Специалисты обнаружили опасное вредоносное ПО, которое использует DNS-запросы и облачный сервис Google Apps Script для управления заражёнными компьютерами. Такой подход позволяет вирусу оставаться незаметным для систем защиты, поскольку обычные обращения к Google Apps Script воспринимаются как легитимная сетевая активность.

Платформа CAV3RN, нацеленная на израильские пользователей и организации, использует гибкую схему управления. Перед каждой передачей данных вирус выбирает оптимальный канал связи — прямое соединение с серверами киберпреступников либо перенаправление трафика через инфраструктуру Google.

Новые компоненты вируса были обнаружены в августе 2026 года. Ключевую роль в системе играет 64-разрядная библиотека GoogleService.dll, разработанная на платформе .NET с использованием технологии NativeAOT. Модуль отправляет DNS-запрос типа A, и последний октет полученного IP-адреса указывает вирусу, какой канал использовать для связи.

Конструкция позволяет злоумышленникам сохранять контроль над инфицированными системами даже при отключении одного из каналов передачи данных. DNS-инфраструктура проверяет актуальность идентификатора Google Apps Script, и при необходимости вирус получает обновлённые учётные данные небольшими фрагментами, собирает их в единую строку и сохраняет в конфигурационный файл.

При использовании Google Apps Script заражённый компьютер отправляет POST-запрос на домен script.google.com. Скрипт принимает идентификатор клиента и ключ доступа, затем перенаправляет запрос на контролируемый сервер. При прямом обращении к адресу открывается безобидная страница приложения. Передача команд и данных защищена двойным кодированием — Base64 и операция XOR.

Альтернативный канал ведёт напрямую на сервер api.studiotikva.com. Сервер принимает запросы только с правильным заголовком X-Client-Id. Все остальные посетители получают сообщение об ошибке. Во время анализа исследователи получили команду на сбор информации о загруженных компонентах вируса через этот прямой канал.

Обмен данными между отдельными компонентами осуществляет модуль rnp.dll, выдающий себя за библиотеку OpenPGP. Локальный посредник ежесекундно сканирует рабочую папку, находит необходимые DLL-файлы и загружает самые актуальные версии. Такая архитектура даёт возможность добавлять и обновлять шпионские возможности без перезагрузки основной программы.

При запуске CAV3RN собирает список установленных компонентов с их версиями, формирует отчёт в формате JSON, кодирует информацию и отправляет операторам. Встроенные команды позволяют изменять конфигурацию во время работы, активировать диагностические логи и сохранять полученные файлы на диск.

Домен studiotikva.com был зарегистрирован в феврале 2024 года и использовал израильский центр обработки данных Wix. Регистрация истекла в феврале 2026 года, а в мае домен был зарегистрирован повторно. Название Studio Tikva служит правдоподобным местным прикрытием, так как слово tikva на иврите означает «надежда». Исследователи предполагают, что домен мог принадлежать легитимному израильскому предприятию, однако точную дату захвата контроля установить не удалось.

Предыдущие версии CAV3RN передавали команды через события календаря Outlook и получали настройки из DNS-записей AAAA. Добавление поддержки Google Apps Script, автоматическое переключение между каналами и обновление компонентов во время работы свидетельствуют об активном развитии платформы. Маскировка трафика под обычные обращения к известным облачным сервисам значительно затрудняет обнаружение заражённых компьютеров при помощи сетевого мониторинга.