Yeni keşfedilen bir casusluk implantı, kaçırılan bir cihazı kullanıyorMicrosoft 365Komut kanalı olarak takvimi kullanıyor, operatör talimatlarını yerleştiriyor ve çalınan dosyaları 2050 yılına ait takvim etkinliklerine ek olarak kaçırıyor.
Grup-IB, kötü amaçlı yazılımın adını taşıyaniçi boş grafik, yaklaşımın görevlendirmeyi ve çalınan verileri meşru Microsoft Graph API trafiği üzerinden taşıdığını, dolayısıyla etkinliğin sıradan Microsoft 365 konuşması gibi göründüğünü ve saldırganın sahip olduğu hedeflere kilitlenen ağ kontrollerinin işaretleyecek hiçbir şeyi olmadığını söylüyor.
İmplant yalnızca iki komutu destekleyen bir .NET DLL'dir;get and sendve yükler için asla saldırganın sahip olduğu bir sunucuya ulaşmaz. Bunun yerine, güvenliği ihlal edilmiş posta kutusunun takvimini iki yönlü bir ölü düşüş olarak ele alır.
Görevlendirmeyi almak için, operatörün yerleştirdiği veya gömdüğü bir etkinlik için takvimi sorgular.2050-05-13, dolayısıyla posta kutusu sahibinin ona gitmesi ve talimatlarını ekli bir dosyadan okuması pek olası değildir. Dışarı sızmak için bunun tersini yapar: çalınan dosyayı şifreler, kendi uzak gelecekteki etkinliğini yaratır ve verileri bir veya daha fazla ek olarak yükler.
Takvimde hareket eden her şey, gelen görevlendirme ve giden veriler için ayrı anahtar çiftleriyle hibrit RSA ve AES-256 şifrelemeyle sarılır.
İkinci, daha kaba bir kanal, Graph erişimini canlı tutar. HollowGraph, DNS üzerinden uygulamanın Entra ID (Azure AD) oturum açma ayrıntılarını yeniler: kiracı kimliği, istemci kimliği, istemci sırrı ve hedef posta kutusu. Saldırganın etki alanı tarafından geri gönderilen IPv6 AAAA kayıtlarından bu değerlerin kodunu çözer.cloudlanecdn[.]com, sonra onlara yazarlogAzure.txt, rutin bir günlük gibi giyinmiş bir dosya. Bunlar, erişim belirteçleri değil, depolanan istemci kimlik bilgileridir ve takvim trafiğinin aksine, bu kanal açık bir şekilde çalışır.
Grup-IB, HollowGraph'ıMağarayüksek güvenle, paylaşılan komut söz dizimi ve eşleşen dahili görevlendirmeyle. Cavern, Check Point'in sunduğu modüler bir arka kapı çerçevesidir.bu ayın başlarında belgelendive İran İstihbarat ve Güvenlik Bakanlığı bağlantılı bir aktöre atfediliyorMağara Mantikoru, bir kümenin bilinen İranlı gruplar MuddyWater ve Lyceum ile örtüştüğünü söylüyor.
Ancak sıkı bağlantı mürettebatla değil, kodladır. Group-IB, bu kampanyanın arkasındaki operatörün adını vermeyecek: "Şu anda mevcut olan kanıtlara dayanarak, bu aktiviteyi daha önce tanımlanmış herhangi bir tehdit aktörüne güvenle atfedemeyiz" diye yazdı ve yalnızca İranlı aktör OilRig'in bir alt grubu olan Lyceum ile düşük güven örtüşmesine dikkat çekti. Güvenliği ihlal edilen sızma posta kutusu bir İsrail kuruluşuna ait, ancak Group-IB bunu bir atıf değil, kurban coğrafyası olarak değerlendiriyor.
Group-IB, implantı en az 12 makinede buldu; bunlardan sadece üçü analiz penceresi sırasında saldırganla aktif olarak konuşuyordu; kurban trafiği 3 Haziran'dan 9 Temmuz 2026'ya kadar devam ediyordu. Arkasındaki teknik bu kampanyadan çok daha geniş çapta yeniden kullanılabilse de, bu küçük, seçici ayak izini fırsatçı suçtan ziyade hedefli casusluk olarak okuyor.
Burada Microsoft yazılımında bir güvenlik açığı yok ve dağıtılacak bir yama yok. HollowGraph, güvenliği ihlal edilmiş bir hesabı ve Graph API'nin normal işlevselliğini kullanıyor, tam da bu yüzden fark edilmesi zor. İş, yama değil, kimlik ve uygulama izinlerinin yanı sıra izleme üzerinedir.
Nelere dikkat edilmeli?
Group-IB'nin tespit tavsiyesi, kötü amaçlı yazılımın kendi alışkanlıklarına dayanır ve en keskin sinyaller takvimin kendisinde bulunur. Aşağıdakileri taşıyan olayları arayın:
- özellikle uzak gelecek bir tarih
2050-05-13; - Çıplak bir GUID olan veya operatörünkiyle eşleşen bir konu
Event ID:orBoss{..}ID{..}adlandırma; - adlı ekler
File{n}.txt.
Kimlik tarafında ise firma, Graph'a ulaşabilen ve yeni oluşturulan müşteri sırları hakkında uyarı veren müşteri kimlik bilgisi OAuth uygulamalarının kısıtlanmasını ve denetlenmesini, ayrıca Koşullu Erişim, kimlik bilgisi rotasyonu ve anormal belirteç tespitinin olağan Entra ID hijyenini öneriyor.
Uygulamaya dayalı takvim değişikliklerini tespit etmek için Microsoft Graph ve posta kutusu etkinliğini denetleyin: oluşturulan etkinlikler, yüklenen ekler veya bir kişi yerine bir uygulama tarafından yeniden adlandırılan konular. Alışılmadık derecede sık görülen AAAA sorguları ve tek bir alanı hedefleyen uzun, yüksek entropili alt alan adları için DNS'yi de izleyin.cloudlanecdn[.]comvelogAzure.txtyapılandırma dosyasını aramak hızlı ilk geçiştir ve dosya karmaları da dahil olmak üzere tam gösterge seti Grup-IB'nin raporundadır.
Güvenilir Microsoft hizmetlerinde komut ve kontrolü gizlemekyeni değil; Saldırganlar bunu zaten Outlook gelen kutuları, taslak klasörleri ve OneDrive aracılığıyla çalıştırdı. 2050'de kimsenin bakmadığı bir yere park edilen etkinlikler, savunucuların incelemeye gerek duymadığı son olaylardır. Operatörün hâlâ bir adı yok ve kurban trafiği 9 Temmuz gibi yakın bir tarihte akıyordu, bu da uzak gelecekteki takvim kayıtlarını şimdi bir göz atmaya değer kılıyor.
