تصویر مرتبط با خبر: New HollowGraph Malware Hijacks Microsoft 365 Calendars for Covert C2
خلاصه سریع
اصل خبر در چند خط
پژوهشگران گروه آیبی بدافزار جدیدی به نام HollowGraph را کشف کردند که از API مایکروسافت گراف برای تبدیل تقویم مایکروسافت ۳۶۵ به کانال مخفی C2 استفاده میکند.
این بدافزار به چارچوب Cavern نسبت داده شده و حمله آن بر نهادهای اسرائیلی متمرکز است.
گروه آیبی ۱۲ سیستم آلوده را شناسایی کرده و اولین ارتباط در ژوئن ۲۰۲۶ مشاهده شده است.
HollowGraph از دستورات get و send پشتیبانی میکند و برای ارتباطات به زیرساختهای معتبر شخص ثالث متکی است.
این بدافزار از تونلزنی DNS برای تحویل اعتبارنامههای Microsoft Entra ID استفاده میکند و ارتباطات را با استفاده از RSA و AES-256-GCM رمزگذاری میکند.
متن خبر
شرح خبر
بدافزار ویندوزی جدیدی به نام HollowGraph توسط پژوهشگران گروه آیبی شناسایی شده که با سوءاستفاده از API مایکروسافت گراف، تقویم مایکروسافت ۳۶۵ آلوده را به کانالی دوطرفه و مخفی برای ارتباطات فرمان و کنترل (C2) تبدیل میکند.
این بدافزار پیشرفته با اطمینان بالا به چارچوب بکدور Cavern نسبت داده شده و حمله آن بسیار هدفمند بوده و بر نهادهای اسرائیلی متمرکز است.
گروه آیبی ۱۲ سیستم آلوده را شناسایی کرده و اولین ارتباط بین قربانی و مهاجم در ۳ ژوئن ۲۰۲۶ رخ داده است.
این بدافزار از خدمات معتبر مایکروسافت برای فرار از تشخیص استفاده میکند و با استفاده از تونلزنی DNS، اعتبارنامههای Microsoft Entra ID را بهروزرسانی میکند.
پژوهشگران گروه آیبی بدافزار جدیدی به نام HollowGraph را کشف کردند که از API مایکروسافت گراف برای تبدیل تقویم مایکروسافت ۳۶۵ به کانال مخفی C2 استفاده میکند.
این بدافزار به چارچوب Cavern نسبت داده شده و حمله آن بر نهادهای اسرائیلی متمرکز است.
گروه آیبی ۱۲ سیستم آلوده را شناسایی کرده و اولین ارتباط در ژوئن ۲۰۲۶ مشاهده شده است.
HollowGraph از دستورات get و send پشتیبانی میکند و برای ارتباطات به زیرساختهای معتبر شخص ثالث متکی است.
این بدافزار از تونلزنی DNS برای تحویل اعتبارنامههای Microsoft Entra ID استفاده میکند و ارتباطات را با استفاده از RSA و AES-256-GCM رمزگذاری میکند.
این بدافزار نشاندهنده تکامل تکنیکهای حمله سایبری است که از خدمات ابری معتبر برای مخفیسازی فعالیتهای مخرب استفاده میکنند.
هدفگیری دقیق نهادهای اسرائیلی و استفاده از چارچوب Cavern حاکی از فعالیت یک بازیگر تهدید پیشرفته و با منابع کافی است.
علاوه بر این، ارتباط احتمالی با گروه ایرانی Lyceum میتواند ابعاد ژئوپلیتیکی جدیدی به تهدیدات سایبری در منطقه اضافه کند.
سازمانها باید فعالیتهای غیرعادی در API مایکروسافت گراف و صندوق پستی مایکروسافت ۳۶۵ را نظارت کنند تا از نفوذ بدافزارهایی مانند HollowGraph جلوگیری شود.
آلودگی به چنین بدافزارهایی میتواند منجر به سرقت دادهها، جاسوسی صنعتی و اختلال در عملیات تجاری شود.
ارتباط احتمالی این بدافزار با گروه ایرانی Lyceum میتواند نشاندهنده افزایش فعالیتهای سایبری ایران در منطقه باشد.
این امر میتواند منجر به تشدید تنشهای سایبری و نیاز به تقویت دفاع سایبری در کشورها و سازمانهای هدف شود.
این بدافزار چالشهای جدیدی را برای قوانین و مقررات حفاظت از دادهها و امنیت سایبری ایجاد میکند.
سازمانها باید اطمینان حاصل کنند که زیرساختهای ابری آنها در برابر چنین حملههایی محافظت میشوند و با مقرراتی مانند GDPR و قوانین محلی همسو هستند.
هدفگیری نهادهای اسرائیلی و ارتباط احتمالی با گروه ایرانی Lyceum نشاندهنده ابعاد ژئوپلیتیکی این حمله سایبری است.
این امر میتواند تنشهای بینالمللی را تشدید کند و نیاز به همکاریهای بینالمللی برای مقابله با تهدیدات سایبری را افزایش دهد.
Infosecurity Magazine - گزارش تحلیلی در زمینه امنیت سایبری بدافزار جدید HollowGraph با سوءاستفاده از API مایکروسافت گراف، تقویم ۳۶۵ را به کانالی برای ارتباطات مخفیانه تبدیل میکند.
هدف: نهادهای اسرائیلی.
ارتباط احتمالی با گروه ایرانی Lyceum.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این بدافزار نشاندهنده تکامل تکنیکهای حمله سایبری است که از خدمات ابری معتبر برای مخفیسازی فعالیتهای مخرب استفاده میکنند.
هدفگیری دقیق نهادهای اسرائیلی و استفاده از چارچوب Cavern حاکی از فعالیت یک بازیگر تهدید پیشرفته و با منابع کافی است.
علاوه بر این، ارتباط احتمالی با گروه ایرانی Lyceum میتواند ابعاد ژئوپلیتیکی جدیدی به تهدیدات سایبری در منطقه اضافه کند.
اثر کسبوکاری
سازمانها باید فعالیتهای غیرعادی در API مایکروسافت گراف و صندوق پستی مایکروسافت ۳۶۵ را نظارت کنند تا از نفوذ بدافزارهایی مانند HollowGraph جلوگیری شود.
آلودگی به چنین بدافزارهایی میتواند منجر به سرقت دادهها، جاسوسی صنعتی و اختلال در عملیات تجاری شود.
اثر احتمالی برای ایران
ارتباط احتمالی این بدافزار با گروه ایرانی Lyceum میتواند نشاندهنده افزایش فعالیتهای سایبری ایران در منطقه باشد.
این امر میتواند منجر به تشدید تنشهای سایبری و نیاز به تقویت دفاع سایبری در کشورها و سازمانهای هدف شود.
ارتباط با LegalTech
این بدافزار چالشهای جدیدی را برای قوانین و مقررات حفاظت از دادهها و امنیت سایبری ایجاد میکند.
سازمانها باید اطمینان حاصل کنند که زیرساختهای ابری آنها در برابر چنین حملههایی محافظت میشوند و با مقرراتی مانند GDPR و قوانین محلی همسو هستند.
زاویه رسانه/کشور منبع
Infosecurity Magazine - گزارش تحلیلی در زمینه امنیت سایبری