Календарите в Microsoft 365 се превърнаха в място за укриване на шпионски зловреден софтуер, като командите и откраднатите файлове се съхраняват в срещи, насрочени за 2050 г., разкриха изследователи от Group-IB.
Насочена кампания, свързана с иранска шпионска дейност
Зловредният софтуер, който Group-IB нарича HOLLOWGRAPH, е компонент от по-голям инструментариум. Компанията го свързва с висока степен на достоверност с рамката за задни врати (backdoor) Cavern – модулен шпионски инструментариум, съставен от отделни плъгини, всеки от които изпълнява различна задача, свързван преди това с дейности, произхождащи от Иран.
Group-IB е идентифицирала 12 заразени системи (три от които комуникират активно), като всички доказателства сочат за тясно насочена шпионска операция срещу израелски организации.
Най-ранният регистриран контакт между жертва и атакуващ датира от 3 юни 2026 г., а най-новият – от 9 юли 2026 г., което показва, че зловредният софтуер е бил в активна употреба поне от началото на юни.
„Въз основа на наличните в момента доказателства не можем с увереност да припишем тази дейност на никой предварително идентифициран злонамерен субект. Нашата аналитична дейност обаче разкри няколко технически прилики с свързания с Иран злонамерен субект Lyceum“, споделят изследователите.
„Макар че тези припокривания са забележителни, те не са достатъчно уникални, за да подкрепят класифициране с висока степен на достоверност. На този етап оценяваме потенциалната връзка с Lyceum с ниска степен на достоверност.“
HOLLOWGRAPH използва Graph API, събития в календара и DNS тунелиране
HOLLOWGRAPH приема само две команди: get (вземи) и send (изпрати). Той достига до тях чрез Microsoft Graph API, използвайки компрометирана пощенска кутия в Microsoft 365.
За да предаде инструкциите, атакуващият създава събитие в календара. Зловредният софтуер проверява за тези събития и извлича прикачените данни. За да изпрати обратно откраднатите файлове, зловредният софтуер създава собствено събитие в календара и прикачва криптираните файлове там.
„За да избегнат привличането на вниманието на собственика на пощенската кутия, всяко събитие е насрочено далеч в бъдещето – 13 май 2050 г. – като злонамереният код е прикачен като файлове към събитието“, добавят те.
Отделен канал управлява подновяването на идентификационните данни. Зловредният софтуер използва DNS тунелиране, изпращайки IPv6 заявки към домейн, контролиран от атакуващия, за да опресни идентификационните данни за Microsoft Entra ID (Azure AD), необходими за Graph API, след което записва актуализираните стойности във файл на диска, маскиран като лог файл.
Целият трафик към календара също е криптиран с отделни ключове за входящите инструкции и изходящите файлове, така че разбиването на едното направление да не разкрие другото.
Насоки за откриване за екипите по сигурност
Екипите по сигурност могат да следят за няколко признака, свързани с тази дейност: събития в календара, насрочени за 13 май 2050 г., и теми на съобщения, съвпадащи с шаблони като Event ID: или Boss{..}ID{..} с прикачени файлове File{n}.txt. Дневниците за одит на пощенските кутии, които показват промени в календара, направени от приложение, също си струва да бъдат проверени.
Group-IB също така препоръчва ограничаване и одит на OAuth2 приложенията, които използват клиентски идентификационни данни, и настройване на сигнали при създаване на нови клиентски тайни (client secrets). Условният достъп (Conditional Access), ротацията на идентификационни данни и улавянето на необичайни токени са другите основни мерки, които компанията посочва за защита на Microsoft 365 и Entra ID.