Skip to content

HollowGraph: pahavara kasutab varjatud juhtimissidet Microsoft Graphi kaudu

Lühidalt: HollowGraph kasutab Microsoft Graph API kalendrifunktsiooni käsu- ja juhtimisside (command-and-control) ning andmete väljaviimise jaoks legitiimsete Microsoft 365 kontode sees.

Uus pahavarakomponent nimega HollowGraph väärkasutab kompromiteeritud Microsoft 365 postkastide kalendrifunktsiooni käsu- ja juhtimiskanalina, et vastu võtta ründaja käske ja viia andmeid välja.

Avastati HollowGraphina tuvastatud pahavarakomponent, mis kasutab sihipäraselt ära juba kompromiteeritud Microsoft 365 postkastide kalendrifunktsionaalsust. Selle asemel, et suhtluseks kasutada väliseid servereid, toimub kogu andmevahetus ründaja ja pahavara vahel Microsoft Graph API kaudu kalendrikirjete vahendusel — kanali kaudu, mis legitiimsetes ettevõttekeskkondades tavapäraselt liigub ja mistõttu tõmbab vähem tähelepanu.

Turvajuhtidele (CISO) on see oluline, kuna selline ründeviis hoiab kõrvale traditsioonilistest võrgupõhistest sissetungituvastussüsteemidest. Käsu- ja juhtimisside toimub organisatsiooni enda Microsoft 365 rentniku (tenant) sees, mis raskendab legitiimse äritegevuse eristamist ründeliiklusest. Mõjutatud organisatsioonid peavad arvestama, et juba kompromiteeritud kontosid saab kaugjuhtida ilma väliste ühenduse jälgedeta.

Tuvastamiseks ja mõju leevendamiseks peaksid organisatsioonid jälgima auditilogisid ebatavaliste kalendri-API-päringute suhtes, eelkõige massoperatsioone või juurdepääsu väljaspool tavapärast tööaega. Samuti on soovitatav kehtestada Microsoft Graphi õiguste jaoks range tingimusliku juurdepääsu (conditional access) poliitika ning eraldada Microsoft 365 administraatorikontod tavakasutajate kontodest, et minimeerida kompromiteerimise riski.


Allikas: www.bleepingcomputer.com · Avaldatud 20. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.

Share on: