B
ä»é±äž
Microsoft 365ã®ã«ã¬ã³ããŒæ©èœãC2éä¿¡ããã³ããŒã¿çªåã®çµè·¯ãšããŠå©çšããæ°çš®ã®ãã«ãŠã§ã¢ãHollowGraphã
ð äžèšã§ãããš
Microsoft 365ã®ã«ã¬ã³ããŒæ©èœãC2éä¿¡ããã³ããŒã¿çªåã®çµè·¯ãšããŠå©çšããæ°çš®ã®ãã«ãŠã§ã¢ãHollowGraphããçºèŠãããŸããããã®ãã«ãŠã§ã¢ã¯ã2050幎ãšããé ãæªæ¥ã®æ¥ä»ã§ã«ã¬ã³ããŒã€ãã³ããäœæããããã«åœä»€ãçã¿åºãããã¡ã€ã«ãæ·»ä»ããããšã§ãæ£èŠã®Microsoft Graph APIãã©ãã£ãã¯ã«çŽã蟌ãŸããŠæ€ç¥ãåé¿ããŸããæ»æè
ã¯äŸµå®³ããã¡ãŒã«ããã¯ã¹ãããããããããããšããŠå©çšããå€éšãµãŒããŒãžã®çŽæ¥éä¿¡ãé¿ããå·§åŠãªææ³ãçšããŠããŸãã
ð該åœå€å®
- Microsoft 365ïŒæ§Office 365ïŒã®ã¡ãŒã«ãã«ã¬ã³ããŒãå©çšããŠãã
- 瀟å ã§.NET補ã®èªç€Ÿéçºã¢ããªãå€éšããŒã«ãå°å ¥ã»éçšããŠãã
- Microsoft Graph APIãå©çšããŠã«ã¬ã³ããŒãã¡ãŒã«ã®èªåæäœãè¡ã£ãŠãã
äžèšãããã«ã該åœããªã â é芳ã§OK
â
è©²åœæã®å¯Ÿå¿
Microsoft 365ã®ç£æ»ãã°ãç£èŠããäžèªç¶ãªæªæ¥ã®æ¥ä»ïŒäŸïŒ2050幎ïŒã§äœæãããã«ã¬ã³ããŒã€ãã³ãããäžå¯©ãªæ·»ä»ãã¡ã€ã«ã®ã¢ããããŒã/ããŠã³ããŒãããªãã確èªããããšãæšå¥šããŸãããŸããGraph APIã®å©çšæš©éãæå°éã«å¶éããŠãã ããã
ð§ ã¡ãŒã«æ¡ãèŠã (管çè åã)
â ïž ãã㯠AI ãçæããåèäŸã§ããé
ä¿¡åã«å¿
ãå
容ãã確èªã®ããã貎瀟ã®ç¶æ³ã«åãããŠç·šéããŠãå©çšãã ãããå®éã®è¢«å®³ç¶æ³ãèªç€Ÿã®å©çšç°å¢ãèžãŸãã倿ã¯ã貎瀟ã®ã»ãã¥ãªãã£è²¬ä»»è
ã«ã確èªãã ããã
ä»¶å: ãå
±æãMicrosoft 365 ã«ã¬ã³ããŒãæªçšãããã«ãŠã§ã¢ãHollowGraphãã«ã€ããŠ
ãç²ãããŸã§ããMicrosoft 365ã®æ£èŠæ©èœãæªçšããå·§åŠãªC2éä¿¡ææ³ã«é¢ããæ å ±å ±æã§ãã
â æŠèŠ
ãã«ãŠã§ã¢ãHollowGraphãã¯ã䟵害ããã¢ã«ãŠã³ãã®ã«ã¬ã³ããŒã«2050幎ãšããé ãæªæ¥ã®æ¥ä»ã§ã€ãã³ããäœæããããã«åœä»€ãã¡ã€ã«ãçªåããŒã¿ãæ·»ä»ããŠããåãããŸããMicrosoft Graph APIã®æ£èŠãã©ãã£ãã¯ãšããŠåŠçããããããåŸæ¥ã®ãããã¯ãŒã¯å¢çé²åŸ¡ã§ã¯æ€ç¥ãå°é£ã§ãã
â 圱é¿ç¯å²
- Microsoft 365 (Exchange Online) å©çšç°å¢
â å¯Ÿå¿æé
1. Unified Audit Log (UAL) ã確èªããäžèªç¶ãªæªæ¥ã®æ¥ä»ã§äœæãããã«ã¬ã³ããŒã€ãã³ãããªãã調æ»ããŠãã ããã
2. Graph APIãéããŠã«ã¬ã³ããŒãžã®ã¢ã¯ã»ã¹ãé »ç¹ã«è¡ãããŠããäžå¯©ãªããã»ã¹ãã¢ããªã±ãŒã·ã§ã³ããªãã確èªããŠãã ããã
3. äžèŠãªAPIæš©éã®åé€ããã³æ¡ä»¶ä»ãã¢ã¯ã»ã¹ã®èŠçŽãã宿œããŠãã ããã
â åèæ å ±
- Group-IB Report
察å¿åªå 床: äž
å¯Ÿå¿æé: éæ
ãç²ãããŸã§ããMicrosoft 365ã®æ£èŠæ©èœãæªçšããå·§åŠãªC2éä¿¡ææ³ã«é¢ããæ å ±å ±æã§ãã
â æŠèŠ
ãã«ãŠã§ã¢ãHollowGraphãã¯ã䟵害ããã¢ã«ãŠã³ãã®ã«ã¬ã³ããŒã«2050幎ãšããé ãæªæ¥ã®æ¥ä»ã§ã€ãã³ããäœæããããã«åœä»€ãã¡ã€ã«ãçªåããŒã¿ãæ·»ä»ããŠããåãããŸããMicrosoft Graph APIã®æ£èŠãã©ãã£ãã¯ãšããŠåŠçããããããåŸæ¥ã®ãããã¯ãŒã¯å¢çé²åŸ¡ã§ã¯æ€ç¥ãå°é£ã§ãã
â 圱é¿ç¯å²
- Microsoft 365 (Exchange Online) å©çšç°å¢
â å¯Ÿå¿æé
