تم استخدام عملية زرع تجسس تم اكتشافها حديثًا للاختطاف مايكروسوفت 365 التقويم كقناة أوامر، وزرع تعليمات المشغل وتهريب الملفات المسروقة كمرفقات في أحداث التقويم المؤرخة بعام 2050.
Group-IB، التي قامت بتسمية البرامج الضارة HollowGraph، يقول إن النهج ينقل المهام والبيانات المسروقة من خلال حركة مرور واجهة برمجة تطبيقات Microsoft Graph المشروعة، لذلك يبدو النشاط وكأنه محادثات عادية في Microsoft 365 وعناصر تحكم الشبكة المرتبطة بالوجهات المملوكة للمهاجم ليس لديها ما يمكن الإبلاغ عنه.
عملية الزرع عبارة عن ملف .NET DLL يدعم أمرين فقط، get و sendولا يصل مطلقًا إلى خادم مملوك للمهاجم للحصول على حمولات. بدلاً من ذلك، فإنه يعامل تقويم علبة البريد المخترقة كنقطة توقف نهائية ذات اتجاهين.
لسحب المهام، فإنه يستعلم عن التقويم الخاص بالحدث الذي قام المشغل بزرعه ودفنه 2050-05-13، لذلك من غير المرجح أن يقوم مالك صندوق البريد بالتمرير إليه وقراءة تعليماته من ملف مرفق. أما بالنسبة لعملية التصفية، فهي تفعل العكس: حيث تقوم بتشفير الملف المسروق، وإنشاء حدث خاص بها في المستقبل البعيد، وتحميل البيانات كمرفق واحد أو أكثر.
يتم تغليف كل شيء يتحرك خلال التقويم بتشفير RSA وAES-256 المختلط، مع أزواج مفاتيح منفصلة للمهام الواردة والبيانات الصادرة.
تحافظ القناة الثانية الأكثر بدائية على الوصول إلى الرسم البياني على قيد الحياة. عبر DNS، يقوم HollowGraph بتحديث تفاصيل تسجيل دخول معرف Entra (Azure AD) للتطبيق: معرف المستأجر، ومعرف العميل، وسر العميل، وصندوق البريد الهدف. يقوم بفك تشفير تلك القيم من سجلات IPv6 AAAA المرسلة من قبل مجال المهاجم، cloudlanecdn[.]com، ثم يكتب لهم logAzure.txt، ملف يرتدي زي سجل روتيني. هذه هي بيانات اعتماد العميل المخزنة، وليست رموز الوصول، وعلى عكس حركة مرور التقويم، تعمل هذه القناة بشكل واضح.
تربط Group-IB بين HollowGraph و كهف بثقة عالية في بناء جملة الأوامر المشتركة ومطابقة المهام الداخلية. Cavern هو إطار عمل خلفي معياري وثقته Check Point في وقت سابق من هذا الشهر ونسبته إلى جهة فاعلة مرتبطة بوزارة الاستخبارات والأمن الإيرانية تسميها كهف مانتيكوروهي مجموعة تقول إنها تتداخل مع المجموعتين الإيرانيتين المعروفتين MuddyWater وLyceum.
لكن الارتباط الثابت هو بالرمز، وليس بالطاقم. ولن تذكر Group-IB اسم المشغل الذي يقف وراء هذه الحملة: وكتبت: “استنادًا إلى الأدلة المتاحة حاليًا، لا يمكننا أن نعزو هذا النشاط بثقة إلى أي جهة تهديد تم تحديدها مسبقًا”، مشيرة فقط إلى تداخل منخفض الثقة مع Lyceum، وهي مجموعة فرعية من الممثل الإيراني OilRig. ينتمي صندوق بريد التسلل المخترق إلى منظمة إسرائيلية، لكن Group-IB تتعامل مع ذلك على أنه جغرافية الضحية، وليس الإسناد.
عثرت Group-IB على البرنامج المزروع على 12 جهازًا على الأقل، ثلاثة منها فقط تتحدث بشكل نشط مع المهاجم أثناء نافذة التحليل، مع استمرار حركة مرور الضحايا من 3 يونيو إلى 9 يوليو 2026. وتقرأ أن البصمة الانتقائية الصغيرة هي تجسس مستهدف وليس جريمة انتهازية، على الرغم من أنه يمكن إعادة استخدام التقنية الكامنة وراءها على نطاق أوسع بكثير من هذه الحملة.
لا توجد ثغرة أمنية في برامج Microsoft هنا ولا يوجد تصحيح للنشر. يستخدم HollowGraph حسابًا مخترقًا والوظائف العادية لـ Graph API، وهذا هو بالضبط سبب صعوبة اكتشافه. يتم العمل على الهوية وأذونات التطبيق بالإضافة إلى المراقبة، وليس التصحيح.
ما الذي يجب مراقبته؟
تعتمد نصائح اكتشاف Group-IB على عادات البرامج الضارة، وتوجد الإشارات الأكثر وضوحًا في التقويم نفسه. البحث عن الأحداث التي تحمل:
- تاريخ في المستقبل البعيد ، على وجه التحديد
2050-05-13; - موضوع عبارة عن GUID مجرد، أو يطابق عامل التشغيل
Event ID:أوBoss{..}ID{..}تسمية؛ - المرفقات المسماة
File{n}.txt.
من ناحية الهوية، توصي الشركة بتقييد ومراجعة تطبيقات OAuth الخاصة ببيانات اعتماد العميل والتي يمكنها الوصول إلى Graph والتنبيه بشأن أسرار العميل التي تم إنشاؤها حديثًا، بالإضافة إلى نظافة Entra ID المعتادة للوصول المشروط، وتدوير بيانات الاعتماد، والكشف عن الرموز المميزة الشاذة.
للكشف عن ذلك، قم بمراجعة نشاط Microsoft Graph وصندوق البريد لمعرفة تغييرات التقويم المستندة إلى التطبيق: الأحداث التي تم إنشاؤها، أو المرفقات التي تم تحميلها، أو الموضوعات التي تمت إعادة تسميتها بواسطة تطبيق بدلاً من شخص. شاهد DNS أيضًا، لمعرفة استعلامات AAAA المتكررة بشكل غير عادي والنطاقات الفرعية الطويلة ذات الإنتروبيا العالية التي تستهدف نطاقًا واحدًا. الصيد ل cloudlanecdn[.]com و logAzure.txt ملف التكوين هو التمريرة الأولى السريعة، ومجموعة المؤشرات الكاملة، بما في ذلك تجزئات الملف، موجودة في تقرير Group-IB.
إن إخفاء الأوامر والتحكم في خدمات Microsoft الموثوقة ليس بالأمر الجديد؛ لقد قام المهاجمون بالفعل بتشغيله من خلال صناديق البريد الوارد في Outlook ومجلدات المسودة وOneDrive. الأحداث المتوقفة في عام 2050، حيث لا أحد ينظر إليها، هي ببساطة أحدث الأماكن التي لم يكن لدى المدافعين أي سبب لفحصها. لا يزال المشغل بدون اسم، وكانت حركة مرور الضحايا تتدفق حتى 9 يوليو، مما يجعل إدخالات التقويم في المستقبل البعيد تستحق المشاهدة الآن.
