HollowGraph-skadevare bruker kompromitterte Microsoft 365-postbokser til å kommunisere med angripere og sende ut stjålne data.
I stedet for å benytte en tradisjonell kommando- og kontrollserver misbruker skadevaren kalenderfunksjonen i Microsoft 365. Den oppretter og kontrollerer kalenderhendelser via Microsoft Graph API. Dermed kan angriperne skjule kommandoer og krypterte filer i det som ser ut som normal skyaktivitet.
Forskere hos Group-IB identifiserte minst 12 infiserte systemer. Tre av dem kommuniserte med trusselaktøren mellom 3. juni og 9. juli. Funnene tyder på at kampanjen hovedsakelig retter seg mot organisasjoner i Israel, trolig med spionasje som formål.
HollowGraph bruker kalenderhendelser som et skjult dødpunkt
HollowGraph autentiserer seg mot Microsoft Graph ved hjelp av legitimasjon fra en kompromittert Microsoft 365-konto. Konfigurasjonen lagres i en fil kalt logAzure.txt, som er laget for å se ut som en ufarlig loggfil.
Filen inneholder flere viktige opplysninger, blant annet Microsoft Entra ID-leier-ID, applikasjonens klient-ID, klienthemmelighet, adressen til målpostboksen, C2-domenet og to RSA-nøkler.
Skadevaren bruker nøklene til å kryptere stjålne filer før de lastes opp. I tillegg brukes de til å dekryptere instruksjoner fra angriperen.
For å unngå oppdagelse oppretter HollowGraph kalenderhendelser datert 13. mai 2050. Kommandoer og stjålet informasjon skjules i filer som legges ved disse hendelsene. Deretter kontrollerer skadevaren et bestemt tidsvindu på én time, mellom klokken 22.00 og 23.00 UTC, for nye instruksjoner.
HollowGraph støtter to kommandoer:
GET søker etter kalenderhendelser som inneholder instruksjoner fra angriperen, og laster deretter ned og dekrypterer dem.
SEND oppretter en kalenderhendelse og legger ved krypterte stjålne data som angriperen kan hente.
Denne metoden gjør kalenderen i en Microsoft 365-postboks om til et skjult system for utveksling av data.
DNS-tunnellering leverer nye legitimasjonsopplysninger
HollowGraph bruker også DNS-tunnellering for å motta oppdaterte Microsoft Entra ID-legitimasjonsopplysninger.
Skadevaren sender forespørsler om IPv6 AAAA-poster for det angriperkontrollerte domenet cloudlanecdn[.]com. Hvert svar inneholder en liten datamengde. HollowGraph setter sammen delene, dekoder dem og oppdaterer opplysningene i logAzure.txt.
Den oppdaterte konfigurasjonen kan inneholde en ny leier-ID, klient-ID, klienthemmelighet og postbokadresse. Dette gir angriperne mulighet til å opprettholde tilgangen dersom de eksisterende Microsoft Graph-legitimasjonsopplysningene slutter å fungere.
Ifølge Group-IB bruker skadevaren et hybrid krypteringssystem basert på RSA og AES-256-GCM. Dette beskytter filer og kommandoer som sendes gjennom Microsoft Graph-kanalen.
Forskere ser koblinger til Cavern-rammeverket
Forskerne mener med høy grad av sikkerhet at HollowGraph er knyttet til kommando- og kontrollrammeverket Cavern.
De fant også tekniske likheter med Lyceum, en iransktilknyttet trusselaktør som tidligere er koblet til angrep mot organisasjoner i Israel. Bevisene er imidlertid ikke sterke nok til å tilskrive HollowGraph-kampanjen til Lyceum med sikkerhet.
Bruken av pålitelige skytjenester, kryptert kommunikasjon, DNS-tunnellering og selektiv målretting peker mot en teknisk avansert trusselaktør.
Slik oppdager du HollowGraph-skadevare
Organisasjoner bør gjennomgå revisjonslogger fra Microsoft 365 og Microsoft Graph for uvanlig kalenderaktivitet opprettet av applikasjoner.
Sikkerhetsteam bør særlig undersøke kalenderhendelser som er planlagt langt frem i tid, mistenkelige emnefelt og uventede vedlegg. De bør også overvåke domenet cloudlanecdn[.]com og filen logAzure.txt.
I tillegg kan begrensning av OAuth-applikasjoner som bruker klientlegitimasjon, håndheving av Conditional Access-policyer og overvåking av utgående DNS-trafikk for tunnelleringsmønstre bidra til å oppdage aktivitet knyttet til HollowGraph.


0 responses to “HollowGraph-skadevare misbruker Microsoft 365-kalendere til C2-kommunikasjon”