Új kártevő használja a Microsoft 365 Naptárat titkos vezérlőcsatornaként

HOLLOWGRAPH malware

A Group-IB biztonsági kutatói egy új Windows kártevőt azonosítottak, amely szokatlan módon a Microsoft 365 Naptárát használja parancsok fogadására és ellopott adatok továbbítására.

A HOLLOWGRAPH nevű malware a Microsoft Graph API segítségével egy kompromittált Microsoft 365 postafiók naptárát alakítja kétirányú Command-and-Control (C2) kommunikációs csatornává.

A támadók titkosított utasításokat rejtenek el naptáresemények mellékleteiben, míg a fertőzött számítógépek új naptárbejegyzések létrehozásával és titkosított fájlok feltöltésével küldik vissza az ellopott adatokat.

A módszer különösen veszélyes, mert a teljes kommunikáció legitim Microsoft felhőforgalomnak látszik, így a hagyományos hálózati biztonsági megoldások számára rendkívül nehéz felismerni.

2050-re időzített naptárbejegyzések rejtik el a támadást

A támadók igyekeztek elkerülni, hogy a postafiók tulajdonosa véletlenül észrevegye a rosszindulatú eseményeket.

Ezért minden parancsot tartalmazó naptárbejegyzést ugyanarra az időpontra ütemeztek:

  • 2050. május 13.
  • 22:00–23:00 UTC

Ez közel 24 évvel a támadás időpontja utánra esik.

A legtöbb felhasználó soha nem böngészi végig a naptárát ilyen távoli időpontig, így a rosszindulatú események hosszú ideig észrevétlenek maradhatnak.

Célzott kiberkémkedési kampány

A Group-IB eddig legalább 12 fertőzött rendszert azonosított.

Ezek közül:

  • három aktívan kommunikált a támadók infrastruktúrájával;
  • a legkorábbi ismert kapcsolat 2026. június 3-án történt;
  • a legutóbbi aktivitást július 9-én figyelték meg.

A fertőzések alacsony száma és a szelektív kommunikáció arra utal, hogy nem tömeges malware-terjesztésről van szó.

A kutatók szerint inkább gondosan irányított kiberkémkedési művelet zajlik.

Izraeli szervezet postafiókját használták

A parancsok továbbítására és az adatok kiszivárogtatására használt Microsoft 365 postafiók egy izraeli szervezethez tartozott.

A Group-IB emellett olyan HOLLOWGRAPH mintákat és kapcsolódó fájlokat is azonosított, amelyeket Izraelből töltöttek fel.

A kampány több technikai hasonlóságot mutat korábban iráni érdekeltségű fenyegetési szereplőkhöz kapcsolt eszközökkel, azonban a kutatók hangsúlyozzák:

a támadók személyazonossága továbbra sem bizonyított.

A Microsoft Graph API a támadás központi eleme

A HOLLOWGRAPH legfontosabb jellemzője, hogy a Microsoft Graph API-t használja.

Ez a Microsoft hivatalos programozási felülete, amelyen keresztül alkalmazások hozzáférhetnek többek között:

  • Outlookhoz;
  • Exchange Online-hoz;
  • Microsoft Teamshez;
  • OneDrive-hoz;
  • SharePointhoz;
  • Microsoft 365 Naptárhoz.

A Graph API önmagában teljesen legitim szolgáltatás.

A HOLLOWGRAPH nem sérülékenységet használ ki benne.

Ehelyett:

  • ellopott vagy kompromittált felhőhitelesítő adatokat használ;
  • ezekkel hitelesíti magát;
  • szabályos Graph API hívásokat indít;
  • valódi Microsoft infrastruktúrán keresztül kommunikál.

Nem hagyományos Command-and-Control szervert használ

A legtöbb malware egy támadók által üzemeltetett szerverhez kapcsolódik.

A HOLLOWGRAPH ezzel szemben:

  • Microsoft Entra ID alkalmazás hitelesítő adataival jelentkezik be;
  • eléri a kompromittált postafiókot;
  • annak naptárát használja „digitális postaládaként”;
  • itt olvassa a parancsokat;
  • ide tölti fel az ellopott adatokat.

Így a Command-and-Control infrastruktúra egy része gyakorlatilag a Microsoft 365 környezetébe költözik.

Miért veszélyes ez a módszer?

A Microsoft Graph API forgalma:

  • HTTPS-en keresztül titkosított;
  • Microsoft szerverei felé irányul;
  • teljesen legitim domainneveket használ;
  • számos üzleti alkalmazás napi működéséhez szükséges.

Egy hálózati biztonsági eszköz gyakran csak annyit lát, hogy egy számítógép:

  • outlook.office.com;
  • graph.microsoft.com;
  • Microsoft 365

irányába kommunikál.

Ez önmagában nem tekinthető gyanúsnak.

A Graph API blokkolása ráadásul a legtöbb szervezetnél nem reális lehetőség, mert üzleti alkalmazások tömege használja ugyanazt a szolgáltatást.

