Dernière minute
ESChelsea ficha a Morgan Rogers por 137 millones de euros, nuevo récord de traspasoESLos campeones del mundo de fútbol celebran en Madrid con dos millones de aficionadosESSeleccionador argentino abordado por la prensa tras el MundialESIncidente en la final del Mundial 2026: Pelea post-partido entre España y Argentina bajo investigación de la FIFAESPuigdemont denuncia a España ante Bruselas por no aplicar la amnistía tras el aval del TJUEESEE. UU. aprueba acuerdo nuclear con Arabia Saudí para enriquecimiento de uranioESAsesinato machista conmociona Alameda de la Sagra: un hombre apuñala a su parejaESMonitor de campamento detenido por presunta agresión sexual a dos niñas en ArroyomolinosESReal Madrid y Alcorcón disputarán un partido de entrenamiento a puerta cerradaESJefe del Ejército ucraniano Sirski reacciona a su cese y reivindica su laborESChelsea ficha a Morgan Rogers por 137 millones de euros, nuevo récord de traspasoESLos campeones del mundo de fútbol celebran en Madrid con dos millones de aficionadosESSeleccionador argentino abordado por la prensa tras el MundialESIncidente en la final del Mundial 2026: Pelea post-partido entre España y Argentina bajo investigación de la FIFAESPuigdemont denuncia a España ante Bruselas por no aplicar la amnistía tras el aval del TJUEESEE. UU. aprueba acuerdo nuclear con Arabia Saudí para enriquecimiento de uranioESAsesinato machista conmociona Alameda de la Sagra: un hombre apuñala a su parejaESMonitor de campamento detenido por presunta agresión sexual a dos niñas en ArroyomolinosESReal Madrid y Alcorcón disputarán un partido de entrenamiento a puerta cerradaESJefe del Ejército ucraniano Sirski reacciona a su cese y reivindica su labor
Newsgather
Retourマルウェア「HOLLOWGRAPH」がMicrosoft 365を悪用しイスラエル関連組織を標的に
マルウェア「HOLLOWGRAPH」がMicrosoft 365を悪用しイスラエル関連組織を標的に
En développement
ITmediail y a 7 heuresCrime3 min de lectureJapan

マルウェア「HOLLOWGRAPH」がMicrosoft 365を悪用しイスラエル関連組織を標的に

L'essentiel

Group-IBは、Microsoft 365アカウントを侵害しMicrosoft Graph APIを悪用するマルウェア「HOLLOWGRAPH」がイスラエル関連組織を標的にしていると報告。カレンダーをC2通信に利用し、認証情報更新にはDNSトンネリングを使用。Cavernフレームワークとの関連性や、イラン関連脅威アクターLyceumとの技術的類似点も指摘された。

Résumé généré par IA

Pourquoi c'est important

マルウェア「HOLLOWGRAPH」は、侵害されたMicrosoft 365アカウントを介してMicrosoft Graph APIを悪用し、攻撃者とのコマンド&コントロール(C2)通信をMicrosoft 365の通常の通信に紛れ込ませる。観測された情報から、攻撃対象はイスラエル関連組織に重点が置かれていた。

Taille de police

今回確認されたマルウェア「HOLLOWGRAPH」は、侵害されたMicrosoft 365アカウントを介してMicrosoft Graph APIを悪用し、攻撃者とのコマンド&コントロール(C2)通信をMicrosoft 365の通常の通信に紛れ込ませる。観測された情報から、攻撃対象はイスラエル関連組織に重点が置かれていた。

HOLLOWGRAPHは.NET NativeAOTでコンパイルされたDLLで、「get」と「send」の2つのコマンドを備える。侵害されたMicrosoft 365メールボックスのカレンダーを、攻撃者との双方向の情報受け渡し場所(デッドドロップ)として利用する。「get」でカレンダーの予定に添付された指令を取得し、「send」で窃取したファイルを暗号化して予定に添付する。イベントの日付はいずれも2050年5月13日に設定され、所有者の目につきにくくする仕組みとなっている。

C2通信には主にMicrosoft Graph APIを利用し、認証情報の更新には別経路としてDNSトンネリングを使う。送受信されるデータはRSAとAES-256-GCMを組み合わせたハイブリッド暗号で保護され、コマンド受信用と情報送信用で異なるRSA鍵ペアを使うことで、それぞれを独立して保護する。

