HollowGraph: Malware tinh vi lợi dụng lịch Microsoft 365 để điều khiển C2
Các nhà nghiên cứu vừa phát hiện HollowGraph, một loại malware sử dụng lịch Microsoft 365 làm kênh Command & Control (C2) bằng cách ẩn giấu dữ liệu trong các sự kiện giả mạo từ năm...
Một chiến dịch gián điệp mạng mới vừa được phát hiện, trong đó các đối tượng tấn công sử dụng lịch Microsoft 365 làm kênh liên lạc chính để điều khiển malware và đánh cắp dữ liệu. Loại mã độc này được các chuyên gia tại Group-IB đặt tên là HollowGraph.
Table Of Content
Cơ chế hoạt động của HollowGraph
Thay vì kết nối trực tiếp đến các máy chủ C2 truyền thống, HollowGraph tận dụng Microsoft Graph API để thực hiện các lệnh điều khiển. Điều này khiến lưu lượng truy cập của malware trông giống như các hoạt động bình thường của hệ thống, giúp nó dễ dàng vượt qua các cơ chế kiểm soát mạng thông thường.
Malware này là một file .NET DLL với hai lệnh chính: get và send. Quy trình vận hành cụ thể như sau:
- Tiếp nhận lệnh: Malware truy vấn lịch của hộp thư bị xâm nhập để tìm các sự kiện được thiết lập vào ngày 13/05/2050. Do thời điểm này quá xa, người dùng thực tế gần như không bao giờ kiểm tra đến, giúp kẻ tấn công ẩn giấu các file đính kèm chứa chỉ thị.
- Đánh cắp dữ liệu: Malware thực hiện quy trình ngược lại bằng cách mã hóa dữ liệu đánh cắp (sử dụng kết hợp RSA và AES-256), sau đó tạo một sự kiện mới trong tương lai xa và tải dữ liệu lên dưới dạng file đính kèm.
Ngoài ra, HollowGraph còn duy trì quyền truy cập vào Entra ID (Azure AD) thông qua các truy vấn DNS để làm mới thông tin đăng nhập, lưu trữ trong một file cấu hình ngụy trang dưới tên logAzure.txt.
Khó khăn trong việc phát hiện
Theo các chuyên gia, đây không phải là kết quả của một lỗ hổng bảo mật (vulnerability) hay thiếu sót trong bản vá (patch) của Microsoft. Thay vào đó, nó lạm dụng chính các tính năng hợp lệ của Microsoft Graph API. Do đó, việc phòng thủ đòi hỏi sự tập trung vào quản lý danh tính, quyền ứng dụng và giám sát hành vi bất thường.
Khuyến nghị từ chuyên gia
Để phát hiện sớm HollowGraph, các đội ngũ bảo mật cần lưu ý:
- Giám sát các sự kiện lịch có ngày tháng bất thường (đặc biệt là năm 2050).
- Kiểm tra các sự kiện có tiêu đề chứa GUID hoặc định dạng
Event ID,Boss{..}ID{..}. - Rà soát các file đính kèm có tên
File{n}.txtđược tạo bởi các ứng dụng thay vì người dùng. - Kiểm soát chặt chẽ các ứng dụng OAuth có quyền truy cập vào Graph API và theo dõi các truy vấn DNS bất thường đến các domain lạ như
cloudlanecdn[.]com.
Hiện tại, HollowGraph được cho là có liên quan đến các nhóm tấn công có nguồn gốc từ Iran, tuy nhiên việc quy kết chính xác vẫn đang được các đơn vị nghiên cứu tiếp tục làm rõ.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.