Het intrekken van authenticatietokens is een standaardstap in incidentrespons bij identiteitscompromittering, maar bij de GraphWorm backdoor blijkt dit onvoldoende. Deze malware, gekoppeld aan de China-gerelateerde APT-groep Webworm, gebruikt Microsoft Graph en OneDrive als command & control (C2)-kanaal, waardoor traditionele tokenrevocatie het incident niet beëindigt.
GraphWorm maakt geen gebruik van een eigen C2-domein of een vast IP-adres, maar werkt via een OneDrive-account dat fungeert als een zogenoemde dead drop. De operator plaatst versleutelde taken in een map, waarna de implant deze ophaalt, uitvoert en de resultaten weer terugplaatst. Dit verkeer verloopt via graph.microsoft.com over TLS, zonder dat er afwijkend netwerkverkeer is dat een firewall kan detecteren of blokkeren. De credentials voor toegang tot de OAuth-applicatie zijn in de malware zelf in platte tekst aanwezig, waaronder een client ID, client secret, tenant ID en een refresh token van meer dan 1300 tekens.
Een opvallend kenmerk van de implant is dat deze slachtoffers identificeert aan de hand van hardwarekenmerken zoals het MAC-adres, CPU- en schijfserienummers, waardoor netwerkveranderingen zoals een nieuw IP-adres of subnet de detectie niet verhinderen. Dit maakt traditionele containmentmaatregelen die op netwerkidentiteit vertrouwen ineffectief.
Het cruciale verschil met standaard incidentrespons zit in de taakverwerker van de malware. Deze kan een 'upgrade'-commando uitvoeren waarbij alle vijf credential-strings in het implant worden vervangen door nieuwe, waarna de OAuth-configuratie wordt herbouwd en getest. Dit betekent dat zodra een token wordt ingetrokken, de operator een upgrade-taak kan sturen die de implant nieuwe, geldige credentials geeft, zonder dat er een nieuwe malwarevariant hoeft te worden geïnstalleerd of processen hoeven te worden gewijzigd. De backdoor draait dus door onder een andere identiteit, waardoor tokenrevocatie het incident niet beëindigt.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *