HollowGraph: новый бэкдор использует календари Microsoft 365 для скрытого управления
HollowGraph — это новый бэкдор, который использует легитимные сервисы Microsoft 365 для скрытой коммуникации с командным центром. Вредоносная программа была обнаружена исследователями безопасности, которые связали её с фреймворком Cavern. Вместо традиционных HTTP-запросов HollowGraph использует кале

HollowGraph — это новый бэкдор, который использует легитимные сервисы Microsoft 365 для скрытой коммуникации с командным центром. Вредоносная программа была обнаружена исследователями безопасности, которые связали её с фреймворком Cavern. Вместо традиционных HTTP-запросов HollowGraph использует календари Microsoft 365 и Microsoft Graph API для передачи команд и кражи данных, что делает его практически невидимым для большинства средств защиты.
Как HollowGraph использует календари Microsoft 365
HollowGraph — это бэкдор, обнаруженный исследователями из компании Netskope Threat Labs. Вредонос использует календари Microsoft 365 и Microsoft Graph API для связи с командным сервером (C2). Это позволяет ему обходить традиционные системы обнаружения, которые обычно отслеживают сетевой трафик на предмет подозрительных HTTP-запросов. Вместо этого HollowGraph использует легитимные облачные сервисы Microsoft, которые уже разрешены в корпоративных сетях, что делает его особенно опасным.
По данным Netskope, HollowGraph связан с фреймворком Cavern, который, как считается, используется китайскими кибершпионскими группировками. Фреймворк Cavern был впервые описан в 2022 году и используется для разведки и кражи данных. HollowGraph, вероятно, является его эволюцией, адаптированной для работы с облачными сервисами Microsoft.
Вредонос распространяется через фишинговые письма, содержащие вредоносные вложения или ссылки. После заражения HollowGraph устанавливает постоянное присутствие в системе и начинает использовать календари Microsoft 365 для получения команд от операторов. Это позволяет злоумышленникам управлять заражёнными системами, не вызывая подозрений, так как трафик выглядит как обычные запросы к Microsoft.
Почему использование облачных сервисов становится трендом в кибератаках
Использование легитимных облачных сервисов для скрытой коммуникации — это растущая тенденция в мире киберугроз. Злоумышленники всё чаще используют такие сервисы, как Google Drive, Dropbox и Microsoft 365, для маскировки своего трафика. Это связано с тем, что корпоративные сети обычно разрешают доступ к этим сервисам, и их трафик не вызывает подозрений у систем безопасности.
Фреймворк Cavern, с которым связан HollowGraph, был впервые задокументирован в 2022 году. Он используется для целевых атак на организации в Азиатско-Тихоокеанском регионе и за его пределами. Cavern позволяет злоумышленникам выполнять команды на заражённых системах, красть файлы и перемещаться по сети. HollowGraph, вероятно, является его улучшенной версией, которая использует более современные методы обхода защиты.
Microsoft Graph API — это REST API, который предоставляет доступ к данным и сервисам Microsoft 365. Он широко используется разработчиками для интеграции приложений с Office 365, Teams, Outlook и другими сервисами. Злоумышленники используют этот API для создания, чтения и изменения событий календаря, что позволяет им передавать команды и данные, не вызывая подозрений.
Как работает HollowGraph?
HollowGraph использует календари Microsoft 365 как канал связи. Вредонос создаёт событие в календаре с определённой темой или содержимым, которое содержит зашифрованные команды от операторов. Затем он периодически проверяет календарь на наличие новых событий и выполняет полученные команды. Ответы также отправляются через календарь, что делает коммуникацию двусторонней.
Этот метод имеет несколько преимуществ для злоумышленников. Во-первых, трафик выглядит как обычные запросы к Microsoft 365, которые уже разрешены в корпоративных сетях. Во-вторых, данные хранятся в облаке, что делает их доступными с любого устройства и из любой точки мира. В-третьих, это позволяет обойти сетевые средства защиты, которые не анализируют содержимое облачных сервисов.
Технические подробности и сравнение с другими методами C2
HollowGraph использует Microsoft Graph API для взаимодействия с календарями. Вредонос регистрирует приложение в Azure Active Directory и получает токен доступа, который позволяет ему работать с API от имени пользователя. Это делает его практически неотличимым от легитимных приложений, которые используют те же API.
По сравнению с другими методами C2, такими как использование HTTP или DNS, HollowGraph гораздо сложнее обнаружить. Традиционные средства защиты могут блокировать подозрительные домены или IP-адреса, но они не могут блокировать доступ к Microsoft 365. Кроме того, данные, передаваемые через календари, зашифрованы, что затрудняет их анализ.
Однако у этого метода есть и недостатки. Использование календарей Microsoft 365 требует, чтобы у злоумышленников были учётные данные для доступа к API. Это может быть достигнуто через фишинг или использование украденных токенов. Кроме того, Microsoft может заметить подозрительную активность, такую как создание большого количества событий в календаре, и заблокировать доступ.
Кого затронет HollowGraph и как защититься
HollowGraph представляет угрозу для организаций, использующих Microsoft 365. Это включает в себя компании, правительственные учреждения и некоммерческие организации по всему миру. Вредонос может быть использован для кражи конфиденциальных данных, шпионажа и нарушения работы систем.
Для организаций важно усилить мониторинг активности Microsoft 365, особенно использование Graph API. Необходимо обращать внимание на подозрительные приложения, которые запрашивают доступ к календарям, и на необычные события в календарях. Также следует регулярно обновлять системы безопасности и обучать сотрудников распознаванию фишинговых писем.
Для России и СНГ эта угроза также актуальна, так как многие организации используют Microsoft 365. Однако из-за санкций и ограничений доступ к облачным сервисам Microsoft может быть затруднён, что может снизить риск. Тем не менее, локальные аналоги, такие как Яндекс 365, могут быть подвержены аналогичным атакам, если злоумышленники адаптируют свои методы.
Что будет дальше: прогнозы и рекомендации
Ожидается, что использование легитимных облачных сервисов для C2 будет расти. Злоумышленники будут искать новые способы маскировки своего трафика, используя популярные сервисы. Microsoft, в свою очередь, будет усиливать меры безопасности для обнаружения таких атак. Возможно, в будущем мы увидим новые инструменты для обнаружения аномальной активности в Microsoft 365.
Исследователи Netskope уже опубликовали индикаторы компрометации (IoC), которые могут помочь организациям обнаружить HollowGraph. Они включают в себя подозрительные приложения, IP-адреса и хэши файлов. Организациям рекомендуется проверить свои системы на наличие этих индикаторов.
Итог
HollowGraph — это новый пример того, как злоумышленники адаптируются к современным облачным технологиям. Использование календарей Microsoft 365 для C2 делает его практически невидимым для традиционных средств защиты. Организациям необходимо усилить мониторинг облачных сервисов и обращать внимание на аномальную активность. Следите за обновлениями от исследователей безопасности, чтобы быть в курсе новых угроз.