Nový malvér mení kalendáre Microsoft 365 na skrytý riadiaci kanál

Prehľad situácie

Bezpečnostní výskumníci odhalili nový malvérový implantát pre Windows, ktorý zneužíva udalosti v kalendári Microsoft 365 na prijímanie príkazov a exfiltráciu ukradnutých súborov. Vďaka tomu dokážu jeho operátori maskovať špionážnu činnosť v rámci legitímnej prevádzky Microsoft cloudu.

Malvér s názvom HOLLOWGRAPH, ktorý identifikovala spoločnosť Group-IB, mení kalendár kompromitovanej schránky Microsoft 365 na obojsmerný komunikačný kanál typu command-and-control (C2). Útočníci vkladajú šifrované inštrukcie do príloh kalendárnych udalostí, zatiaľ čo infikované počítače odosielajú ukradnuté informácie vytváraním ďalších udalostí a nahrávaním šifrovaných súborov.

Aby škodlivé udalosti nepútali pozornosť vlastníka schránky, útočníci ich plánujú na 13. mája 2050 – takmer 24 rokov do budúcnosti.

Group-IB identifikovala aspoň 12 systémov infikovaných HOLLOWGRAPH-om, pričom tri z nich aktívne komunikovali s infraštruktúrou riadenou útočníkmi počas obdobia pozorovania. Prvá zaznamenaná komunikácia medzi obeťou a útočníkmi prebehla 3. júna 2026, najnovšia bola zaznamenaná 9. júla. Nízky počet infekcií, selektívna komunikácia a súvislosti s Izraelom naznačujú, že HOLLOWGRAPH je nasadzovaný v rámci starostlivo kontrolovanej špionážnej kampane, nie plošne.

Kompromitovaná schránka použitá na C2 komunikáciu a exfiltráciu dát bola spojená s izraelskou organizáciou. Group-IB tiež pozorovala vzorky HOLLOWGRAPH a ďalšie súbory spojené so širším malvérovým frameworkom nahrávané z Izraela. Hoci výskumníci našli podobnosti s nástrojmi spájanými s iránskymi aktérmi, identita skupiny stojacej za kampaňou zostáva nepotvrdená.

Technické detaily

Microsoft 365 sa stáva súčasťou infraštruktúry malvéru

Kľúčovou charakteristikou HOLLOWGRAPH je využívanie Microsoft Graph API – legitímneho rozhrania, cez ktoré aplikácie pristupujú k službám Microsoft 365 ako Outlook, Teams, OneDrive a SharePoint.

Namiesto priameho pripojenia na tradičný C2 server sa implantát autentizuje voči Microsoft cloudu pomocou prihlasovacích údajov spojených s kompromitovanou aplikáciou Microsoft Entra ID (predtým Azure AD). Následne pristupuje k určenej schránke a jej kalendár používa ako digitálnu „mŕtvu schránku“ (dead drop) – miesto na výmenu informácií bez priameho kontaktu strán.

Toto usporiadanie prináša útočníkovi zásadné výhody:

  • Komunikácia s Microsoft Graph je šifrovaná pomocou HTTPS a smeruje na dôveryhodnú infraštruktúru Microsoftu, čo výrazne sťažuje jej identifikáciu bežným sieťovým monitoringom.
  • Bezpečnostné produkty spoliehajúce sa na reputáciu domén alebo blokovanie neznámych serverov vidia len infikovaný počítač komunikujúci so schválenou službou Microsoftu. Plošné blokovanie Graph prevádzky je vo väčšine prípadov nepraktické, keďže od tohto API závisí množstvo legitímnych firemných aplikácií.
  • Časť infraštruktúry útočníka sa presúva priamo do cloudového prostredia obete – kalendárne udalosti, prílohy a aktivita aplikácie môžu na prvý pohľad pôsobiť ako bežná prevádzka Microsoft 365, pokiaľ bezpečnostné tímy neskúmajú priamo dáta schránky a auditné záznamy service principal.

