Cavern cambia canale a ogni transazione

Il punto non è solo il nuovo relay. Cavern ha smesso di dipendere da un percorso fisso e può cambiare canale a ogni scambio, così un singolo blocco o una singola rimozione non basta più a spegnere il C2. Kaspersky ha trovato che il framework usa risposte DNS A per scegliere, di volta in volta, tra HTTPS diretto e un relay su Google Apps Script. Lo stesso DNS può anche validare e sostituire il deployment ID del relay, così l’operatore può ruotare il canale Google senza ricostruire il malware. Per chi osserva attività legate all’Iran, il problema diventa la separazione tra impianto e infrastruttura: il traffico di comando può rifugiarsi in servizi cloud legittimi e in lookup DNS che gli strumenti già tollerano. Questo riduce la finestra utile per il takedown e rende più fragile il blocco basato su un solo dominio o relay.

Sources