HollowGraph؛ بدافزاری که سرور فرمان نداره
خلاصهٔ کاملتر
شرکت Group-IB بدافزاری ایرانیتبار به اسم HollowGraph رو افشا کرده که کاملاً بدون سرور فرمان و کنترل (C2) کار میکنه؛ نه سرور مخفی، نه fast-flux، هیچی. ایمپلنت دستورهاش رو از تقویم مایکروسافت ۳۶۵ خود قربانی و روی Graph API قانونی و با اعتبارنامه خود کاربر میخونه، و جواب رو به شکل یه قرار ملاقات دیگه همونجا میذاره. اپراتور یه دعوتنامه جلسه میکاره و بعداً جوابش رو برمیداره.
از نظر فنی، ایمپلنت صندوق ایمیل آلوده رو به یه کانال دوطرفه تبدیل میکنه: دستورها به شکل پیوست رمزنگاریشده روی قرارها میان و نتیجه هم از همون مسیر برمیگرده. رمزنگاریش ترکیبی از RSA و AES-256-GCM با یه جفتکلید جداگانه برای هر جهته. اعتبارنامههای Microsoft Entra ID (همون لایه هویتی که قبلاً اسمش Azure AD بود) هم از طریق تونل DNS بیرون کشیده میشن. یکی از دستورهای مشاهدهشده هم فقط لاگ دیباگ خود ایمپلنت رو خاموش و روشن میکنه.
Group-IB دوازده سیستم آلوده رو شمرده، همهشون سازمانهای اسرائیلی، با ارتباط فعال از ۳ ژوئن تا دستکم ۹ ژوئیه ۲۰۲۶. این بدافزار به فریمورک بکدور Cavern نسبت داده شده و با خوشه جاسوسی Lyceum همپوشانی فنی داره. Check Point هم همین فریمورک رو با نام Cavern Manticore و باز هم علیه سازمانهای اسرائیلی و ارائهدهندههای IT اونها مستند کرده.
نویسنده اسم این الگو رو حمله تفریقی میذاره: حملهای که با حذف کردن همون چیزی که دفاع دنبالشه برنده میشه. کل استراتژی تشخیص C2 فرض میکنه که یه IP، دامنه، بازه بیکن یا اثرانگشتی وجود داره؛ اینجا هر اتصال به سمت خود مایکروسافت میره و مایکروسافت جای بدی نیست. به تعبیر نویسنده این همون دددراپ (dead drop) قدیمی جاسوسیه، فقط با زیرساخت قرضگرفتهشده بهجای زیرساختی که بشه توقیفش کرد.
نویسنده صادقانه اضافه میکنه که محصول خودشون هم که در لایه ایمیل کار میکنه جلوی این یکی رو نمیگیره، چون HollowGraph اصلاً ایمیل مخربی نمیفرسته و روی فراخوانیهای احرازهویتشده Graph سواره. توصیه عملیش اینه که تشخیص از چی از شبکه خارج شد بره سراغ هویت چیکار کرد: ساخت و خوندن و حذف قرارهای تقویم با ریتم ماشینی بهجای انسانی، رویدادهای تقویمی با پیوست باینری یا base64 که هیچ آدمی به یه جلسه وصل نمیکنه، دسترسی Graph از توکن یا موقعیتی خارج از الگوی معمول کاربر، و کوئریهای DNS با سابدامینهای غیرعادی.
نکات کلیدی:
- HollowGraph هیچ سرور C2ای نداره و کانال فرمانش تقویم مایکروسافت ۳۶۵ خود قربانیه
- ارتباط روی Graph API قانونی و با اعتبارنامه خود کاربر انجام میشه، پس شبیه ترافیک عادی اوتلوکه
- رمزنگاری ترکیبی RSA و AES-256-GCM با کلید جدا برای هر جهت؛ خروج اعتبارنامههای Entra ID از تونل DNS
- دوازده سیستم آلوده، همه سازمانهای اسرائیلی، بین ۳ ژوئن تا ۹ ژوئیه ۲۰۲۶
- انتساب به فریمورک Cavern با همپوشانی با Lyceum؛ Check Point همین رو Cavern Manticore مینامه
- هیچ IOCای برای بلاک کردن وجود نداره؛ تشخیص باید از روی رفتار هویت و لاگهای Graph انجام بشه