Dôležité je zdôrazniť, že HOLLOWGRAPH nezneužíva žiadnu zraniteľnosť v Microsoft 365 ani v Graph API. Namiesto toho zneužíva legitímne funkcie pomocou ukradnutých alebo inak kompromitovaných cloudových prihlasovacích údajov. Tento rozdiel je dôležitý najmä preto, že samotná inštalácia bezpečnostných záplat by prístup útočníka neodstránila.

Malvér funguje len s dvomi príkazmi

HOLLOWGRAPH je distribuovaný ako dynamická knižnica (DLL) skompilovaná pomocou .NET NativeAOT (Native Ahead-of-Time compilation) – technológie, ktorá prevádza .NET kód na natívny strojový kód ešte pred spustením. Vďaka tomu výsledný binárny súbor nemá typické charakteristiky bežných spravovaných .NET zostavení, čo komplikuje analýzu.

Napriek sofistikovanosti komunikácie komponent poskytuje len dva hlavné príkazy: get a send.

  • get – načíta inštrukcie zanechané operátorom. HOLLOWGRAPH prehľadáva kalendár schránky a hľadá udalosti naplánované medzi 22:00 a 23:00 UTC dňa 13. mája 2050, s predmetom začínajúcim na „Event ID:“ nasledovaným sedemznakovým identifikátorom úlohy. Po nájdení zhodujúcej sa udalosti implantát stiahne jej prílohy, dešifruje ich obsah a odovzdá získané inštrukcie komponentu, ktorý ho riadi.
  • send – vykonáva opačnú operáciu. Keď iný komponent poskytne súbor na exfiltráciu, HOLLOWGRAPH ho zašifruje a vytvorí novú udalosť s rovnakým dátumom v roku 2050. Šifrované dáta sú rozdelené do jednej alebo viacerých príloh pomenovaných podľa vzoru File{n}.txt.

Malvér udalosti spočiatku prideľuje náhodne generovaný identifikátor. Po nahratí príloh zmení predmet na formát pripomínajúci Boss{..}ID{..}, čím operátorovi signalizuje, že udalosť obsahuje informácie zozbierané z infikovaného systému.

Tieto operácie s kalendárom generujú legitímne požiadavky na Graph API – vytvorenie udalosti, nahratie príloh a úpravu predmetu udalosti. Škodlivá povaha prevádzky sa prejaví až vtedy, keď vyšetrovatelia skúmajú spoločne nezvyčajný dátum, vzory pomenovania, identitu aplikácie a správanie príloh.

Podľa technickej analýzy Group-IB HOLLOWGRAPH volá príkazy pomocou štruktúrovaného reťazca obsahujúceho samostatné vonkajšie a vnútorné oddeľovače. Zo zadaných argumentov odvodzuje sedemznakový identifikátor úlohy, čo umožňuje malvéru a jeho operátorovi priraďovať kalendárne udalosti ku konkrétnym úlohám alebo infikovaným zariadeniam.

Samostatné šifrovanie chráni príkazy aj ukradnuté dáta

HOLLOWGRAPH aplikuje na dáta uložené v Microsoft 365 dodatočnú kryptografickú vrstvu. Implantát využíva hybridný šifrovací návrh kombinujúci 2048-bitové RSA-OAEP s AES-256-GCM. AES zabezpečuje samotný šifrovaný obsah, zatiaľ čo RSA chráni AES kľúč – táto kombinácia spája efektivitu symetrického šifrovania súborov s výhodami správy kľúčov pri asymetrickej kryptografii.

Útočníci navyše používajú samostatné páry RSA kľúčov pre každý smer komunikácie – jeden chráni príkazy odosielané infikovaným systémom, druhý chráni súbory vracané operátorom. Vďaka tomu by získanie kľúčového materiálu pre jeden smer automaticky neodhalilo prevádzku v opačnom smere, čo zároveň znižuje hodnotu jednotlivého kľúča získaného počas vyšetrovania.

