کد خبر: ۵۰۶

بدافزار HOLLOWGRAPH با سوءاستفاده از تقویم Microsoft 365 داده‌ها را سرقت می‌کند

هولوگراف

پژوهشگران Group-IB از کشف بدافزار HOLLOWGRAPH خبر دادند؛ بدافزاری که با استفاده از تقویم Microsoft 365 اطلاعات سرقت‌شده را پنهان و منتقل می‌کند.

هانا حیدری
خبرنگار:
هانا حیدری

به گزارش هلپ نت سکیوریتی، پژوهشگران شرکت امنیت سایبری Group-IB از کشف بدافزار جدیدی با نام HOLLOWGRAPH خبر داده‌اند که با سوءاستفاده از تقویم Microsoft 365، دستورات مهاجمان و داده‌های سرقت‌شده را در رویدادهایی با تاریخ سال ۲۰۵۰ مخفی می‌کند. بررسی‌ها نشان می‌دهد این بدافزار در یک عملیات جاسوسی سایبری هدفمند علیه سازمان‌های اسرائیلی مورد استفاده قرار گرفته و از سرویس‌های قانونی مایکروسافت برای دور زدن سامانه‌های امنیتی بهره می‌برد.

تقویم Microsoft 365؛ کانال مخفی ارتباطی هکرها

براساس گزارش منتشرشده از سوی Group-IB، بدافزار HOLLOWGRAPH بخشی از چارچوب جاسوسی Cavern است؛ مجموعه‌ای ماژولار از ابزارهای جاسوسی که هر ماژول وظیفه مشخصی را بر عهده دارد و پیش‌تر با فعالیت‌های مرتبط با ایران پیوند داشته‌اند.

محققان در جریان این تحقیق، ۱۲ سیستم آلوده را شناسایی کردند که سه مورد از آن‌ها همچنان با زیرساخت مهاجمان در ارتباط بوده‌اند. به گفته پژوهشگران، تمامی شواهد نشان می‌دهد این حمله، یک عملیات جاسوسی محدود و هدفمند علیه نهادها و سازمان‌های اسرائیلی بوده است.

بررسی‌ها نشان می‌دهد نخستین ارتباط ثبت‌شده میان قربانیان و مهاجمان به ۳ ژوئن ۲۰۲۶ بازمی‌گردد و آخرین فعالیت مشاهده‌شده نیز در ۹ ژوئیه ۲۰۲۶ ثبت شده است؛ موضوعی که نشان می‌دهد این بدافزار دست‌کم از اوایل ژوئن، به‌طور فعال در حال استفاده بوده است.

انتساب احتمالی به یک گروه ایرانی

Group-IB اعلام کرده است که در حال حاضر شواهد کافی برای انتساب قطعی این عملیات به یک گروه شناخته‌شده وجود ندارد. با این حال، بررسی‌های فنی شباهت‌هایی میان این کمپین و گروه تهدید Lyceum نشان می‌دهد؛ گروهی که در گذشته به فعالیت‌های منتسب به ایران ارتباط داده شده است.

با وجود این، پژوهشگران تأکید کرده‌اند این شباهت‌ها برای انتساب قطعی کافی نیست و ارتباط احتمالی با Lyceum تنها با سطح اطمینان پایین ارزیابی می‌شود.

HOLLOWGRAPH چگونه کار می‌کند؟

این بدافزار تنها دو دستور اصلی Get و Send را اجرا می‌کند و برای دریافت و ارسال اطلاعات از Microsoft Graph API استفاده می‌کند. مهاجمان ابتدا به یک حساب Microsoft 365 دسترسی پیدا کرده و سپس از تقویم همان حساب به‌عنوان کانال فرماندهی و کنترل (C2) استفاده می‌کنند.

در این روش، مهاجم یک رویداد (Calendar Event) در تقویم ایجاد می‌کند و فایل حاوی دستورات را به آن پیوست می‌کند. بدافزار نیز به‌صورت دوره‌ای تقویم را بررسی کرده، فایل پیوست را دریافت و دستورات را اجرا می‌کند.

پس از سرقت اطلاعات، HOLLOWGRAPH داده‌های رمزنگاری‌شده را در قالب یک رویداد جدید، همراه با فایل پیوست، در همان تقویم ذخیره می‌کند تا مهاجم بتواند آن را بازیابی کند.

نکته قابل‌توجه این‌که تمامی این رویدادها با تاریخ ۱۳ مه ۲۰۵۰ ثبت می‌شوند تا از دید کاربر اصلی صندوق پستی پنهان بمانند و حساسیتی ایجاد نکنند.

استفاده از DNS Tunneling برای حفظ دسترسی

این بدافزار برای تمدید اعتبارنامه‌های Microsoft Entra ID نیز از تکنیک DNS Tunneling استفاده می‌کند. HOLLOWGRAPH از طریق درخواست‌های DNS مبتنی بر IPv6 با دامنه تحت کنترل مهاجمان ارتباط برقرار کرده و توکن‌های لازم برای استفاده از Graph API را به‌روزرسانی می‌کند.

اعتبارنامه‌های جدید نیز در قالب یک فایل به‌ظاهر عادی و با نامی شبیه فایل‌های لاگ روی سیستم ذخیره می‌شوند تا شناسایی آن‌ها دشوارتر شود.

علاوه بر این، ارتباطات ورودی و خروجی با کلیدهای رمزنگاری مجزا محافظت می‌شوند؛ بنابراین حتی در صورت افشای یکی از کلیدها، امکان رمزگشایی مسیر دیگر وجود نخواهد داشت.

توصیه‌های امنیتی برای سازمان‌ها

Group-IB به تیم‌های امنیتی توصیه کرده است رویدادهای تقویمی با تاریخ ۱۳ مه ۲۰۵۰ یا موضوعاتی مانند Event ID: و Boss{..}ID{..} را بررسی کنند؛ به‌ویژه اگر این رویدادها شامل فایل‌های پیوست با نام‌هایی نظیر File{n}.txt باشند.

همچنین بررسی لاگ‌های ممیزی (Audit Logs) مایکروسافت برای شناسایی تغییرات تقویم که توسط برنامه‌ها انجام شده، محدودسازی و پایش برنامه‌های OAuth2، نظارت بر ایجاد Client Secretهای جدید، استفاده از Conditional Access، چرخش دوره‌ای اعتبارنامه‌ها و پایش توکن‌های غیرعادی از دیگر توصیه‌های این شرکت برای کاهش خطر چنین حملاتی است.

این ماجرا بار دیگر نشان می‌دهد که مهاجمان سایبری به‌طور فزاینده‌ای از سرویس‌های قانونی و پرکاربرد سازمانی برای ایجاد کانال‌های مخفی ارتباطی استفاده می‌کنند؛ رویکردی که شناسایی حملات را برای تیم‌های امنیتی دشوارتر کرده و نیاز به نظارت دقیق‌تر بر سرویس‌های ابری مانند Microsoft 365 را بیش از گذشته افزایش می‌دهد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث