CAV3RN, la amenaza de tu agenda

¿Sabías que tu agenda de trabajo puede convertirse en un canal de espionaje?
Un grupo de hackers usa eventos del calendario para enviar órdenes ocultas.
Kaspersky lleva rastreando esta amenaza desde diciembre de 2025 y detectó que el malware adoptó una arquitectura completamente nueva, mucho más difícil de detectar.
El grupo, vinculado con baja confianza al actor iraní OilRig, dirige sus ataques contra objetivos en Israel y usa infraestructura comprometida de empresas locales para no levantar sospechas.

El truco es tan sencillo como profundamente inquietante para cualquiera.
El módulo malicioso se conecta a un buzón comprometido de un despacho de abogados israelí. Desde ahí crea eventos en Outlook programados para el año 2050, una fecha tan lejana que jamás aparece en las vistas normales de la agenda. Cada evento lleva un comando cifrado para el equipo infectado, y las respuestas del atacante llegan como simples actualizaciones de reunión. Todo parece tráfico legítimo.
Y si ese canal falla, tiene un plan B.
Cuando la conexión con el calendario no funciona, el malware lanza consultas DNS de tipo AAAA, normalmente usadas para obtener direcciones de internet. Pero aquí esas respuestas contienen, troceadas y camufladas, las nuevas credenciales de acceso al servicio en la nube. El malware las reensambla pieza a pieza y retoma el control como si nada hubiera pasado.
El dominio de recuperación lleva activo desde diciembre de 2025 y sigue operativo.
La infraestructura DNS usada para el rescate, cloudlanecdn.com, fue registrada el 24 de diciembre de 2025 y migró a servidores propios del atacante en mayo de 2026. El calendario de desarrollo coincide con la evolución del malware, señal de una operación planificada con meses de antelación.

Este método no es exclusivo de este grupo.
OilRig lleva años usando servicios de Microsoft como canal de mando: correos, borradores y ahora eventos de calendario forman su repertorio.
Abusar de servicios legítimos hace casi imposible distinguir el tráfico malicioso del normal.
Al menos cuatro familias de malware atribuidas a OilRig han usado infraestructura de Microsoft como canal encubierto de mando.
El patrón se repite y se perfecciona.
Cada versión de este malware es más difícil de detectar que la anterior. El salto a calendarios cifrados en 2050 responde directamente a los sistemas de defensa que bloquearon sus métodos previos, y eso tiene implicaciones que van más allá de Israel.
La amenaza sigue en desarrollo activo.
Kaspersky confirma que el framework CAV3RN cambió de arquitectura al menos una vez entre diciembre de 2025 y mayo de 2026, y el seguimiento continúa. Los defensores no persiguen una amenaza estática sino un adversario que ajusta sus herramientas en tiempo real. El uso de servicios cloud legítimos como canal de mando es ya una tendencia consolidada en el espionaje digital de alto nivel.
El buzón comprometido pertenece a una empresa real e inocente.
No es una infraestructura creada desde cero por el atacante. Es el correo de un despacho de abogados israelí que fue comprometido y convertido en puente de comunicación sin que sus dueños lo supieran. Eso complica enormemente la detección, porque el tráfico sale de una cuenta legítima con historial limpio y reputación establecida.

Bloquear solo el tráfico habitual no es defensa suficiente.
Si el canal de control usa servicios de calendario que tu empresa ya tiene contratados, los filtros tradicionales no lo pararán. Detectarlo exige analizar el comportamiento dentro de esos servicios: eventos en fechas anómalas, adjuntos cifrados en citas o patrones DNS inusuales.
La vigilancia interna es ahora imprescindible.
Las organizaciones que dependen de herramientas de productividad en la nube deben revisar los permisos de acceso a sus calendarios y buzones corporativos. Un acceso no autorizado a una cuenta de correo puede convertir toda tu infraestructura de comunicación en un canal de espionaje activo durante meses sin que nadie lo note.
El atacante ya está dentro del ecosistema.
Mientras el framework siga en desarrollo activo, el riesgo de nuevas variantes es real. Mantener la vigilancia sobre accesos anómalos a servicios cloud es la única barrera efectiva.
Qué puedes hacer
- ✓Revisa qué aplicaciones tienen acceso a tu calendario y buzón corporativo.
- ✓Activa alertas ante eventos de calendario con fechas o adjuntos anómalos.
- ✓Monitoriza las consultas DNS de tu red ante patrones inusuales.
¿Revisarías hoy mismo quién tiene acceso a tu calendario de trabajo?
La seguridad no se improvisa, se audita. En Nacata Security detectamos vulnerabilidades y protegemos tu empresa, porque un solo fallo puede costarte todo lo que has construido.
Artículos relacionados
Nacata Security, contáctanos cuando quieras
Somos Nacata Security, conócenos
web: nacata.io
email: info@nacata.io
Teléfono: 919930793
LinkedIn: Nacata Security
Riesgos y ataques que están ocurriendo justo ahora: vulnerabilidades siendo explotadas activamente, alertas oficiales de organismos de ciberseguridad, campañas de phishing o malware en marcha.
Información pensada para actuar y protegerte antes de que el problema te llegue a afectar.
RATING
8.1
¿Quiénes somos?
En Nacata Security somos una empresa de ciberseguridad ofensiva especializada en auditorías y test de intrusión.
Detectamos, evaluamos y ayudamos a mitigar las vulnerabilidades de tus sistemas, redes y aplicaciones antes de que un atacante real las explote, ofreciendo una defensa 360º adaptada a cada cliente.
Estamos encantados de contactar contigo para lo que quieras.




