HOLLOWGRAPH
A Group-IB egy új, HOLLOWGRAPH néven azonosított Windows implantátumot talált, amelyet nagy biztonsággal a korábban ismert Cavern kiberkémkedési keretrendszerhez kapcsol. A malware különlegessége, hogy nem hagyományos C2-szerverrel kommunikál, hanem egy kompromittált Microsoft 365 fiók naptárát használja kétirányú kommunikációs csatornaként a Microsoft Graph API segítségével. A támadók a feladatokat 2050-re dátumozott naptárbejegyzésekben helyezik el, a HOLLOWGRAPH pedig ugyanilyen események mellékleteibe titkosítva tölti fel az ellopott fájlokat. A kommunikáció teljes egészében a Microsoft felhőinfrastruktúráján keresztül zajlik, ezért a hálózati forgalom legitim Microsoft 365 API-hívásoknak látszik. Az implantátum mindössze két parancsot támogat (get és send), de ez elegendő fájlok letöltésére, illetve az összegyűjtött adatok exfiltrálására. A Group-IB 12 fertőzött rendszert azonosított, amelyek közül három aktívan kommunikált a támadókkal; az infrastruktúra és a kompromittált postaláda alapján a kampány elsősorban izraeli szervezeteket célozza.
A HOLLOWGRAPH egy második, rejtett kommunikációs csatornát is alkalmaz, DNS tunneling segítségével, IPv6 AAAA rekordlekérdezéseken keresztül frissíti a Microsoft Entra ID hitelesítő adatokat, amelyeket a helyi logAzure.txt konfigurációs fájlban tárol. A Microsoft Graph API-forgalmat hibrid RSA–AES titkosítás védi, külön kulcspárokat használva a bejövő parancsok és a kifelé irányuló adatküldés számára. A kutatók szerint ez a megközelítés jelentősen megnehezíti a hagyományos hálózati észlelést, mivel sem a vezérlési forgalom, sem az adatlopás nem irányul támadói infrastruktúrára. Egyre gyakrabban használnak a támadók megbízható felhőszolgáltatásokat – például a Microsoft 365 Graph API-t – használnak parancs- és vezérlési csatornaként, így a védekezésben a Microsoft Graph API-hívások, a szokatlan naptárműveletek és az Entra ID hitelesítési események monitorozása legalább olyan fontossá válik, mint a hagyományos C2-forgalom felderítése.