HollowGraph: Microsoft 365 Üzerinden Komuta Kontrolü
HollowGraph adı verilen kötü niyetli bir bileşen, ele geçirilmiş Microsoft 365 posta kutularındaki takvim özelliğini, saldırgan komutlarını almak ve çalınan verileri dışarıya aktarmak için bir komuta kontrol kanalı olarak kullanıyor. Bu durum, hedeflenen siber saldırıların giderek daha karmaşık hale geldiğine işaret ediyor.
Saldırı Nasıl Çalışıyor?
HollowGraph, analiz edilen verilere göre, İran kökenli bir tehdit aktörünün bağlantılı olduğu Cavern komuta kontrol çerçevesinin bir parçası olarak ortaya çıkmaktadır. Araştırmalara göre, en az 12 sistem HollowGraph ile enfekte olmuş ve bunlardan 3’ü, 3 Haziran ile 9 Temmuz arasında saldırganla aktif olarak iletişim halindedir.
HollowGraph, aşağıdaki yöntemlerle çalışmaktadır:
- Hardened kimlik bilgileri ile işgal edilmiş bir Microsoft 365 hesabı üzerinden Microsoft Graph API ‘ye kimlik doğrulaması yapar.
- Yapılandırma dosyası logAzure.txt olarak depolanmakta ve burada Microsoft Entra ID tenant ID, application (client) ID, client secret, hedef kutu adresi, komuta kontrol (C2) alan adı ve iki RSA anahtarı yer almaktadır.
HollowGraph, görevleri gizli hale getirmek için 13 Mayıs 2050 tarihli takvim etkinlikleri oluşturmakta ve bu etkinliklerde komutlar ile çalınan verileri saklamaktadır. Araştırmacılar, bu durumu “gizli bir dead-drop” olarak tanımlamaktadır.
HollowGraph tarafından desteklenen iki ana komut bulunmaktadır:
- GET: Bu komut, “Event ID: ” formatında olayları aramakta, alınan talimatları indirmek ve şifrelerinden çözmek için kullanılmaktadır.
- SEND: Bu komut, “Boss{..}ID{..}” formatında bir takvim girişi oluşturmakta ve çalınan verileri RSA anahtarı ile şifrelenmiş olarak eklemektedir.
Bu süreçte, müstehcen iletişim, RSA ve AES-256-GCM algoritmalarını karıştıran hibrit bir şifreleme şemasıyla güvence altına alınmaktadır. Bununla birlikte, bir diğer iletişim kanalı, yeni Microsoft Entra ID bilgilerini almak için DNS tunneling kullanmaktadır.
Etkilenen Sistemler
Saldırının hedef aldığı kurumlar arasında özellikle İsrail’e yönelik faaliyetler gözlemlenmiştir. Group-IB’nin analizine göre, HollowGraph saldırıları, belirli bir süre diliminde ve gelecekteki tarihlerle gizli kalmak üzere yapılandırılmıştır.
Ayrıca, HollowGraph, cloudlanecdn[.]com alan adı üzerinden AAAA kayıt sorguları ile yeni kimlik bilgilerini alarak yapılandırma dosyalarını güncellemektedir.
Çözüm ve Korunma
Kuruluşların, aşağıdaki önerileri dikkate alarak güvenlik önlemlerini artırmaları gerekmektedir:
- Microsoft Graph ve Microsoft 365 denetim günlüklerini şüpheli takvim aktiviteleri için izleyin.
- Ulaşılabilir alan adları arasında cloudlanecdn[.]com ve logAzure.txt dosyasını arayın.
- Koşullu Erişim kurallarını zorlayın.
- OAuth istemci kimlik bilgilerini kısıtlayıp denetleyin.
- Açık DNS sorguları için izleme yapın.
Güvenlik ekipleri, saldırıların %54’ünü kaydederken, yalnızca %14’ü hakkında uyarılar göndermektedir. Bu nedenle, mevcut güvenlik önlemlerinin güçlendirilmesi ve sürekli güncellemeler yapılması kritik öneme sahiptir. Kuruluşlar, sistemlerini güncelleyerek ve şüpheli etkinliklere yanıt vererek bu tür saldırılara karşı savunmalarını güçlendirmelidir.


