securelist · Crawled Jul 31, 2026

New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery

13 IoCs 1 Actors
Read original article ↗

AI Summary

Project CAV3RN is a modular cyberespionage framework targeting entities in Israel, with activity observed since December 2025. A newly identified .NET Native AOT communication module, AzureCommunication.dll, replaces previous HTTP/WebSocket-based C2 by using Microsoft Graph to exchange commands and results via Outlook calendar events. If authentication fails, the module recovers configuration data through DNS AAAA record queries to actor-controlled nameservers. The framework demonstrates advanced resilience and operational continuity through fallback mechanisms and use of legitimate cloud services.

AI-extracted · verify before operational use

Extracted Entities 1 found

Indicators of Compromise 13 extracted

Type Value Detail
MD5 caf021dda726b8ba049c2aa395e505a1 Details →
MD5 c092b02fbc0fdf7ee9608dd016673806 Details →
MD5 29b2b8c5d99f05bfcdd0d8d976eb5678 Details →
Domain cloudlanecdn[.]com Details →
Domain ns1[.]cloudlanecdn[.]com Details →
Domain ns2[.]cloudlanecdn[.]com Details →
Domain ns3[.]cloudlanecdn[.]com Details →
Domain ns4[.]cloudlanecdn[.]com Details →
Domain google[.]com[.]ayalon-print[.]co[.]il Details →
Domain clipeditskill[.]com Details →
Domain accesslinkssl[.]com Details →
IP 216[.]126[.]237[.]197 Details →
IP 144[.]172[.]108[.]205 Details →

MITRE ATT&CK TTPs 29 techniques