HOLLOWGRAPH lợi dụng lịch Microsoft 365 để truyền lệnh và đánh cắp dữ liệu
Mới đây, các nhà nghiên cứu của Group-IB đã phát hiện một chiến dịch gián điệp sử dụng phần mềm độc hại mới mang tên HOLLOWGRAPH, khai thác hệ thống lịch của Microsoft 365 làm công cụ trao đổi dữ liệu giữa phần mềm và các đối tượng điều khiển. Thay vì kết nối tới một máy chủ điều khiển thường thấy, HOLLOWGRAPH ẩn mình trong các sự kiện lịch, đồng thời lưu trữ các tập tin bị đánh cắp trong các cuộc hẹn được tạo ra vào năm 2050 - một khoảng thời gian xa xôi ít ai chú ý tới trên lịch số.
Những sự kiện này đều có ngày 13/5/2050, được xem là một "góc trống" trên lịch để chứa các tập tin đính kèm được mã hóa, giúp tránh sự chú ý từ các hệ thống giám sát thông thường. Thay vì khai thác lỗi hay lỗ hổng bảo mật trong Microsoft Graph, HOLLOWGRAPH hoạt động hòa nhập với các yêu cầu API chính thức, khiến cho các dòng lệnh điều khiển được truyền đi một cách kín đáo.
Phương thức hoạt động và liên hệ với các nhóm gián điệp khác
Phần mềm độc hại này được mô tả là khá gọn nhẹ với các công việc chính gồm tải lệnh từ một sự kiện lịch, lưu trữ dữ liệu đánh cắp vào một sự kiện khác, đồng thời cập nhật thông tin xác thực Entra ID thông qua kênh DNS tunneling để duy trì kết nối tới dịch vụ đám mây Microsoft.



