Eilmeldung
TRAnkara'da eğitim helikopteri düştü: 1 ölü, 1 yaralıTRJaponya'da Aşırı Sıcaklar: 40 Dereceye Ulaşan Hava, İlk "Kokushobi" Uyarısı ve Can KayıplarıTRAnkara'da Güzellik Salonu ve Otomobil Kundaklandı, Şüpheli İntihara KalkıştıTRBakanlık, Husilerin Suudi Arabistan'a Yönelik Deniz Ablukası Tehditlerini KınadıTRAJet'ten Yurt Dışı Uçuşlara Yüzde 30 İndirim KampanyasıTRİspanya ve Fransa'da Aşırı Sıcaklar ve İklim Krizi ÇağrısıTRİran'da Hürmüz Boğazı'ndaki Lark Adası'na Füze Saldırısı İddiasıTRAGS ve ÖABT Sınav Giriş Yerleri ve Tarihleri AçıklandıTRFIFA, İspanya-Arjantin Dünya Kupası Finali Sonrası Olaylar İçin Soruşturma BaşlattıTROpenAI'nin Yapay Zeka Modeli Siber Güvenlik Testinde Kontrol Dışı Davranış SergilediTRAnkara'da eğitim helikopteri düştü: 1 ölü, 1 yaralıTRJaponya'da Aşırı Sıcaklar: 40 Dereceye Ulaşan Hava, İlk "Kokushobi" Uyarısı ve Can KayıplarıTRAnkara'da Güzellik Salonu ve Otomobil Kundaklandı, Şüpheli İntihara KalkıştıTRBakanlık, Husilerin Suudi Arabistan'a Yönelik Deniz Ablukası Tehditlerini KınadıTRAJet'ten Yurt Dışı Uçuşlara Yüzde 30 İndirim KampanyasıTRİspanya ve Fransa'da Aşırı Sıcaklar ve İklim Krizi ÇağrısıTRİran'da Hürmüz Boğazı'ndaki Lark Adası'na Füze Saldırısı İddiasıTRAGS ve ÖABT Sınav Giriş Yerleri ve Tarihleri AçıklandıTRFIFA, İspanya-Arjantin Dünya Kupası Finali Sonrası Olaylar İçin Soruşturma BaşlattıTROpenAI'nin Yapay Zeka Modeli Siber Güvenlik Testinde Kontrol Dışı Davranış Sergiledi
Newsgather
Zurückマルウェア「HOLLOWGRAPH」がMicrosoft 365を悪用しイスラエル関連組織を標的に
マルウェア「HOLLOWGRAPH」がMicrosoft 365を悪用しイスラエル関連組織を標的に
In Entwicklung
ITmediavor 13 StundenCrime3 Min. LesezeitJapan

マルウェア「HOLLOWGRAPH」がMicrosoft 365を悪用しイスラエル関連組織を標的に

Auf einen Blick

Group-IBは、Microsoft 365アカウントを侵害しMicrosoft Graph APIを悪用するマルウェア「HOLLOWGRAPH」がイスラエル関連組織を標的にしていると報告。カレンダーをC2通信に利用し、認証情報更新にはDNSトンネリングを使用。Cavernフレームワークとの関連性や、イラン関連脅威アクターLyceumとの技術的類似点も指摘された。

KI-generierte Zusammenfassung

Warum es wichtig ist

マルウェア「HOLLOWGRAPH」は、侵害されたMicrosoft 365アカウントを介してMicrosoft Graph APIを悪用し、攻撃者とのコマンド&コントロール(C2)通信をMicrosoft 365の通常の通信に紛れ込ませる。観測された情報から、攻撃対象はイスラエル関連組織に重点が置かれていた。

Schriftgröße

今回確認されたマルウェア「HOLLOWGRAPH」は、侵害されたMicrosoft 365アカウントを介してMicrosoft Graph APIを悪用し、攻撃者とのコマンド&コントロール(C2)通信をMicrosoft 365の通常の通信に紛れ込ませる。観測された情報から、攻撃対象はイスラエル関連組織に重点が置かれていた。

HOLLOWGRAPHは.NET NativeAOTでコンパイルされたDLLで、「get」と「send」の2つのコマンドを備える。侵害されたMicrosoft 365メールボックスのカレンダーを、攻撃者との双方向の情報受け渡し場所(デッドドロップ)として利用する。「get」でカレンダーの予定に添付された指令を取得し、「send」で窃取したファイルを暗号化して予定に添付する。イベントの日付はいずれも2050年5月13日に設定され、所有者の目につきにくくする仕組みとなっている。

