بدافزار جدید HollowGraph با سوءاستفاده از تقویم مایکروسافت ۳۶۵ برای ارتباطات مخفیانه C2

Infosecurity MagazineUK3 دقیقه مطالعه۱۴۰۵/۰۵/۱۰ ساعت ۰۲:۳۰

تصویر مرتبط با خبر: New HollowGraph Malware Hijacks Microsoft 365 Calendars for Covert C2
تصویر مرتبط با خبر: New HollowGraph Malware Hijacks Microsoft 365 Calendars for Covert C2
خلاصه سریع

اصل خبر در چند خط

پژوهشگران گروه آیبی بدافزار جدیدی به نام HollowGraph را کشف کردند که از API مایکروسافت گراف برای تبدیل تقویم مایکروسافت ۳۶۵ به کانال مخفی C2 استفاده می‌کند. این بدافزار به چارچوب Cavern نسبت داده شده و حمله آن بر نهادهای اسرائیلی متمرکز است. گروه آیبی ۱۲ سیستم آلوده را شناسایی کرده و اولین ارتباط در ژوئن ۲۰۲۶ مشاهده شده است. HollowGraph از دستورات get و send پشتیبانی می‌کند و برای ارتباطات به زیرساخت‌های معتبر شخص ثالث متکی است. این بدافزار از تونلزنی DNS برای تحویل اعتبارنامه‌های Microsoft Entra ID استفاده می‌کند و ارتباطات را با استفاده از RSA و AES-256-GCM رمزگذاری می‌کند.