1. Unified Audit Log (UAL) ã確èªããäžèªç¶ãªæªæ¥ã®æ¥ä»ã§äœæãããã«ã¬ã³ããŒã€ãã³ãããªãã調æ»ããŠãã ããã
2. Graph APIãéããŠã«ã¬ã³ããŒãžã®ã¢ã¯ã»ã¹ãé »ç¹ã«è¡ãããŠããäžå¯©ãªããã»ã¹ãã¢ããªã±ãŒã·ã§ã³ããªãã確èªããŠãã ããã
3. äžèŠãªAPIæš©éã®åé€ããã³æ¡ä»¶ä»ãã¢ã¯ã»ã¹ã®èŠçŽãã宿œããŠãã ããã
â åèæ å ±
- Group-IB Report
察å¿åªå 床: äž
å¯Ÿå¿æé: éæ
Subject: [Intel] HollowGraph Malware leveraging Microsoft 365 Calendar for C2
Dear team,
We are sharing information regarding a new espionage implant called "HollowGraph" that utilizes Microsoft 365 calendars as a C2 channel.
â Overview
HollowGraph uses the compromised mailbox's calendar as a two-way dead drop. It creates calendar events dated to the year 2050 to hide instructions and exfiltrated data as attachments. Since it uses legitimate Microsoft Graph API traffic, it bypasses many traditional network-based security controls.
â Scope
- Organizations using Microsoft 365 (Exchange Online)
â Recommended Actions
1. Review Unified Audit Logs (UAL) for any calendar events created with anomalous future dates (e.g., year 2050).
2. Monitor for unusual Graph API activity associated with calendar access.
3. Enforce the principle of least privilege for API permissions and review conditional access policies.
â Reference
- Group-IB Report
Priority: Medium
Deadline: Ongoing
Dear team,
We are sharing information regarding a new espionage implant called "HollowGraph" that utilizes Microsoft 365 calendars as a C2 channel.
â Overview
HollowGraph uses the compromised mailbox's calendar as a two-way dead drop. It creates calendar events dated to the year 2050 to hide instructions and exfiltrated data as attachments. Since it uses legitimate Microsoft Graph API traffic, it bypasses many traditional network-based security controls.
â Scope
- Organizations using Microsoft 365 (Exchange Online)
â Recommended Actions
1. Review Unified Audit Logs (UAL) for any calendar events created with anomalous future dates (e.g., year 2050).
2. Monitor for unusual Graph API activity associated with calendar access.
3. Enforce the principle of least privilege for API permissions and review conditional access policies.
â Reference
- Group-IB Report
Priority: Medium
Deadline: Ongoing