Нов скрит зловреден софтуер, наречен HOLLOWGRAPH, компрометира календари в Microsoft 365, за да комуникира тайно с хакери, като маскира злонамерените команди като обикновени покани за срещи в календара.
HOLLOWGRAPH е компонент на зловреден софтуер, компилиран на .NET, който злоупотребява с приложния програмен интерфейс Microsoft Graph API чрез компрометиран акаунт в Microsoft 365. Това превръща календара на пощенската кутия в прикрита двупосочна точка за обмен на съобщения за атакуващите.
Зловредният софтуер поддържа само две команди – get и send. Вместо да се свързва със подозрителен сървър на атакуващите, той пренасочва целия трафик през доверената облачна инфраструктура на Microsoft, което позволява на комуникацията да се слее с нормалната бизнес активност.
Според доклад на Group-IB, операторите поставят инструкции под формата на събития в календара, докато зловредният софтуер извлича откраднати файлове, като създава свои собствени криптирани събития с данни, скрити в прикачени файлове.
За да се избегне предупреждаването на собственика на пощенската кутия, всяко злонамерено събитие се насрочва 24 години в бъдещето (по-конкретно на 13 май 2050 г.), така че никога да не се появява в реалния график на потребителя.
Хитър начин за опресняване на идентификационни данни чрез DNS
Освен трика с календара, HOLLOWGRAPH използва и втори прикрит канал: DNS тунелиране чрез заявки за IPv6 AAAA записи към домейн, наречен „cloudlanecdn[.]com“. Това позволява на зловредния код тихо да опреснява своите идентификационни данни за влизане в Microsoft Entra ID (Azure AD), като съхранява актуализираните стойности във файл, маскиран като невинен лог файл с име logAzure.txt.
Всички данни, преминаващи през Graph API канала, са защитени с хибридно RSA и AES-256-GCM криптиране, като се използват отделни двойки ключове за входящите команди и изходящите откраднати данни, така че двете посоки да останат криптографски изолирани.
Group-IB приписва HOLLOWGRAPH с висока степен на увереност на рамката за заден вход Cavern (Cavern backdoor framework) – модулен инструмент за командване и управление, документиран преди това от Check Point Research и свързан със злонамерен субект с връзки с Иран, проследяван като „Cavern Manticore“.
Връзката се основава на сходство в синтаксиса на командите и споделени кодове за управление, наблюдавани и в двете фамилии зловреден софтуер. Разследващите откриват и технически застъпвания с Lyceum – иранска група от автори на заплахи, свързана с иранското Министерство на разузнаването и сигурността и считана за подгрупа на OilRig, въпреки че тази връзка се оценява с ниска степен на увереност.
Това не е широкомащабна кампания. Group-IB идентифицира само 12 заразени системи, като само около три са комуникирали активно с атакуващите по време на периода на наблюдение.
Активността се проследява поне от 3 юни 2026 г., като последната комуникация е наблюдавана на 9 юли 2026 г. Всеки индикатор – компрометираната пощенска кутия, качените образци на зловреден софтуер и свързаните файлове на Cavern – сочи към тесен фокус върху израелски организации, което предполага целенасочена шпионска операция, а не случайна хакерска атака.
Организациите могат да откриват зловредния софтуер, като търсят събития в календара с дата 2050-05-13, теми, съдържащи само GUID или следващи шаблони за именуване като „Event ID:“ и „Boss{..}ID{..}“, както и прикачени файлове с имена File{n}.txt.
Екипите по сигурността трябва също така да проверяват активността на Microsoft Graph за промени в календара, задвижвани от приложения, да наблюдават за необичайни AAAA DNS заявки и да следят за домейна cloudlanecdn[.]com и файла logAzure.txt.
Group-IB препоръчва на организациите да укрепят видимостта си в облака, да наблюдават за злоупотреби с доверени облачни услуги и да затегнат контрола върху разрешенията на OAuth приложенията и идентификационните данни за Entra ID, за да уловят подобни атаки навреме.