HOLLOWGRAPH: кибершпионаж через Microsoft Graph и календарные события
Эксперты Group-IB раскрыли сложный вредоносный код, связанный с фреймворком Cavern backdoor, который использует легитимные сервисы Microsoft 365 для скрытого управления и кражи данных.
HOLLOWGRAPH — это вредоносный код, приписываемый фреймворку Cavern backdoor, который применяет Microsoft Graph API для установления скрытых каналов управления и контроля (C2). Злоумышленники используют скомпрометированные учётные записи Microsoft 365, чтобы команды и похищенные данные передавались внутри обычных коммуникаций, оставаясь незамеченными для стандартных средств защиты.
Как работает вредоносный код
Для HOLLOWGRAPH характерны две основные команды — get и send, которые реализуют двустороннюю связь через события календаря.
- Команда send создаёт в скомпрометированном почтовом ящике события календаря с вложениями, содержащими зашифрованные похищенные файлы. Чтобы минимизировать риск обнаружения владельцем, все такие события помечаются временными метками далёкого будущего — 13 мая 2050 года.
- Команда get сканирует назначенные оператором события и извлекает из них инструкционные вложения, позволяя бесшумно доставлять новые задачи.
Коммуникация защищена гибридным шифрованием с использованием RSA и AES-256-GCM, причём для каждого направления передачи данных задействованы отдельные пары ключей RSA, что серьёзно усложняет перехват и анализ трафика.
Инфраструктура и скрытность
Помимо Graph API, HOLLOWGRAPH применяет DNS-туннелирование для обновления учётных данных Microsoft Entra ID (Azure AD). Вредонос формирует запросы AAAA-записей IPv6 к подконтрольному злоумышленнику домену, а полученные обновлённые креденшелы сохраняет в файл конфигурации logAzure.txt. В этом файле хранятся все ключевые параметры: tenant ID, client ID, secret и детали C2 domain. Такой подход позволяет зловреду динамически менять легитимные учётные данные и без труда восстанавливать доступ к облачной инфраструктуре жертвы.
Жертвы и возможная атрибуция
В ходе расследования Group-IB идентифицировала как минимум двенадцать пострадавших организаций, преимущественно в израильском сегменте. Это свидетельствует о целенаправленной шпионской кампании, а не о произвольных атаках. Хотя операционные каналы связи указывали на три активных узла на момент исследования, выбор целей отражает дисциплинированный подход, типичный для продвинутых субъектов угроз.
Технический анализ выявил заметные параллели с инструментарием иранской группы Lyceum, однако окончательная атрибуция пока остаётся неподтверждённой. Сложность реализованных техник и стратегический отбор целей превращают HOLLOWGRAPH в угрозу, способную смешивать вредоносную активность с нормальным корпоративным трафиком и обходить традиционные системы мониторинга.
Рекомендации по защите
Постоянная бдительность становится ключевым фактором противодействия таким кампаниям. Специалистам по кибербезопасности рекомендуется:
- Отслеживать индикаторы компрометации, связанные с HOLLOWGRAPH и Cavern framework, особенно аномальное поведение в Microsoft Graph API и операциях календаря.
- Внедрить усиленные меры безопасности DNS, способные выявлять попытки туннелирования и подозрительные AAAA-запросы к нехарактерным доменам.
- Регулярно аудировать учётные данные Microsoft Entra ID и мониторить создание будущих событий календаря в почтовых ящиках пользователей.
Только сочетание этих сведений и проактивных защитных мер позволит организациям эффективно противостоять развивающимся угрозам кибершпионажа и укрепить свою оборону.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



