研究人員揭露新型惡意軟體HollowGraph,利用M365行事曆建立隱蔽C2通道

資安業者Group-IB於7月20日揭露新型 惡意軟體HollowGraph ,攻擊者利用Microsoft 365行事曆與Microsoft Graph API建立隱蔽的命令與控制(C2)通道,藉由受信任的微軟雲端服務來傳遞指令與資料,避免直接連線至攻擊者控制的伺服器。Group-IB目前發現12台受感染主機,受害對象主要位於以色列,研判這是一起高度針對性的攻擊。

HollowGraph本身僅支援get與send等兩個指令,但結合Microsoft 365信箱的行事曆,可透過Graph API搜尋攻擊者預先建立的行事曆事件,下載附件取得指令;也能建立行事曆約會,將竊取的檔案加密後作為附件回傳。另外這款惡意軟體也會利用DNS隧道取得Entra ID憑證,以維持Graph通道的存取能力。

研究人員認為HollowGraph的指令格式,與稍早發現的Cavern模組化後門框架高度相似,推斷可能是該框架的另一變種,建議企業監控Microsoft Graph API與Microsoft 365信箱稽核紀錄,注意異常行事曆事件建立、附件上傳及主旨變更。