Šifrovanie znamená, že aj administrátori, ktorí objavia podozrivé udalosti v kalendári, nemusia byť schopní okamžite zistiť, aké informácie boli ukradnuté alebo aké inštrukcie boli vydané. Napriek tomu môžu metadáta udalostí, aktivita aplikácie a súvisiace prílohy poskytnúť cenné dôkazy.

DNS tunel obnovuje ukradnuté cloudové prihlasovacie údaje

Hoci hlavný riadiaci kanál beží cez Microsoft 365, HOLLOWGRAPH si udržiava aj sekundárne spojenie s infraštruktúrou riadenou útočníkmi. Malvér využíva DNS tunelovanie na získanie náhradných prihlasovacích údajov pre Microsoft Entra ID – odosiela špeciálne zostavené požiadavky na AAAA záznamy (IPv6) pod doménou cloudlanecdn[.]com, ktorú kontrolujú útočníci.

Cez tento kanál je možné obnoviť štyri konfiguračné hodnoty: ID tenanta Microsoft Entra, ID klientskej aplikácie, tajný kľúč klienta (client secret) a adresu schránky použitej na komunikáciu.

HOLLOWGRAPH najprv odošle dopyt na zistenie dĺžky hodnoty, ktorú potrebuje získať. Následne odosiela ďalšie DNS požiadavky, ktorých vrátené IPv6 adresy obsahujú časti dát – každá 16-bajtová IPv6 odpoveď nesie 14 využiteľných bajtov obsahu. Malvér tieto fragmenty zozbiera, zloží kompletnú hodnotu, dekóduje ju ako UTF-8 text a vloží do lokálnej konfigurácie.

Na rozdiel od komunikácie cez kalendár kanál na obnovu prihlasovacích údajov nie je šifrovaný – dáta sú však kódované v rámci DNS odpovedí, čo im potenciálne umožňuje prejsť sieťami, kde je odchádzajúca webová prevádzka prísne kontrolovaná, no DNS požiadavky sú kontrolované menej dôkladne.

Tento mechanizmus dáva operátorovi spôsob, ako obnoviť prístup, ak prihlasovacie údaje Microsoft 365 prestanú fungovať – tajné kľúče klientov môžu vypršať, byť odvolané alebo znefunkčnené, ak obranca aplikáciu zablokuje. Získaním nových prihlasovacích údajov cez DNS môže implantát potenciálne obnoviť prístup ku svojej cloudovej komunikácii bez nutnosti opätovného nasadenia.

Táto technika zároveň vytvára užitočnú príležitosť na detekciu: časté AAAA dopyty s dlhými, náhodne vyzerajúcimi subdoménami – najmä smerom k infraštruktúre, s ktorou organizácia bežne nekomunikuje – môžu naznačovať DNS tunelovanie.

Konfigurácia maskovaná ako bežný log súbor

HOLLOWGRAPH obsahuje vstavanú konfiguráciu s identifikátormi tenanta a aplikácie Entra, tajným kľúčom klienta, adresou schránky, DNS doménou a RSA kľúčmi potrebnými na komunikáciu. Pri spustení malvér tieto informácie zapíše do súboru s názvom logAzure.txt – názov je zjavne zvolený tak, aby konfigurácia pôsobila ako bežný Azure log.

Tento súbor je pre tímy reagujúce na incidenty obzvlášť dôležitý, keďže môže obsahovať dostatok informácií na identifikáciu postihnutého tenanta, aplikácie a schránky. Jeho prítomnosť môže tiež pomôcť odlíšiť HOLLOWGRAPH od nesúvisiacej škodlivej aktivity.

Obrancovia by však odstránenie tohto súboru ani samotnej DLL knižnice nemali považovať za úplnú nápravu. Ak zostane prístupná aplikácia Entra, tajný kľúč klienta alebo kompromitovaná schránka, útočníci si môžu udržať cloudový prístup nezávisle od infikovaného koncového zariadenia. Plnohodnotná reakcia preto musí riešiť obe strany incidentu: systémy Windows nesúce implantát aj tenant Microsoft 365 používaný na komunikáciu.

