В последно време киберпрестъпниците демонстрират все по-иновативни методи за прикриване на злонамерена дейност. Един от най-новите примери е зловредният софтуер HollowGraph, разкрит от експертите на Group-IB. Този шпионски инструмент използва Microsoft 365 календара като канал за комуникация между операторите и заразените устройства, като по този начин успешно маскира командите и изнасянето на откраднати файлове.
Какво представлява HollowGraph и как работи?
HollowGraph е зловреден софтуер, който експлоатира легитимната инфраструктура на Microsoft 365, по-специално календара, за да предава инструкции и да извлича данни. Той създава събития в календара, датирани далеч в бъдещето – към 2050 година, като към тях прикачва файлове с открадната информация. Тези събития служат като своеобразен команден и контролен (C2) канал, който преминава през Microsoft Graph API, използван от Microsoft 365 за достъп до различни услуги.
Този подход позволява на зловредния софтуер да се крие сред легитимния трафик, което значително затруднява откриването му от традиционните системи за сигурност. Използването на календарни събития за комуникация е нетрадиционен и изненадващ метод, който показва високото ниво на техническа изобретателност на нападателите.
Защо този метод е значим за киберсигурността?
Използването на популярни и широко разпространени платформи като Microsoft 365 за зловредни цели представлява сериозна заплаха за корпоративните и индивидуалните потребители. HollowGraph демонстрира как киберпрестъпниците могат да използват доверени услуги, за да прикриват своите операции, което налага преразглеждане на подходите към мониторинга и защитата на облачните услуги.
Този случай подчертава необходимостта от по-усъвършенствани методи за анализ на поведението на приложенията и трафика, които да могат да разпознават аномалии дори когато комуникацията изглежда легитимна. Освен това, той показва колко важно е да се обръща внимание на всички компоненти на облачните платформи, включително и такива, които традиционно не се смятат за рискови, като календарите.
По-широк контекст и тенденции
HollowGraph е част от нарастващата тенденция на използване на легитимни услуги и протоколи за злонамерени цели. Тази практика, известна като "living off the land", позволява на нападателите да избегнат традиционните защитни механизми и да останат незабелязани по-дълго време. В последните години се наблюдава увеличаване на атаките, които използват облачни платформи, социални мрежи и други широко използвани инструменти за комуникация като C2 канали.
В този контекст компаниите трябва да инвестират в решения за сигурност, които включват детайлен мониторинг на облачните услуги и анализ на поведението, както и да обучават служителите си за потенциалните рискове, свързани с използването на облачни платформи.
Какво може да последва?
Откриването на HollowGraph вероятно ще стимулира разработването на нови методи за защита и детекция, специално насочени към облачните услуги и техните компоненти. Очаква се доставчиците на облачни платформи, включително Microsoft, да засилят мерките за сигурност и да предоставят по-добри инструменти за мониторинг и контрол на активността в техните системи.
От страна на организациите, ще бъде необходимо да се преразгледат политиките за сигурност и да се интегрират решения, които могат да анализират и откриват аномалии в трафика на Microsoft 365 и други облачни услуги. Това ще помогне за по-бързото идентифициране на подобни заплахи и ограничаване на потенциалните щети.
В заключение, HollowGraph е показателен пример за еволюцията на киберзаплахите и необходимостта от адаптиране на защитните стратегии към новите реалности на дигиталната сигурност.