Ваш телефон может стать целью: какую новую схему кибершпионажа обнаружили специалисты
Израильские организации атакует новая шпионская система CAV3RN. Она маскируется под обычные сервисы Microsoft и Google.
Шпионская система CAV3RN маскирует вредоносный обмен данными под обычные сервисы Microsoft и Google, а специалисты предупреждают: современные кибератаки все чаще используют не подозрительные программы, а привычные инструменты, которым пользователи доверяют каждый день.
Кибершпионаж давно перестал выглядеть как сцена из фильма, где неизвестная программа внезапно захватывает компьютер. Сегодня гораздо опаснее другая тактика: злоумышленники стараются сделать так, чтобы вредоносная активность выглядела совершенно обычной.
Именно такой подход обнаружили специалисты по кибербезопасности, исследуя кампанию Project CAV3RN, направленную против организаций в Израиле. Исследователи Kaspersky отслеживают эту активность как минимум с декабря 2025 года, а в 2026 году обнаружили несколько серьезных изменений в используемой системе.
Что такое CAV3RN
CAV3RN представляет собой не один вирус, а целую модульную систему кибершпионажа. Ее создатели могут менять отдельные компоненты и способы связи с зараженным устройством, что значительно усложняет обнаружение атаки.
По данным специалистов Kaspersky, в конце апреля 2026 года архитектура системы серьезно изменилась. Вместо первоначальной схемы из нескольких отдельных компонентов появилась управляющая система с возможностью подключать дополнительные модули после проникновения в инфраструктуру жертвы.
Особенно интересен способ, которым злоумышленники пытаются скрыть обмен информацией. Один из новых компонентов использует Microsoft Graph и Outlook, причем команды для зараженного устройства и результаты его работы могут передаваться через события календаря. Для обычного пользователя это выглядит как совершенно нормальная работа корпоративной системы.
Иными словами, атакующие стараются не создавать подозрительный канал связи, который легко заблокировать. Они используют уже существующие и широко распространенные интернет-сервисы.
Почему именно это делает атаку опасной
Представьте компьютер сотрудника, который в течение рабочего дня постоянно обращается к Outlook, Microsoft 365, Google или другим облачным сервисам. Сам факт такого соединения для системы безопасности совершенно нормален.
Поэтому задача злоумышленника заключается не только в том, чтобы проникнуть внутрь сети. Ему нужно сделать дальнейшее общение с зараженным компьютером максимально похожим на обычный рабочий трафик.
Это общий тренд современной кибербезопасности. В своем последнем отчете Google Cloud отмечает, что злоумышленники все чаще используют легитимные облачные сервисы и украденные учетные данные, причем в 83% исследованных компрометаций облачных и SaaS-сред именно проблемы с идентификацией и доступом были связаны с первоначальным проникновением.
При чем здесь Израиль?
CAV3RN представляет особый интерес для Израиля потому, что исследователи обнаружили его использование против израильских организаций. Речь идет именно о кибершпионаже, а не о типичной атаке вымогателей, когда преступники блокируют файлы и требуют деньги.
Цель таких операций обычно гораздо менее заметна. Злоумышленники могут стремиться получить доступ к переписке, документам, внутренним системам и другой информации, которая представляет ценность для разведки.
Google ранее отмечал, что связанные с Ираном и Хизбаллой кибергруппы после начала войны Израиля с ХАМАС значительно активизировали операции против израильских целей. Среди задач таких кампаний были шпионаж, информационные операции и атаки, способные нарушить работу систем.
При этом важно не смешивать разные кибергруппы в одну. Сам факт того, что CAV3RN использовался против израильских организаций, еще не означает, что за каждой конкретной атакой стоит одна и та же государственная структура.
Почему злоумышленники используют Google и Microsoft
На первый взгляд это кажется парадоксальным. Если хакеры хотят спрятаться, зачем им связываться с крупнейшими технологическими компаниями мира?
Ответ довольно простой: потому что такими сервисами пользуются практически все. Соединение с Microsoft 365 или другим популярным облачным сервисом само по себе не выглядит подозрительным.
Это называется злоупотреблением легитимными сервисами. Злоумышленники не обязательно пытаются создать собственную инфраструктуру, которую можно быстро обнаружить и заблокировать. Они стараются «спрятаться среди нормального трафика».
Исследователи уже не раз фиксировали подобный подход. Например, Google сообщал о кибершпионской кампании, в которой злоумышленники использовали API облачных сервисов для управления зараженными системами, маскируя вредоносную активность под обычные обращения к SaaS-платформам.
