Зловреден компонент, наречен HollowGraph, използва функцията за календар в компрометирани пощенски кутии на Microsoft 365 като канал за командване и управление (C2), за да получава команди от атакуващия и да извлича откраднати данни.
Изследователи, анализиращи модула, смятат, че той е част от рамката за командване и управление Cavern, която по-рано е била свързвана с ирански злонамерен субект, насочен към организации в Израел.
Най-малко 12 системи са заразени с HollowGraph, като три от тях активно са комуникирали с киберпрестъпника между 3 юни и 9 юли.
Събраните индикатори предполагат, че атакуващият е фокусиран върху организации в Израел, което показва целенасочена атака с цел шпионаж.
В доклад на компанията за киберсигурност Group-IB изследователите казват, че HollowGraph използва твърдо кодирани данни, за да се удостовери пред Microsoft Graph API чрез компрометиран акаунт в Microsoft 365.
Конфигурационният файл се съхранява като logAzure.txt, за да изглежда като обикновен лог файл, и „включва ID на наемателя (tenant ID) в Microsoft Entra ID, ID на приложението (client ID), клиентска тайна (client secret), целевия адрес на пощенската кутия, домейна за командване и управление (C2) и два RSA ключа“.
Двата криптографски ключа се използват за шифроване на файлове преди доставката им на атакуващия и за дешифриране на входящите задачи.
За да остане под радара, злонамереният субект създава събития в календара с дата 13 май 2050 г. със заглавия в специфични формати. Командите и извлечените данни са скрити в прикачени файлове към тези записи в календара.
Според анализа на Group-IB, HollowGraph поддържа само две команди, които му позволяват да създава записи в календара с откраднати файлове в шифрован вид и да търси нови такива с инструкции от киберпрестъпника:
- GET, за търсене на записи във формат „Event ID: <7-символен-taskID>“, изтегляне и дешифриране на получените инструкции
- SEND, за създаване на запис в календара във формат „Boss{..}ID{..}“ и прикачване на откраднати данни, шифровани с публичния RSA ключ
Изследователите описват календара на пощенската кутия като „скрито място за предаване на съобщения“, като HollowGraph извлича команди от събития, насрочени в рамките на фиксиран едночасов прозорец между 22:00 и 23:00 UTC на 13 май 2050 г.
Group-IB обяснява, че атакуващият използва хибридна схема за шифроване, която смесва алгоритми RSA и AES-256-GCM за осигуряване на комуникацията през Microsoft Graph, поддържайки входящите и изходящите канали криптографски разделени.
HollowGraph има втори, нешифрован комуникационен канал чрез DNS тунелиране, който се използва за получаване на нови данни за Microsoft Entra ID (Entra ID: tenantId, clientId, clientSecret и пощенска кутия) за удостоверяване пред Microsoft Graph.
Той извлича стойностите чрез заявки за IPv6 AAAA записи към контролирания от атакуващия домейн cloudlanecdn[.]com и актуализира конфигурационните файлове, съхранявани като logAzure.txt.
„Всеки върнат IPv6 адрес (16 байта) дава 14 използваеми байта зловреден код“, обяснява Group-IB. Зловредният софтуер сглобява кода от тези 14-байтови части, декодира го като UTF-8 текст и съхранява резултата в съответното конфигурационно поле.
„HOLLOWGRAPH демонстрира високо ниво на техническа сложност. Използването на доверена облачна инфраструктура за командване и управление, хибридно шифроване, DNS тунелиране за обновяване на идентификационни данни и изключително селективно насочване към жертвите като цяло предполагат, че злонамереният субект притежава значителни технически възможности и оперативна зрялост“, посочват от Group-IB.
Въпреки че изследователите не могат да припишат HollowGraph на известен автор на заплахата, техният „анализ идентифицира няколко технически прилики с иранския злонамерен субект Lyceum“.
Въпреки това наличните доказателства са недостатъчни за приписване на дейността на този киберпрестъпник с висока степен на увереност. За разлика от това, изследователите оценяват с висока степен на увереност, че HollowGraph е свързан с рамката Cavern.
Group-IB предлага организациите да наблюдават регистрационните файлове за одит на Microsoft Graph и Microsoft 365 за подозрителна календарна дейност, задвижвана от приложения, особено събития в далечното бъдеще, както и необичайни теми и прикачени файлове.
Препоръчва се също да се търсят индикатори като домейна cloudlanecdn[.]com и файла logAzure.txt, да се прилага условен достъп (Conditional Access), да се ограничават и одитират приложенията с OAuth клиентски идентификационни данни и да се наблюдава изходящият DNS за модели на тунелиране.