HollowGraph-skadlig kod använder komprometterade Microsoft 365-postlådor för att kommunicera med angripare och skicka ut stulna data.

I stället för att använda en traditionell kommando- och kontrollserver utnyttjar skadeprogrammet kalenderfunktionen i Microsoft 365. Det skapar och kontrollerar kalenderhändelser via Microsoft Graph API. Därmed kan angriparna dölja kommandon och krypterade filer i trafik som ser ut som normal molnaktivitet.

Forskare vid Group-IB identifierade minst 12 infekterade system. Tre av dem kommunicerade med hotaktören mellan den 3 juni och den 9 juli. Bevisen tyder på att kampanjen främst riktar sig mot organisationer i Israel, möjligen i spionagesyfte.

HollowGraph använder kalenderhändelser som dold brevlåda

HollowGraph autentiserar sig mot Microsoft Graph med inloggningsuppgifter från ett komprometterat Microsoft 365-konto. Konfigurationen lagras i en fil som heter logAzure.txt och som är utformad för att se ut som en ofarlig loggfil.

Filen innehåller flera viktiga uppgifter, däribland klient-ID för Microsoft Entra ID, applikationens klient-ID, klienthemligheten, adressen till den berörda postlådan, C2-domänen och två RSA-nycklar.

Skadeprogrammet använder nycklarna för att kryptera stulna filer innan de laddas upp. Dessutom används de för att dekryptera instruktioner från angriparna.

För att undvika upptäckt skapar HollowGraph kalenderhändelser daterade till den 13 maj 2050. Kommandon och stulen information göms i filer som bifogas till händelserna. Därefter kontrollerar skadeprogrammet en särskild period på en timme, mellan 22.00 och 23.00 UTC, efter nya instruktioner.

HollowGraph stöder två kommandon:

GET söker efter kalenderhändelser som innehåller instruktioner från angriparen och laddar sedan ner och dekrypterar dem.

SEND skapar en kalenderhändelse och bifogar krypterade stulna data som angriparen kan hämta.

Metoden förvandlar kalendern i en Microsoft 365-postlåda till ett dolt system för informationsutbyte.

DNS-tunnling levererar nya inloggningsuppgifter

HollowGraph använder även DNS-tunnling för att ta emot uppdaterade inloggningsuppgifter till Microsoft Entra ID.

Skadeprogrammet skickar förfrågningar efter IPv6 AAAA-poster för den angriparkontrollerade domänen cloudlanecdn[.]com. Varje svar innehåller en liten mängd data. HollowGraph kombinerar delarna, avkodar dem och uppdaterar uppgifterna i logAzure.txt.

Den uppdaterade konfigurationen kan innehålla ett nytt klient-ID, applikations-ID, klienthemlighet och en ny postlådeadress. Därmed kan angriparna behålla åtkomsten även om de befintliga Microsoft Graph-uppgifterna slutar fungera.

Enligt Group-IB använder skadeprogrammet ett hybridbaserat krypteringssystem med RSA och AES-256-GCM. Det skyddar filer och kommandon som skickas via Microsoft Graph-kanalen.

Forskare ser kopplingar till Cavern-ramverket

Forskare bedömer med hög säkerhet att HollowGraph är kopplat till kommando- och kontrollramverket Cavern.

De hittade även tekniska likheter med Lyceum, en Iran-kopplad hotaktör som tidigare har förknippats med attacker mot organisationer i Israel. Bevisen är dock inte tillräckligt starka för att med säkerhet tillskriva HollowGraph-kampanjen till Lyceum.

Användningen av betrodda molntjänster, krypterad kommunikation, DNS-tunnling och selektiv målinriktning tyder på en tekniskt avancerad hotaktör.

Så upptäcker du HollowGraph-skadlig kod

Organisationer bör granska granskningsloggar från Microsoft 365 och Microsoft Graph efter ovanlig kalenderaktivitet som skapats av applikationer.

Säkerhetsteam bör särskilt undersöka kalenderhändelser som ligger långt fram i tiden, misstänkta ämnesrader och oväntade bilagor. De bör även övervaka domänen cloudlanecdn[.]com och filen logAzure.txt.

Dessutom kan organisationer begränsa OAuth-applikationer som använder klientautentisering, införa Conditional Access-policyer och övervaka utgående DNS-trafik efter tunnlingsmönster. Dessa åtgärder kan hjälpa till att upptäcka aktivitet kopplad till HollowGraph.


0 svar till ”HollowGraph-skadlig kod utnyttjar Microsoft 365-kalendrar för C2-kommunikation”