Project, CAV3RN

Project CAV3RN: Neues Spionage-Framework nutzt Google Apps Script

Veröffentlicht am: 11.08.2026 um 14:21 Uhr | Redaktion boerse-global.de

Sicherheitsforscher decken modulares Spionage-Framework auf, das Google Apps Script als Tarnung für C2-Kommunikation missbraucht und gezielt mobile Geräte in Israel angreift.

Project CAV3RN: Neue mobile Spionagesoftware nutzt Google-Dienste für verdeckte Angriffe
Ein Smartphone auf einem Schreibtisch bei Nacht, das von einem schwachen, bläulichen Licht beleuchtet wird. Illustration mit AI erstellt übermittelt durch boerse-global.de

Sicherheitsanalysten haben ein neues, hochgradig modulares Spionage-Framework identifiziert, das unter der Bezeichnung Project CAV3RN geführt wird. Die Schadsoftware ist darauf ausgelegt, mobile Endgeräte zu infiltrieren und nutzt dabei raffinierte Methoden, um die Kommunikation mit den Kontrollservern zu verschleiern. Aktuellen Berichten zufolge richtet sich die laufende Kampagne primär gegen Ziele innerhalb Israels.

Das Framework zeichnet sich durch eine ungewöhnliche Architektur aus, die gezielt legitime Cloud-Dienste missbraucht. Ein zentrales Element von Project CAV3RN ist die Verwendung von Google Apps Script als Relay für die Command-and-Control-Infrastruktur (C2). Durch diesen Ansatz gelingt es den Akteuren, Befehlsübertragungen auf mobilen Geräten weitgehend unbemerkt durchzuführen, da der Datenverkehr für Sicherheitslösungen wie gewöhnliche Interaktionen mit Google-Diensten erscheint.

Hybride Kommunikationswege und Infrastruktur

Die technische Analyse der Kommunikationsstrategie offenbart eine hohe Flexibilität des Frameworks. Project CAV3RN nutzt DNS-A-Records, um dynamisch zwischen zwei verschiedenen Kommunikationswegen zu entscheiden. Je nach Konfiguration oder Netzwerkumgebung wählt das System entweder eine direkte HTTPS-Verbindung oder den Weg über das Google-Relay. Diese Redundanz erhöht die Ausfallsicherheit und erschwert die Blockade der Spionageaktivitäten durch Netzwerkadministratoren.

Erste Anzeichen für die Vorbereitung dieser Kampagne lassen sich bereits im Frühjahr lokalisieren. Den vorliegenden Informationen zufolge wurde die für die Operation notwendige Domain bereits am 12. Mai 2026 registriert. Dies deutet auf eine geplante und systematische Vorbereitung der Infrastruktur hin, bevor die eigentlichen Angriffe gegen die Zielregion eingeleitet wurden.

Anzeige

Wer sich mit der Sicherheit mobiler Endgeräte befasst, sollte die grundlegenden Schutzmechanismen gegen professionelle Hacker und Spionage-Software kennen. Dieser kostenlose Ratgeber zeigt Ihnen in fünf einfachen Schritten, wie Sie Ihr Android-Smartphone wirksam absichern. 5 sofort umsetzbare Schutzmaßnahmen entdecken

Modulare Komponenten und technologische Basis

In jüngsten Untersuchungen wurden zudem spezifische neue Komponenten des Frameworks entdeckt, die Aufschluss über den technologischen Standard der Entwickler geben. Dazu gehört ein dediziertes Kommunikationsmodul, das auf Basis von .NET 8 NativeAOT programmiert wurde. Die Verwendung von NativeAOT (Ahead-of-Time-Kompilierung) ermöglicht es, den Code direkt in maschinenlesbare Binärdateien zu übersetzen. Dies optimiert nicht nur die Performance auf den Zielgeräten, sondern erschwert auch die klassische Signatur-basierte Erkennung und die Analyse durch Sicherheitsexperten.

Zusätzlich identifizierten die Forscher einen lokalen Broker innerhalb des Systems, der unter dem Dateinamen „rnp.dll“ agiert. Dieser fungiert als Bindeglied innerhalb der modularen Struktur und koordiniert vermutlich die verschiedenen Funktionen des Frameworks auf dem infizierten Gerät.

Anzeige

Da mobile Schadsoftware immer raffinierter agiert, wird das Schließen von Sicherheitslücken durch regelmäßige Aktualisierungen zur Pflicht für jeden Nutzer. Erfahren Sie in diesem Gratis-Report, wie Sie durch die richtigen Einstellungen Datenverlust und Malware-Befall dauerhaft verhindern. 5 einfache Schritte für ein sichereres Smartphone

Die Entdeckung von Project CAV3RN unterstreicht die anhaltende Evolution von Spionagewerkzeugen im mobilen Sektor. Durch die Kombination aus moderner Softwareentwicklung und dem Missbrauch etablierter Cloud-Plattformen versuchen die Hintermänner, die Entdeckungsrisiken zu minimieren und langfristigen Zugriff auf sensible Informationen zu erhalten. Experten von Securelist, die das Framework identifiziert haben, betonen die Bedeutung einer engmaschigen Überwachung von Cloud-Relay-Diensten, um solche verdeckten Operationen frühzeitig zu unterbinden.

Disclaimer...

de | wissenschaft | 69937014 |