Вредоносная программа HollowGraph скрывает C2-коммуникацию и украденные файлы в событиях Microsoft 365, датированных 2050 годом.
Обнаруженный недавно шпионский имплант использует взломанный календарь Microsoft 365 в качестве канала управления: команды оператора и украденные файлы передаются в виде вложений к событиям календаря.
Компания Group-IB, присвоившая этому вредоносному ПО название HollowGraph, отмечает, что такой подход позволяет передавать задачи и похищенные данные в рамках легитимного трафика Microsoft Graph API. В результате активность выглядит как обычный обмен данными в Microsoft 365, и системы сетевого контроля, настроенные на отслеживание обращений к подозрительным внешним ресурсам, не фиксируют никаких угроз.
Имплант представляет собой DLL-файл на платформе .NET, поддерживающий всего две команды — get и send. Он не обращается к серверам злоумышленников для загрузки полезной нагрузки, а использует календарь скомпрометированной учетной записи как двусторонний канал для скрытого обмена данными.
Для получения задач программа ищет в календаре событие, созданное оператором и намеренно "спрятанное" на 13 мая 2050 года (чтобы владелец ящика вряд ли до него долистал), а затем считывает инструкции из прикрепленного к нему файла. Процесс кражи данных происходит в обратном порядке: имплант шифрует украденный файл, создает новое событие с датой в далеком будущем и загружает данные в виде одного или нескольких вложений.
Источник: https://thehackernews.com/2026/07/hollowgraph-malware-hides-c2-and-stolen.html
#windows #microsoft365 #microsoft #C2
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Post #10313
3.58K

- ❤ 8
- 🔥 7
- 👍 3
- 👾 3