Новая малварь HollowGraph использует календарь Microsoft 365 для командного взаимодействия
Недавно обнаруженное вредоносное ПО использует календарь Microsoft 365 для организации командного взаимодействия (C&C), сообщает компания Group-IB.
Что такое HollowGraph?
Вредонос, получивший название HollowGraph, предположительно является частью более крупного инструментария и, вероятно, связан с Cavern Manticore — иранской угрозовой группировкой, описанной компанией Check Point ранее в этом месяце.
Механизм коммуникации строится на Microsoft Graph API и скомпрометированной учётной записи Microsoft 365 в Израиле — для маскировки C&C-трафика внутри легитимного потока данных.
«Используя Microsoft Graph API, вредонос обращается с календарём скомпрометированного почтового ящика как с двусторонним dead-drop: операторы размещают задания в виде событий календаря, а имплант эксфильтрирует похищенные файлы, создавая собственные события с зашифрованными вложениями.»
— Group-IB
Как работает техника?
- Нагрузки прикрепляются к событиям календаря в виде файлов
- События датируются далёким будущим (13 мая 2050 года) — чтобы не привлекать внимания владельца почтового ящика
- Для защиты данных применяется гибридное шифрование RSA + AES
- В качестве резервного канала используется DNS-туннелирование для обновления конфигурации и учётных данных Microsoft Entra ID (Azure AD)
HollowGraph поддерживает только две команды: send — для создания событий календаря с прикреплёнными файлами, и get — для поиска событий, размещённых оператором, и загрузки новых инструкций. Вредонос никогда не обращается к серверу под контролем атакующего напрямую.
Жертвы и атрибуция
Group-IB выявила 12 жертв HollowGraph, трое из которых на момент обнаружения активно взаимодействовали с инфраструктурой атакующих. Самая ранняя зафиксированная коммуникация датируется 3 июня.
Использование израильского почтового ящика и образцы вредоноса, загруженные из Израиля, указывают на целенаправленный интерес к израильским организациям, а не на оппортунистические атаки.
На основании формата и структуры команд Group-IB полагает, что HollowGraph является вариантом фреймворка Cavern и с низкой степенью уверенности атрибутирует его иранской группировке Lyceum (Hexane, SiameseKitten), связанной с MOIS.
«На основании имеющихся данных мы не можем с уверенностью приписать эту активность какому-либо ранее идентифицированному угрозовому актору. Технические сходства с Lyceum примечательны, однако недостаточно уникальны для высокой степени уверенности в атрибуции.»
— Group-IB