HollowGraph-malware bruger kompromitterede Microsoft 365-postkasser til at kommunikere med angribere og sende stjålne data ud.
I stedet for at benytte en traditionel kommando- og kontrolserver misbruger malwaren kalenderfunktionen i Microsoft 365. Den opretter og kontrollerer kalenderbegivenheder via Microsoft Graph API. Dermed kan angriberne skjule kommandoer og krypterede filer i det, der ligner almindelig cloudaktivitet.
Forskere fra Group-IB identificerede mindst 12 inficerede systemer. Tre af dem kommunikerede med trusselsaktøren mellem 3. juni og 9. juli. Fundene tyder på, at kampagnen primært retter sig mod organisationer i Israel, muligvis med spionage som formål.
HollowGraph bruger kalenderbegivenheder som et skjult afleveringssted
HollowGraph godkender sig over for Microsoft Graph ved hjælp af legitimationsoplysninger fra en kompromitteret Microsoft 365-konto. Konfigurationen gemmes i en fil med navnet logAzure.txt, som er designet til at ligne en harmløs logfil.
Filen indeholder flere vigtige oplysninger, herunder Microsoft Entra ID-lejer-id, applikationens klient-id, klienthemmelighed, adressen på den målrettede postkasse, C2-domænet og to RSA-nøgler.
Malwaren bruger disse nøgler til at kryptere stjålne filer, før de uploades. Den anvender dem også til at dekryptere instruktioner fra angriberen.
For at undgå opdagelse opretter HollowGraph kalenderbegivenheder med datoen 13. maj 2050. Kommandoer og stjålne oplysninger skjules i filer, der vedhæftes disse begivenheder. Derefter kontrollerer malwaren et bestemt tidsvindue på én time, mellem kl. 22.00 og 23.00 UTC, for nye instruktioner.
HollowGraph understøtter to kommandoer:
GET søger efter kalenderbegivenheder med instruktioner fra angriberen og downloader samt dekrypterer dem.
SEND opretter en kalenderbegivenhed og vedhæfter krypterede stjålne data, som angriberen senere kan hente.
Denne metode forvandler kalenderen i en Microsoft 365-postkasse til et skjult system til dataudveksling.
DNS-tunnellering leverer nye legitimationsoplysninger
HollowGraph bruger også DNS-tunnellering til at modtage opdaterede Microsoft Entra ID-legitimationsoplysninger.
Malwaren foretager forespørgsler på IPv6 AAAA-poster for det angriberkontrollerede domæne cloudlanecdn[.]com. Hvert svar indeholder en lille mængde data. HollowGraph samler delene, afkoder dem og opdaterer oplysningerne i logAzure.txt.
Den opdaterede konfiguration kan indeholde et nyt lejer-id, klient-id, klienthemmelighed og en ny postkasseadresse. Det giver angriberne mulighed for at bevare adgangen, hvis de eksisterende Microsoft Graph-legitimationsoplysninger holder op med at virke.
Ifølge Group-IB anvender malwaren et hybridt krypteringssystem baseret på RSA og AES-256-GCM. Det beskytter filer og kommandoer, der sendes via Microsoft Graph-kanalen.
Forskere ser forbindelser til Cavern-rammeværket
Forskerne vurderer med høj sikkerhed, at HollowGraph er knyttet til kommando- og kontrolrammeværket Cavern.
De fandt også tekniske ligheder med Lyceum, en iransktilknyttet trusselsaktør, som tidligere er blevet sat i forbindelse med angreb mod organisationer i Israel. Beviserne er dog ikke stærke nok til med sikkerhed at tilskrive HollowGraph-kampagnen til Lyceum.
Brugen af betroede cloudtjenester, krypteret kommunikation, DNS-tunnellering og selektiv målretning peger på en teknisk avanceret trusselsaktør.
Sådan opdager du HollowGraph-malware
Organisationer bør gennemgå revisionslogfiler fra Microsoft 365 og Microsoft Graph for usædvanlig kalenderaktivitet oprettet af applikationer.
Sikkerhedsteams bør især undersøge kalenderbegivenheder, der er planlagt langt ude i fremtiden, mistænkelige emnefelter og uventede vedhæftede filer. De bør også overvåge domænet cloudlanecdn[.]com og filen logAzure.txt.
Derudover kan begrænsning af OAuth-applikationer, der benytter klientlegitimationsoplysninger, håndhævelse af Conditional Access-politikker og overvågning af udgående DNS-trafik for tunnelleringsmønstre hjælpe med at opdage aktivitet relateret til HollowGraph.


0 svar til “HollowGraph-malware misbruger Microsoft 365-kalendere til C2-kommunikation”