Súvislosti s frameworkom Cavern

Group-IB priraďuje HOLLOWGRAPH s vysokou mierou istoty k Cavern – modulárnemu backdoor frameworku, v ktorom rôzne pluginy plnia rôzne funkcie. HOLLOWGRAPH pravdepodobne poskytuje frameworku špecializovanú komunikačnú a súborovú prenosovú funkciu, nie kompletnú špionážnu platformu – jeho obmedzené funkcie get a send tomu zodpovedajú, zatiaľ čo iné moduly Cavern môžu zbierať súbory, spúšťať úlohy alebo inak interagovať s kompromitovaným systémom.

Výskumníci našli viacero technických súvislostí medzi komponentom a Cavern, vrátane zhodnej syntaxe príkazov a spoločných štruktúr príkazov. Jeden pozorovaný príkaz bol zakódovaný ako MzU=, čo sa dekóduje na 003 – Group-IB tento príkaz identifikovala ako slúžiaci na prepínanie ladiaceho (debug) logovania v rámci Cavern. Malvér tiež vymieňal štruktúrované dáta zodpovedajúce spôsobu, akým framework spracúva interné alebo tzv. „self“ príkazy.

Tieto zhody viedli Group-IB k záveru, že HOLLOWGRAPH je pravdepodobne súčasťou odlišnej alebo novo vyvinutej varianty Cavern, nie nesúvisiaceho implantátu, ktorý náhodou používa podobné techniky.

Možná iránska súvislosť zostáva nepotvrdená

Group-IB našla technické podobnosti medzi Cavern a modulárnym .NET backdoorom, ktorý bol v minulosti spájaný so skupinou Lyceum – iránskym aktérom prepojeným aj so širším ekosystémom OilRig. Oba nástroje využívajú modulárnu architektúru, v ktorej jednotlivé komponenty plnia špecializované úlohy, pričom príkazy môžu zodpovedať názvom pluginov, ktoré sa načítajú, keď operátor vyžiada konkrétnu funkciu.

Group-IB však zdôraznila, že tieto charakteristiky nie sú dostatočne jedinečné na to, aby jednoznačne určili, kto HOLLOWGRAPH prevádzkuje. Spoločnosť hodnotí možné prepojenie s Lyceum len s nízkou mierou istoty a kampaň nepriradila žiadnej doteraz identifikovanej skupine.

Táto opatrnosť je obzvlášť dôležitá pri vyšetrovaniach spojených so štátnymi aktérmi – podobnosti nástrojov môžu vyplývať zo zdieľania kódu, napodobňovania, dodávateľských vzťahov, spoločných vývojárov alebo zámerného zavádzania výskumníkov. Cielenie na izraelské organizácie je v súlade so záujmami viacerých skupín naviazaných na Irán, samotná viktimológia však nie je dôkazom zodpovednosti. Silnejším zistením je technická súvislosť s frameworkom Cavern – identita organizácie, ktorá ho v tejto kampani nasadzuje, ostáva nevyriešená.

Vysoko selektívna špionážna operácia

12 identifikovaných infekcií predstavuje len pozorovanú vzorku a nemalo by sa nutne interpretovať ako celkový počet kompromitovaných zariadení – viditeľnosť do špionážnych operácií je často neúplná, najmä keď malvér komunikuje cez šifrované cloudové služby.

Napriek tomu len tri z identifikovaných systémov aktívne komunikovali s útočníkmi. Výskumníci sa domnievajú, že táto selektívna angažovanosť naznačuje, že operátori si vyberali, ktoré infikované počítače budú riadiť, namiesto automatickej komunikácie so všetkými dostupnými systémami. Takáto selektivita znižuje riziko odhalenia – každý príkaz, exfiltračná udalosť a interakcia s infraštruktúrou vytvára dôkazy, ktoré môžu obrancovia alebo výskumníci objaviť. Disciplinovaný operátor preto môže zostať pri menej hodnotných infekciách „ticho“ a sústrediť sa na systémy poskytujúce prístup k užitočným informáciám.

