2 min de lectura

Malware espía se oculta en calendarios de Microsoft 365

Group-IB dice que HOLLOWGRAPH utilizó calendarios de Microsoft 365 como un canal encubierto de mando y control, ocultando instrucciones y archivos robados en eventos fechados el 13 de mayo de 2050.

Imagen: The Register

Los calendarios de Microsoft 365 son el último canal encubierto para malware de espionaje. Según Group-IB, un componente de malware al que denomina HOLLOWGRAPH utilizó un calendario de Microsoft 365 comprometido para recibir comandos y almacenar archivos robados, ambos ocultos dentro de citas programadas 24 años en el futuro.

En lugar de comunicarse con un servidor tradicional de comando y control, el implante buscaba en los eventos del calendario instrucciones cifradas y creaba nuevos eventos que contenían datos exfiltrados para que los operadores los recuperaran más tarde. Cada evento creado por HOLLOWGRAPH estaba fechado el 13 de mayo de 2050, que Group-IB describió como un tramo vacío del calendario del usuario donde los adjuntos cifrados tendrían menos probabilidades de llamar la atención.

El truco no es una explotación de Microsoft Graph ni de Microsoft 365. El malware utilizó solicitudes legítimas a la API de Microsoft Graph para que su tráfico se mezclara con la actividad normal de aplicaciones de Microsoft 365. Group-IB dijo que el implante en sí era relativamente pequeño y realizaba principalmente tres tareas:

Recomendado

Agentes de codificación de IA vulnerados mediante escapes del sandbox

  • obtener instrucciones de un evento del calendario
  • almacenar archivos robados en otro
  • recuperar credenciales nuevas de Entra ID mediante un canal de tunelización DNS para que las comunicaciones basadas en Graph pudieran continuar

Group-IB vinculó HOLLOWGRAPH con el framework Cavern con alta confianza, citando formatos de comando coincidentes y otros detalles de implementación. La firma también encontró similitudes con el grupo de espionaje vinculado a Irán Lyceum, pero dijo que esa conexión contaba solo con un nivel de confianza bajo.

“HOLLOWGRAPH representa una amenaza de espionaje avanzada y altamente dirigida.” “Al abusar de calendarios de Microsoft 365 de confianza a través de la API de Microsoft Graph y renovar sus credenciales de autenticación en la nube mediante tunelización DNS, el malware oculta su mando y control dentro del tráfico legítimo de Microsoft 365 y de red, eludiendo las defensas perimetrales convencionales.”

Group-IB

La campaña parece haber estado muy focalizada. Group-IB identificó 12 sistemas infectados, pero solo tres se comunicaron con el buzón comprometido durante el periodo observado por los investigadores. El buzón usado para el mando y control pertenecía a una organización israelí, muestras de malware se subieron desde Israel, y Group-IB dijo que la evidencia apunta a una operación de espionaje dirigida en lugar de una campaña criminal amplia.

Lo que hace notable la operación es precisamente lo que no hizo: no explotó una vulnerabilidad de software. Abusó de servicios en los que la mayoría de las organizaciones ya confían, lo que hace que la actividad sea mucho más difícil de detectar que el malware que contacta con infraestructura controlada por atacantes.

Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía The Register

// Sigue leyendo