HollowGraph 恶意软件将 C2 与窃取文件藏于 2050 年日期的 Microsoft 365 日历事件中

HollowGraph 恶意软件将 C2 与窃取文件藏于 2050 年日期的 Microsoft 365 日历事件中

导语:Group-IB 披露一种名为 HollowGraph 的新型间谍植入程序,它通过将 C2 指令与窃取数据藏匿于日期标注为 2050 年的 Microsoft 365 日历事件附件中,利用合法 Microsoft Graph API 流量规避检测。Group-IB 以高度信心将该恶意软件关联到 Check Point 此前记录的、归属伊朗背景攻击者 Cavern Manticore 的模块化后门框架 Cavern。

一种新近被发现的间谍植入程序利用被劫持的 Microsoft 365 日历作为其指令通道,将操作员指令植入其中,并把窃取出的文件作为附件夹带在日期设定为 2050 年的日历事件中往返传输。命名该恶意软件为 HollowGraph 的 Group-IB 表示,这种做法将任务调度与被盗数据都通过合法的 Microsoft Graph API 流量传送,因此活动看起来就像普通的 Microsoft 365 通信,基于攻击者自有目的地的网络控制也无从标记。

该植入程序是一个仅支持 get 与 send 两条命令的 .NET DLL,它从不向攻击者控制的服务器请求载荷,转而把被入侵邮箱的日历当作一个双向死信箱来使用。拉取任务时,它在日历中查询由操作员预设的事件——该事件被埋在 2050-05-13,邮箱主人不太可能翻看到——并从其附件中读取指令。数据外传时则反向操作:将窃取到的文件加密,自行创建一个遥远未来的日历事件,并把数据作为一个或多个附件上传出去。

在日历中传输的所有内容都使用混合 RSA 与 AES-256 加密进行封装,并分别为入站任务与出站数据使用不同的密钥对。一个更为粗陋的二级通道负责维持 Graph 访问的持续性:在 DNS 层面,HollowGraph 刷新该应用的 Entra ID(Azure AD)登录凭据,包括其租户 ID、客户端 ID、客户端密钥以及目标邮箱。它从攻击者域名 cloudlanecdn[.]com 返回的 IPv6 AAAA 记录中解码这些值,然后将其写入伪装为常规日志的 logAzure.txt 文件。这些是存储的客户端凭据而非访问令牌,与日历流量不同,这一通道是明文传输的。

Group-IB 以高度信心将 HollowGraph 与 Cavern 关联,依据是二者共享相同的命令语法与匹配的内部分任务机制。Cavern 是 Check Point 本月早些时候记录并归因于与伊朗情报与安全部(MOIS)有关联的攻击者 Cavern Manticore 的模块化后门框架,该组织称其与已知伊朗团伙 MuddyWater 和 Lyceum 存在重叠。但代码层面的关联是确定的,幕后团伙身份则并非如此。Group-IB 拒绝为此次行动指名操作者:"基于目前可获得的证据,我们无法有把握地将此次活动归因于任何此前已确认的威胁组织",仅指出与作为伊朗组织 OilRig 子组的 Lyceum 存在低置信度的重叠。被用于数据外传的失陷邮箱属于一家以色列机构,但 Group-IB 将其视为受害者地域信息,而不作为归因依据。

原文配图

Group-IB 在至少 12 台机器上发现了该植入程序,在分析窗口内仅有约 3 台在主动与攻击者通信,受害者流量从 2026 年 6 月 3 日持续到 7 月 9 日。该公司将其规模小、目标精准的活动特征解读为定向间谍活动而非机会型犯罪,即便支撑它的技术可以被远比此次行动更广泛地复用。此次事件中不存在 Microsoft 软件漏洞,也没有需要部署的补丁。HollowGraph 依赖的是被攻陷的账户与 Graph API 的正常功能,正是这一点令其难以被察觉。防御工作应当落在身份与应用权限以及监控上,而非补丁。

Group-IB 的检测建议侧重于利用恶意软件自身的行为习惯展开狩猎,最锋利的信号就在日历本身。应当搜索那些携带异常附件的远期日历事件、相对罕见的未来年份(如 2050),以及由应用而非用户创建的事件。在身份层面,该机构建议限制并审计可访问 Graph 的客户端凭据 OAuth 应用,对新创建的客户端密钥触发告警,再加上常规的 Entra ID 治理:条件访问、凭据轮换以及异常令牌检测。就检测而言,应审计 Microsoft Graph 与邮箱活动中的由应用驱动的日历变更:由应用而非个人创建的事件、上传的附件或被重命名的主题。同时也应关注 DNS,留意针对单一域名的高频 AAAA 查询与长度异常、高熵的子域名。搜索 cloudlanecdn[.]com 与 logAzure.txt 配置文件是最快的初步排查手段,完整指标(包括文件哈希)收录于 Group-IB 的报告中。

在受信任的 Microsoft 服务中隐藏命令与控制通道并非新鲜事:攻击者此前已通过 Outlook 收件箱、草稿文件夹以及 OneDrive 实施。而 2050 年这一无人问津的远期日历事件,不过是防御者此前毫无理由去检查的最新藏身之处。操作者至今身份不明,而受害者流量最晚于 7 月 9 日仍在流动,这就让那些遥远未来的日历条目在当下值得被翻看一下。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/07/hollowgraph-malware-hides-c2-and-stolen.html

作者:info@thehackernews.com (The Hacker News)