A kártevő nem Microsoft-hibát használ ki

Fontos különbség, hogy a HOLLOWGRAPH:

  • nem sérülékenységet használ ki;
  • nem töri fel a Microsoft 365 szolgáltatást;
  • nem a Graph API hibáját támadja.

A támadók legitim funkciókat használnak fel:

  • kompromittált Microsoft Entra ID alkalmazással;
  • érvényes hitelesítő adatokkal;
  • szabályos API-hívásokkal.

Ezért egy egyszerű szoftverfrissítés önmagában nem szünteti meg a támadók hozzáférését.

NativeAOT technológiával készült

A HOLLOWGRAPH egy .NET NativeAOT technológiával fordított DLL.

A Native Ahead-of-Time fordítás során a .NET kód még futtatás előtt natív gépi kóddá alakul.

Ennek több következménye van:

  • nehezebb visszafejteni;
  • kevésbé hasonlít hagyományos .NET assemblykre;
  • bonyolultabb statikus elemzést végezni rajta;
  • bizonyos elemzőeszközök kevesebb információt tudnak kinyerni.

Mindössze két parancsot használ

A malware funkcionalitása meglepően egyszerű.

Két fő parancs létezik:

  • get
  • send

Minden további művelet ezekre épül.

A „get” parancs

A get művelet során a malware:

  • megnyitja a kompromittált postafiók naptárát;
  • megkeresi a 2050. május 13-i eseményeket;
  • azonosítja a megfelelő Event ID előtagú bejegyzést;
  • letölti a mellékleteket;
  • visszafejti azokat;
  • továbbítja az utasításokat a többi malware komponensnek.

A parancsok titkosított mellékletekben érkeznek.

A „send” parancs

A send művelet éppen fordítva működik.

Ha a malware más komponense adatot szeretne kiszivárogtatni, akkor:

  • titkosítja a fájlt;
  • létrehoz egy új naptáreseményt;
  • feltölti a titkosított mellékleteket;
  • módosítja az esemény tárgyát.

A fájlok neve:

  • File0.txt;
  • File1.txt;
  • File2.txt

stb.

Saját jelölőrendszert használ

Az események kezdetben véletlenszerű azonosítót kapnak.

Miután a malware feltöltötte az adatokat, az esemény tárgya például ilyen formára változik:

Boss{…}ID{…}

Ez jelzi a támadóknak, hogy az adott esemény már egy fertőzött gépről származó adatot tartalmaz.

Titkosított kommunikáció

A HOLLOWGRAPH nemcsak a Microsoft HTTPS kapcsolatára támaszkodik.

A malware további titkosítási réteget is alkalmaz.

A rendszer:

  • AES-256-GCM algoritmussal titkosítja az adatokat;
  • RSA-OAEP 2048 bites kulcsokkal védi az AES kulcsot.

Ez úgynevezett hibrid titkosítás.

Előnyei:

  • gyors fájltitkosítás;
  • biztonságos kulcscsere;
  • hatékony nagyobb adatmennyiségnél.

Külön kulcsokat használnak

A támadók két külön RSA kulcspárt alkalmaznak.

Az egyik:

  • a parancsok titkosítására szolgál.

A másik:

  • az ellopott fájlok titkosítására.

Ez azt jelenti, hogy ha a nyomozók megszerzik az egyik kulcsot, attól még nem tudják automatikusan visszafejteni a másik kommunikációs irányt.

DNS tunnelinggel frissítik a hitelesítő adatokat

A Microsoft 365 kommunikáció mellett egy második csatorna is működik.

A malware DNS tunnelinget használ arra, hogy szükség esetén új Microsoft Entra ID hitelesítő adatokat töltsön le.

Ehhez a következő domaint használja:

cloudlanecdn[.]com

A malware AAAA rekordokat kér le.

A DNS válaszok IPv6 címekbe rejtve tartalmazzák az új konfigurációs adatokat.

Mit frissíthet DNS-en keresztül?

A DNS csatorna segítségével a támadó lecserélheti:

  • az Entra tenant ID-t;
  • az alkalmazás Client ID-ját;
  • a Client Secretet;
  • a használt postafiók címét.

Így ha a védők visszavonnak egy alkalmazást vagy lejár egy titkos kulcs, a malware új hitelesítő adatokat tölthet le anélkül, hogy újra kellene telepíteni.

Nem titkosított, de rejtett

A DNS kommunikáció nem titkosított.

Az adatokat azonban IPv6 rekordokban kódolják.

Ez sok hálózaton kevésbé feltűnő lehet, különösen ott, ahol:

  • a webforgalmat szigorúan ellenőrzik;
  • a DNS forgalmat viszont kevésbé vizsgálják.

Egy logfájlnak álcázott konfiguráció

A malware saját konfigurációját egy

logAzure.txt

nevű fájlba írja.

A névválasztás célja, hogy hétköznapi Azure naplófájlnak tűnjön.

A fájl többek között tartalmazhatja:

  • tenant ID;
  • Client ID;
  • Client Secret;
  • postafiók címe;
  • RSA kulcsok;
  • DNS domain.

Ez fontos forenzikai nyom.

Nem elég törölni a DLL-t

Ha csak:

  • a malware DLL-t;
  • vagy a logAzure.txt fájlt

távolítják el, az még nem jelenti a támadás végét.

Ha a kompromittált:

  • Entra alkalmazás;
  • Client Secret;
  • Microsoft 365 postafiók

továbbra is aktív, a támadók a felhőből ismét hozzáférhetnek a kommunikációs csatornához.

Ezért egyszerre kell kezelni:

  • a Windows végpontokat;
  • és a Microsoft 365 környezetet.

Kapcsolat a Cavern malware keretrendszerrel

A Group-IB nagy bizonyossággal a Cavern nevű moduláris backdoor keretrendszerhez kapcsolja a HOLLOWGRAPH-ot.

Ebben:

  • külön modul végzi a kommunikációt;
  • más modulok gyűjtik az adatokat;
  • újabb modulok futtatnak parancsokat;
  • a HOLLOWGRAPH elsősorban adatátviteli komponensként működik.

A kutatók több technikai egyezést találtak:

  • azonos parancsszintaxis;
  • közös struktúrák;
  • megegyező task kezelés;
  • azonos debug parancs.

Iráni kapcsolat?

A Group-IB szerint technikai hasonlóságok figyelhetők meg:

  • a Lyceum;
  • illetve az OilRig ökoszisztéma

korábbi malware-eivel.

Ugyanakkor ezt csak alacsony megbízhatóságú feltételezésként kezelik.

A hasonló programozási megoldások mögött állhat:

  • közös fejlesztő;
  • kódmegosztás;
  • alvállalkozó;
  • tudatos megtévesztés;
  • vagy egyszerű másolás is.

Ezért a kampányt nem tulajdonították hivatalosan egyetlen ismert csoportnak sem.

Miért nehéz felismerni?

A HOLLOWGRAPH több legitim szolgáltatást kombinál:

  • Microsoft Graph API;
  • Exchange Online;
  • Microsoft Entra;
  • HTTPS;
  • DNS.

Ezek mindennapos vállalati forgalmat generálnak.

A támadás felismeréséhez több adatforrást kell együtt vizsgálni:

  • végponti naplókat;
  • DNS naplókat;
  • Entra bejelentkezéseket;
  • mailbox auditot;
  • Microsoft 365 audit naplókat.

Önmagában egyik sem feltétlenül mutatja meg a teljes támadást.

Mire figyeljenek a védők?

Érdemes keresni:

    1. május 13-i naptáreseményeket;
  • Event ID kezdetű tárgyakat;
  • Boss…ID… mintákat;
  • File0.txt típusú mellékleteket;
  • logAzure.txt fájlt;
  • cloudlanecdn[.]com DNS kéréseket;
  • szokatlan AAAA rekordokat;
  • hosszú, véletlenszerű aldomain neveket.

Ellenőrizni kell továbbá:

  • a Graph API jogosultságokat;
  • az Entra alkalmazásokat;
  • a Service Principal bejelentkezéseket;
  • a Client Secreteket;
  • a mailbox audit naplókat.

Mit kell tenni fertőzés esetén?

Ha HOLLOWGRAPH fertőzés igazolódik:

  • izolálni kell az érintett gépeket;
  • meg kell őrizni a forenzikai bizonyítékokat;
  • vissza kell vonni a kompromittált Client Secreteket;
  • új hitelesítő adatokat kell létrehozni;
  • érvényteleníteni kell az aktív tokeneket;
  • át kell vizsgálni a teljes Microsoft 365 tenantot;
  • ellenőrizni kell az érintett postafiókokat;
  • felül kell vizsgálni az alkalmazásjogosultságokat.

Összegzés

A HOLLOWGRAPH új szintre emeli a felhőalapú kiberkémkedést.

A malware nem sérülékenységet használ ki a Microsoft 365-ben, hanem legitim Microsoft Graph API műveleteket kombinál kompromittált Microsoft Entra hitelesítő adatokkal.

A támadók a Microsoft 365 Naptárát alakítják titkos Command-and-Control csatornává, ahol a 2050-re időzített események mellékleteiben érkeznek a parancsok, miközben ugyanilyen naptárbejegyzések segítségével juttatják vissza az ellopott adatokat.

A DNS tunnelinggel kombinált Graph API kommunikáció, a hibrid RSA–AES titkosítás és a legitim Microsoft felhőszolgáltatások használata rendkívül nehézzé teszi a hagyományos hálózati észlelést.

Az eset ismét rámutat arra, hogy a modern védekezésnek már nem elegendő kizárólag a végpontokat figyelnie. A Microsoft 365 identitáskezelése, az Entra alkalmazások, a Graph API használata és a postafiókok auditnaplói ma már ugyanúgy a vállalati biztonsági határ részét képezik, mint a hagyományos Windows rendszerek.

Az oldal tartalma nem másolható!