Что изменилось в новой версии CAV3RN
Самое интересное открытие последних исследований связано с новым коммуникационным модулем. Вместо прежнего способа связи через HTTP и WebSocket он может использовать события календаря Outlook, получая доступ к ним через Microsoft Graph.
Если такой способ связи не работает, система способна искать альтернативные настройки через DNS. То есть у операторов есть несколько способов поддерживать связь с зараженной машиной даже после того, как один из каналов перестает работать.
Такая архитектура говорит о серьезном уровне подготовки разработчиков. Система рассчитана не на одну конкретную атаку, а на длительную работу и возможность адаптироваться к действиям защитников.
А может ли пострадать обычный смартфон?
Здесь важно не создавать лишнюю панику. Публикации исследователей о CAV3RN говорят прежде всего об атаках на организации и их компьютерную инфраструктуру, а не о массовом заражении личных смартфонов израильтян.
Поэтому утверждать, что новый вирус прямо сейчас массово атакует телефоны обычных пользователей, оснований нет. Однако сам принцип, который используют разработчики CAV3RN, касается каждого человека: чем больше информации мы храним в облачных аккаунтах, тем важнее защищать не только устройство, но и саму учетную запись.
Особенно опасна ситуация, когда злоумышленник получает доступ к электронной почте или рабочему аккаунту. В таком случае ему иногда вообще не требуется устанавливать заметную вредоносную программу на телефон: достаточно украсть учетные данные или сессию и использовать уже разрешенный доступ.
Почему одного пароля уже недостаточно
Современные атаки все чаще направлены не непосредственно на устройство, а на личность пользователя в цифровой системе. Если преступник получает доступ к аккаунту, он может воспользоваться теми же сервисами, которыми пользуется настоящий владелец.
Google Cloud в своем последнем отчете отмечает именно эту тенденцию: кража учетных данных и компрометация идентичности остаются одним из главных способов проникновения в облачные среды. При этом целью атак часто становится не немедленное разрушение системы, а тихое извлечение данных, которое может продолжаться достаточно долго.
Поэтому двухфакторная аутентификация сегодня уже не выглядит избыточной мерой. Это один из базовых способов усложнить жизнь человеку, который пытается войти в ваш аккаунт с чужого устройства.
Что стоит сделать владельцам смартфонов
В первую очередь стоит включить двухэтапную проверку для электронной почты, Google-аккаунта, Microsoft-аккаунта и других сервисов, где хранятся важные данные. Если сервис предлагает использовать приложение-аутентификатор или аппаратный ключ безопасности, такие варианты обычно надежнее одного SMS-кода.
Не стоит устанавливать приложения из неизвестных источников и тем более соглашаться на подозрительные запросы доступа. Если программа просит разрешение на чтение сообщений, контактов, файлов или управление устройством без очевидной причины, лучше остановиться и проверить, действительно ли ей необходимы такие полномочия.
Отдельно стоит следить за уведомлениями о входе в аккаунт. Неожиданное сообщение о новом устройстве, неизвестная сессия или запрос на подтверждение входа, который пользователь не инициировал, могут быть первым сигналом того, что кто-то пытается получить доступ.
Кибершпионаж становится все тише
Главный вывод истории с CAV3RN заключается даже не в конкретном названии вредоносной системы. Меняется сама философия кибератак: чем лучше защищены сети, тем больше злоумышленники стараются не ломать защиту напрямую, а использовать то, что уже считается нормальным.
Облачные сервисы, электронная почта, календари, учетные записи и легитимные инструменты становятся частью этой борьбы. Именно поэтому современная кибератака может долго оставаться незаметной: компьютер продолжает работать, телефон не показывает ничего необычного, а злоумышленник тем временем получает доступ к данным.
Для Израиля эта проблема особенно актуальна на фоне продолжающейся активности связанных с Ираном кибергрупп. Но обычному пользователю не стоит превращать каждое подозрительное письмо в повод для паники: гораздо эффективнее соблюдать базовую цифровую гигиену, защищать аккаунты многофакторной аутентификацией, регулярно обновлять устройства и внимательно относиться к неожиданным запросам на вход или предоставление доступа.
И главное: сегодня опаснее не всегда тот вирус, который громче всего заявляет о себе. Иногда гораздо серьезнее выглядит обычное уведомление Outlook, знакомое окно входа или письмо, которое ничем не отличается от десятков других.


Комментариев нет:
Отправить комментарий