Microsoft 365 kalendrid muutusid HOLLOWGRAPH-kampaania spioonivarjupaigaks

Turvafirma Group-IB teadlased avastasid pahavarakomponendi nimega HOLLOWGRAPH, mis peidab spionaažikäsklusi ja varastatud faile Microsoft 365 kalendrisündmustesse. Ründajad kasutavad kompromiteeritud Microsoft 365 kalendrit tavapärase käsu- ja juhtimisserveri asemel. Implant otsib sündmustest krüpteeritud ülesandeid ning jätab varastatud failid uutesse sündmustesse, mille operaatorid hiljem kätte saavad. Kõik HOLLOWGRAPHi loodud sündmused on dateeritud 13. maiks 2050, et vältida tähelepanu tühjas kalendrinurgas.

Pahavara ei kasuta ära Microsoft Graphi turvanõrkust, vaid sulandub legitiimsete Graph API päringute hulka, mis näevad välja nagu tavaline Microsoft 365 rakenduse suhtlus pilvega. HOLLOWGRAPH hangib juhiseid ühest kalendrisündmusest, peidab varastatud failid teise ning uuendab perioodiliselt Entra ID mandaate DNS-tunnelkanali kaudu, et Graph-põhine side toimiks. Group-IB seostas pahavara suure kindlusega Cavern-raamistikuga ning leidis madala kindlusega sarnasusi Iraaniga seotud spionaažirühmitusega Lyceum.

Kampaania on kitsalt sihitud. Teadlased tuvastasid 12 nakatunud süsteemi, millest vaid kolm suhtlesid vaatlusperioodil kompromiteeritud postkastiga. Käsu- ja juhtimiseks kasutatud postkast kuulus Iisraeli organisatsioonile ning pahavaraproovid laaditi üles Iisraelist. Tõendid viitavad fokuseeritud spionaažioperatsioonile. HOLLOWGRAPH kasutab ära organisatsioonides juba usaldatud teenuseid, muutes tegevuse märksa vähem silmapaistvaks kui ründajate taristuga suhtlemine.

Loe täispikka artiklit: The Register

Lisa kommentaar