- Group-IB descubre malware HollowGraph dirigido a entidades israelíes y extrae archivos a través de la API de Microsoft Graph
- Los operadores ocultan instrucciones en futuras entradas del calendario y luego adjuntan datos robados cifrados a los eventos
- Al menos 12 sistemas resultaron comprometidos; Se ha mencionado una superposición con el Lyceum, pero la atribución sigue siendo de baja confianza.
Los expertos advierten que los ciberdelincuentes han encontrado una manera de comunicarse con el malware instalado en los dispositivos de las víctimas a través de aplicaciones comprometidas de Microsoft Calendar.
Los investigadores de seguridad de Group-IB han detallado un malware recientemente descubierto llamado HollowGraph diseñado para filtrar archivos confidenciales de dispositivos comprometidos.
Lo que diferencia al malware es la forma en que se comunica con sus operadores. La mejor manera de detectar malware oculto es monitorear el tráfico que entra y sale de un dispositivo, razón por la cual los ciberdelincuentes hacen todo lo posible para ocultar este tráfico o mezclarlo con otros legítimos. En este caso, Holograph es único porque explota la API de Microsoft Graph y un calendario de buzón de Microsoft 365 comprometido.
Una docena de víctimas
Después de aterrizar en un dispositivo y comprometer una cuenta de Microsoft 365, HollowGraph usa los permisos de esa cuenta para acceder a Microsoft Graphs. Los operadores crean entradas en el calendario que contienen instrucciones y las colocan en el futuro (en 2050) para evitar espacios. Después de seguir las instrucciones y recopilar la información valiosa, el malware la libera a través del mismo canal.
En lugar de cargar archivos en un servidor sospechoso, Holograph adjunta datos robados cifrados a los eventos del calendario y los envía a través de Microsoft Graph. Para los defensores, todo este tráfico parece legítimo y normalmente pasa desapercibido.
Todos los muertos hasta ahora son israelíes, dijo el Grupo-IB. Los investigadores identificaron al menos 12 sistemas comprometidos, tres de los cuales todavía se comunicaban activamente con la infraestructura de los atacantes en el momento de la investigación.
Los investigadores no atribuyeron el ataque a ningún actor de amenaza conocido, pero insinuaron posibilidades. Identificaron similitudes técnicas en la estructura de comando y el mecanismo de complemento entre el marco de HollowGraph, Cavern, y una puerta trasera .NET utilizada por Lyceum (un actor de amenazas de nexo iraní vinculado a OilRig). Sin embargo, el Grupo IB enfatiza claramente que estas superposiciones no son suficientemente diferentes, por lo que evalúan este vínculo con baja confianza.
El mejor antivirus para todos los bolsillos
Siga TechRadar en Google News Y Agréguenos como fuente preferida Recibe noticias, reseñas y opiniones de nuestros expertos en tu feed.