HOLLOWGRAPH: Новый шпионский инструмент использует календарь Microsoft 365 для скрытого управления

information security

Специалисты Group-IB Threat Intelligence обнаружили ранее неизвестное вредоносное ПО под названием HOLLOWGRAPH. Данный образец с высокой степенью уверенности связывают с фреймворком Cavern - модульным бэкдором, применяемым в целевых атаках. HOLLOWGRAPH отличается необычным способом коммуникации с операторами: он использует Microsoft Graph API через скомпрометированную учётную запись Microsoft 365, замаскированную под легитимный трафик израильской организации. Такая техника позволяет скрыть командно-контрольный (C2) канал среди обычных запросов к облачным сервисам.

Описание

Вредоносная программа поддерживает всего две команды - get и send. Реализация обеих полностью опирается на инфраструктуру Microsoft. Через Graph API HOLLOWGRAPH превращает календарь скомпрометированного почтового ящика в двухсторонний тайник. Операторы размещают задания в виде событий календаря, а зловред создаёт собственные события с зашифрованными файлами для эксфильтрации данных. Чтобы не привлекать внимание владельца почтового ящика, все события датируются 13 мая 2050 года - вложения прикрепляются именно к этим записям.

Второй канал связи предназначен для обновления учётных данных. HOLLOWGRAPH использует DNS-туннелирование: отправляет IPv6-запросы AAAA на подконтрольный атакующим домен cloudlanecdn[.]com. Ответы декодируются, и обновлённые параметры аутентификации Microsoft Entra ID (ранее Azure AD) записываются в конфигурационный файл logAzure.txt на диске. Все полезные нагрузки, передаваемые через Graph API, защищены гибридным шифрованием RSA + AES-256-GCM с двумя отдельными парами ключей для команд и для исходящих данных.

Согласно телеметрии, зафиксировано 12 систем, заражённых HOLLOWGRAPH. Из них только три активно обменивались данными с атакующими в период наблюдения. Восстановленные индикаторы - израильский почтовый ящик, используемый для эксфильтрации, и образцы вредоносного ПО, загруженные из Израиля, - указывают на целенаправленный интерес к израильским организациям. Речь идёт не о массовой рассылке, а о точечной шпионской операции.

Как указано в анализе Group-IB, HOLLOWGRAPH представляет собой DLL, скомпилированную с помощью .NET NativeAOT. Загрузчик вызывает модуль с командной строкой формата <command>_;;_<arg0>_,_<arg1>_,_<arg2>, что совпадает с синтаксисом фреймворка Cavern. Обнаруженное задание с закодированной строкой MzU= (декодируется как 003) соответствует команде переключения отладки, характерной для агента Cavern. Аналогичные структуры JSON с полями cid, type и cmd наблюдались ранее именно в кампаниях, связанных с этим фреймворком.

Таким образом, HOLLOWGRAPH - один из компонентов более крупного набора инструментов Cavern. Сам Cavern - модульная платформа, где каждый плагин отвечает за отдельную задачу: работа с файловой системой, базами данных и т.д. Ранее похожие характеристики были зафиксированы у вредоносного ПО, которое связывают с иранской группой Lyceum (подгруппой OilRig). Специалисты Group-IB отмечают сходство архитектуры плагинов и способа загрузки команд, но не могут с высокой уверенностью приписать новую кампанию именно Lyceum. Атрибуция остаётся с низкой достоверностью.

Риски для организаций значительны. Использование легитимных облачных сервисов Microsoft 365 и DNS-туннелирования позволяет обходить традиционные периметровые защиты. Файрволы и системы обнаружения вторжений не видят ничего подозрительного в запросах к Graph API и в записях календаря. Единственная зацепка - события, запланированные на далёкое будущее (2050-05-13), с названиями Event ID: <идентификатор> и вложениями File{n}.txt. Если злоумышленники успешно внедрятся в среду, они смогут незаметно выгружать конфиденциальные данные в течение длительного времени.

На данный момент активность HOLLOWGRAPH фиксируется с 3 июня по 9 июля 2026 года. Малое количество жертв (12) и выборочное общение с ними (только три активные сессии) подтверждают дисциплинированный подход атакующих. Они вступают в коммуникацию лишь с теми системами, которые представляют операционный интерес. Это классический признак зрелого субъекта угрозы, обладающего значительными техническими возможностями.

Организациям, особенно работающим с критической инфраструктурой или чувствительными данными, стоит усилить мониторинг облачных активностей. Аномалии в работе Microsoft Graph API, создание новых приложений с правами client-credentials, а также события календаря с подозрительными вложениями должны вызывать немедленную реакцию. Дополнительно рекомендуется развёртывать системы DNS-анализа, способные выявлять туннелирование через частые AAAA-запросы к подозрительным доменам.

HOLLOWGRAPH демонстрирует, насколько изощрёнными стали методы сокрытия C2-трафика. Использование доверенной облачной среды в качестве ретранслятора делает обнаружение крайне сложным. Пока атрибуция остаётся неясной, ясно одно: атакующие продолжают совершенствовать инструментарий, адаптируя его под современные корпоративные сети. Группы реагирования на инциденты должны учитывать такие техники при построении сценариев охоты на угрозы.

Индикаторы компрометации

Domain

  • cloudlanecdn.com

SHA256

  • 75e51774b8f79e5f256eaae639635f911b3e744d4774fd6068dd980255621509
  • b3d0f6e4e3be395fd7cf9e8101c89963d77216578cbb117a6ac9bc3564485eff
  • f3f3006f8304788251b153d53b305322b8acab0c66ec816b8d9f101bcc851da3

Комментарии: 0