Διαρροή μέσω Ημερολογίου MS 365: Χάκερ και κακόβουλο λογισμικό

Το κακόβουλο λογισμικό HOLLOWGRAPH φέρνει νέα δεδομένα στον τομέα της κυβερνοασφάλειας, καθώς εκμεταλλεύεται τα ημερολόγια του 365 για να επικοινωνεί κρυφά με τους χάκερ. Παρόλο που οι παραβιάσεις του κυβερνοχώρου είναι συνήθεις, η προσέγγιση του HOLLOWGRAPH είναι καινοτόμος και επικίνδυνη.

Μεταγλωττισμένο σε .NET, το HOLLOWGRAPH εκμεταλλεύεται το API του Microsoft Graph μέσω ενός παραβιασμένου λογαριασμού, μετατρέποντας το ημερολόγιο του γραμματοκιβωτίου σε μια κρυφή αμφίδρομη “νεκρή πτώση” για τους επιτιθέμενους.

Αντί να συνεργάζεται με έναν ύποπτο διακομιστή, το HOLLOWGRAPH χρησιμοποιεί την υποδομή cloud της Microsoft για να κρύψει την κακόβουλη δραστηριότητα, επωφελούμενο από την κανονική επιχειρηματική δραστηριότητα.

Σύμφωνα με έκθεση του Group-IB, οι χάκερ χρησιμοποιούν την αποστολή μηνυμάτων ως συμβάντων ημερολογίου, ενώ τα κλεμμένα αρχεία ενσωματώνονται σε κρυπτογραφημένα συμβάντα για να διαφύγουν από την ανίχνευση.

Κάθε κακόβουλο συμβάν έχει προγραμματιστεί 24 χρόνια στο μέλλον, αποτρέποντας έτσι την ανίχνευσή του από τους ιδιοκτήτες των γραμματοκιβωτίων.

Ύπουλη ανανέωση διαπιστευτηρίων μέσω DNS

Το HOLLOWGRAPH εισάγει ένα δεύτερο κρυφό κανάλι, χρησιμοποιώντας DNS μέσω IPv6 AAAA ερωτημάτων σε έναν συγκεκριμένο τομέα. Αυτό επιτρέπει στο κακόβουλο λογισμικό να ανανεώνει διακριτικά τα διαπιστευτήρια του Microsoft Entra ID.

Τα δεδομένα προς και από το Graph API είναι κρυπτογραφημένα με RSA και AES-256-GCM, διασφαλίζοντας ότι οι επικοινωνίες παραμένουν κρυφές.

Το HOLLOWGRAPH σχετίζεται με το Cavern backdoor, ένα κακόβουλο εργαλείο που συνδέεται με μια ιρανική ομάδα κατασκοπείας και μπορεί να εκμεταλλευτεί ευάλωτες επιχειρήσεις.

Η σύνθεση εντολών του HOLLOWGRAPH συνδέεται με άλλες κακόβουλες οικογένειες, κάτι που δείχνει την πολυπλοκότητα των επιθέσεων κυβερνοασφάλειας. Η αναγνώριση αυτής της απειλής είναι κρίσιμη για τις οργανώσεις που μπορεί να είναι στόχοι.

Μέχρι τώρα, έχουν εντοπιστεί μόλις 12 μολυσμένα συστήματα, αλλά η πολύ στοχευμένη επιχείρηση κατασκοπείας εστιάζει σε ισραηλινούς οργανισμούς, κάτι που αυξάνει την ανησυχία γύρω από αυτές τις επιθέσεις.

Οι οργανισμοί μπορούν να αναγνωρίσουν το HOLLOWGRAPH αναζητώντας διοικητικά συμβάντα ημερολογίου με ημερομηνία 2050-05-13, καθώς και αναφορές σε GUID και συγκεκριμένα ονόματα αρχείων.

Η πρόταση του Group-IB για την αποτροπή τέτοιων επιθέσεων περιλαμβάνει την ενίσχυση της ορατότητας στο cloud, την παρακολούθηση της κατάχρησης υπηρεσιών και την ενίσχυση των ελέγχων γύρω από τα δικαιώματα OAuth.

Σύνοψη

  • Το HOLLOWGRAPH είναι κακόβουλο λογισμικό που χρησιμοποιεί το Microsoft 365 για κρυφή επικοινωνία με χάκερ.
  • Αυξάνει τον κίνδυνο κατασκοπείας μέσω αποστολής συμβάντων ημερολογίου.
  • Η αναγνώριση και πρόληψη απαιτούν στοχευμένη παρακολούθηση στην υποδομή cloud.

Η άποψή μας στο TechNoid

Το HOLLOWGRAPH αναδεικνύει την ανάγκη για περισσότερους ελέγχους στον κυβερνοχώρο. Εάν το κακόβουλο λογισμικό μπορεί να εκμεταλλευτεί υπηρεσίες που θεωρούνται ασφαλείς όπως το Microsoft 365, τότε οι οργανισμοί πρέπει να επενδύσουν σε πιο ευέλικτες στρατηγικές ασφάλειας. Είναι απαραίτητο να ενισχύσουμε τους ελέγχους πρόσβασης και την παρακολούθηση της δικτυακής δραστηριότητας για να περιορίσουμε τέτοιες απειλές.

Συχνές Ερωτήσεις για το HOLLOWGRAPH

Τι είναι το HOLLOWGRAPH;

Είναι κακόβουλο λογισμικό που εκμεταλλεύεται το Microsoft 365 για κρυφή επικοινωνία με χάκερ.

Πώς λειτουργεί;

Εκμεταλλεύεται τα ημερολόγια και το API του Microsoft Graph για να στέλνει κρυφά δεδομένα.

Γιατί είναι επικίνδυνο;

Δημιουργεί ένα κρυφό κανάλι επικοινωνίας, δυσκολεύοντας την ανίχνευσή του.

Ποιος είναι ο στόχος του;

Πολλές φορές οι επιθέσεις είναι στοχευμένες σε ισραηλινούς οργανισμούς.

Ποιες στρατηγικές πρόληψης συνιστώνται;

Ενίσχυση ορατότητας στο cloud και παρακολούθηση ασυνήθιστης δραστηριότητας στον Microsoft Graph.

Πώς μπορώ να το αναγνωρίσω;

Ψάχνοντας για συγκεκριμένα συμβάντα ημερολογίου και ονόματα αρχείων που σχετίζονται με αυτό.

Πόσες επιθέσεις έχουν καταγραφεί;

Μέχρι τώρα, έχουν αναγνωριστεί μόνο 12 μολυσμένα συστήματα.

Ποιες εταιρείες επηρεάζονται περισσότερο;

Ιδιαίτερα επιχειρήσεις που σχετίζονται με το Ισραήλ.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