Yeni Tehdit: HollowGraph
Son zamanlarda keşfedilen bir casus implantı, ele geçirilmiş Microsoft 365 takvimini komut kanalı olarak kullanarak, operatör talimatlarını yerleştirmekte ve çalınan dosyaları 2050 tarihlerine sahip takvim etkinlikleri olarak sızdırmaktadır. Bu yöntem, kötü niyetli trafiğin meşru Microsoft Graph API akışı içerisinde gizlenmesine olanak tanıyarak fark edilmesini zorlaştırmaktadır.
Saldırı Nasıl Çalışıyor?
HollowGraph, yalnızca iki komutu destekleyen bir .NET DLL dosyasıdır: get ve send. Bu implant, ele geçirilmiş bir mail hesabının takvimini iki yönlü bir “öngörü” olarak kullanır.
- Talimat almak için, operatörün yerleştirdiği bir etkinliği sorgular; bu etkinlik
2050-05-13tarihinde gömülü halde bulunur. - Çalınan dosyaları sızdırmak için, kaydedilen dosyayı şifreler, kendi uzak bir tarihli etkinliğini oluşturur ve veriyi ek olarak yükler.
Her şey, gelen talimatlar ve giden veriler için ayrı anahtar çiftleri ile hibrit RSA ve AES-256 şifreleme ile sarılır.
Etkilenen Sistemler
HollowGraph’a dair bulgular, en az 12 makinede tespit edilmiştir, bunlardan yalnızca üçü analiz süresi içerisinde saldırganla aktif olarak iletişim kurmaktadır. Ele geçirilen çıktı mailleri bir İsrailli kuruluşa aittir, ancak bu durum sadece coğrafi bir kurban olarak değerlendirilmektedir.
Çözüm ve Korunma
Bu saldırı, mevcut bir Microsoft yazılımı zafiyetinden kaynaklanmamaktadır ve bu nedenle bir yamanın uygulanması gerekmemektedir. HollowGraph, ele geçirilmiş bir hesap ve Graph API’nin normal işlevselliği üzerinden işlemekte, bu da saldırının fark edilmesini zorlaştırmaktadır. Dolayısıyla, en iyi korunma yöntemi kimlik ve uygulama izinlerinin yönetimi ve izlenmesidir.
- Event tarihlerini kontrol edin: Takvimde
2050-05-13tarihlerine sahip etkinlikler arayın. - Uygun izinler tanımlayın: Graph API erişimi olan OAuth uygulamalarını kısıtlayın ve audit edin.
- DNS üzerinde şüpheli AAAA sorguları için izleme yapın.
Ayrıca, cloudlanecdn[.]com alan adı ve logAzure.txt yapılandırma dosyası gibi göstergeleri izlemek, tehdit tespiti için hızlı bir başlangıç sağlayabilir.
Sonuç
Sonuç olarak, kullanıcıların Microsoft 365 ortamındaki etkileşimlerini dikkatle izlemeleri ve yukarıda belirtilen önlemleri almaları gerekmektedir. Özellikle takvim etkinlikleri ve API erişimleri üzerinde sıkı bir kontrol sağlamak, bu tür saldırılara karşı etkili bir savunma mekanizması oluşturacaktır. Herhangi bir düzenli güncellemeyi ve izin yönetimini aksatmayın; güvenliğinizi sağlamak için adımlar atmayı ihmal etmeyin.