Microsoft Graph APIを利用するための「Microsoft Entra ID」の認証情報は別経路で更新される。HOLLOWGRAPHは攻撃者管理下のドメイン「cloudlanecdn[.]com」に対しIPv6のAAAAレコードを使ったDNS問い合わせを実施し、DNSトンネリングによってtenant ID、client ID、client secret、メールボックス情報を更新する。取得した情報はローカルファイル「logAzure.txt」に保存され、以後の認証に利用される。

マルウェアにはtenant IDやclient ID、client secret、対象メールボックス、C2ドメイン、RSA鍵などを含む設定情報が埋め込まれており、実行時に「logAzure.txt」としてディスクに書き出される。DNS経由で更新された認証情報も同ファイルへ反映される。

Group-IBは、HOLLOWGRAPHをCavernフレームワークと関連付ける根拠として、コマンド形式やC2サーバとの通信構造の一致を挙げた。Group-IBによると、攻撃者から送信された「MzU=」という値を復号すると「003」になり、Cavernでデバッグログの切り替えに使われるコマンドと一致したとしている。観測したC2通信のタスク形式もCavernの仕様と一致したという。

攻撃の背景と脅威アクターの影

感染状況については、侵害されたMicrosoft 365メールボックスがイスラエルの組織に属していたことに加え、HOLLOWGRAPHやCavern関連ファイルがイスラエルからアップロードされていたことなどから、攻撃はイスラエル関連組織を狙った標的型であると評価した。最も古い通信は2026年6月3日、最新は同年7月9日に確認されており、少なくとも6月初旬から運用されていたという。確認された感染は12件だったが、観測期間中に実際に攻撃者と通信していたのは約3件にとどまり、攻撃者が対象を限定して運用していた可能性が示された。

攻撃者の帰属について、Group-IBは現時点で既知の脅威アクターへ高い確度で結び付けることはできないとしている。他方でイランとの関連が指摘される脅威アクター「Lyceum」と技術的な類似点を確認したと説明した。ただし、これらの特徴は帰属を裏付けるには十分な独自性がなく、Lyceumとの関連性については低い確度の評価にとどめている。

Group-IBは、Microsoft Graph APIやMicrosoft 365監査ログにおける異常なカレンダー操作の監視、2050年5月13日に設定されたイベントや「Event ID: <taskID>」「Boss{..}ID{..}」といった件名、「File{n}.txt」添付ファイルの検出、OAuth2アプリケーションやMicrosoft Entra ID認証情報の監視、DNSトンネリングを検知するためのAAAAレコード監視などを推奨している。

Questions ouvertes

  • 攻撃者の正確な帰属は何か?
  • Lyceumとの関連性はどの程度か?
  • 未確認の感染組織は存在するか?

Sujets liés

This article was originally published by ITmedia.

Articles liés

警視庁、ハイヤー会社代表を逮捕 無許可で「緑ナンバー」貸し出しの疑い
Crime·il y a 4 heures

警視庁、ハイヤー会社代表を逮捕 無許可で「緑ナンバー」貸し出しの疑い

警視庁は、ハイヤー会社「PHOENIX国際株式会社」の代表取締役、王暁宇容疑者を、2026年2月から4月にかけて雇用関係のない運転手らに事業用「緑ナンバー」を無許可で貸し出し、有償で客を送迎させた道路運送法違反の疑いで逮捕した。中国籍の男3人も同様の容疑で逮捕され、1人が書類送検された。

朝日新聞
1 min de lecture
警視庁、歌舞伎町「トー横」で少年警察ボランティアがパトロール実施
Crime·il y a 6 heures

警視庁、歌舞伎町「トー横」で少年警察ボランティアがパトロール実施

夏休み中の新宿歌舞伎町「トー横」で、警視庁の少年警察ボランティアの大学生らが18~21日にパトロールを実施。少年少女に犯罪被害防止を呼びかけ、相談窓口を紹介した。中高生が多く、外国人からの声かけやSNSでの情報がきっかけで集まるケースも報告された。

朝日新聞
1 min de lecture
Plus sur ce sujetHOLLOWGRAPH