Een kwaadaardige malwarecomponent, HollowGraph genaamd, maakt gebruik van de agenda-functionaliteit in gecompromitteerde Microsoft 365-mailboxen als een command-and-control (C2) kanaal om opdrachten van aanvallers te ontvangen en gestolen data te exfiltreren. Onderzoekers die deze module analyseerden, vermoeden dat het onderdeel is van het Cavern C2-framework, dat eerder werd gekoppeld aan een Iraanse dreigingsactor die zich richt op entiteiten in Israël.
Minstens twaalf systemen zijn geïnfecteerd met HollowGraph, waarvan drie actief communiceerden met de aanvaller tussen 3 juni en 9 juli. De verzamelde indicatoren wijzen op een gerichte aanval met spionagedoeleinden, waarbij de dreigingsactor zich specifiek richt op organisaties in Israël.
Volgens een rapport van cybersecuritybedrijf Group-IB gebruikt HollowGraph hardcoded gegevens om via een gecompromitteerd Microsoft 365-account te authenticeren bij de Microsoft Graph API. De configuratie wordt opgeslagen in een bestand genaamd logAzure.txt, dat eruitziet als een regulier logbestand. Dit bestand bevat onder andere de Microsoft Entra ID tenant-ID, applicatie-ID, client secret, doelmailboxadres, C2-domein en twee RSA-sleutels. Deze cryptografische sleutels worden gebruikt om bestanden te versleutelen voordat ze naar de aanvaller worden gestuurd en om binnenkomende opdrachten te ontsleutelen.
Om onopgemerkt te blijven, creëert de dreigingsactor agendagebeurtenissen met de datum 13 mei 2050 en specifieke titels. Opdrachten en gestolen data worden verborgen in bestanden die aan deze agenda-items zijn gekoppeld. HollowGraph ondersteunt slechts twee commando’s: GET, waarmee het agenda-items kan doorzoeken en opdrachten kan downloaden en ontsleutelen, en SEND, waarmee het een agenda-item aanmaakt met versleutelde gestolen data als bijlage. De mailboxagenda fungeert zo als een “covert dead-drop”, waarbij HollowGraph opdrachten ophaalt uit gebeurtenissen die gepland staan binnen een vast tijdsvenster van één uur tussen 22:00 en 23:00 UTC op 13 mei 2050.
Group-IB legt uit dat de dreigingsactor een hybride encryptieschema gebruikt dat RSA en AES-256-GCM combineert om de communicatie via Microsoft Graph te beveiligen, waarbij inkomende en uitgaande kanalen cryptografisch gescheiden blijven. Daarnaast beschikt HollowGraph over een tweede, niet-versleuteld communicatiekanaal via DNS-tunneling. Dit kanaal wordt gebruikt om nieuwe Microsoft Entra ID-gegevens op te halen, die nodig zijn voor authenticatie bij Microsoft Graph. De malware verzamelt deze gegevens via IPv6 AAAA-records van het door de aanvaller beheerde domein cloudlanecdn[.]com en werkt daarmee de configuratiebestanden bij.
Group-IB concludeert dat HollowGraph een hoog technisch niveau toont door het gebruik van vertrouwde cloudinfrastructuur voor command-and-control, hybride encryptie, DNS-tunneling voor het vernieuwen van credentials en gerichte slachtofferselectie. Hoewel de onderzoekers HollowGraph niet met zekerheid aan een bekende dreigingsactor kunnen toeschrijven, vertoont het malwarecomponent technische overeenkomsten met de Iraanse dreigingsactor Lyceum. Met grote zekerheid wordt HollowGraph echter in verband gebracht met het Cavern-framework. Organisaties wordt geadviseerd Microsoft Graph en Microsoft 365 nauwgezet te monitoren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *