بدافزار HollowGraph؛ جاسوسی از طریق تقویم مایکروسافت ۳۶۵

بدافزار جدید HollowGraph با سوءاستفاده از تقویم مایکروسافت ۳۶۵ و تنظیم رویدادها برای سال ۲۰۵۰، اطلاعات سرقت شده را از شبکه‌ها خارج می‌کند.

تتیم تحریریه۱ دقیقه مطالعه۰ بازدید۱۴۰۵/۴/۲۹

مقدمه

امنیت در پلتفرم‌های ابری با شناسایی بدافزار جاسوسی جدیدی به نام HollowGraph با چالشی تازه روبرو شده است. این بدافزار با استفاده از روشی خلاقانه، کانال‌های ارتباطی خود را در سرویس‌های قانونی پنهان می‌کند.

جزئیات فنی

گروه تحقیقاتی Group-IB گزارش داده است که این بدافزار با بهره‌گیری از Microsoft Graph API، دستورات مهاجمان و فایل‌های سرقت شده را در قالب پیوست‌های تقویم مایکروسافت ۳۶۵ جابه‌جا می‌کند. نکته عجیب اینجاست که برای جلوگیری از جلب توجه کاربران، این رویدادهای تقویم برای سال ۲۰۵۰ تنظیم شده‌اند تا در لیست معمول برنامه‌های روزانه ظاهر نشوند.

تحلیل و تأثیر

این رویکرد که به عنوان ترافیک مشروع شناسایی می‌شود، شناسایی بدافزار را برای سیستم‌های امنیتی سنتی بسیار دشوار می‌کند. نفوذ به این سطح از زیرساخت‌های ابری نشان می‌دهد که مهاجمان به‌طور فزاینده‌ای به دنبال سوءاستفاده از اعتماد سازمان‌ها به سرویس‌های Microsoft 365 هستند.

نتیجه‌گیری

سازمان‌ها باید به جای تکیه بر فیلترهای قدیمی، نظارت دقیق‌تری بر رفتار APIها و لاگ‌های فعالیت کاربران در پلتفرم‌های ابری داشته باشند تا از وقوع چنین جاسوسی‌های خاموشی جلوگیری کنند.

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.