Siber Güvenlik

HollowGraph Zararlı Yazılımı, C2 ve Çalınan Dosyaları 2050 Tarihli Microsoft 365 Etkinliklerinde Gizliyor

HollowGraph Zararlı Yazılımı, C2 ve Çalınan Dosyaları 2050 Tarihli Microsoft 365 Etkinliklerinde Gizliyor
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Yeni keşfedilen bir casus yazılım, ele geçirilmiş bir Microsoft 365 takvimini komuta kanalı olarak kullanıyor. Operatör talimatlarını ve çalınan dosyaları 2050 yılına tarihlenmiş takvim etkinliklerine ek olarak gizliyor.

Group-IB, zararlı yazılıma HollowGraph adını verdi. Şirkete göre bu yöntem, görevlendirme ve çalınan verileri meşru Microsoft Graph API trafiği üzerinden taşıyor. Bu sayede etkinlik, sıradan bir Microsoft 365 trafiği gibi görünüyor ve saldırgana ait hedeflere göre ayarlanmış ağ kontrolleri herhangi bir işaret yakalayamıyor.

Zararlı yazılım, yalnızca get ve send olmak üzere iki komutu destekleyen bir .NET DLL dosyası. Saldırgana ait bir sunucuya yük indirmek için asla bağlantı kurmuyor. Bunun yerine, ele geçirilmiş posta kutusunun takvimini iki yönlü bir ölü posta kutusu olarak kullanıyor.

Görev talimatlarını almak için takvimde operatörün yerleştirdiği bir etkinliği sorguluyor. Bu etkinlik 2050-05-13 tarihine gizlenmiş durumda, bu nedenle posta kutusu sahibinin oraya kaydırma yapması pek olası değil. Talimatları ekli bir dosyadan okuyor. Veri sızdırmak içinse tersini yapıyor: çalınan dosyayı şifreliyor, kendi uzak gelecek etkinliğini oluşturuyor ve veriyi bir veya daha fazla ek olarak yüklüyor.

Takvim üzerinden taşınan her şey hibrit RSA ve AES-256 şifrelemesiyle korunuyor. Gelen görevlendirme ve giden veriler için ayrı anahtar çiftleri kullanılıyor.

Graph erişimini canlı tutmak için ikinci ve daha kaba bir kanal daha var. HollowGraph, DNS üzerinden uygulamanın Entra ID (Azure AD) giriş bilgilerini yeniliyor: kiracı kimliği, istemci kimliği, istemci sırrı ve hedef posta kutusu. Bu değerleri, saldırgan alan adı cloudlanecdn[.]com tarafından gönderilen IPv6 AAAA kayıtlarından çözüyor ve ardından bunları sıradan bir günlük dosyası gibi görünen logAzure.txt dosyasına yazıyor. Bunlar depolanmış istemci kimlik bilgileri, erişim belirteçleri değil. Takvim trafiğinin aksine bu kanal açık metin olarak çalışıyor.

Group-IB, HollowGraph'ı Cavern ile yüksek güvenle ilişkilendiriyor. Ortak komut sözdizimi ve eşleşen dahili görevlendirme yapısı buna işaret ediyor. Cavern, Check Point'in bu ayın başlarında belgelediği modüler bir arka kapı çerçevesi. Check Point, bunu İran İstihbarat ve Güvenlik Bakanlığı bağlantılı Cavern Manticore adlı bir aktöre atfediyor. Bu kümenin, bilinen İran grupları MuddyWater ve Lyceum ile örtüştüğü belirtiliyor.

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News