HOLLOWGRAPH: кибершпионаж через Microsoft Graph и календарные события

Эксперты Group-IB раскрыли сложный вредоносный код, связанный с фреймворком Cavern backdoor, который использует легитимные сервисы Microsoft 365 для скрытого управления и кражи данных.

HOLLOWGRAPH — это вредоносный код, приписываемый фреймворку Cavern backdoor, который применяет Microsoft Graph API для установления скрытых каналов управления и контроля (C2). Злоумышленники используют скомпрометированные учётные записи Microsoft 365, чтобы команды и похищенные данные передавались внутри обычных коммуникаций, оставаясь незамеченными для стандартных средств защиты.

Как работает вредоносный код

Для HOLLOWGRAPH характерны две основные команды — get и send, которые реализуют двустороннюю связь через события календаря.

  • Команда send создаёт в скомпрометированном почтовом ящике события календаря с вложениями, содержащими зашифрованные похищенные файлы. Чтобы минимизировать риск обнаружения владельцем, все такие события помечаются временными метками далёкого будущего — 13 мая 2050 года.
  • Команда get сканирует назначенные оператором события и извлекает из них инструкционные вложения, позволяя бесшумно доставлять новые задачи.

Коммуникация защищена гибридным шифрованием с использованием RSA и AES-256-GCM, причём для каждого направления передачи данных задействованы отдельные пары ключей RSA, что серьёзно усложняет перехват и анализ трафика.

Инфраструктура и скрытность

Помимо Graph API, HOLLOWGRAPH применяет DNS-туннелирование для обновления учётных данных Microsoft Entra ID (Azure AD). Вредонос формирует запросы AAAA-записей IPv6 к подконтрольному злоумышленнику домену, а полученные обновлённые креденшелы сохраняет в файл конфигурации logAzure.txt. В этом файле хранятся все ключевые параметры: tenant ID, client ID, secret и детали C2 domain. Такой подход позволяет зловреду динамически менять легитимные учётные данные и без труда восстанавливать доступ к облачной инфраструктуре жертвы.

Жертвы и возможная атрибуция

В ходе расследования Group-IB идентифицировала как минимум двенадцать пострадавших организаций, преимущественно в израильском сегменте. Это свидетельствует о целенаправленной шпионской кампании, а не о произвольных атаках. Хотя операционные каналы связи указывали на три активных узла на момент исследования, выбор целей отражает дисциплинированный подход, типичный для продвинутых субъектов угроз.

Технический анализ выявил заметные параллели с инструментарием иранской группы Lyceum, однако окончательная атрибуция пока остаётся неподтверждённой. Сложность реализованных техник и стратегический отбор целей превращают HOLLOWGRAPH в угрозу, способную смешивать вредоносную активность с нормальным корпоративным трафиком и обходить традиционные системы мониторинга.

Рекомендации по защите

Постоянная бдительность становится ключевым фактором противодействия таким кампаниям. Специалистам по кибербезопасности рекомендуется:

  • Отслеживать индикаторы компрометации, связанные с HOLLOWGRAPH и Cavern framework, особенно аномальное поведение в Microsoft Graph API и операциях календаря.
  • Внедрить усиленные меры безопасности DNS, способные выявлять попытки туннелирования и подозрительные AAAA-запросы к нехарактерным доменам.
  • Регулярно аудировать учётные данные Microsoft Entra ID и мониторить создание будущих событий календаря в почтовых ящиках пользователей.

Только сочетание этих сведений и проактивных защитных мер позволит организациям эффективно противостоять развивающимся угрозам кибершпионажа и укрепить свою оборону.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: