Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

HollowGraph малициозниот софтвер ги крие командите и украдените датотеки во Microsoft 365 календарски настани со датум од 2050 година

Новооткриен малициозен софтвер за сајбер-шпионажа користи компромитиран Microsoft 365 календар како канал за комуникација со напаѓачите, при што командите и украдените датотеки се кријат како прилози во календарски настани поставени во 2050 година.

Истражувачите од Group-IB, кои малициозниот софтвер го нарекоа HollowGraph, наведуваат дека овој пристап ја користи легитимната комуникација преку Microsoft Graph API, поради што активноста изгледа како вообичаен Microsoft 365 сообраќај. Тоа значи дека мрежните безбедносни механизми кои ги следат врските кон сервери под контрола на напаѓачите немаат што да детектираат.

HollowGraph е .NET DLL имплант кој поддржува само две команди – get и send – и никогаш не комуницира директно со сервер на напаѓачот за преземање дополнителен код. Наместо тоа, компромитираното поштенско сандаче и неговиот календар ги користи како двонасочна „тајна поштенска кутија“ (dead drop).

За да ги преземе инструкциите, малициозниот софтвер пребарува календарски настан кој напаѓачот го поставил на 13 мај 2050 година – датум до кој сопственикот на календарот речиси сигурно никогаш нема да дојде при прелистување. Командите се наоѓаат во приложена датотека.

За ексфилтрација на податоци, HollowGraph го применува истиот принцип во обратна насока: ги шифрира украдените датотеки, креира нов календарски настан во далечната иднина и ги прикачува податоците како еден или повеќе прилози.

Сите податоци што се разменуваат преку календарот се заштитени со комбинација од RSA и AES-256 шифрирање, при што се користат одделни парови клучеви за примање команди и за испраќање украдени информации.

DNS како резервен канал

Покрај календарот, HollowGraph користи и втор, поедноставен комуникациски канал преку DNS.

Преку DNS барања, малициозниот софтвер ги обновува параметрите за пристап до Entra ID (поранешен Azure Active Directory), вклучувајќи:

  • Tenant ID,
  • Client ID,
  • Client Secret,
  • целното Microsoft 365 поштенско сандаче.

Овие вредности се кодирани во IPv6 AAAA DNS записи што ги враќа доменот cloudlanecdn[.]com под контрола на напаѓачот. Потоа се запишуваат во датотеката logAzure.txt, која е маскирана како обична лог-датотека.

За разлика од календарската комуникација, овој DNS канал не користи дополнително шифрирање.

Поврзаност со Cavern

Group-IB со висок степен на сигурност го поврзува HollowGraph со Cavern, модуларна backdoor платформа која Check Point ја документираше претходно овој месец.

Check Point ја поврза Cavern со групата Cavern Manticore, за која се смета дека е поврзана со Министерството за разузнавање и безбедност на Иран (MOIS) и дека има преклопувања со познатите ирански групи MuddyWater и Lyceum.

Сепак, Group-IB нагласува дека поврзаноста е заснована на сличности во кодот, а не на сигурна идентификација на операторот.

Во извештајот се наведува:

„Врз основа на моментално достапните докази, не можеме со сигурност да ја припишеме оваа активност на претходно идентификуван актер на закани.“

Истражувачите забележуваат само ограничени сличности со групата Lyceum, подгрупа на иранската група OilRig.

Компромитираното Microsoft 365 сандаче што било користено за ексфилтрација припаѓало на организација во Израел, но Group-IB го смета тоа само како информација за жртвата, а не како доказ за потеклото на напаѓачот.

Ограничена, но насочена кампања

HollowGraph бил пронајден на најмалку 12 компјутери, но само околу три системи активно комуницирале со напаѓачите за време на анализата.

Активноста е забележана во периодот од 3 јуни до 9 јули 2026 година.

Според Group-IB, малиот број компромитирани системи и селективниот пристап укажуваат на целно насочена шпионска операција, а не на масовна криминална кампања. Сепак, техниката може лесно да биде искористена и во многу пошироки напади.

Нема ранливост што треба да се закрпи

Во овој случај не станува збор за ранливост во Microsoft и не постои безбедносна закрпа што може да го спречи нападот.

HollowGraph ја злоупотребува веќе компромитираната Microsoft 365 сметка и легитимните можности на Microsoft Graph API, што го прави исклучително тешко за откривање.

Заштитата затоа треба да биде насочена кон:

  • безбедноста на корисничките идентитети;
  • управувањето со OAuth апликациите;
  • следење на сомнителни активности.

На што треба да обрнат внимание организациите

Group-IB препорачува администраторите да бараат календарски настани што имаат:

  • датум 13 мај 2050 година;
  • наслов што содржи само GUID идентификатор или имиња од типот Event ID: или Boss{..}ID{..};
  • прилози со имиња File1.txt, File2.txt и слично.

Дополнително се препорачува:

  • ограничување и ревизија на OAuth апликациите што користат client credentials за пристап до Microsoft Graph;
  • алармирање при создавање нови Client Secret вредности;
  • примена на Conditional Access политики;
  • редовна ротација на акредитивите;
  • следење на сомнителни OAuth токени.

Од аспект на детекција, организациите треба да ја анализираат активноста на Microsoft Graph API и поштенските сандачиња за:

  • автоматски креирани календарски настани;
  • прикачување прилози преку апликации;
  • автоматски промени на насловите на календарските записи.

Исто така, се препорачува следење на DNS сообраќајот за:

  • необично честите AAAA DNS барања;
  • долги и случајно генерирани поддомени кон ист домен.

Како прв чекор, Group-IB советува да се провери присуството на доменот cloudlanecdn[.]com и датотеката logAzure.txt. Комплетниот список на индикатори за компромитација (IOC), вклучувајќи SHA хешови на датотеки, е објавен во нивниот извештај.

Ново место за криење на командно-контролниот канал

Користењето доверливи Microsoft услуги за командно-контролна комуникација не е нова техника. Напаѓачите претходно ги злоупотребуваа Outlook Inbox, папките Drafts и OneDrive.

Календарските записи поставени во 2050 година, каде што речиси никој никогаш не погледнува, претставуваат само најновото место што досега не било предмет на редовни безбедносни проверки.

Бидејќи операторот сè уште не е идентификуван, а злонамерната активност била забележана до 9 јули 2026 година, истражувачите препорачуваат организациите веднаш да ги проверат своите Microsoft 365 календари за вакви сомнителни записи.

Извори:

  • The Hacker News – HollowGraph Malware Hides C2 and Stolen Files in Microsoft 365 Events Dated 2050 The Hacker News