Уязвимости Угрозы Новая вредоносная программа HollowGraph использует Microsoft Graph для скрытой связи между командами управления и контроля.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108


Вредоносный компонент, получивший название HollowGraph, использует функцию календаря во скомпрометированных почтовых ящиках Microsoft 365 в качестве канала управления для получения команд злоумышленника и кражи данных.


Исследователи, анализирующие модуль, полагают, что он является частью Для просмотра ссылки Войди или Зарегистрируйся , которая ранее связывалась с иранским террористом, нацеленным на организации в Израиле.


По меньшей мере 12 систем были заражены HollowGraph, три из них активно взаимодействовали с этой вредоносной программой в период с 3 июня по 9 июля.

Собранные данные свидетельствуют о том, что злоумышленник сосредоточен на организациях в Израиле, что указывает на целенаправленную атаку в шпионских целях.


Злоупотребление почтовыми ящиками Microsoft 365​


В отчете компании Group-IB, специализирующейся на кибербезопасности, исследователи утверждают, что HollowGraph использует жестко закодированные данные для аутентификации в API Microsoft Graph через скомпрометированную учетную запись Microsoft 365.


Конфигурационный файл хранится как logAzure.txt, чтобы выглядеть как обычный файл журнала, и "включает идентификатор клиента Microsoft Entra ID, идентификатор приложения (клиента), секретный ключ клиента, адрес целевого почтового ящика, домен управления (C2) и два ключа RSA".


Два криптографических ключа используются для шифрования файлов перед передачей злоумышленнику и для расшифровки входящих задач.


Чтобы оставаться незамеченным, злоумышленник создает события в календаре, датированные 13 мая 2050 года, с заголовком в определенном формате. Команды и похищенные данные скрываются в файлах, прикрепленных к этим записям календаря.


Согласно анализу Group-IB, HollowGraph поддерживает только две команды, позволяющие создавать записи в календаре с украденными файлами в зашифрованном виде и искать новые записи по указаниям злоумышленника:


  • GET-запрос для поиска записей в формате "Идентификатор события: <7-символьный идентификатор задачи>", загрузки и расшифровки полученных инструкций.
  • ОТПРАВИТЬ, чтобы создать запись в календаре в формате "Boss{..}ID{..}" и прикрепить украденные данные, зашифрованные открытым ключом RSA.
Исследователи описывают календарь почтового ящика как «скрытый тайник», из которого HollowGraph получает команды от событий, запланированных в фиксированном часовом интервале между 22:00 и 23:00 UTC 13 мая 2050 года.


Компания Group-IB поясняет, что злоумышленник использует гибридную схему шифрования, сочетающую алгоритмы RSA и AES-256-GCM для защиты связи через Microsoft Graph, обеспечивая криптографическое разделение входящих и исходящих каналов.



HollowGraph использует второй, незашифрованный канал связи через DNS-туннелирование для получения новых данных Microsoft Entra ID (Entra ID: tenantId, clientId, clientSecret и mailbox) для аутентификации в Microsoft Graph.


Он получает значения посредством запросов к записям IPv6 AAAA на контролируемом злоумышленником домене cloudlanecdn[.]com и обновляет файлы конфигурации, хранящиеся в файле logAzure.txt.


«Каждый возвращенный IPv6-адрес (16 байт) содержит 14 пригодных для использования байтов полезной нагрузки», — поясняет Group-IB. Вредоносная программа собирает полезную нагрузку из этих 14-байтовых фрагментов, декодирует ее как текст в кодировке UTF-8 и сохраняет результат в соответствии с соответствующим полем конфигурации.


«HOLLOWGRAPH демонстрирует высокий уровень технической сложности. Использование доверенной облачной инфраструктуры для управления и контроля, гибридного шифрования, DNS-туннелирования для обновления учетных данных и высокоизбирательного выбора жертв в совокупности свидетельствуют о том, что злоумышленник обладает значительными техническими возможностями и операционной зрелостью», — Для просмотра ссылки Войди или Зарегистрируйся

Хотя исследователи не могут связать HollowGraph с известным субъектом угроз, их «анализ выявил ряд технических сходств с иранским субъектом угроз Lyceum».


Однако имеющихся доказательств недостаточно, чтобы с высокой степенью уверенности отнести данную активность к конкретному злоумышленнику. Напротив, исследователи с высокой степенью уверенности считают, что HollowGraph связан с фреймворком Cavern.


Компания Group-IB рекомендует организациям отслеживать журналы аудита Microsoft Graph и Microsoft 365 на предмет подозрительной активности в календаре, связанной с приложениями, особенно событий в далеком будущем, а также необычных тем и вложений.


Также рекомендуется обращать внимание на такие индикаторы, как домен 'cloudlanecdn[.]com' и файл 'logAzure.txt', применять условный доступ, ограничивать и проверять приложения, использующие учетные данные клиента OAuth, а также отслеживать исходящий DNS на предмет туннелирования.

Для просмотра ссылки Войди или Зарегистрируйся