HollowGraph: Нов зловред използва Microsoft 365 за скриване на командни съобщения и откраднати файлове

HollowGraph: Нов зловред използва Microsoft 365 за скриване на командни съобщения и откраднати файлове
Открит е нов шпионски зловреден софтуер HollowGraph, който използва календара на Microsoft 365 за предаване на команди и изнасяне на откраднати данни. Този метод позволява на атакуващите да прикриват комуникацията си като легитимен трафик, което затруднява откриването му.

В последно време киберпрестъпниците демонстрират все по-иновативни методи за прикриване на злонамерена дейност. Един от най-новите примери е зловредният софтуер HollowGraph, разкрит от експертите на Group-IB. Този шпионски инструмент използва Microsoft 365 календара като канал за комуникация между операторите и заразените устройства, като по този начин успешно маскира командите и изнасянето на откраднати файлове.

Какво представлява HollowGraph и как работи?

HollowGraph е зловреден софтуер, който експлоатира легитимната инфраструктура на Microsoft 365, по-специално календара, за да предава инструкции и да извлича данни. Той създава събития в календара, датирани далеч в бъдещето – към 2050 година, като към тях прикачва файлове с открадната информация. Тези събития служат като своеобразен команден и контролен (C2) канал, който преминава през Microsoft Graph API, използван от Microsoft 365 за достъп до различни услуги.

Този подход позволява на зловредния софтуер да се крие сред легитимния трафик, което значително затруднява откриването му от традиционните системи за сигурност. Използването на календарни събития за комуникация е нетрадиционен и изненадващ метод, който показва високото ниво на техническа изобретателност на нападателите.

Защо този метод е значим за киберсигурността?

Използването на популярни и широко разпространени платформи като Microsoft 365 за зловредни цели представлява сериозна заплаха за корпоративните и индивидуалните потребители. HollowGraph демонстрира как киберпрестъпниците могат да използват доверени услуги, за да прикриват своите операции, което налага преразглеждане на подходите към мониторинга и защитата на облачните услуги.

Този случай подчертава необходимостта от по-усъвършенствани методи за анализ на поведението на приложенията и трафика, които да могат да разпознават аномалии дори когато комуникацията изглежда легитимна. Освен това, той показва колко важно е да се обръща внимание на всички компоненти на облачните платформи, включително и такива, които традиционно не се смятат за рискови, като календарите.

По-широк контекст и тенденции

HollowGraph е част от нарастващата тенденция на използване на легитимни услуги и протоколи за злонамерени цели. Тази практика, известна като "living off the land", позволява на нападателите да избегнат традиционните защитни механизми и да останат незабелязани по-дълго време. В последните години се наблюдава увеличаване на атаките, които използват облачни платформи, социални мрежи и други широко използвани инструменти за комуникация като C2 канали.

В този контекст компаниите трябва да инвестират в решения за сигурност, които включват детайлен мониторинг на облачните услуги и анализ на поведението, както и да обучават служителите си за потенциалните рискове, свързани с използването на облачни платформи.

Какво може да последва?

Откриването на HollowGraph вероятно ще стимулира разработването на нови методи за защита и детекция, специално насочени към облачните услуги и техните компоненти. Очаква се доставчиците на облачни платформи, включително Microsoft, да засилят мерките за сигурност и да предоставят по-добри инструменти за мониторинг и контрол на активността в техните системи.

От страна на организациите, ще бъде необходимо да се преразгледат политиките за сигурност и да се интегрират решения, които могат да анализират и откриват аномалии в трафика на Microsoft 365 и други облачни услуги. Това ще помогне за по-бързото идентифициране на подобни заплахи и ограничаване на потенциалните щети.

В заключение, HollowGraph е показателен пример за еволюцията на киберзаплахите и необходимостта от адаптиране на защитните стратегии към новите реалности на дигиталната сигурност.

Тази статия е автоматично обобщена и структурирана от AI News Tech въз основа на публично достъпни технологични източници.

Източници

Видео по темата

The Best Wii Remote EVER!
The Best Wii Remote EVER! Linus Tech Tips
The DRAM Crisis: 600% Price Increases by Micron, SK Hynix, & Samsung
The DRAM Crisis: 600% Price Increases by Micron, SK Hynix, & Samsung Gamers Nexus
This ZOOM is Insane!
This ZOOM is Insane! Marques Brownlee
This Upgrade is Dangerous - AMD $5,000 Ultimate Tech Upgrade
This Upgrade is Dangerous - AMD $5,000 Ultimate Tech Upgrade Linus Tech Tips