Pozorovaná aktivita medzi 3. júnom a 9. júlom tiež dokazuje, že technika bola prevádzková, nie len experimentálna – kalendárne udalosti boli počas živej kampane skutočne používané na prenos príkazov a informácií.

Prečo sú dôveryhodné cloudové komunikačné kanály ťažko zastaviteľné

HOLLOWGRAPH odráža širší problém, ktorému čelia podnikoví obrancovia: mnohé služby, ktoré chcú útočníci zneužiť, sú zároveň nevyhnutné pre bežnú prevádzku firmy.

Prevádzka Microsoft Graph je bežná v organizáciách používajúcich Microsoft 365 – aplikácie rutinne pristupujú k schránkam, kalendárom a súborom prostredníctvom service principals, delegovaných oprávnení a OAuth tokenov. Útočník, ktorý získa platné prihlasovacie údaje, môže fungovať v rámci tejto legitímnej aktivity bez povšimnutia. Tradičné sieťové kontroly poskytujú len málo kontextu o tom, ktorá aplikácia vytvorila Graph požiadavku, ku ktorej schránke pristúpila alebo prečo vytvorila udalosť – tieto informácie sa nachádzajú skôr v záznamoch prihlásenia Microsoft Entra, auditných záznamoch aplikácií, logoch schránok Exchange a auditných dátach Microsoft 365.

Útok preto prekračuje bežné bezpečnostné hranice: telemetria koncových bodov môže ukázať škodlivú DLL a lokálnu konfiguráciu, DNS logy môžu odhaliť získavanie prihlasovacích údajov, záznamy Entra môžu identifikovať neobvyklú autentizáciu service principal a audit schránky môže odhaliť vytváranie kalendárnych udalostí. Žiadny jednotlivý zdroj dát nutne neukáže celú operáciu.

Microsoft uvádza, že audit schránok je v organizáciách Microsoft 365 predvolene zapnutý a zaznamenáva vybrané akcie vykonané vlastníkmi schránok, delegátmi aj administrátormi. Spoločnosť tiež odporúča sledovať auditné logy Entra, záznamy prihlásení a audit dáta Microsoft 365 pri vyšetrovaní zneužitia aplikácií.

Na čo by sa mali obrancovia zamerať

Najvýraznejším artefaktom je kalendárna udalosť Microsoft 365 naplánovaná na 13. máj 2050, najmä v pevne stanovenom časovom okne 22:00 – 23:00 UTC, ktoré malvér používa.

Bezpečnostné tímy by mali hľadať:

  • predmety udalostí začínajúce na „Event ID:“,
  • udalosti zodpovedajúce vzoru Boss{..}ID{..},
  • udalosti pôvodne vytvorené s predmetom v tvare čistého GUID, následne premenované a obsahujúce prílohy ako File0.txt alebo File1.txt.

Auditné záznamy schránok by mali byť skontrolované z hľadiska vytvárania udalostí, nahrávania príloh a úprav kalendárnych položiek vykonaných aplikáciou (nie interaktívnym používateľom). Vyšetrovatelia by mali tieto operácie korelovať s prihláseniami service principal a požiadavkami na tokeny v rámci Entra.

Na koncových zariadeniach môžu tímy vyhľadávať súbor logAzure.txt a hashe zverejnené v správe Group-IB o HOLLOWGRAPH. Sieťový monitoring by sa mal zamerať na doménu cloudlanecdn[.]com, nezvyčajné objemy AAAA dopytov a dlhé alebo vysoko entropické subdomény zodpovedajúce kódovanému prenosu dát.

Administrátori by mali tiež skontrolovať všetky aplikácie s oprávnením čítať alebo zapisovať do kalendárov schránok. Oprávnenia by mali dodržiavať princíp najmenších privilégií a aplikácie, ktoré už neplnia zdokumentovaný obchodný účel, by mali byť deaktivované alebo odstránené.