C2通信には主にMicrosoft Graph APIを利用し、認証情報の更新には別経路としてDNSトンネリングを使う。送受信されるデータはRSAとAES-256-GCMを組み合わせたハイブリッド暗号で保護され、コマンド受信用と情報送信用で異なるRSA鍵ペアを使うことで、それぞれを独立して保護する。

Microsoft Graph APIを利用するための「Microsoft Entra ID」の認証情報は別経路で更新される。HOLLOWGRAPHは攻撃者管理下のドメイン「cloudlanecdn[.]com」に対しIPv6のAAAAレコードを使ったDNS問い合わせを実施し、DNSトンネリングによってtenant ID、client ID、client secret、メールボックス情報を更新する。取得した情報はローカルファイル「logAzure.txt」に保存され、以後の認証に利用される。

マルウェアにはtenant IDやclient ID、client secret、対象メールボックス、C2ドメイン、RSA鍵などを含む設定情報が埋め込まれており、実行時に「logAzure.txt」としてディスクに書き出される。DNS経由で更新された認証情報も同ファイルへ反映される。

Group-IBは、HOLLOWGRAPHをCavernフレームワークと関連付ける根拠として、コマンド形式やC2サーバとの通信構造の一致を挙げた。Group-IBによると、攻撃者から送信された「MzU=」という値を復号すると「003」になり、Cavernでデバッグログの切り替えに使われるコマンドと一致したとしている。観測したC2通信のタスク形式もCavernの仕様と一致したという。

攻撃の背景と脅威アクターの影

感染状況については、侵害されたMicrosoft 365メールボックスがイスラエルの組織に属していたことに加え、HOLLOWGRAPHやCavern関連ファイルがイスラエルからアップロードされていたことなどから、攻撃はイスラエル関連組織を狙った標的型であると評価した。最も古い通信は2026年6月3日、最新は同年7月9日に確認されており、少なくとも6月初旬から運用されていたという。確認された感染は12件だったが、観測期間中に実際に攻撃者と通信していたのは約3件にとどまり、攻撃者が対象を限定して運用していた可能性が示された。

攻撃者の帰属について、Group-IBは現時点で既知の脅威アクターへ高い確度で結び付けることはできないとしている。他方でイランとの関連が指摘される脅威アクター「Lyceum」と技術的な類似点を確認したと説明した。ただし、これらの特徴は帰属を裏付けるには十分な独自性がなく、Lyceumとの関連性については低い確度の評価にとどめている。

Group-IBは、Microsoft Graph APIやMicrosoft 365監査ログにおける異常なカレンダー操作の監視、2050年5月13日に設定されたイベントや「Event ID: <taskID>」「Boss{..}ID{..}」といった件名、「File{n}.txt」添付ファイルの検出、OAuth2アプリケーションやMicrosoft Entra ID認証情報の監視、DNSトンネリングを検知するためのAAAAレコード監視などを推奨している。

Offene Fragen

  • 攻撃者の正確な帰属は何か?
  • Lyceumとの関連性はどの程度か?
  • 未確認の感染組織は存在するか?

Verwandte Themen

This article was originally published by ITmedia.

Ähnliche Meldungen

「架空発注で1億円超の損害」生コン会社元代表の男を逮捕 大阪府警
In Entwicklung·vor 3 Stunden

「架空発注で1億円超の損害」生コン会社元代表の男を逮捕 大阪府警

大阪府警は、生コンクリート製造販売会社「アップワン」の元代表を務めていた49歳の会社員の男を、架空発注で同社に約1億1300万円の損害を与えた会社法違反(特別背任)の疑いで逮捕した。男は2021年6月から2023年12月にかけて、別の会社の実質的経営者と共謀し、31回にわたり架空のセメント代金を振り込ませたとされる。

朝日新聞
1 Min. Lesezeit
兵庫県南あわじ市で隣人男性を金属バットで殺害、容疑者逮捕
In Entwicklung·vor 5 Stunden

兵庫県南あわじ市で隣人男性を金属バットで殺害、容疑者逮捕

兵庫県南あわじ市で、武田守弘容疑者(54)が隣人の武市勝治さん(81)を金属バットで殴り殺害したとして緊急逮捕された。容疑者は「12~13回殴った」と供述。武市さんは以前から器物損壊被害を警察に相談しており、武田容疑者は過去に器物損壊容疑で逮捕されていた。

朝日新聞
1 Min. Lesezeit
Mehr zu diesem ThemaHOLLOWGRAPH