มัลแวร์ HollowGraph ใช้ปฏิทิน Microsoft 365 ซ่อนช่องทางสั่งการขโมยข้อมูล
มัลแวร์ HollowGraph ใช้ปฏิทิน Microsoft 365 ที่ถูกบุกรุกซ่อนช่องทาง C2 และขโมยข้อมูลโดยกำหนดวันกิจกรรมเป็นปี 2050
นักวิจัยด้านความปลอดภัยจาก Group IB เปิดเผยมัลแวร์จารกรรม新品种 ที่ใช้ชื่อว่า HollowGraph ซึ่งใช้ประโยชน์จากปฏิทิน Microsoft 365 ที่ถูกยึดครองเป็นช่องทางในการส่งคำสั่งจากผู้โจมตีและลำเลียงไฟล์ที่ถูกขโมยออกไป โดยข้อมูลทั้งหมดถูกซ่อนอยู่ในกิจกรรมในปฏิทินที่ตั้งวันที่ไว้ที่ปี 2050
วิธีการทำงานของมัลแวร์นี้คือการส่งคำสั่งและข้อมูลที่ถูกขโมยผ่านการรับส่ง traffic API ของ Microsoft Graph ที่ดูเหมือนเป็นกิจกรรมปกติ ทำให้การตรวจจับด้วยระบบรักษาความปลอดภัยทั่วไปทำได้ยาก
HollowGraph ทำงานอย่างไร
HollowGraph ใช้ประโยชน์จากบัญชี Microsoft 365 ที่ถูกบุกรุก โดยสร้างกิจกรรมในปฏิทินที่มีวันที่ในอนาคตคือปี 2050 เพื่อใช้เป็นช่องทางสื่อสารระหว่างเครื่องที่ถูกโจมตีและเซิร์ฟเวอร์ควบคุมหรือ C2
คำสั่งจากผู้โจมตีจะถูกบันทึกเป็นรายละเอียดในกิจกรรมปฏิทิน ส่วนไฟล์ที่ถูกขโมยจะถูกแนบเป็นไฟล์แนบในกิจกรรมเดียวกัน ทำให้ข้อมูลทั้งหมดถูกซ่อนอยู่ในบริการคลาวด์ที่ถูกต้องตามกฎหมาย
การหลบเลี่ยงการตรวจจับ
การที่ HollowGraph ใช้ API ของ Microsoft Graph ซึ่งเป็นบริการที่ถูกต้อง ทำให้การรับส่งข้อมูลมีลักษณะเหมือนกับการใช้งานปกติขององค์กร เครื่องมือรักษาความปลอดภัยแบบดั้งเดิมจึงไม่สามารถตรวจจับความผิดปกติได้
นอกจากนี้ การกำหนดวันที่ในกิจกรรมเป็นปี 2050 ยังช่วยให้กิจกรรมเหล่านี้ไม่ปรากฏในมุมมองปกติของปฏิทิน ทำให้ผู้ดูแลระบบมองไม่เห็นช่องทางที่ถูกใช้
การโจมตีแบบ Espionage
Group IB ระบุว่า HollowGraph เป็นเครื่องมือจารกรรมที่ออกแบบมาเพื่อขโมยข้อมูลสำคัญจากองค์กรเป้าหมาย โดยมัลแวร์นี้มีความสามารถในการซ่อนตัวและปรับเปลี่ยนพฤติกรรมตามสภาพแวดล้อม
การโจมตีประเภทนี้มักมุ่งเป้าไปที่หน่วยงานรัฐบาล องค์กรขนาดใหญ่ หรือบริษัทที่มีข้อมูลที่มีมูลค่าสูง โดยผู้โจมตีใช้เวลาสะสมข้อมูลและขยายการเข้าถึงระบบภายใน
ผลกระทบและแนวทางป้องกัน
การโจมตีด้วย HollowGraph แสดงให้เห็นว่าผู้โจมตีเริ่มใช้บริการคลาวด์ที่ถูกต้องตามกฎหมายเป็นเครื่องมือในการซ่อนการโจมตีมากขึ้น องค์กรต้องปรับปรุงระบบตรวจจับให้สามารถวิเคราะห์พฤติกรรมการใช้งาน API ที่ผิดปกติ
แนวทางป้องกันรวมถึงการตรวจสอบกิจกรรมในปฏิทินที่ผิดปกติ การจำกัดสิทธิ์การเข้าถึง API และการใช้ระบบตรวจจับภัยคุกคามขั้นสูงที่สามารถวิเคราะห์พฤติกรรมได้
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINEดูสินค้าทั้งหมด