Osobitnú pozornosť si zaslúžia aplikácie s klientskými prihlasovacími údajmi (client-credential), keďže sa dokážu autentizovať neinteraktívne pomocou ID aplikácie a tajného kľúča. Microsoft odporúča upozorňovať na pridanie prihlasovacích údajov k existujúcim aplikáciám mimo očakávaných administratívnych procesov a nahrádzať dlhodobo platné tajné kľúče klientov kratkodobejšími poverovacími prostriedkami, certifikátmi alebo spravovanými identitami (managed identities), kde je to možné. Microsoft klasifikuje neočakávané pridanie prihlasovacích údajov aplikácie ako vysoko rizikovú aktivitu.

Microsoft tiež podporuje politiky podmieneného prístupu (Conditional Access) pre pracovné identity (workload identities), vrátane kontrol, ktoré môžu blokovať požiadavky na tokeny service principal zo neschválených lokalít alebo v prípade, že je pracovná identita vyhodnotená ako riziková. Administrátori môžu túto aktivitu skontrolovať prostredníctvom logov prihlásení service principal.

Reakcia vyžaduje nápravu na koncovom bode aj v cloude

Ak je HOLLOWGRAPH odhalený, obrancovia by mali:

  • izolovať postihnuté koncové zariadenia,
  • zachovať forenzné dôkazy a zistiť, akým spôsobom bol implantát nahratý,
  • predpokladať kompromitáciu súvisiacej identity Microsoft 365 a prihlasovacích údajov aplikácie.

Relevantné tajné kľúče klientov a certifikáty by mali byť odvolané a nahradené, aktívne relácie a tokeny zneplatnené (kde je to vhodné) a oprávnenia postihnutej aplikácie prehodnotené. Určená schránka by mala byť preskúmaná z hľadiska historických kalendárnych artefaktov, príloh a prístupu z neznámych aplikácií alebo lokalít.

Vyšetrovatelia by mali vyhľadávanie vykonávať naprieč celým tenantom, nielen v jednej schránke – service principal so širokými aplikačnými oprávneniami môže mať prístup aj ku kalendárom ďalších používateľov, v závislosti od jeho Graph oprávnení a prípadných obmedzení prístupu aplikácií.

DNS logy môžu pomôcť určiť, kedy sa implantát pokúsil získať náhradné prihlasovacie údaje, zatiaľ čo dôkazy z koncového zariadenia môžu ukázať, kedy bol vytvorený alebo aktualizovaný súbor logAzure.txt. Kombinácia týchto časových údajov so záznamami prihlásení Entra a zmenami kalendára môže pomôcť zrekonštruovať priebeh útoku.

Záverečné hodnotenie

HOLLOWGRAPH demonštruje, ako môžu útočníci premeniť bežnú kolaboračnú funkciu na špionážny kanál bez potreby novej cloudovej zraniteľnosti. Kombináciou kompromitovaných prihlasovacích údajov Entra, legitímnych požiadaviek Microsoft Graph, šifrovaných príloh kalendára a DNS tunelovania dokážu jeho operátori distribuovať príkazy a odosielať ukradnuté informácie prostredníctvom prevádzky, ktorej väčšina organizácií prirodzene dôveruje.

Zistenie zároveň zdôrazňuje potrebu považovať cloudové identity, prihlasovacie údaje aplikácií a aktivitu schránok za súčasť bezpečnostného perimetra. Pre organizácie výrazne závislé od Microsoft 365 môže odhalenie ďalšieho podobného útoku vyžadovať pozerať sa nad rámec podozrivých e-mailov a prihlásení – až do kalendárnych udalostí, ktoré nikto nečaká navštíviť skôr ako v roku 2050.


Viac informácii:

https://www.linkedin.com/pulse/new-malware-turns-microsoft-365-calendars-covert-2rvse