Ny HollowGraph-trojan utnyttjar Microsoft Graph API och kalenderfunktioner
Säkerhetsföretaget Group-IB har identifierat en ny trojan, HollowGraph, som använder Microsoft Graph API och Microsoft 365 Kalender för att skapa dolda kommunikationskanaler.

Säkerhetsföretaget Group-IB har rapporterat om en ny trojan vid namn HollowGraph. Denna skadeprogramvara utnyttjar Microsoft Graph API och Microsoft 365 Kalender-funktionen för att etablera dolda kommandokanaler (C2) till angripares servrar.
HollowGraph stöder grundläggande kommandon såsom "get" och "send". Genom att kombinera detta med Microsoft 365 Kalender kan angripare modifiera existerande kalenderhändelser via Graph API. Detta gör det möjligt att exekvera specifika uppgifter eller bifoga skadliga filer vid bestämda tidpunkter.
Group-IB indikerar att formatet på HollowGraphs kommandon visar stor likhet med det tidigare upptäckta Cavern-modulära bakdörrsramverket, vilket antyder att HollowGraph kan vara en variant av detta ramverk.
Forskare rekommenderar organisationer att förstärka övervakningen av loggar för Microsoft Graph API-anrop och Microsoft 365-e-post. Särskild uppmärksamhet bör ägnas åt ovanligt skapade kalenderhändelser, misstänkta uppladdningar av bilagor samt avvikelser i ämnesfält i e-postmeddelanden för att upptäcka potentiella attacker i ett tidigt skede.