新聞

卡巴斯基全球研究暨分析團隊(GReAT)揭露網路間諜框架Project CAV3RN的新通訊模組。該模組透過Microsoft Graph操作Outlook行事曆,利用行事曆事件接收攻擊指令、回傳執行結果及回報受感染電腦的在線狀態,把遭入侵Microsoft 365信箱的行事曆當成命令暨控制(C2)通道。

卡巴斯基自2025年12月開始追蹤Project CAV3RN,研究人員在2026年4月底發現,開發者將原本由下載、執行及上傳元件組成的架構,改成由中央控制元件搭配可擴充功能模組,並把對外通訊與指令執行分開處理。

新發現的AzureCommunication.dll元件負責對外通訊,可能用來取代原先透過HTTP及WebSocket連線的通訊模組。其使用內建的Microsoft Entra租戶資料、應用程式憑證及目標信箱資訊,向Microsoft Graph驗證身分,再讀寫遭入侵信箱的預設行事曆。

攻擊者會把加密指令放進行事曆事件的附件。受感染電腦找到符合識別碼的事件後,便下載附件、解密指令並刪除事件。完成指令後,惡意程式會建立另一個行事曆事件,把加密的執行結果放入附件回傳,也會建立心跳事件,回報受感染電腦仍在線上。

所有事件都安排在協調世界時間(UTC)2050年5月13日22時至23時。由於日期距今還很久,使用者平常查看近期行程時不容易發現。事件主旨則用來區分攻擊指令、執行結果及在線狀態,並透過代理識別碼對應不同的受感染電腦。

若惡意程式無法存取Microsoft Graph,還會透過DNS查詢取得新的連線設定。攻擊者把Microsoft 365連線資料拆成多段,藏在DNS回傳的IPv6位址中,惡意程式收齊資料後更新本機設定,再次嘗試連上Microsoft 365。