HollowGraphの脅威が明らかに
クラウドカレンダーには、日常的な予定表示以上のものが隠されている場合があります。HollowGraphマルウェアはMicrosoft 365を悪用し、密かにコマンドを受信するとともに窃取したファイルを送信します。Group-IBのサイバーセキュリティ専門家は、少なくとも12件の異なるシステムでHollowGraphを検出しました。このMicrosoft 365の悪用に関する詳細な分析は、HollowGraph Microsoft 365のレポートで確認できます。直近の悪意ある活動は今年の6月から7月にかけて発生しました。蓄積された証拠は、イスラエルの組織を狙った極めて標的型の攻撃であることを強く示しており、高度なスパイ活動を目的として組織されたものとみられています。
隠密な活動と巧妙な仕組み
HollowGraphはWindowsオペレーティングシステムを標的としています。この巧妙なマルウェアは、Microsoft Graphインターフェースを介して侵害されたMicrosoft 365アカウントに侵入します。悪意あるプログラムは、接続認証情報、メールアドレス、暗号鍵をlogAzure.txtというファイルにひそかに保存しますが、これは通常のシステムログを装って巧妙に偽装されています。
コマンドのやり取りを行うため、攻撃者は2050年5月13日という遠い未来の日付でカレンダーイベントを作成し、これに厳重に暗号化されたファイルを添付します。HollowGraphはこれら特定のイベントタイトルを継続的にスキャンし、不正な添付ファイルをダウンロードして隠された指示を復号します。これらの指示には、侵害された端末から機密データを窃取する直接的なコマンドが含まれています。
この未来の日付表示は、単なる隠密なマーカーとして機能しているにすぎません。システムはコマンドを即座に実行するため、当然ながらマルウェアは2050年まで休眠状態を保つわけではありません。データ窃取の過程で、HollowGraphは盗み出したファイルを暗号化し、前述の日付で新たなイベントを生成した上で、窃取データを添付ファイルとしてひそかに埋め込みます。その後、攻撃者は侵害されたカレンダーに単純にアクセスし、不正に取得したデータを回収します。
暗号化による防御と補助的な通信経路
このマルウェアが保持するコマンドは2つのみです。1つ目はカレンダーから新たな指示を取得するもので、2つ目は蓄積したファイルを送信するものです。HollowGraphはRSAとAES-256-GCMの暗号化アルゴリズムを巧みに組み合わせ、受信するコマンドと送信するデータの両方を個別に保護しています。
補助的な通信経路はDNSクエリを通じて機能します。これらのリクエストを利用して、HollowGraphはcloudlanecdn[.]comドメインを経由してMicrosoft Entra IDに侵入するための新しい認証情報を取得し、その後logAzure.txtファイルを更新してMicrosoft Graphへの接続を再確立します。
攻撃者の特定と重要な対策
Group-IBは高い確度で、HollowGraphをCheck Point社の専門家が以前に文書化したCavernフレームワークと関連付けています。特徴的な技術的痕跡は、イランと関係の深いLyceum集団の高度な攻撃手法と酷似していますが、断定的な帰属を裏付けるだけの実証的データは現時点では十分に得られていません。
セキュリティ専門家は、組織に対してMicrosoft GraphおよびMicrosoft 365のログを精査し、時系列的にかけ離れたイベント、不審なタイトル、疑わしい添付ファイルがないか確認するよう強く推奨しています。さらに、OAuthアプリケーションの厳格な監視の実施、条件付きアクセスポリシーの適用、送信DNSリクエストの監視、そしてcloudlanecdn[.]comドメインとlogAzure.txtという痕跡の積極的な探索を行うことで、潜在的なリスクを大幅に軽減できます。
翻訳元: https://meterpreter.org/hollowgraph-microsoft-365-malware/