بدافزار HOLLOWGRAPH با سوءاستفاده از تقویم Microsoft 365 دادهها را سرقت میکند
پژوهشگران Group-IB از کشف بدافزار HOLLOWGRAPH خبر دادند؛ بدافزاری که با استفاده از تقویم Microsoft 365 اطلاعات سرقتشده را پنهان و منتقل میکند.
به گزارش هلپ نت سکیوریتی، پژوهشگران شرکت امنیت سایبری Group-IB از کشف بدافزار جدیدی با نام HOLLOWGRAPH خبر دادهاند که با سوءاستفاده از تقویم Microsoft 365، دستورات مهاجمان و دادههای سرقتشده را در رویدادهایی با تاریخ سال ۲۰۵۰ مخفی میکند. بررسیها نشان میدهد این بدافزار در یک عملیات جاسوسی سایبری هدفمند علیه سازمانهای اسرائیلی مورد استفاده قرار گرفته و از سرویسهای قانونی مایکروسافت برای دور زدن سامانههای امنیتی بهره میبرد.
تقویم Microsoft 365؛ کانال مخفی ارتباطی هکرها
براساس گزارش منتشرشده از سوی Group-IB، بدافزار HOLLOWGRAPH بخشی از چارچوب جاسوسی Cavern است؛ مجموعهای ماژولار از ابزارهای جاسوسی که هر ماژول وظیفه مشخصی را بر عهده دارد و پیشتر با فعالیتهای مرتبط با ایران پیوند داشتهاند.
محققان در جریان این تحقیق، ۱۲ سیستم آلوده را شناسایی کردند که سه مورد از آنها همچنان با زیرساخت مهاجمان در ارتباط بودهاند. به گفته پژوهشگران، تمامی شواهد نشان میدهد این حمله، یک عملیات جاسوسی محدود و هدفمند علیه نهادها و سازمانهای اسرائیلی بوده است.
بررسیها نشان میدهد نخستین ارتباط ثبتشده میان قربانیان و مهاجمان به ۳ ژوئن ۲۰۲۶ بازمیگردد و آخرین فعالیت مشاهدهشده نیز در ۹ ژوئیه ۲۰۲۶ ثبت شده است؛ موضوعی که نشان میدهد این بدافزار دستکم از اوایل ژوئن، بهطور فعال در حال استفاده بوده است.
انتساب احتمالی به یک گروه ایرانی
Group-IB اعلام کرده است که در حال حاضر شواهد کافی برای انتساب قطعی این عملیات به یک گروه شناختهشده وجود ندارد. با این حال، بررسیهای فنی شباهتهایی میان این کمپین و گروه تهدید Lyceum نشان میدهد؛ گروهی که در گذشته به فعالیتهای منتسب به ایران ارتباط داده شده است.
با وجود این، پژوهشگران تأکید کردهاند این شباهتها برای انتساب قطعی کافی نیست و ارتباط احتمالی با Lyceum تنها با سطح اطمینان پایین ارزیابی میشود.
HOLLOWGRAPH چگونه کار میکند؟
این بدافزار تنها دو دستور اصلی Get و Send را اجرا میکند و برای دریافت و ارسال اطلاعات از Microsoft Graph API استفاده میکند. مهاجمان ابتدا به یک حساب Microsoft 365 دسترسی پیدا کرده و سپس از تقویم همان حساب بهعنوان کانال فرماندهی و کنترل (C2) استفاده میکنند.
در این روش، مهاجم یک رویداد (Calendar Event) در تقویم ایجاد میکند و فایل حاوی دستورات را به آن پیوست میکند. بدافزار نیز بهصورت دورهای تقویم را بررسی کرده، فایل پیوست را دریافت و دستورات را اجرا میکند.
پس از سرقت اطلاعات، HOLLOWGRAPH دادههای رمزنگاریشده را در قالب یک رویداد جدید، همراه با فایل پیوست، در همان تقویم ذخیره میکند تا مهاجم بتواند آن را بازیابی کند.
نکته قابلتوجه اینکه تمامی این رویدادها با تاریخ ۱۳ مه ۲۰۵۰ ثبت میشوند تا از دید کاربر اصلی صندوق پستی پنهان بمانند و حساسیتی ایجاد نکنند.
استفاده از DNS Tunneling برای حفظ دسترسی
این بدافزار برای تمدید اعتبارنامههای Microsoft Entra ID نیز از تکنیک DNS Tunneling استفاده میکند. HOLLOWGRAPH از طریق درخواستهای DNS مبتنی بر IPv6 با دامنه تحت کنترل مهاجمان ارتباط برقرار کرده و توکنهای لازم برای استفاده از Graph API را بهروزرسانی میکند.
اعتبارنامههای جدید نیز در قالب یک فایل بهظاهر عادی و با نامی شبیه فایلهای لاگ روی سیستم ذخیره میشوند تا شناسایی آنها دشوارتر شود.
علاوه بر این، ارتباطات ورودی و خروجی با کلیدهای رمزنگاری مجزا محافظت میشوند؛ بنابراین حتی در صورت افشای یکی از کلیدها، امکان رمزگشایی مسیر دیگر وجود نخواهد داشت.
توصیههای امنیتی برای سازمانها
Group-IB به تیمهای امنیتی توصیه کرده است رویدادهای تقویمی با تاریخ ۱۳ مه ۲۰۵۰ یا موضوعاتی مانند Event ID: و Boss{..}ID{..} را بررسی کنند؛ بهویژه اگر این رویدادها شامل فایلهای پیوست با نامهایی نظیر File{n}.txt باشند.
همچنین بررسی لاگهای ممیزی (Audit Logs) مایکروسافت برای شناسایی تغییرات تقویم که توسط برنامهها انجام شده، محدودسازی و پایش برنامههای OAuth2، نظارت بر ایجاد Client Secretهای جدید، استفاده از Conditional Access، چرخش دورهای اعتبارنامهها و پایش توکنهای غیرعادی از دیگر توصیههای این شرکت برای کاهش خطر چنین حملاتی است.
این ماجرا بار دیگر نشان میدهد که مهاجمان سایبری بهطور فزایندهای از سرویسهای قانونی و پرکاربرد سازمانی برای ایجاد کانالهای مخفی ارتباطی استفاده میکنند؛ رویکردی که شناسایی حملات را برای تیمهای امنیتی دشوارتر کرده و نیاز به نظارت دقیقتر بر سرویسهای ابری مانند Microsoft 365 را بیش از گذشته افزایش میدهد.