Un nuevo implante de espionaje, denominado HollowGraph, ha sido descubierto utilizando los calendarios de Microsoft 365 comprometidos como canal de mando y control (C2). Este malware sigiloso oculta instrucciones de los operadores y extrae archivos robados adjuntándolos a eventos de calendario programados para el año 2050, lo que lo hace extremadamente difícil de detectar mediante métodos convencionales. Afecta a organizaciones que utilizan Microsoft 365 y que son blanco de actores de amenazas sofisticados.

HollowGraph opera como una DLL .NET que solo soporta dos comandos (get y send). Su principal método de comunicación es a través del calendario del buzón de correo comprometido, actuando como un “buzón muerto” bidireccional. El malware consulta el calendario en busca de eventos futuros (específicamente, el 13 de mayo de 2050) donde el operador ha adjuntado instrucciones. Para la exfiltración de datos, cifra los archivos robados, crea sus propios eventos futuros y sube la información como adjuntos. Esta actividad se mezcla con el tráfico legítimo de la API de Microsoft Graph, lo que dificulta su detección por parte de los controles de red tradicionales. Es importante destacar que no se trata de una vulnerabilidad de Microsoft 365, sino de una explotación de su funcionalidad legítima, según detalla Group-IB en su informe.

Adicionalmente, HollowGraph mantiene viva su persistencia y acceso a Graph mediante un segundo canal de comunicación más rudimentario a través de DNS. Este canal refresca los detalles de inicio de sesión de Entra ID (anteriormente Azure AD) de la aplicación, decodificando valores de registros AAAA de un dominio del atacante (cloudlanecdn[.]com) y almacenándolos en un archivo llamado logAzure.txt. Investigaciones de Group-IB vinculan a HollowGraph con “Cavern”, un marco modular de puerta trasera atribuido a un actor vinculado al Ministerio de Inteligencia y Seguridad de Irán, lo que sugiere un modus operandi de espionaje dirigido en lugar de ciberdelincuencia oportunista.

Para detectar la presencia de HollowGraph, las organizaciones deben buscar eventos de calendario con fechas muy futuras (como 2050-05-13), sujetos que sean GUIDs o que coincidan con patrones específicos (Event ID:, Boss{..}ID{..}), y adjuntos nombrados File{n}.txt. En el frente de la identidad, es crucial restringir y auditar las aplicaciones OAuth con credenciales de cliente que pueden acceder a Graph, alertar sobre la creación de nuevos secretos de cliente, e implementar higiene de Entra ID como Acceso Condicional, rotación de credenciales y detección de tokens anómalos. La supervisión de la actividad de Microsoft Graph y del buzón de correo para detectar cambios en el calendario impulsados por aplicaciones (creación de eventos, carga de adjuntos) y el monitoreo de consultas DNS inusuales a cloudlanecdn[.]com son mitigaciones clave.

Qué significa para tu empresa: La capacidad de HollowGraph para operar a través de canales de comunicación legítimos de Microsoft 365, eludiendo controles de red basados en reputación, subraya la necesidad de una estrategia de ciberseguridad avanzada y multicapa. Su detección requiere una visibilidad profunda en el comportamiento de usuarios y aplicaciones, así como un análisis de logs detallado. Este tipo de amenaza resalta la importancia de contar con un SOC con monitoreo 24/7 que pueda identificar patrones anómalos dentro de entornos de productividad y colaboración como Microsoft 365, complementado con soluciones de protección de endpoints EDR/XDR y robustas políticas de identidad y MFA para prevenir el compromiso inicial de cuentas.

Fuente original: The Hacker News — ver artículo →

#malware#microsoft#backdoor#seguridad-nube