Nieuwe malware gebruikt Microsoft 365-agenda's voor geheime spionage
Dreigingsanalisten van cybersecuritybedrijf Group-IB hebben een nieuwe, geavanceerde malware-variant ontdekt genaamd HOLLOWGRAPH. De schadelijke software misbruikt de officiële Microsoft Graph API om een gecompromitteerde Microsoft 365-agenda te veranderen in een discreet twee-weg communicatiekanaal voor kwaadwillenden.
De aanvallers verbergen hun instructies en gestolen data in agendapunten die ver in de toekomst zijn gepland, met jaartal 2050. Hierdoor valt de activiteit nauwelijks op tussen het normale netwerkverkeer. Daarnaast gebruikt de malware een afzonderlijk DNS-tunnelingkanaal om de toegangsgegevens voor de cloudomgeving continu te verversen.
Gerichte spionagecampagne
Group-IB traceerde tot nu toe twaalf besmette systemen, waarvan er drie actief communiceerden. Alle sporen wijzen op een zeer gerichte spionage-operatie tegen Israëlische organisaties. Technisch vertoont de malware overeenkomsten met het Cavern-framework.
Hoewel er voorzichtige aanwijzingen zijn die wijzen richting de Iraanse statelijke hackersgroep Lyceum, is de aanval formeel nog niet definitief toegewezen aan een specifieke actor.