TexnoX-in baxışı (Deep Insight)
Önəmli Detallar
- HollowGraph Microsoft 365 və Graph API trafiki üzərindən işləyir və əmrləri kalendar hadisələri ilə ört-basdır edir.
- Zərərli proqram oğurlanmış faylları da eyni kanalla çıxarmağa çalışır, bu isə məlumat sızmasının aşkar edilməsini çətinləşdirir.
- Mənbədə konkret CVE göstərilmir, təhlükənin Cavern çərçivəsi və OilRig ilə əlaqələndirildiyi bildirilir.
Ətraflı Məqalə
HollowGraph adlı zərərli proqram Microsoft 365 mühitində qeyri-adi gizlətmə üsulu ilə diqqət çəkir. Mənbəyə görə, hücumçu tərəf əmr və idarəetmə əlaqələrini, həmçinin oğurlanmış faylları Microsoft 365 kalendar hadisələri içində saxlayır. Bu hadisələrin 2050-ci il tarixi ilə işarələnməsi təhlükəsizlik nəzarətlərini aldadaraq trafiki legitim görünüş altında gizlətməyə xidmət edir.
Bu yanaşma müəssisə mühitləri üçün xüsusilə önəmlidir, çünki Microsoft 365 çoxsaylı təşkilatlarda gündəlik iş axınının əsas hissəsidir. Hücumun məqsədi klassik zərərli trafikdən fərqli olaraq, Graph API üzərindən gedən sorğulara qarışmaqdır. Nəticədə monitorinq sistemləri, xüsusilə kalendar və bulud inteqrasiyalarını normal iş yükü kimi qiymətləndirən mühitlərdə, zərərli fəaliyyəti gec fərq edə bilər.
Mənbə HollowGraph-in Cavern çərçivəsi ilə əlaqələndirildiyini və OilRig ilə bağlı alt qrupla uzlaşa biləcəyini bildirir. Bu cür atribusiya təhlükənin yalnız texniki deyil, həm də davamlı əməliyyat modeli ilə bağlı olduğunu göstərir. Hədəf bulud platforması olduqda, hücumçular eyni zamanda məlumat oğurluğu, əməliyyat gizliliyi və uzunmüddətli giriş imkanını birləşdirə bilir.
Hazırda konkret zəiflik identifikatoru və ya vendor tərəfindən təsdiqlənmiş patch göstərilmir. Bu da müdafiə tərəfini imza əsaslı reaksiya əvəzinə davranış izlənməsi, API istifadəsinin yoxlanması və Microsoft 365 təhlükəsizlik siyasətlərinin sərtləşdirilməsinə yönəldir. Belə hücumlar multi-cloud və SaaS mühitlərində vendor interfeyslərinin nə dərəcədə asan sui-istifadə oluna bildiyini bir daha göstərir.