متن خبر

شرح خبر

بدافزار ویندوزی جدیدی به نام HollowGraph توسط پژوهشگران گروه آیبی شناسایی شده که با سوءاستفاده از API مایکروسافت گراف، تقویم مایکروسافت ۳۶۵ آلوده را به کانالی دوطرفه و مخفی برای ارتباطات فرمان و کنترل (C2) تبدیل می‌کند. این بدافزار پیشرفته با اطمینان بالا به چارچوب بکدور Cavern نسبت داده شده و حمله آن بسیار هدفمند بوده و بر نهادهای اسرائیلی متمرکز است. گروه آیبی ۱۲ سیستم آلوده را شناسایی کرده و اولین ارتباط بین قربانی و مهاجم در ۳ ژوئن ۲۰۲۶ رخ داده است. این بدافزار از خدمات معتبر مایکروسافت برای فرار از تشخیص استفاده می‌کند و با استفاده از تونلزنی DNS، اعتبارنامه‌های Microsoft Entra ID را به‌روزرسانی می‌کند. پژوهشگران گروه آیبی بدافزار جدیدی به نام HollowGraph را کشف کردند که از API مایکروسافت گراف برای تبدیل تقویم مایکروسافت ۳۶۵ به کانال مخفی C2 استفاده می‌کند. این بدافزار به چارچوب Cavern نسبت داده شده و حمله آن بر نهادهای اسرائیلی متمرکز است. گروه آیبی ۱۲ سیستم آلوده را شناسایی کرده و اولین ارتباط در ژوئن ۲۰۲۶ مشاهده شده است. HollowGraph از دستورات get و send پشتیبانی می‌کند و برای ارتباطات به زیرساخت‌های معتبر شخص ثالث متکی است. این بدافزار از تونلزنی DNS برای تحویل اعتبارنامه‌های Microsoft Entra ID استفاده می‌کند و ارتباطات را با استفاده از RSA و AES-256-GCM رمزگذاری می‌کند. این بدافزار نشان‌دهنده تکامل تکنیک‌های حمله سایبری است که از خدمات ابری معتبر برای مخفی‌سازی فعالیت‌های مخرب استفاده می‌کنند. هدفگیری دقیق نهادهای اسرائیلی و استفاده از چارچوب Cavern حاکی از فعالیت یک بازیگر تهدید پیشرفته و با منابع کافی است. علاوه بر این، ارتباط احتمالی با گروه ایرانی Lyceum می‌تواند ابعاد ژئوپلیتیکی جدیدی به تهدیدات سایبری در منطقه اضافه کند. سازمان‌ها باید فعالیت‌های غیرعادی در API مایکروسافت گراف و صندوق پستی مایکروسافت ۳۶۵ را نظارت کنند تا از نفوذ بدافزارهایی مانند HollowGraph جلوگیری شود. آلودگی به چنین بدافزارهایی می‌تواند منجر به سرقت داده‌ها، جاسوسی صنعتی و اختلال در عملیات تجاری شود. ارتباط احتمالی این بدافزار با گروه ایرانی Lyceum می‌تواند نشان‌دهنده افزایش فعالیت‌های سایبری ایران در منطقه باشد. این امر می‌تواند منجر به تشدید تنش‌های سایبری و نیاز به تقویت دفاع سایبری در کشورها و سازمان‌های هدف شود. این بدافزار چالش‌های جدیدی را برای قوانین و مقررات حفاظت از داده‌ها و امنیت سایبری ایجاد می‌کند. سازمان‌ها باید اطمینان حاصل کنند که زیرساخت‌های ابری آنها در برابر چنین حمله‌هایی محافظت می‌شوند و با مقرراتی مانند GDPR و قوانین محلی همسو هستند. هدفگیری نهادهای اسرائیلی و ارتباط احتمالی با گروه ایرانی Lyceum نشان‌دهنده ابعاد ژئوپلیتیکی این حمله سایبری است. این امر می‌تواند تنش‌های بین‌المللی را تشدید کند و نیاز به همکاری‌های بین‌المللی برای مقابله با تهدیدات سایبری را افزایش دهد. Infosecurity Magazine - گزارش تحلیلی در زمینه امنیت سایبری بدافزار جدید HollowGraph با سوءاستفاده از API مایکروسافت گراف، تقویم ۳۶۵ را به کانالی برای ارتباطات مخفیانه تبدیل می‌کند. هدف: نهادهای اسرائیلی. ارتباط احتمالی با گروه ایرانی Lyceum.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این بدافزار نشان‌دهنده تکامل تکنیک‌های حمله سایبری است که از خدمات ابری معتبر برای مخفی‌سازی فعالیت‌های مخرب استفاده می‌کنند. هدفگیری دقیق نهادهای اسرائیلی و استفاده از چارچوب Cavern حاکی از فعالیت یک بازیگر تهدید پیشرفته و با منابع کافی است. علاوه بر این، ارتباط احتمالی با گروه ایرانی Lyceum می‌تواند ابعاد ژئوپلیتیکی جدیدی به تهدیدات سایبری در منطقه اضافه کند.

اثر کسب‌وکاری

سازمان‌ها باید فعالیت‌های غیرعادی در API مایکروسافت گراف و صندوق پستی مایکروسافت ۳۶۵ را نظارت کنند تا از نفوذ بدافزارهایی مانند HollowGraph جلوگیری شود. آلودگی به چنین بدافزارهایی می‌تواند منجر به سرقت داده‌ها، جاسوسی صنعتی و اختلال در عملیات تجاری شود.

اثر احتمالی برای ایران

ارتباط احتمالی این بدافزار با گروه ایرانی Lyceum می‌تواند نشان‌دهنده افزایش فعالیت‌های سایبری ایران در منطقه باشد. این امر می‌تواند منجر به تشدید تنش‌های سایبری و نیاز به تقویت دفاع سایبری در کشورها و سازمان‌های هدف شود.

ارتباط با LegalTech

این بدافزار چالش‌های جدیدی را برای قوانین و مقررات حفاظت از داده‌ها و امنیت سایبری ایجاد می‌کند. سازمان‌ها باید اطمینان حاصل کنند که زیرساخت‌های ابری آنها در برابر چنین حمله‌هایی محافظت می‌شوند و با مقرراتی مانند GDPR و قوانین محلی همسو هستند.

زاویه رسانه/کشور منبع

Infosecurity Magazine - گزارش تحلیلی در زمینه امنیت سایبری

برچسب‌ها