Новооткрит шпионски имплант използва компрометиран календар в Microsoft 365 като канал за управление, като поставя инструкции от оператора и извежда откраднати файлове като прикачени файлове към събития в календара с дата от далечната 2050 г.
Компанията Group-IB, която дава името HollowGraph на зловредния софтуер, посочва, че този подход пренася задачите и откраднатите данни чрез легитимен трафик на Microsoft Graph API. По този начин дейността изглежда като обичайна комуникация в рамките на Microsoft 365 и мрежовите защити, настроени да реагират при връзка с контролирани от атакуващите адреси, не засичат нищо подозчително.
Имплантът представлява .NET DLL библиотека, която поддържа само две команди – за получаване и изпращане, и никога не се свързва със сървър на атакуващите за изтегляне на допълнителен злонамерен код. Вместо това той третира календара на компрометираната пощенска кутия като двупосочна точка за споделяне на съобщения.
За да извлече задачите си, той прави заявка към календара за събитие, създадено от оператора и скрито на дата 13 май 2050 г., до която е малко вероятно собственикът на пощенската кутия някога да превърти, и чете инструкциите от прикачен файл. За извеждане на данни се прави обратното: откраднатият файл се шифрова, създава се собствено събитие в далечното бъдеще и данните се качват като един или няколко прикачени файла.
Всичко, което преминава през календара, е защитено с хибридно RSA и AES-256 шифроване, с отделни двойки ключове за входящите задачи и изходящите данни.
Втори, по-прост канал поддържа достъпа до Graph активен. Чрез DNS HollowGraph обновява данните за вход на приложението в Entra ID (Azure AD): неговия ID на клиент, ID на наемател, клиентски ключ (client secret) и целевата пощенска кутия. Той декодира тези стойности от IPv6 AAAA записи, изпратени обратно от домейн на атакуващите (cloudlanecdn[.]com), след което ги записва в logAzure.txt – файл, маскиран като обикновен системен лог. Това са съхранени идентификационни данни на клиента, а не токени за достъп, и за разлика от трафика към календара, този канал работи в некриптиран вид.
Group-IB свързва HollowGraph с Cavern с висока степен на достоверност въз основа на споделения синтаксис на командите и съвпадащите вътрешни задачи. Cavern е модулна рамка за заден вход (backdoor), която Check Point документира по-рано този месец и приписа на субект, свързан с иранското Министерство на разузнаването и сигурността, наречен Cavern Manticore – група, която според тях се припокрива с известните ирански групи MuddyWater и Lyceum.
Връзката обаче е твърда само по отношение на кода, а не на групата зад него. Group-IB не посочва конкретния оператор зад тази кампания: „Въз основа на наличните в момента доказателства не можем с увереност да припишем тази дейност на никой предварително идентифициран атакуващ“, пишат те, отбелязвайки единствено ниска степен на вероятност за припокриване с Lyceum – подгрупа на иранския злонамерен субект OilRig. Компрометираната пощенска кутия, използвана за извеждане на данни, принадлежи на израелска организация, но Group-IB разглежда това само като география на жертвата, а не като доказателство за авторството.
Group-IB откри импланта на поне 12 машини, като само около три от тях активно са комуникирали с атакуващия по време на периода на анализ, а трафикът от жертвите е протичал от 3 юни до 9 юли 2026 г. Този малък и селективен отпечатък се тълкува като насочен шпионаж, а не като опортюнистична киберпрестъпност, въпреки че техниката зад него може да бъде използвана повторно в много по-широк мащаб.
В случая няма уязвимост в софтуера на Microsoft и няма корекция за сигурност, която да се инсталира. HollowGraph се възползва от компрометиран акаунт и нормалната функционалност на Graph API, което е и причината да бъде толкова труден за засичане. Работата по защитата трябва да се съсредоточи върху управлението на самоличностите и правата за достъп на приложенията, както и върху мониторинга, а не върху отстраняване на софтуерни уязвимости.
Препоръките за засичане от Group-IB се опират на навиците на самия зловреден софтуер, като най-ясните сигнали се намират в самия календар. Търсете събития, които съдържат:
- дата в далечното бъдеще, по-конкретно 2050-05-13;
- тема, която представлява чист GUID или съвпада с модела за именуване на оператора Event ID: или Boss{..}ID{..};
По отношение на самоличностите, компанията препоръчва ограничаване и одит на OAuth приложенията с клиентски идентификационни данни, които имат достъп до Graph, и генериране на предупреждения при новосъздадени клиентски ключове (client secrets), в допълнение към обичайните добри практики в Entra ID като Условен достъп (Conditional Access), ротация на идентификационни данни и откриване на аномалии в токените за достъп.
За откриване на заплахата анализирайте активността в Microsoft Graph и пощенските кутии за промени в календара, извършени от приложения: събития, създадени прикачени файлове или преименувани теми от приложение, а не от реален потребител. Следете и DNS за необичайно чести AAAA заявки и дълги поддомейни с висока ентропия, насочени към един домейн. Търсенето на cloudlanecdn[.]com и конфигурационния файл logAzure.txt е бърза първа стъпка, а пълният набор от индикатори за компрометиране, включително файлови хешове, е наличен в доклада на Group-IB.
Скриването на канали за управление в доверени услуги на Microsoft не е новост; атакуващите вече са го правили през входящи кутии на Outlook, папки с чернови и OneDrive. Събитията, паркирани в 2050 г., където никой не гледа, са просто поредното място, което защитниците нямаха причина да проверяват. Операторът все още няма име, а трафикът от жертвите е протичал доскоро (9 юли), което прави тези записи в календара от далечното бъдеще съвсем актуална цел за проверка.