low-code dans le cloud (low-code) permet d’automatiser des processus, d’adapter des fonctionnalités et d’interconnecter divers flux de travail.

Ce nouveau serveur de communication inédit intègre un système de secours visant à contrecarrer toute interruption ou désactivation du canal Google Apps Script. En publiant de nouveaux paramètres de connexion via un canal distinct maîtrisé par les cybercriminels, le malware détecte automatiquement ces ajustements. Il rétablit ainsi la connexion via une nouvelle instance Google Apps Script sans nécessiter de réinstallation du composant malveillant sur la machine compromise, garantissant un maintien continu de l’accès même en cas d’interruption du canal initial.

« Compte tenu de son rythme de développement, de sa conception modulaire et de sa cadence opérationnelle, nous estimons que CAV3RN va très probablement continuer à étendre et affiner son arsenal. Les cybercriminels derrière cette campagne font preuve d’une grande adaptabilité, passant de manière transparente de Microsoft Graph à Google Apps Script pour camoufler leur trafic de commande et contrôle au sein d’une activité réseau légitime et quotidienne. Cette tactique consistant à se fondre dans les flux cloud de l’entreprise (living off the cloud) témoigne d’une opération extrêmement ciblée, bien dotée en ressources et très sophistiquée. Les périmètres de sécurité standards sont souvent aveugles face à ce type d’évasion. Nous continuerons à suivre de près ce framework et à rendre compte de son activité sur le terrain afin de garantir que les organisations conservent une longueur d’avance sur ces menaces insaisissables » commente Sergey Lozhkin, responsable du centre de recherche pour les zones APAC et META chez Kaspersky GReAT.

Auparavant, en avril 2026, Kaspersky avait observé une refonte majeure du framework de cyberespionnage Project CAV3RN, qui était passé d’une simple architecture de downloader-executor-uploader  à une plateforme modulaire articulée autour d’un contrôleur, dotée d’un composant dédié à la communication avec les cybercriminels et d’un système d’extensions (plugins). Cette nouvelle architecture a permis aux opérateurs d’ajouter plus facilement de nouvelles capacités et d’adapter le logiciel malveillant au fil du temps. Cette refonte a contribué à une augmentation significative de la flexibilité et de la sophistication du framework pour des opérations d’espionnage à long terme.

En juillet 2026, Kaspersky a publié une analyse technique démontrant que le module utilise les événements du calendrier Microsoft Outlook via Microsoft Graph comme canal principal de commande et contrôle, et s’appuie sur des enregistrements DNS pour récupérer une configuration mise à jour en cas d’échec de l’authentification Graph ou de la validation du client (tenant).

Afin de mieux se protéger contre ce type d’attaques, Kaspersky recommande de :

  • Déployer des solutions éprouvées de recherche de menaces (threat hunting) et de détection et réponse sur les points d’accès (EDR).

  • Renforcer et isoler les systèmes obsolètes (legacy).

  • Mettre en œuvre une surveillance comportementale et réseau avancée.

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici

Notifiez-moi des commentaires à venir via e-mail. Vous pouvez aussi vous abonner sans commenter.

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur la façon dont les données de vos commentaires sont traitées.