لوگو
امروز

بدافزار HollowGraph

بدافزار سطح خطر: بحرانی
در حال بارگذاری...

متن گزارش

محققان Group-IB بدافزار جاسوسی جدیدی با نام HollowGraph را شناسایی کرده‌اند که از یک روش غیرمعمول برای ارتباط با مهاجم استفاده می‌کند: تبدیل Microsoft 365 Calendar به یک کانال مخفی Command & Control (C2). این بدافزار به جای ارتباط مستقیم با سرور مهاجم، از یک حساب Microsoft 365 به خطر افتاده و Microsoft Graph API برای دریافت دستورات و ارسال داده‌های سرقت‌شده استفاده می‌کند. HollowGraph دستورات مهاجم را در رویدادهای تقویمی با تاریخ بسیار دور، به‌خصوص سال ۲۰۵۰، قرار می‌دهد تا احتمال مشاهده آن‌ها توسط کاربران یا سیستم‌های نظارتی کاهش یابد. همچنین فایل‌های سرقت‌شده را رمزگذاری کرده و به‌صورت Attachment در همان رویدادهای تقویمی ارسال می‌کند. این روش نشان‌دهنده روند جدید مهاجمان در استفاده از سرویس‌های SaaS معتبر مانند Microsoft 365 برای پنهان‌سازی فعالیت‌های مخرب است؛ زیرا ترافیک Graph API معمولاً به‌عنوان ارتباط قانونی سازمانی شناخته می‌شود.

 

مشخصات

دسته‌بندی
بدافزار
تاریخ گزارش
یکشنبه ۰۴ مرداد ۱۴۰۵

مشخصات فنی بدافزار

نام بدافزار
ثبت نشده
بر اساس
اهمیت
سطح پیچیدگی
ثبت نشده
عامل تهدید
Cavern Framework
شناسه آسیب‌پذیری مرتبط
ثبت نشده
بردار حمله
ثبت نشده

سیستم‌های هدف

windowsEntra ID

جوامع هدف

سازمان‌های دولتیسازمان‌ها

انواع تهدید

BackdoorCloud C2

سطوح گسترش

سطح گسترشی ثبت نشده است.

انواع پیچیدگی

نوع پیچیدگی ثبت نشده است.

قابلیت‌ها

قابلیت‌های اصلی:

 دریافت فرمان از Microsoft Calendar

 ارسال داده‌های سرقت‌شده از طریق Calendar

 استخراج فایل‌ها

 رمزگذاری اطلاعات با: RSA / AES-256

 اجرای دستورات: get / send

 استفاده از Mailbox سازمانی به‌عنوان کانال ارتباطی

بدافزار HollowGraph یک Implant سبک اما بسیار تخصصی است که به جای داشتن C2 اختصاصی، از زیرساخت قانونی Microsoft استفاده می‌کند.

روش انتشار

زنجیره حمله:

 نفوذ اولیه به سیستم یا حساب سازمانی

 دسترسی به حساب Microsoft 365

 نصب Implant مبتنی بر NET DLL.

 اتصال به Microsoft Graph API

 خواندن رویدادهای تقویمی مخفی‌شده

 دریافت دستورات از Attachmentهای تقویم

 اجرای عملیات جمع‌آوری اطلاعات

 رمزگذاری و ارسال داده‌های سرقت‌شده از طریق Calendar Event

بدافزار HollowGraph برای دریافت Payload یا ارتباط با دامنه مهاجم نیاز ندارد؛ بلکه تقویم Microsoft 365 قربانی را به یک Dead Drop Resolver دوطرفه تبدیل می‌کند.

میزان تاثیرگذاری

در صورت موفقیت حمله:

 جاسوسی سازمانی

 سرقت اسناد محرمانه

 سوءاستفاده از Microsoft 365

 تصاحب دسترسی‌های ابری

 استخراج مخفی اطلاعات

 عبور از کنترل‌های شبکه سنتی

بدافزار HollowGraph نمونه‌ای از نسل جدید بدافزارهاست که به جای پنهان شدن در شبکه، درون سرویس‌های مورد اعتماد سازمانی مانند Microsoft 365 مخفی می‌شود.

مکانیزم پایداری

روش‌های مشاهده‌شده:

استفاده از Credentialهای Microsoft 365

سوءاستفاده از OAuth Application

حفظ دسترسی Graph API

استفاده از Client Secret

تمرکز اصلی HollowGraph بر ماندگاری در لایه هویت و SaaS است، نه صرفاً سیستم‌عامل.

 

نشانه‌های شناسایی

اطلاعاتی ثبت نشده است.

راهکارهای پیشگیری

اقدامات فوری

 بررسی Eventهای Calendar غیرعادی، خصوصاً: تاریخ‌های بسیار دور (مانند 2050) / Attachmentهای ناشناس / Subjectهای شامل GUID

 بررسی Applicationهای دارای دسترسی Graph API

 حذف OAuth Appهای غیرضروری

 بررسی ایجاد Client Secretهای جدید در Entra ID

اقدامات راهبردی

 فعال‌سازی: Microsoft Defender for Cloud Apps / Entra ID Conditional Access / Audit Logging

 Threat Hunting برای: HollowGraph / Cavern Framework / Microsoft Graph Abuse / Calendar C2

 پایش: DNS AAAA Query / Application-based Graph Access / Calendar Event Creation / Attachment Uploadهای غیرعادی

وضعیت وصله امنیتی

اطلاعاتی ثبت نشده است.

منابع

  • The Hacker News

لینک‌های منابع

لینک منبعی ثبت نشده است.

برچسب‌ها