Group-IB 报告称,最近发现的一种恶意软件滥用了 Microsoft 365 日历进行命令与控制(C&C)通信。
该恶意软件被命名为 HollowGraph,据信是更大工具包的一部分,且可能与 Cavern Manticore 有关联——这是一个与伊朗有关联的威胁行为者,Check Point 于本月早些时候进行了详细披露。
该恶意软件的通信机制依赖于 Microsoft Graph API 和一个位于以色列的受入侵 365 账户,以将 C&C 通信隐藏在合法流量中。
“通过使用 Microsoft Graph API,它将受入侵邮箱的日历视为一个双向死信箱:操作者将任务作为日历事件植入,而植入程序通过创建带有加密数据附件的事件来窃取文件,”Group-IB 解释道。
payload 以文件形式附加到事件中,事件日期被设定在遥远的未来(2050 年 5 月 13 日),以避免引起邮箱所有者注意。该恶意软件使用混合 RSA + AES 加密来保护 payload。
此外,HollowGraph 保留了一个辅助通信渠道,通过 DNS 隧道来刷新其配置以及用于身份验证的 Microsoft Entra ID(Azure AD)凭据。
Group-IB 识别出 12 个 HollowGraph 受害者,其中三个正在与攻击者的基础设施进行活跃通信。观察到的最早通信发生在 6 月 3 日,表明该恶意软件至少从上个月起就已部署在攻击中。
“恢复的指标——一个用于外传数据的以色列邮箱以及从以色列上传的恶意软件样本——表明其关注点集中在以色列实体,而非广泛的、机会主义的入侵,”该公司指出。
HollowGraph 从不主动联系攻击者控制的服务器来获取 payload。相反,它依赖两个支持的命令:’send’ 用于生成带有附件文件的日历约会,以及 ‘get’ 用于搜索操作者植入的约会并下载新指令。
该恶意软件的硬编码配置包含 Microsoft Entra ID 租户 ID、客户端 ID 和密钥、目标邮箱地址、C&C 域名以及两个 RSA 密钥,在执行时以 logAzure.txt 为文件名写入磁盘。
基于命令格式和结构,Group-IB 认为 HollowGraph 是 Cavern 框架的一个变体的一部分,但以低置信度将其归因于与伊朗 MOIS 关联的 OilRig 子团伙 Lyceum(也称为 Hexane 和 SiameseKitten)。
“基于目前可用的证据,我们无法自信地将此活动归因于任何先前识别的威胁行为者。然而,我们的分析发现了与伊朗关联威胁行为者 Lyceum 的若干技术相似性。虽然这些重叠值得注意,但它们尚不足以支持高置信度的归因,”Group-IB 指出。
消息来源:securityweek.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;























