详细内容或原文请订阅后点击阅览
2050 年 5 月 13 日您有什么计划? HollowGraph 病毒可以窃取您的数据
谁说遥远未来的事件现在不需要关注?
来源:安全实验室新闻频道2050 年 5 月 13 日您有什么计划? HollowGraph 病毒可以窃取您的数据
云日历不仅可以隐藏会议:HollowGraph 恶意软件使用 Microsoft 365 接收命令并传输被盗文件。 Group-IB 专家在至少 12 个系统上发现了 HollowGraph。
最后一次活动是在今年六月和七月记录的。收集的证据表明针对以色列组织的攻击可能是出于间谍目的。
HollowGraph 针对 Windows 操作系统。该恶意软件通过 Microsoft Graph 进入受损的 Microsoft 365 帐户。该恶意软件将连接数据、邮箱地址和加密密钥存储在 logAzure.txt 文件中,该文件看起来像常规日志。
为了交换命令,操作员创建 2050 年 5 月 13 日的日历事件并向其附加加密文件。 HollowGraph 通过特殊名称搜索此类记录、下载附件并解密指令。这些指令包含用于从受感染设备中窃取数据的命令。
来自遥远未来的日期仅需要作为隐藏标记。命令立即执行;当然,恶意软件不会等到 2050 年。在渗漏过程中,HollowGraph 会对文件进行加密,在上述日期创建一个新事件,并将窃取的数据添加到附件中。然后,操作员只需打开受感染帐户的日历并获取内容即可。
该恶意软件仅支持两个基本命令。第一个从日历接收新任务,第二个发送收集的文件。 HollowGraph 结合了 RSA 和 AES-256-GCM 算法来单独保护传入命令和传出数据。
附加通道通过 DNS 查询工作。在他们的帮助下,HollowGraph 通过 cloudlanecdn[.]com 域接收新的 Microsoft Entra ID 登录信息,更新 logAzure.txt 文件,并重新连接到 Microsoft Graph。
