Uusi HollowGraph-troijalainen hyödyntää Microsoftin Graph API:a ja kalenteria
Turvallisuusyhtiö Group-IB on paljastanut uuden HollowGraph-troijalaisen, joka käyttää Microsoft Graph API:a ja Microsoft 365 -kalenteria tiedonsiirtoon.

Turvallisuusyhtiö Group-IB on raportoinut uudesta HollowGraph-nimisestä troijalaisesta, joka hyödyntää Microsoft Graph API:a ja Microsoft 365 -kalenteritoimintoja luodakseen piilotettuja komentokanavia hyökkääjien palvelimille.
HollowGraph pystyy suorittamaan peruskomentoja, kuten tiedonhakua ja -lähetystä. Hyökkääjät voivat yhdistää tämän Microsoft 365 -kalenterin toimintoihin, muokata uhrien luomia kalenteritapahtumia Graph API:n avulla ja siten toteuttaa tiettyjä tehtäviä tai liittää haitallisia tiedostoja tiettyinä ajankohtina.
Group-IBn mukaan HollowGraphin käyttämä komentosynaksi muistuttaa huomattavasti aiemmin löydettyä Cavern-malware-kehystä, mikä viittaa siihen, että se saattaa olla kyseisen kehyksen muunnelma.
Turvallisuusasiantuntijat suosittelevat yrityksiä valvomaan aktiivisesti Microsoft Graph API -kutsuja ja Microsoft 365 -sähköpostin auditointilokeja. Erityistä huomiota tulisi kiinnittää epätavallisesti luotuihin kalenteritapahtumiin, epäilyttäviin tiedostoliitteiden latauksiin ja poikkeamiin sähköpostien aihekentissä mahdollisten hyökkäysten havaitsemiseksi.