
Co znajdziesz w tym artykule?
Wprowadzenie do problemu / definicja
HollowGraph to nowo opisana rodzina złośliwego oprogramowania, która wykorzystuje legalne usługi Microsoft 365 oraz interfejs Microsoft Graph API do realizacji komunikacji command-and-control. Zamiast łączyć się z klasyczną infrastrukturą C2, malware nadużywa kalendarza przejętej skrzynki pocztowej, dzięki czemu jego aktywność może zlewać się z normalnym ruchem biznesowym.
Takie podejście wpisuje się w trend nadużywania zaufanych usług chmurowych do ukrywania działań operacyjnych. Dla zespołów bezpieczeństwa oznacza to konieczność rozszerzenia monitoringu poza tradycyjne wskaźniki, takie jak podejrzane domeny czy nietypowe adresy IP.
W skrócie
- HollowGraph wykorzystuje kalendarz Microsoft 365 jako ukryty kanał komunikacji C2.
- Malware korzysta z Microsoft Graph API oraz zapisanych w konfiguracji danych aplikacyjnych i parametrów Entra ID.
- Obsługuje dwa główne tryby: pobieranie poleceń oraz wysyłanie wykradzionych danych w zaszyfrowanych załącznikach.
- Dodatkowy kanał oparty na tunelowaniu DNS służy do aktualizacji parametrów dostępowych.
- Całość wskazuje na ataki ukierunkowane i wysoki poziom dojrzałości operacyjnej sprawców.
Kontekst / historia
W ostatnich latach napastnicy coraz częściej wykorzystują technikę ukrywania złośliwej komunikacji w ramach legalnej infrastruktury SaaS. Dla obrońców jest to szczególnie problematyczne, ponieważ ruch do popularnych usług chmurowych bywa domyślnie uznawany za zaufany i rzadziej podlega blokowaniu.
W przypadku HollowGraph badacze powiązali próbkę z frameworkiem Cavern, który wcześniej był łączony z aktywnością wymierzoną w podmioty w Izraelu. Choć atrybucja nie została jednoznacznie potwierdzona, podobieństwa techniczne do wcześniejszych operacji sugerują wysoką dojrzałość sprawców oraz możliwy charakter szpiegowski kampanii.
Analiza techniczna
Kluczowym elementem działania HollowGraph jest wykorzystanie przejętej tożsamości Microsoft 365 oraz aplikacyjnego dostępu do Microsoft Graph API. Malware przechowuje konfigurację w pliku podszywającym się pod nieszkodliwy artefakt diagnostyczny. W konfiguracji mogą znajdować się między innymi identyfikator dzierżawy Entra ID, identyfikator klienta aplikacji, sekret klienta, adres docelowej skrzynki, domena C2 oraz para kluczy kryptograficznych.
Mechanizm operacyjny opiera się na tworzeniu i odczytywaniu specjalnie spreparowanych zdarzeń kalendarza. Wpisy otrzymują odległe daty, co ogranicza ryzyko przypadkowego wykrycia przez użytkownika. Załączniki przypięte do takich zdarzeń służą do przechowywania poleceń oraz danych wykradzionych z zainfekowanego systemu, dzięki czemu skrzynka pocztowa pełni rolę ukrytej „martwej skrytki”.
Badacze opisali dwa podstawowe polecenia obsługiwane przez malware:
- GET – wyszukiwanie wpisów zawierających zadania i pobieranie instrukcji,
- SEND – tworzenie zdarzeń kalendarza z zaszyfrowanymi danymi pochodzącymi z ofiary.
Na poziomie kryptograficznym HollowGraph wykorzystuje model hybrydowy oparty na RSA oraz AES-256-GCM. Rozdzielenie logiczne kanału wejściowego i wyjściowego utrudnia analizę oraz ogranicza wartość przechwyconych artefaktów bez odpowiednich kluczy.
