Kenkėjiškas komponentas, pavadintas HollowGraph, naudoja kalendoriaus funkciją pažeistose „Microsoft 365“ pašto dėžutėse kaip komandų ir valdymo (C2) kanalą, kad gautų užpuolikų komandas ir išfiltruotų pavogtus duomenis.
Mokslininkai, analizuojantys modulį, mano, kad tai yra „Cavern“ vadovavimo ir kontrolės sistemos dalis, kuri anksčiau buvo susijusi su Irano grėsmės veikėju, nusitaikiusiu į Izraelio subjektus.
Mažiausiai 12 sistemų buvo užkrėstos „HollowGraph“, trys iš jų aktyviai bendravo su grėsmės veikėju nuo birželio 3 iki liepos 9 d.
Surinkti rodikliai rodo, kad grėsmės veikėjas sutelktas į organizacijas Izraelyje, o tai rodo tikslinę ataką šnipinėjimo tikslais.
„Microsoft 365“ pašto dėžučių piktnaudžiavimas
Kibernetinio saugumo įmonės „Group-IB“ ataskaitoje mokslininkai teigia, kad „HollowGraph“ naudoja užkoduotą informaciją, kad autentifikuotųsi „Microsoft Graph“ API per pažeistą „Microsoft 365“ paskyrą.
Konfigūracijos failas saugomas kaip „logAzure.txt“, kad būtų rodomas kaip įprastas žurnalo failas, ir apima „Microsoft Entra ID“ nuomininko ID, programos (kliento) ID, kliento paslaptį, tikslinės pašto dėžutės adresą, komandų ir valdymo (C2) domeną ir du RSA raktus.
Du kriptografiniai raktai naudojami failams užšifruoti prieš pateikiant juos užpuolikui ir iššifruoti gautas užduotis.
Kad liktų nepastebėtas, grėsmių veikėjas sukuria kalendorinius įvykius, kurių data 2050 m. gegužės 13 d., pavadintus tam tikrais formatais. Komandos ir išfiltruoti duomenys yra paslėpti prie šių kalendoriaus įrašų pridėtuose failuose.
Remiantis „Group-IB“ analize, „HollowGraph“ palaiko tik dvi komandas, leidžiančias kurti kalendoriaus įrašus su pavogtais failais užšifruotu pavidalu ir ieškoti naujų pagal grėsmės veikėjo nurodymus:
- GET, norint ieškoti įrašų formatu „Įvykio ID: “, atsisiųsti ir iššifruoti gautas instrukcijas.
- SIŲSTI, kad sukurtumėte kalendoriaus įrašą formatu „Boss{..}ID{..}“ ir pridėtumėte pavogtus duomenis, užšifruotus viešuoju RSA raktu.
Tyrėjai apibūdina pašto dėžutės kalendorių kaip „slaptą kanalą“, kai „HollowGraph“ gauna komandas iš įvykių, suplanuotų per fiksuotą vienos valandos langą nuo 22:00 iki 23:00 UTC 2050 m. gegužės 13 d.
„Group-IB“ paaiškina, kad grėsmės veikėjas naudoja hibridinę šifravimo schemą, kuri sumaišo RSA ir AES-256-GCM algoritmus, kad apsaugotų ryšį per „Microsoft Graph“, išlaikant įeinančius ir išeinančius kanalus kriptografiškai atskirtus.
„HollowGraph“ turi antrą, nešifruotą ryšio kanalą per DNS tuneliavimą, kuris naudojamas gauti naują „Microsoft Entra ID“ informaciją (Entra ID: tenantId, clientId, clientSecret ir pašto dėžutę), kad būtų galima autentifikuoti „Microsoft Graph“.
Jis nuskaito reikšmes per IPv6 AAAA įrašų užklausas į užpuoliko valdomą domeną cloudlanecdn(.)com ir atnaujina konfigūracijos failus, saugomus kaip „logAzure.txt“.
„Kiekvienas grąžintas IPv6 adresas (16 baitų) duoda 14 naudingos apkrovos baitų“, – aiškina „Group-IB“. Kenkėjiška programa surenka naudingą apkrovą iš šių 14 baitų gabalų, iššifruoja jį kaip UTF-8 tekstą ir išsaugo rezultatą pagal atitinkamą konfigūracijos lauką.
Nors tyrėjai negali priskirti „HollowGraph“ žinomam grėsmės veikėjui, jų analizė nustatė keletą techninių panašumų su Irano ryšio grėsmės veikėju „Lyceum“. Tačiau turimų įrodymų nepakanka, kad būtų galima su dideliu pasitikėjimu priskirti veiklą grėsmės veikėjui. Priešingai, mokslininkai su dideliu pasitikėjimu vertina, kad „HollowGraph“ yra susijęs su „Cavern“ sistema.
„Group-IB“ siūlo organizacijoms stebėti „Microsoft Graph“ ir „Microsoft 365“ audito žurnalus, ar nėra įtartinos programomis pagrįstos kalendoriaus veiklos, ypač įvykių tolimoje ateityje, ir neįprastų temų bei priedų. Taip pat rekomenduojama ieškoti rodiklių, pvz., „cloudlanecdn(.)com“ domeno ir „logAzure.txt“ failo, taikyti sąlyginę prieigą, apriboti ir tikrinti „OAuth“ kliento kredencialų programas bei stebėti išeinantį DNS tuneliavimo šabloną.


