Back to Blog

มัลแวร์ HollowGraph ใช้ปฏิทิน Microsoft 365 ซ่อนช่องทางสั่งการขโมยข้อมูล

มัลแวร์ HollowGraph ใช้ปฏิทิน Microsoft 365 ที่ถูกบุกรุกซ่อนช่องทาง C2 และขโมยข้อมูลโดยกำหนดวันกิจกรรมเป็นปี 2050

Sales
1 min read
มัลแวร์ HollowGraph ใช้ปฏิทิน Microsoft 365 ซ่อนช่องทางสั่งการขโมยข้อมูล

นักวิจัยด้านความปลอดภัยจาก Group IB เปิดเผยมัลแวร์จารกรรม新品种 ที่ใช้ชื่อว่า HollowGraph ซึ่งใช้ประโยชน์จากปฏิทิน Microsoft 365 ที่ถูกยึดครองเป็นช่องทางในการส่งคำสั่งจากผู้โจมตีและลำเลียงไฟล์ที่ถูกขโมยออกไป โดยข้อมูลทั้งหมดถูกซ่อนอยู่ในกิจกรรมในปฏิทินที่ตั้งวันที่ไว้ที่ปี 2050

วิธีการทำงานของมัลแวร์นี้คือการส่งคำสั่งและข้อมูลที่ถูกขโมยผ่านการรับส่ง traffic API ของ Microsoft Graph ที่ดูเหมือนเป็นกิจกรรมปกติ ทำให้การตรวจจับด้วยระบบรักษาความปลอดภัยทั่วไปทำได้ยาก



HollowGraph ทำงานอย่างไร


HollowGraph ใช้ประโยชน์จากบัญชี Microsoft 365 ที่ถูกบุกรุก โดยสร้างกิจกรรมในปฏิทินที่มีวันที่ในอนาคตคือปี 2050 เพื่อใช้เป็นช่องทางสื่อสารระหว่างเครื่องที่ถูกโจมตีและเซิร์ฟเวอร์ควบคุมหรือ C2

คำสั่งจากผู้โจมตีจะถูกบันทึกเป็นรายละเอียดในกิจกรรมปฏิทิน ส่วนไฟล์ที่ถูกขโมยจะถูกแนบเป็นไฟล์แนบในกิจกรรมเดียวกัน ทำให้ข้อมูลทั้งหมดถูกซ่อนอยู่ในบริการคลาวด์ที่ถูกต้องตามกฎหมาย



การหลบเลี่ยงการตรวจจับ


การที่ HollowGraph ใช้ API ของ Microsoft Graph ซึ่งเป็นบริการที่ถูกต้อง ทำให้การรับส่งข้อมูลมีลักษณะเหมือนกับการใช้งานปกติขององค์กร เครื่องมือรักษาความปลอดภัยแบบดั้งเดิมจึงไม่สามารถตรวจจับความผิดปกติได้

นอกจากนี้ การกำหนดวันที่ในกิจกรรมเป็นปี 2050 ยังช่วยให้กิจกรรมเหล่านี้ไม่ปรากฏในมุมมองปกติของปฏิทิน ทำให้ผู้ดูแลระบบมองไม่เห็นช่องทางที่ถูกใช้



การโจมตีแบบ Espionage


Group IB ระบุว่า HollowGraph เป็นเครื่องมือจารกรรมที่ออกแบบมาเพื่อขโมยข้อมูลสำคัญจากองค์กรเป้าหมาย โดยมัลแวร์นี้มีความสามารถในการซ่อนตัวและปรับเปลี่ยนพฤติกรรมตามสภาพแวดล้อม

การโจมตีประเภทนี้มักมุ่งเป้าไปที่หน่วยงานรัฐบาล องค์กรขนาดใหญ่ หรือบริษัทที่มีข้อมูลที่มีมูลค่าสูง โดยผู้โจมตีใช้เวลาสะสมข้อมูลและขยายการเข้าถึงระบบภายใน



ผลกระทบและแนวทางป้องกัน


การโจมตีด้วย HollowGraph แสดงให้เห็นว่าผู้โจมตีเริ่มใช้บริการคลาวด์ที่ถูกต้องตามกฎหมายเป็นเครื่องมือในการซ่อนการโจมตีมากขึ้น องค์กรต้องปรับปรุงระบบตรวจจับให้สามารถวิเคราะห์พฤติกรรมการใช้งาน API ที่ผิดปกติ

แนวทางป้องกันรวมถึงการตรวจสอบกิจกรรมในปฏิทินที่ผิดปกติ การจำกัดสิทธิ์การเข้าถึง API และการใช้ระบบตรวจจับภัยคุกคามขั้นสูงที่สามารถวิเคราะห์พฤติกรรมได้



Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 ดูสินค้าเพิ่มเติม mon.co.th

แชทผ่าน LINEดูสินค้าทั้งหมด