Uzupełnieniem architektury jest kanał komunikacyjny oparty na tunelowaniu DNS. Nie odpowiada on za główną wymianę poleceń, lecz za aktualizację parametrów potrzebnych do logowania przez Microsoft Graph. Malware odczytuje fragmenty danych z odpowiedzi DNS typu AAAA, łączy je w większy ładunek i zapisuje w lokalnej konfiguracji, co pozwala operatorowi dynamicznie zmieniać parametry dostępu.
Konsekwencje / ryzyko
Największe ryzyko związane z HollowGraph wynika z faktu, że zagrożenie nadużywa legalnej i powszechnie wykorzystywanej platformy chmurowej. W efekcie klasyczne mechanizmy wykrywania C2 mogą nie zareagować, ponieważ ruch kierowany jest do zaufanych usług Microsoft, a nie do jawnie podejrzanej infrastruktury.
Z perspektywy SOC problem pogłębia wykorzystanie poświadczeń aplikacyjnych, które mogą umknąć standardowej analizie kont użytkowników. Nietypowe wpisy kalendarza z odległymi datami i załącznikami mogą pozostawać niezauważone przez długi czas, a dodatkowy kanał DNS zwiększa odporność całej operacji na częściowe zakłócenie infrastruktury.
W organizacjach o wysokiej wartości biznesowej lub geopolitycznej taki mechanizm może wspierać długotrwałe rozpoznanie, eksfiltrację dokumentów oraz utrzymanie dostępu przy niskim poziomie widoczności. Szczególnie narażone są administracja publiczna, sektor obronny, infrastruktura krytyczna i firmy szeroko korzystające z Microsoft 365.
Rekomendacje
Organizacje powinny rozszerzyć monitoring środowiska Microsoft 365 o analizę zdarzeń kalendarza tworzonych przez aplikacje. Szczególną uwagę należy zwrócić na wpisy z bardzo odległą datą, nietypowymi tytułami, powtarzalnymi schematami nazewnictwa oraz obecnością załączników tworzonych z kontekstu aplikacyjnego.
- audytować aplikacje OAuth oraz przepływy client credentials w Entra ID,
- ograniczyć tworzenie i używanie nadmiarowych sekretów aplikacyjnych,
- stosować zasadę najmniejszych uprawnień oraz odpowiednie polityki dostępu,
- monitorować logi Microsoft Graph i Microsoft 365 pod kątem nietypowych operacji na kalendarzu,
- wykrywać anomalie DNS mogące wskazywać na tunelowanie,
- prowadzić hunting pod kątem charakterystycznych plików konfiguracyjnych i wzorców komunikacji,
- korelować zdarzenia tożsamościowe, aktywność aplikacji i ruch sieciowy w jednym procesie detekcyjnym.
Z punktu widzenia response warto również przejrzeć uprawnienia aplikacyjne przypisane do tenantu, zrotować sekrety, unieważnić podejrzane integracje oraz przeanalizować skrzynki pocztowe pod kątem ukrytych wpisów kalendarza. W środowiskach szczególnie narażonych zasadne będzie wdrożenie dedykowanych reguł detekcyjnych dla operacji na Graph API wykonywanych poza standardowym profilem organizacji.
Podsumowanie
HollowGraph pokazuje, że nowoczesne malware coraz skuteczniej ukrywa komunikację C2 w ramach legalnych usług chmurowych. Wykorzystanie kalendarza Microsoft 365 jako skrytki na polecenia i dane, połączone z szyfrowaniem hybrydowym oraz tunelowaniem DNS, znacząco utrudnia detekcję i podnosi poziom stealth.
Dla zespołów bezpieczeństwa to wyraźny sygnał, że ochrona środowisk SaaS musi obejmować nie tylko konta użytkowników, lecz także aplikacje, API, artefakty kalendarza oraz zależności między warstwą tożsamości a ruchem sieciowym. Bez takiego podejścia część nowoczesnych kampanii może długo pozostać niewidoczna.
Źródła
- BleepingComputer – New HollowGraph malware uses Microsoft Graph for stealthy C2 comms – https://www.bleepingcomputer.com/news/security/new-hollowgraph-malware-uses-microsoft-graph-for-stealthy-c2-comms/
- Group-IB – analiza techniczna HollowGraph – https://www.group-ib.com/