بدافزار HollowGraph
متن گزارش
محققان Group-IB بدافزار جاسوسی جدیدی با نام HollowGraph را شناسایی کردهاند که از یک روش غیرمعمول برای ارتباط با مهاجم استفاده میکند: تبدیل Microsoft 365 Calendar به یک کانال مخفی Command & Control (C2). این بدافزار به جای ارتباط مستقیم با سرور مهاجم، از یک حساب Microsoft 365 به خطر افتاده و Microsoft Graph API برای دریافت دستورات و ارسال دادههای سرقتشده استفاده میکند. HollowGraph دستورات مهاجم را در رویدادهای تقویمی با تاریخ بسیار دور، بهخصوص سال ۲۰۵۰، قرار میدهد تا احتمال مشاهده آنها توسط کاربران یا سیستمهای نظارتی کاهش یابد. همچنین فایلهای سرقتشده را رمزگذاری کرده و بهصورت Attachment در همان رویدادهای تقویمی ارسال میکند. این روش نشاندهنده روند جدید مهاجمان در استفاده از سرویسهای SaaS معتبر مانند Microsoft 365 برای پنهانسازی فعالیتهای مخرب است؛ زیرا ترافیک Graph API معمولاً بهعنوان ارتباط قانونی سازمانی شناخته میشود.
مشخصات
مشخصات فنی بدافزار
سیستمهای هدف
جوامع هدف
انواع تهدید
سطوح گسترش
سطح گسترشی ثبت نشده است.
انواع پیچیدگی
نوع پیچیدگی ثبت نشده است.
قابلیتها
قابلیتهای اصلی:
دریافت فرمان از Microsoft Calendar
ارسال دادههای سرقتشده از طریق Calendar
استخراج فایلها
رمزگذاری اطلاعات با: RSA / AES-256
اجرای دستورات: get / send
استفاده از Mailbox سازمانی بهعنوان کانال ارتباطی
بدافزار HollowGraph یک Implant سبک اما بسیار تخصصی است که به جای داشتن C2 اختصاصی، از زیرساخت قانونی Microsoft استفاده میکند.
روش انتشار
زنجیره حمله:
نفوذ اولیه به سیستم یا حساب سازمانی
دسترسی به حساب Microsoft 365
نصب Implant مبتنی بر NET DLL.
اتصال به Microsoft Graph API
خواندن رویدادهای تقویمی مخفیشده
دریافت دستورات از Attachmentهای تقویم
اجرای عملیات جمعآوری اطلاعات
رمزگذاری و ارسال دادههای سرقتشده از طریق Calendar Event
بدافزار HollowGraph برای دریافت Payload یا ارتباط با دامنه مهاجم نیاز ندارد؛ بلکه تقویم Microsoft 365 قربانی را به یک Dead Drop Resolver دوطرفه تبدیل میکند.
میزان تاثیرگذاری
در صورت موفقیت حمله:
جاسوسی سازمانی
سرقت اسناد محرمانه
سوءاستفاده از Microsoft 365
تصاحب دسترسیهای ابری
استخراج مخفی اطلاعات
عبور از کنترلهای شبکه سنتی
بدافزار HollowGraph نمونهای از نسل جدید بدافزارهاست که به جای پنهان شدن در شبکه، درون سرویسهای مورد اعتماد سازمانی مانند Microsoft 365 مخفی میشود.
مکانیزم پایداری
روشهای مشاهدهشده:
استفاده از Credentialهای Microsoft 365
سوءاستفاده از OAuth Application
حفظ دسترسی Graph API
استفاده از Client Secret
تمرکز اصلی HollowGraph بر ماندگاری در لایه هویت و SaaS است، نه صرفاً سیستمعامل.
نشانههای شناسایی
اطلاعاتی ثبت نشده است.
راهکارهای پیشگیری
اقدامات فوری
بررسی Eventهای Calendar غیرعادی، خصوصاً: تاریخهای بسیار دور (مانند 2050) / Attachmentهای ناشناس / Subjectهای شامل GUID
بررسی Applicationهای دارای دسترسی Graph API
حذف OAuth Appهای غیرضروری
بررسی ایجاد Client Secretهای جدید در Entra ID
اقدامات راهبردی
فعالسازی: Microsoft Defender for Cloud Apps / Entra ID Conditional Access / Audit Logging
Threat Hunting برای: HollowGraph / Cavern Framework / Microsoft Graph Abuse / Calendar C2
پایش: DNS AAAA Query / Application-based Graph Access / Calendar Event Creation / Attachment Uploadهای غیرعادی
وضعیت وصله امنیتی
اطلاعاتی ثبت نشده است.
منابع
- The Hacker News
لینکهای منابع
لینک منبعی ثبت نشده است.
