HollowGraph: Malware Esconde C2 y Archivos Robados en Microsoft 365
Publicado el
Introducción
HollowGraph es un malware de espionaje recientemente descubierto que emplea un calendario de Microsoft 365 secuestrado como canal de control. Este método permite a los atacantes insertar instrucciones y exfiltrar archivos robados en eventos fechados en el año 2050.
Funcionamiento del Malware
Según el análisis de Group-IB, el malware es capaz de mover tareas y datos robados a través del tráfico legítimo de la API de Microsoft Graph, lo que dificulta su detección por parte de controles de red. HollowGraph se presenta como una DLL de .NET que únicamente soporta dos comandos: obtener (get) y enviar (send). En lugar de comunicarse con un servidor controlado por los atacantes para recibir cargas útiles, utiliza el calendario del buzón comprometido como un punto de entrega.
Para recibir instrucciones, el malware consulta el calendario en busca de un evento oculto, programado para el 13 de mayo de 2050. Este evento es poco probable que el propietario del buzón lo revise, lo que permite al malware leer las instrucciones contenidas en un archivo adjunto. Para la exfiltración, el proceso se invierte: encripta el archivo robado, crea un evento en el futuro y sube los datos como archivos adjuntos.
Seguridad y Encriptación
Todo el tráfico que pasa a través del calendario está protegido por una combinación de encriptación RSA y AES-256, utilizando pares de claves separados para las instrucciones entrantes y los datos salientes. Adicionalmente, el malware mantiene viva su conexión a la API de Graph a través de un segundo canal menos sofisticado, que actualiza detalles de inicio de sesión de Entra ID (Azure AD) mediante registros DNS. Este canal, que envía información como el ID de inquilino y el secreto del cliente, se opera de forma menos segura, lo que contrasta con la encriptación utilizada para el tráfico del calendario.
Vínculos con Otras Amenazas
Group-IB ha conectado HollowGraph con el grupo Cavern, basándose en la sintaxis de comando compartida y la coincidencia de tareas internas. Cavern es un marco de puertas traseras modular que ha sido documentado recientemente y se atribuye a un actor vinculado al Ministerio de Inteligencia y Seguridad de Irán. Sin embargo, la firma no ha podido identificar con certeza al operador detrás de esta campaña, aunque se han observado algunas coincidencias con el grupo Lyceum, un subgrupo del actor iraní OilRig.
Detección y Prevención
La detección de HollowGraph se basa en su comportamiento y las señales que deja en el calendario. Se recomienda buscar eventos con una fecha futura, especialmente el 13 de mayo de 2050, así como identificadores que se asemejen a un GUID o nombres específicos relacionados con el operador. También es crucial restringir y auditar las aplicaciones de OAuth que pueden acceder a la API de Graph y monitorizar la creación de secretos de cliente.
Además, se deben auditar las actividades de Microsoft Graph y del buzón en busca de cambios impulsados por aplicaciones, como eventos creados o archivos adjuntos subidos. La vigilancia del tráfico DNS, especialmente en busca de consultas AAAA inusuales y subdominios de alta entropía, puede ser útil para detectar actividad sospechosa.
Conclusiones
HollowGraph representa un enfoque innovador para ocultar comandos y datos robados dentro de un servicio confiable como Microsoft 365. Este tipo de técnicas, que permiten a los atacantes operar sin ser detectados, subraya la importancia de implementar medidas de seguridad robustas en la gestión de identidades y permisos de aplicación. La detección temprana y la vigilancia activa son fundamentales para mitigar el riesgo que representa este tipo de malware.