Το HOLLOWGRAPH κρύβει εντολές σε ημερολόγια του Microsoft 365, λέει η Group-IB
Σύμφωνα με την περιγραφή της Group-IB, αντί να επικοινωνεί με υποδομή ελεγχόμενη από τους επιτιθέμενους, το λογισμικό αναζητά εντολές μέσα σε συμβάντα ημερολογίου, ανακτά κρυπτογραφημένες εντολές και τοποθετεί κλεμμένα αρχεία σε νέα ραντεβού, τα οποία συλλέγουν αργότερα οι χειριστές του.
Ραντεβού για το 2050
Κάθε συμβάν που δημιουργεί το HOLLOWGRAPH φέρει ημερομηνία 13 Μαΐου 2050, ένα σημείο του ημερολογίου που κατά την Group-IB παραμένει κενή και επομένως λιγότερο πιθανό να τραβήξει την προσοχή, καθώς φιλοξενεί κρυπτογραφημένα συνημμένα. Η εταιρεία περιγράφει το λογισμικό ως στοιχείο που δεν εκμεταλλεύεται κάποια αδυναμία στο Microsoft Graph, αλλά ενσωματώνει την κίνηση ελέγχου εντολών μέσα σε κανονικά αιτήματα προς το Microsoft Graph API, τα οποία μοιάζουν με οποιαδήποτε άλλη εφαρμογή Microsoft 365 που επικοινωνεί με το cloud.
Κατά την Group-IB, το ίδιο το κακόβουλο λογισμικό είναι σχετικά απλό στη λειτουργία του: ανακτά εντολές από ένα συμβάν ημερολογίου, αποθηκεύει κλεμμένα αρχεία σε άλλο, και ανά τακτά διαστήματα ανανεώνει διαπιστευτήρια Entra ID μέσω καναλιού DNS tunneling (τεχνική απόκρυψης δεδομένων μέσα σε αιτήματα DNS), ώστε να συνεχίζει να λειτουργεί η επικοινωνία μέσω Graph.
Πιθανές συνδέσεις με άλλες ομάδες
Η Group-IB ανέφερε ότι συνέδεσε το κακόβουλο λογισμικό με το πλαίσιο Cavern με υψηλή βεβαιότητα, βασιζόμενη σε αντιστοιχίες στη μορφή εντολών και άλλες λεπτομέρειες υλοποίησης. Η εταιρεία εντόπισε επίσης ομοιότητες με την ομάδα κατασκοπείας Lyceum, που συνδέεται με το Ιράν σύμφωνα με προηγούμενες αναφορές, αλλά χαρακτήρισε αυτή τη σύνδεση ως χαμηλής βεβαιότητας και δεν απέδωσε την επιχείρηση στη συγκεκριμένη ομάδα.
Η Group-IB περιέγραψε το HOLLOWGRAPH ως «προηγμένη και ιδιαίτερα στοχευμένη απειλή κατασκοπείας», σημειώνοντας ότι «με την κατάχρηση αξιόπιστων ημερολογίων Microsoft 365 μέσω του Microsoft Graph API και την ανανέωση διαπιστευτηρίων cloud μέσω DNS tunneling, το κακόβουλο λογισμικό αποκρύπτει τον έλεγχο εντολών του μέσα σε νόμιμη κίνηση Microsoft 365 και δικτύου, αποφεύγοντας τους συμβατικούς μηχανισμούς άμυνας περιμέτρου».
Στοχευμένη επιχείρηση, όχι μαζική επίθεση
Σύμφωνα με τα ευρήματα της Group-IB, η καμπάνια φαίνεται να είναι στενά στοχευμένη. Η εταιρεία εντόπισε 12 μολυσμένα συστήματα, εκ των οποίων μόνο 3 επικοινωνούσαν με το παραβιασμένο γραμματοκιβώτιο κατά το χρονικό διάστημα που παρακολούθησε (το ακριβές διάστημα δεν προσδιορίζεται στη δημοσίευση). Το παραβιασμένο γραμματοκιβώτιο που χρησιμοποιήθηκε για τον έλεγχο εντολών ανήκε σε ισραηλινό οργανισμό, ενώ δείγματα του κακόβουλου λογισμικού είχαν ανέβει από το Ισραήλ. Με βάση αυτά τα στοιχεία, οι ερευνητές εκτίμησαν ότι πρόκειται για στοχευμένη επιχείρηση κατασκοπείας και όχι για ευρεία επίθεση.
Η Group-IB διευκρίνισε ότι το HOLLOWGRAPH δεν εκμεταλλεύεται κάποιο τεχνικό ελάττωμα στο Microsoft 365 ή στο Microsoft Graph. Αντίθετα, χρησιμοποιεί υπηρεσίες που είναι ήδη αξιόπιστες μέσα στους περισσότερους οργανισμούς, γεγονός που καθιστά τη δραστηριότητα λιγότερο εμφανή σε σχέση με κακόβουλο λογισμικό που επικοινωνεί με υποδομή ελεγχόμενη απευθείας από επιτιθέμενους.
Πηγές
The Register: Microsoft 365 calendars become spy drop boxes in HOLLOWGRAPH campaign Group-IB (research findings όπως παρατίθενται από το Register)
68
