لوگو
امروز

بدافزار

بدافزار HollowGraph

یکشنبه ۰۴ مرداد ۱۴۰۵

عکس گزارش

محققان Group-IB بدافزار جاسوسی جدیدی با نام HollowGraph را شناسایی کرده‌اند که از یک روش غیرمعمول برای ارتباط با مهاجم استفاده می‌کند: تبدیل Microsoft 365 Calendar به یک کانال مخفی Command & Control (C2). این بدافزار به جای ارتباط مستقیم با سرور مهاجم، از یک حساب Microsoft 365 به خطر افتاده و Microsoft Graph API برای دریافت دستورات و ارسال داده‌های سرقت‌شده استفاده می‌کند. HollowGraph دستورات مهاجم را در رویدادهای تقویمی با تاریخ بسیار دور، به‌خصوص سال ۲۰۵۰، قرار می‌دهد تا احتمال مشاهده آن‌ها توسط کاربران یا سیستم‌های نظارتی کاهش یابد. همچنین فایل‌های سرقت‌شده را رمزگذاری کرده و به‌صورت Attachment در همان رویدادهای تقویمی ارسال می‌کند. این روش نشان‌دهنده روند جدید مهاجمان در استفاده از سرویس‌های SaaS معتبر مانند Microsoft 365 برای پنهان‌سازی فعالیت‌های مخرب است؛ زیرا ترافیک Graph API معمولاً به‌عنوان ارتباط قانونی سازمانی شناخته می‌شود. مشاهده ادامه

صفحه 1 از 3