Un componente malicioso denominado HollowGraph utiliza la función de calendario de buzones de Microsoft 365 comprometidos como canal de comando y control (C2) para recibir instrucciones del atacante y exfiltrar datos robados. Los investigadores que analizan el módulo creen que forma parte del framework de comando y control Cavern, previamente vinculado a un actor de amenazas iraní que ataca entidades en Israel. Al menos 12 sistemas han sido infectados con HollowGraph, tres de ellos comunicándose activamente con el actor de amenazas entre el 3 de junio y el 9 de julio. Los indicadores recopilados sugieren que el actor de amenazas se centra en organizaciones israelíes, apuntando a un ataque dirigido con fines de espionaje.
Abuso de buzones de Microsoft 365
Según un informe de la empresa de ciberseguridad Group-IB, HollowGraph utiliza credenciales codificadas para autenticarse en la API de Microsoft Graph a través de una cuenta de Microsoft 365 comprometida. El archivo de configuración se almacena como logAzure.txt para aparentar ser un archivo de registro legítimo e incluye el ID de inquilino de Microsoft Entra ID, el ID de aplicación (cliente), el secreto de cliente, la dirección de buzón objetivo, el dominio C2 y dos claves RSA. Estas claves criptográficas se utilizan para cifrar archivos antes de enviarlos al atacante y para descifrar las tareas entrantes.
Para pasar desapercibido, el actor de amenazas crea eventos de calendario con fecha 13 de mayo de 2050 y títulos en formatos específicos. Los comandos y los datos exfiltrados se ocultan en archivos adjuntos a estas entradas de calendario. Según el análisis de Group-IB, HollowGraph solo admite dos comandos: GET, para buscar entradas con el formato "Event ID: <ID de tarea de 7 caracteres>", descargar y descifrar instrucciones recibidas; y SEND, para crear una entrada de calendario con el formato "Boss{..}ID{..}" y adjuntar datos robados cifrados con la clave RSA pública.
Los investigadores describen el calendario del buzón como un "dead-drop encubierto", donde HollowGraph recupera comandos de eventos programados dentro de una ventana fija de una hora entre las 22:00 y 23:00 UTC del 13 de mayo de 2050. Group-IB explica que el actor de amenazas utiliza un esquema de cifrado híbrido que combina RSA y AES-256-GCM para asegurar la comunicación a través de Microsoft Graph, manteniendo los canales de entrada y salida criptográficamente separados.
HollowGraph dispone de un segundo canal de comunicación sin cifrar mediante túneles DNS, utilizado para recibir nuevos detalles de Microsoft Entra ID (ID de inquilino, ID de cliente, secreto de cliente y buzón) para autenticarse en Microsoft Graph. Recupera los valores a través de consultas de registros AAAA IPv6 al dominio controlado por el atacante cloudlanecdn[.]com y actualiza los archivos de configuración almacenados como logAzure.txt. "Cada dirección IPv6 devuelta (16 bytes) produce 14 bytes de carga útil utilizables", explica Group-IB. El malware ensambla la carga útil a partir de estos fragmentos de 14 bytes, la decodifica como texto UTF-8 y almacena el resultado según el campo de configuración correspondiente.
HOLLOWGRAPH demuestra un alto nivel de sofisticación técnica. Su uso de infraestructura cloud de confianza para comando y control, cifrado híbrido, túneles DNS para actualización de credenciales y selección de víctimas altamente específica sugiere colectivamente que el actor de amenazas posee capacidades técnicas significativas y madurez operativa.
Aunque los investigadores no pueden atribuir HollowGraph a un actor de amenazas conocido, su análisis identificó varias similitudes técnicas con el actor iraní Lyceum. Sin embargo, la evidencia disponible es insuficiente para atribuir la actividad a este actor con alta confianza. Por el contrario, los investigadores evalúan con alta confianza que HollowGraph está vinculado al framework Cavern. Group-IB sugiere que las organizaciones monitoreen los registros de auditoría de Microsoft Graph y Microsoft 365 para detectar actividad sospechosa impulsada por aplicaciones en el calendario, particularmente eventos en el futuro lejano y asuntos o archivos adjuntos inusuales. También se recomienda buscar indicadores como el dominio cloudlanecdn[.]com y el archivo logAzure.txt, aplicar Conditional Access, restringir y auditar las aplicaciones de credenciales de cliente OAuth, y monitorear el DNS saliente en busca de patrones de túneles.



















Deja una respuesta