Новая малварь HollowGraph использует календарь Microsoft 365 для командного взаимодействия
Новая малварь HollowGraph использует календарь Microsoft 365 для командного взаимодействия
Недавно обнаруженное вредоносное ПО использует календарь Microsoft 365 для организации командного взаимодействия (C&C), сообщает компания Group-IB.
Что такое HollowGraph?
Вредонос, получивший название HollowGraph, предположительно является частью более крупного инструментария и, вероятно, связан с Cavern Manticore — иранской угрозовой группировкой, описанной компанией Check Point ранее в этом месяце.
Механизм коммуникации строится на Microsoft Graph API и скомпрометированной учётной записи Microsoft 365 в Израиле — для маскировки C&C-трафика внутри легитимного потока данных.
«Используя Microsoft Graph API, вредонос обращается с календарём скомпрометированного почтового ящика как с двусторонним dead-drop: операторы размещают задания в виде событий календаря, а имплант эксфильтрирует похищенные файлы, создавая собственные события с зашифрованными вложениями.»
— Group-IB
Как работает техника?
- Нагрузки прикрепляются к событиям календаря в виде файлов
- События датируются далёким будущим (13 мая 2050 года) — чтобы не привлекать внимания владельца почтового ящика
- Для защиты данных применяется гибридное шифрование RSA + AES
- В качестве резервного канала используется DNS-туннелирование для обновления конфигурации и учётных данных Microsoft Entra ID (Azure AD)
HollowGraph поддерживает только две команды: send — для создания событий календаря с прикреплёнными файлами, и get — для поиска событий, размещённых оператором, и загрузки новых инструкций. Вредонос никогда не обращается к серверу под контролем атакующего напрямую.
Жертвы и атрибуция
Group-IB выявила 12 жертв HollowGraph, трое из которых на момент обнаружения активно взаимодействовали с инфраструктурой атакующих. Самая ранняя зафиксированная коммуникация датируется 3 июня.
Использование израильского почтового ящика и образцы вредоноса, загруженные из Израиля, указывают на целенаправленный интерес к израильским организациям, а не на оппортунистические атаки.
На основании формата и структуры команд Group-IB полагает, что HollowGraph является вариантом фреймворка Cavern и с низкой степенью уверенности атрибутирует его иранской группировке Lyceum (Hexane, SiameseKitten), связанной с MOIS.
«На основании имеющихся данных мы не можем с уверенностью приписать эту активность какому-либо ранее идентифицированному угрозовому актору. Технические сходства с Lyceum примечательны, однако недостаточно уникальны для высокой степени уверенности в атрибуции.»
— Group-IB