Исследование раскрывает: Иран использует инструменты Google для атак на Израиль

Исследователи Kaspersky выявили новые возможности в кампании, направленной против организаций в Израиле: злоумышленники используют Google Apps Script для маскировки вредоносного трафика и задействуют механизм восстановления, позволяющий сохранять доступ к компьютерам даже после блокировки канала связи.

WallaАвтор: Инон Бен-Шошан
Источник
Исследование раскрывает: Иран использует инструменты Google для атак на Израиль
Фото: צילום: Walla.co.il

Иранская шпионская кампания Project CAV3RN, направленная против организаций в Израиле, продолжает совершенствоваться — на этот раз злоумышленники переходят от облачных сервисов Microsoft к сервисам Google. Новое исследование команды GReAT в Kaspersky раскрывает новые компоненты в инфраструктуре атаки, которые позволяют злоумышленникам маскировать вредоносную активность внутри легитимного сетевого трафика и продолжать действовать даже тогда, когда один из их каналов связи заблокирован.

Согласно данным Kaspersky, начиная с августа 2026 года исследователи выявили компоненты, которые ранее не были задокументированы в инфраструктуре CAV3RN. Наиболее примечательным из них является модуль управления и связи, способный в режиме реального времени выбирать способ передачи данных между зараженным компьютером и злоумышленниками — через прямое HTTPS-соединение или через Google Apps Script.

Google Apps Script — это легитимный сервис Google, используемый для разработки и автоматизации процессов. Однако именно тот факт, что речь идет об известном и распространенном сервисе, делает его полезным инструментом для злоумышленников. Вместо того чтобы вредоносный сетевой трафик направлялся на подозрительный сервер, который относительно легко пометить и заблокировать, он выглядит как обычное взаимодействие с сервисом Google.

Эта тактика известна в мире кибербезопасности как «Living off the Cloud» — использование легитимных облачных инфраструктур для вредоносной деятельности. С точки зрения систем безопасности организации задача ясна: блокировка центральных облачных сервисов не всегда является практичным вариантом, так как сложно отделить обычную деловую активность от связи, обслуживающей злоумышленников.

Блокировка не всегда достаточна

Использование Google — это лишь часть модернизации. По словам исследователей, CAV3RN теперь оснащен механизмом восстановления, позволяющим злоумышленникам сохранять присутствие в корпоративной сети в течение длительного времени.

Если канал связи, основанный на сервисах Google, блокируется группами безопасности, вредоносное ПО способно самостоятельно проверять обновления через отдельный канал и получать новый адрес, через который связь будет возобновлена. Это означает, что блокировка адреса, использовавшегося для атаки, не удаляет злоумышленников с зараженного компьютера, и им не нужно переустанавливать вредоносное ПО для восстановления связи.

Новые возможности являются частью более широких изменений, которые претерпевает инфраструктура в последние месяцы. Еще в апреле 2026 года Kaspersky выявила переход от относительно простой структуры загрузки и запуска вредоносного ПО к модульной платформе. Новая структура позволяет добавлять компоненты с течением времени, изменять шпионские возможности и сохранять длительное и скрытное присутствие на компьютерах жертв.

Переход на Google не происходит на пустом месте. В июле Kaspersky раскрыла, что операторы кампании аналогичным образом использовали Microsoft Outlook и Microsoft Graph для управления связью. Теперь использование Google Apps Script указывает на способность операторов переключаться между центральными облачными сервисами и адаптировать свою инфраструктуру по мере необходимости.

«Исследование выявляет новый характер атаки, и это то, что должно нас беспокоить в первую очередь», — говорит Асаф Хазан, технический директор (CTO) Kaspersky в Израиле. По его словам, злоумышленники демонстрируют «чрезвычайно высокую способность к адаптации», в том числе при переходе от сервисов Microsoft к сервисам Google, с целью маскировки вредоносной связи внутри легитимной повседневной деятельности и предотвращения ситуации, при которой атака останавливается в момент ее обнаружения.

В Kaspersky полагают, что темпы разработки, модульная структура и активность CAV3RN указывают на то, что инфраструктура может продолжать расширяться. С точки зрения организаций в Израиле, задача состоит не только в том, чтобы обнаружить вредоносное ПО или заблокировать подозрительный сервер, но и в том, чтобы противостоять атаке, которая намеренно пытается выглядеть как неотъемлемая часть обычного облачного трафика. По мере того как граница между легитимным сервисом и каналом атаки стирается, работа групп безопасности становится все более сложной.

Читайте также