مقدمه
امنیت در پلتفرمهای ابری با شناسایی بدافزار جاسوسی جدیدی به نام HollowGraph با چالشی تازه روبرو شده است. این بدافزار با استفاده از روشی خلاقانه، کانالهای ارتباطی خود را در سرویسهای قانونی پنهان میکند.
جزئیات فنی
گروه تحقیقاتی Group-IB گزارش داده است که این بدافزار با بهرهگیری از Microsoft Graph API، دستورات مهاجمان و فایلهای سرقت شده را در قالب پیوستهای تقویم مایکروسافت ۳۶۵ جابهجا میکند. نکته عجیب اینجاست که برای جلوگیری از جلب توجه کاربران، این رویدادهای تقویم برای سال ۲۰۵۰ تنظیم شدهاند تا در لیست معمول برنامههای روزانه ظاهر نشوند.
تحلیل و تأثیر
این رویکرد که به عنوان ترافیک مشروع شناسایی میشود، شناسایی بدافزار را برای سیستمهای امنیتی سنتی بسیار دشوار میکند. نفوذ به این سطح از زیرساختهای ابری نشان میدهد که مهاجمان بهطور فزایندهای به دنبال سوءاستفاده از اعتماد سازمانها به سرویسهای Microsoft 365 هستند.
نتیجهگیری
سازمانها باید به جای تکیه بر فیلترهای قدیمی، نظارت دقیقتری بر رفتار APIها و لاگهای فعالیت کاربران در پلتفرمهای ابری داشته باشند تا از وقوع چنین جاسوسیهای خاموشی جلوگیری کنند.