Neuer HollowGraph-Trojaner nutzt Microsoft Graph API und Kalenderfunktionen
Das Sicherheitsunternehmen Group-IB hat eine neue Schadsoftware namens HollowGraph aufgedeckt, die Microsoft Graph API und Microsoft 365 Kalenderfunktionen für verdeckte Kommunikationskanäle nutzt.

Das Cybersicherheitsunternehmen Group-IB hat die Entdeckung einer neuen Schadsoftware namens HollowGraph bekannt gegeben. Dieser Trojaner nutzt die Microsoft Graph API und die Kalenderfunktionen von Microsoft 365, um verdeckte Befehls- und Kontrollkanäle (C2) zu angreifergesteuerten Servern aufzubauen.
HollowGraph unterstützt grundlegende Befehle wie "get" und "send". Angreifer können diese mit den Kalenderfunktionen von Microsoft 365 kombinieren, um bestehende Kalenderereignisse über die Graph API zu modifizieren. Dies ermöglicht die Ausführung spezifischer Aufgaben oder die Zustellung bösartiger Anhänge zu bestimmten Zeiten.
Group-IB stellte fest, dass das Befehlsformat von HollowGraph eine signifikante Ähnlichkeit mit dem zuvor entdeckten modularen Backdoor-Framework Cavern aufweist, was darauf hindeutet, dass es sich um eine Variante dieses Frameworks handeln könnte.
Die Forscher empfehlen Unternehmen, ihre Überwachung von Protokollen für Microsoft Graph API-Aufrufe und Audit-Protokollen von Microsoft 365-Postfächern zu verstärken. Besondere Aufmerksamkeit sollte auf ungewöhnlich erstellte Kalenderereignisse, verdächtige Uploads von Anhängen und auffällige Änderungen an E-Mail-Betreffzeilen gelegt werden, um potenzielle bösartige Aktivitäten frühzeitig zu erkennen.