Новооткрит компонент на зловреден софтуер, свързан с рамката Project CAV3RN, злоупотребява със събития в календара на Microsoft Outlook, насрочени за 2050 г., за да прикрива трафика за командване и управление (C2). Инструментът използва и DNS AAAA отговори като резервен канал за възстановяване на идентификационни данни за Microsoft Graph при възникване на грешка при облачната автентикация.

Изследователи от Kaspersky свързват тази дейност с високоцелеви операции за кибершпионаж срещу израелски организации. Въпреки че по-широката екосистема CAV3RN е свързвана с дейности около Иран, атрибуцията към групата OilRig остава с ниско ниво на увереност според някои анализатори.

Новият комуникационен модул, идентифициран като AzureCommunication.dll, изглежда е проектиран да замени по-ранен HTTP/WebSocket C2 компонент в модулната архитектура на CAV3RN. Той използва достъп до Microsoft Graph API към компрометирана пощенска кутия в Microsoft 365, превръщайки нейния стандартен календар в Outlook в двупосочен канал за таен обмен на данни (dead-drop channel).

Вместо да се свързва с очевиден сървър, контролиран от атакуващия, зловредният код се автентифицира в Microsoft Entra ID чрез OAuth 2.0 application credentials. След това той осъществява достъп до календарни събития през Microsoft Graph, което позволява на злонамерения трафик да се слива с легитимната активност в Microsoft 365.

Командите, импулсите за активност (heartbeats) и откраднатите данни се съхраняват във фиксиран времеви прозорец: 13 май 2050 г., от 22:00 до 23:00 ч. UTC. Поставянето на събития десетилетия в бъдещето намалява вероятността жертвите или администраторите да ги забележат при обикновен преглед на календара. Доклади, свързани с Group-IB, описват по подобен начин криптирани команди и данни, скрити в прикачени файлове към календарни събития, насрочени за 2050 г.

За получаване на задачи авторът на заплахата кара зловредния софтуер да търси събития в календара със тема във формат Event ID: <agent-id>. Той изтегля прикачените данни с команди, декриптира ги и изтрива събитието след извличането им.

Зловредният код използва хибридно криптиране за входящите команди: RSA-криптиран AES ключ защитава AES-256-GCM криптиран злонамерен код. Този подход осигурява на операторите конфиденциалност и защита на целостта, докато използва легитимна облачна платформа като транспортен слой.

При изпращане на резултатите имплантът създава временно събитие в календара, качва криптирания изходен резултат в прикачени файлове с размер до 10 MB и след това променя темата на Boss Report ID: <agent-id>1500.

Разликата в главните и малките букви между имената на прикачените файлове – входящ file0.txt и изходящ File0.txt – може да предостави на специалистите по сигурност полезна следа при разследване.

Рамката също така създава и заменя събития за потвърждение на активността с етикет Boss update ID: <agent-id>1500, което позволява на киберпрестъпниците да проследяват активните импланти без пряка C2 инфраструктура.

Ако придобиването на токен за Microsoft Graph или валидирането на тенанта се провали, AzureCommunication.dll превключва към резервен процес, базиран на DNS. Той изпраща заявки към DNS инфраструктура, контролирана от атакуващия, като използва AAAA записи и третира IPv6 адресите като контейнери за конфигурационни фрагменти, а не като мрежови дестинации.

Зловредният софтуер извлича актуализирана информация, включително Microsoft Entra tenant ID, client ID, client secrets и адреси на целеви пощенски кутии на сегменти от по 14 байта. Всяка заявка съдържа шестнадесетичен идентификатор на агента, който позволява на авторитетния DNS сървър, контролиран от оператора, да персонализира отговорите за всяка конкретна жертва.

Този резервен механизъм е от съществено значение, тъй като позволява на атакуващите да коригират своята облачна C2 конфигурация, без да се налага да внедряват нов зловреден код. Доклади относно HollowGraph също идентифицират DNS тунелиране през IPv6 AAAA записи за обновяване на Entra ID идентификационни данни, използвани за Microsoft Graph C2.

Организациите трябва да разследват необичайна активност на приложения, свързана с операции в календара през Microsoft Graph, особено когато услуга (service principal) създава, променя, изтрива или прикачва файлове към събития без ясна бизнес цел.

Анализаторите трябва да преглеждат одитните логове на Microsoft 365 за събития с дати далеч в бъдещето, съмнителни теми като „Event ID:“, „Boss update ID:“ и „Boss Report ID:“, както и периодична активност, свързана с една пощенска кутия.

Специалистите по защита трябва също да наблюдават DNS AAAA заявки към cloudlanecdn[.]com, особено поддомейни, съдържащи дълги шестнадесетични низове и цифрови полета.

Кампанията показва как киберпрестъпниците могат да преобразуват доверени SaaS платформи и DNS инфраструктура, за да направят C2 комуникациите си трудно различими от нормалния корпоративен трафик.