Νέο κακόβουλο λογισμικό HollowGraph: Χρησιμοποιεί Microsoft Graph για C2

Η χρήση του Microsoft 365 από κακόβουλα στοιχεία για κρυφές επικοινωνίες είναι ένα θέμα που απασχολεί ολοένα και περισσότερους οργανισμούς. Το HollowGraph, νέας κοπής λογισμικό, αξιοποιεί τη δυνατότητα ημερολογίου σε παραβιασμένα γραμματοκιβώτια για εντολές και έλεγχο, καθιστώντας την απειλή πιο σοβαρή από ποτέ.

Αυτή η ανακάλυψη από ερευνητές υποδεικνύει τη σύνδεση του HollowGraph με έναν ιρανικό παράγοντα απειλής, ο οποίος επικεντρώνεται στη στοχοποίηση συστημάτων στο Ισραήλ. Αφού μολύνθηκαν τουλάχιστον 12 συστήματα, οι κακόβουλοι τόποι κατασκοπεύουν και συλλέγουν κλεμμένα δεδομένα, ενώ δείχνουν την ικανότητά τους να αποφύγουν την ανίχνευση.

Σύνοψη

  • Το HollowGraph χρησιμοποιεί παραβιασμένα γραμματοκιβώτια Microsoft 365 για κρυφές εντολές και δεδομένα.
  • Η απειλή σχετίζεται με ιρανικούς παράγοντες και στοχεύει οργανισμούς στο Ισραήλ.
  • Συνιστάται αυξημένη προσοχή στις δραστηριότητες ημερολογίου στα αρχεία του Microsoft Graph.

Μηχανισμός HollowGraph

Το HollowGraph σχεδιάστηκε για να αξιοποιεί τα API του Microsoft Graph μέσω παραβιασμένων λογαριασμών. Χρησιμοποιεί κωδικοποιημένες λεπτομέρειες συνδρομής που αποθηκεύονται σε ένα αρχείο διαμόρφωσης, το οποίο μεταμφιέζεται ως κανονικό log. Αυτή η διαδικασία του επιτρέπει να επικοινωνεί χωρίς να ανιχνεύεται.

Η στρατηγική του υπονοεί ότι οι επιτιθέμενοι χρησιμοποιούν κρυπτογραφικά κλειδιά για να κωδικοποιούν και αποκωδικοποιούν δεδομένα, εξασφαλίζοντας ότι οι πληροφορίες μένουν ασφαλείς από αδιάκριτα μάτια.

Πρακτική ανάλυση HollowGraph

Για οργανισμούς που μπορεί να κινδυνεύουν από το HollowGraph, είναι σημαντικό να παρακολουθούν την δραστηριότητα των ημερολογίων. Ο επιτιθέμενος δημιουργεί καταχωρήσεις ημερολογίου με εκκεντρικές ημερομηνίες, κι έτσι οι βαθιές αναλύσεις μπορούν εύκολα να μην ανιχνεύσουν τις δραστηριότητες αυτές.

Ο χειρισμός εντολών μέσω του API επιτρέπει στους επιτιθέμενους να κλέβουν δεδομένα με μεγαλύτερη ευχέρεια. Για παράδειγμα, οι κλεμμένες πληροφορίες μπορεί να υποκλέπτονται και να αποθηκεύονται σε κρυπτογραφημένα αρχεία επισυναπτόμενα σε ημερολογιακές εγγραφές.

Δείκτες και

Οι ερευνητές προειδοποιούν να ελέγχουν οι οργανισμοί τα αρχεία καταγραφής του Microsoft Graph. Σημεία όπως η επιμονή στην κατοχή του ‘logAzure.txt’ και η επικοινωνία με το domain ‘cloudlanecdn[.]com’ είναι ενδείξεις που δεν πρέπει να αγνοηθούν.

Επιπλέον τεχνικές λεπτομέρειες

Η κακόβουλη δραστηριότητα του HollowGraph επιβεβαιώνει την τεχνική του πολυπλοκότητας. Ο συνδυασμός RSA και AES-256-GCM έχει σχεδιαστεί για να εξασφαλίσει την επικοινωνία και να προστατεύσει τα δεδομένα των θυμάτων.

Λειτουργική επισκόπηση του HollowGraph
Λειτουργική επισκόπηση του HollowGraph
Πηγή: Group-IB

Η άποψή μας στο TechNoid

Η ανακάλυψη του HollowGraph επιβεβαιώνει την ανάγκη για ενισχυμένα μέτρα ασφάλειας στον κυβερνοχώρο. Ο οργανισμός σας πρέπει να εξετάσει την εφαρμογή αμυντικών μηχανισμών που περιλαμβάνουν τη συνεχιζόμενη ανάλυση των αρχείων καταγραφής και την εκπαίδευση του προσωπικού για την αναγνώριση ύποπτης δραστηριότητας.

Η προσοχή στη λεπτομέρεια θα μπορούσε να είναι ο καθοριστικός παράγοντας στην προσβασιμότητα και ασφάλεια του οργανισμού σας.


εικόνα άρθρου

Οι ομάδες ασφαλείας καταγράφουν το 54% των επιτυχημένων επιθέσεων και ειδοποιούν μόλις το 14%. Τα υπόλοιπα κινούνται στο σας αόρατα.

Η λευκή βίβλος Picus δείχνει πώς η προσομοίωση παραβίασης και επίθεσης δοκιμάζει τους κανόνες SIEM και EDR, έτσι ώστε οι απειλές να σταματήσουν να γλιστρούν με τον εντοπισμό.

Πάρτε τη λευκή βίβλο

Συχνές Ερωτήσεις για το HollowGraph

Πώς λειτουργεί το HollowGraph;

Το HollowGraph χρησιμοποιεί ημερολόγια σε παραβιασμένα λογαριασμούς του Microsoft 365 για να στέλνει και να λαμβάνει εντολές και δεδομένα.

Ποιοι είναι οι στόχοι του HollowGraph;

Το λογισμικό στοχεύει συγκεκριμένα οργανισμούς στο Ισραήλ, αποσκοπώντας σε κατασκοπεία και κλοπή δεδομένων.

Ποιες είναι οι τεχνικές κρυπτογράφησης που χρησιμοποιεί;

Αξιοποιεί υβριδική από RSA και AES-256-GCM για την ασφαλή μετάδοση δεδομένων.

Πώς μπορώ να προστατευτώ από το HollowGraph;

Είναι σημαντικό να παρακολουθείτε τα αρχεία καταγραφής του Microsoft Graph και να ελέγχετε ύποπτες δραστηριότητες.

Ποιοι είναι οι δείκτες μόλυνσης;

Δείκτες περιλαμβάνουν το αρχείο «logAzure.txt» και την αλληλεπίδραση με το domain ‘cloudlanecdn[.]com’.

Είναι γνωστός ο παράγοντας απειλής πίσω από το HollowGraph;

Ενώ η δραστηριότητα αποδίδεται σε ιρανικούς παράγοντες, δεν υπάρχει επαρκής απόδειξη για ταυτότητα.

Τι τύπο κωδικοποιήσεων χρησιμοποιεί;

Το HollowGraph χρησιμοποιεί κωδικοποιήσεις συμβάντων και επικοινωνιών μέσω κρυπτογραφικών μεθόδων για την ασφάλεια πληροφοριών.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