Новости Какие у вас планы на 13 мая 2050 года? А у вируса HollowGraph — похитить ваши данные

NewsMaker

I'm just a script
Премиум
28,481
46
8 Ноя 2022
Кто сказал, что события из далёкого будущего не требуют внимания уже сейчас?

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
usb8asfmqj8h2m5gzzn48vz2m8c1j4vt.jpg

<div itemprop="articleBody">Облачный календарь может скрывать не только встречи: вредонос HollowGraph использует Microsoft 365 для получения команд и передачи похищенных файлов. Специалисты Group-IB обнаружили HollowGraph как минимум на 12 системах.

Последняя активность зафиксирована в июне и июле этого года. Собранные признаки указывают на целевые атаки против организаций в Израиле, предположительно, с целью шпионажа.

HollowGraph нацелен на операционную систему Windows. Вредонос входит во взломанный аккаунт Microsoft 365 через Microsoft Graph. Данные для подключения, адрес почтового ящика и ключи шифрования вредонос хранит в файле logAzure.txt, который выглядит как обычный журнал.

Для обмена командами операторы создают события в календаре на 13 мая 2050 года и прикрепляют к ним зашифрованные файлы. HollowGraph ищет такие записи по специальным названиям, загружает вложения и расшифровывает инструкции. В инструкциях — команды на эксфильтрацию данных с заражённого устройства.

Дата из далёкого будущего нужна только как скрытая метка. Команды выполняются сразу, ждать до 2050 года вредонос, разумеется, не будет. Во время эксфильтрации HollowGraph шифрует файлы, создаёт новое событие на вышеуказанную дату и добавляет украденные данные во вложение. Затем операторы просто открывают календарь скомпрометированного аккаунта и забирают содержимое.

Вредонос поддерживает только две основные команды. Первая получает новые задания из календаря, вторая отправляет собранные файлы. HollowGraph сочетает алгоритмы RSA и AES-256-GCM, чтобы отдельно защищать входящие команды и исходящие данные.

Дополнительный канал работает через DNS-запросы. С их помощью HollowGraph получает новые данные для входа в Microsoft Entra ID через домен cloudlanecdn[.]com, обновляет файл logAzure.txt и снова подключается к Microsoft Graph.

Group-IB с высокой уверенностью связывает HollowGraph с платформой Cavern, которую ранее описывали специалисты Check Point. Отдельные технические признаки напоминают инструменты связанной с Ираном группировки Lyceum , однако данных для точной атрибуции недостаточно.

Организациям советуют проверять журналы Microsoft Graph и Microsoft 365 на события в далёком будущем, необычные названия и вложения. Снизить риск также помогут контроль OAuth-приложений, Conditional Access, проверка исходящих DNS-запросов и поиск домена cloudlanecdn[.]com и файла logAzure.txt.
 
Источник новости
www.securitylab.ru

Похожие темы