هالوگراف: بدافزاری که تو تقویم Microsoft 365 لونه کرده
خلاصهٔ کاملتر
محققهای Group-IB یه کامپوننت بدافزاری پیدا کردن به اسم HOLLOWGRAPH که بهجای سرور فرماندهی و کنترل (C2) معمولی، از تقویم Microsoft 365 یه سازمان هکشده استفاده میکنه. تو گزارشی که این شرکت منتشر کرده اومده که بدافزار بهجای وصلشدن به زیرساخت مهاجم، لای رویدادهای تقویم میگرده، دستور رمزشده رو ورمیداره و فایلهای دزدیدهشده رو هم توی رویدادهای جدید میذاره تا اپراتورش بعداً بیاد و برشون داره.
جالبترین بخش ماجرا تاریخ این رویدادهاست: هر ایونتی که HOLLOWGRAPH میسازه برای ۱۳ مه ۲۰۵۰ ثبت میشه — یه گوشهٔ خالی از تقویم که ۲۴ سال با امروز فاصله داره و عملاً کسی اونجا سرک نمیکشه. نتیجه اینه که پیوستهای رمزشده خیلی کمتر جلب توجه میکنن.
نکتهٔ مهم اینه که این بدافزار هیچ باگی تو Microsoft 365 یا Microsoft Graph سوءاستفاده نمیکنه؛ فقط خودشو قاطی ترافیک عادی میکنه. ارتباطاتش داخل همون درخواستهای قانونی Graph API بستهبندی میشه و از بیرون شبیه هر اپلیکیشن معمولی Microsoft 365 به نظر میرسه که داره با کلاد حرف میزنه.
خود بدافزار هم خیلی سبکه. به گفتهٔ Group-IB کارش تقریباً همینه: دستور رو از یه رویداد تقویم بگیره، فایل دزدیدهشده رو تو یه رویداد دیگه بذاره، و هر از گاهی از یه کانال DNS tunneling اعتبارنامههای تازهٔ Entra ID رو بگیره تا ارتباط مبتنی بر Graph همچنان زنده بمونه.
Group-IB با اطمینان بالا این بدافزار رو به فریمورک Cavern وصل کرده، چون فرمت دستورها و یه سری جزئیات پیادهسازیشون با هم میخونه. شباهتهایی هم با گروه جاسوسی Lyceum دیده، ولی خودش تأکید کرده این ارتباط فقط با اطمینان پایین مطرحه و عملیات رو رسماً به این گروه نسبت نداده.
دامنهٔ حمله باریک و هدفمنده. Group-IB ۱۲ سیستم آلوده شناسایی کرده که تو بازهٔ رصدشده فقط سهتاشون با میلباکس هکشده در ارتباط بودن. اون میلباکس هم مال یه سازمان اسرائیلی بوده و نمونههای بدافزار هم از اسرائیل آپلود شدن؛ یعنی ماجرا بیشتر یه عملیات جاسوسی دقیقه تا یه حملهٔ گستردهٔ شانسی.
درس اصلی برای تیمهای امنیتی اینه که سرویسهای ابری «مورد اعتماد» خودشون میتونن کانال نفوذ باشن. وقتی ترافیک مخرب داخل Graph API بستهبندی میشه، با نگاهکردن به مقصد اتصال نمیشه تشخیصش داد و باید سراغ رفتار غیرعادی داخل خود Microsoft 365 رفت.
نکات کلیدی:
- HOLLOWGRAPH بهجای سرور C2 از تقویم Microsoft 365 برای گرفتن دستور و تحویل فایل استفاده میکنه
- همهٔ رویدادهاش برای ۱۳ مه ۲۰۵۰ ثبت میشن تا کسی متوجهشون نشه
- هیچ آسیبپذیریای تو Microsoft 365 یا Graph سوءاستفاده نمیشه؛ فقط اعتماد به سرویس قانونی
- اعتبارنامههای Entra ID از طریق DNS tunneling تازه میشن
- ۱۲ سیستم آلوده شناسایی شده و شواهد به یه عملیات جاسوسی هدفمند اشاره داره




