Back to Explore
HOLLOWGRAPH: Khi lịch Microsoft 365 trở thành công cụ gián điệp tinh vi

HOLLOWGRAPH: Khi lịch Microsoft 365 trở thành công cụ gián điệp tinh vi

Phân tích kỹ thuật về chiến dịch gián điệp HOLLOWGRAPH, nơi kẻ tấn công sử dụng lịch Microsoft 365 và Microsoft Graph API để ẩn giấu lệnh điều khiển và đánh cắp dữ liệu mà không cần hạ tầng C2 truyền thống.

Website
Upvote this postSign in to upvote this article.

Bài viết được dịch và tổng hợp từ tin tức gốc. Bạn có thể đọc bài viết gốc bằng tiếng Anh tại đây.

Điểm tin nhanh:

  • HOLLOWGRAPH là chiến dịch gián điệp mới sử dụng lịch Microsoft 365 làm nơi lưu trữ lệnh và dữ liệu đánh cắp.
  • Kẻ tấn công tận dụng Microsoft Graph API để ngụy trang lưu lượng độc hại dưới dạng các yêu cầu hợp lệ.
  • Chiến dịch tập trung vào các mục tiêu cụ thể, sử dụng các sự kiện lịch được đặt lịch đến năm 2050 để tránh bị phát hiện.

Trong kỷ nguyên mà các hệ thống bảo mật perimeter ngày càng trở nên chặt chẽ, những kẻ tấn công không còn cố gắng phá vỡ tường lửa một cách thô bạo. Thay vào đó, chúng chọn cách "sống chung với lũ" bằng cách lạm dụng chính những dịch vụ đám mây mà doanh nghiệp tin tưởng nhất. Chiến dịch HOLLOWGRAPH vừa được phát hiện là một minh chứng điển hình cho xu hướng này, biến lịch Microsoft 365 thành một "hộp thư chết" (dead drop) kỹ thuật số, khiến việc phát hiện các hoạt động bất thường trở nên khó khăn hơn bao giờ hết.

Cơ chế hoạt động của HOLLOWGRAPH

Thay vì thiết lập các máy chủ Command-and-Control (C2) riêng biệt – vốn dễ dàng bị các hệ thống giám sát lưu lượng mạng phát hiện – HOLLOWGRAPH sử dụng cơ sở hạ tầng của Microsoft để thực hiện hành vi độc hại. Malware này thực hiện các thao tác sau:

  1. Truy vấn lịch: Malware quét các sự kiện trong lịch Microsoft 365 của nạn nhân.
  2. Nhận lệnh: Nó trích xuất các lệnh đã được mã hóa ẩn trong nội dung các cuộc hẹn.
  3. Exfiltration: Dữ liệu đánh cắp được đính kèm vào các sự kiện lịch mới để kẻ tấn công thu thập sau đó.

Ảnh bìa bài viết

Việc sử dụng Microsoft Graph API cho phép lưu lượng mạng của malware trông hoàn toàn giống với các ứng dụng doanh nghiệp hợp lệ. Đây là một thách thức lớn đối với các đội ngũ bảo mật, những người thường tập trung vào việc giám sát các kết nối đến các IP lạ hơn là các yêu cầu API đến dịch vụ của Microsoft.

Bảng so sánh các phương thức C2 truyền thống và HOLLOWGRAPH

Đặc điểm C2 Truyền thống HOLLOWGRAPH (M365)
Hạ tầng Máy chủ do hacker kiểm soát Microsoft 365 Cloud
Lưu lượng Dễ bị phát hiện bởi IDS/IPS Trông giống lưu lượng API hợp lệ
Độ ẩn danh Thấp (IP bị blacklist) Cao (Sử dụng dịch vụ tin cậy)
Độ phức tạp Cao (Cần duy trì server) Thấp (Dựa trên API có sẵn)

Dấu hiệu nhận biết và kỹ thuật ẩn mình

Điểm đặc biệt của HOLLOWGRAPH là các sự kiện được tạo ra thường có thời điểm là ngày 13 tháng 5 năm 2050. Việc chọn một mốc thời gian xa xôi như vậy giúp kẻ tấn công giảm thiểu khả năng người dùng vô tình nhìn thấy hoặc làm gián đoạn các "cuộc hẹn" chứa mã độc này. Malware cũng duy trì quyền truy cập bằng cách làm mới các Entra ID credentials thông qua kênh DNS tunneling, đảm bảo rằng các kết nối Graph API không bị gián đoạn.

Lưu ý: Việc giám sát các yêu cầu API bất thường trong môi trường Microsoft 365 là cực kỳ quan trọng. Các quản trị viên hệ thống nên kiểm tra định kỳ các ứng dụng được cấp quyền truy cập Graph API thông qua các công cụ giám sát hạ tầng.

Đánh giá & Lời khuyên Thực tiễn

Từ góc độ của một kỹ sư hệ thống, HOLLOWGRAPH cho thấy sự chuyển dịch trong tư duy của các nhóm tấn công APT. Chúng không còn tấn công vào OS mà tấn công vào logic nghiệp vụ của các dịch vụ SaaS.

  • Ưu điểm: Khả năng ẩn mình cực cao, tận dụng sự tin tưởng sẵn có của hệ thống.
  • Nhược điểm: Phụ thuộc vào quyền truy cập mailbox của người dùng.
  • Phạm vi ứng dụng: Các chiến dịch gián điệp có mục tiêu cụ thể (Targeted Espionage).

Để phòng chống, các tổ chức cần áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege) cho các ứng dụng OAuth và thường xuyên rà soát các quyền truy cập API. Nếu bạn đang xây dựng các hệ thống tự động hóa, hãy đảm bảo rằng mọi quyền truy cập đều được kiểm soát chặt chẽ, tương tự như cách chúng ta tối ưu hóa quy trình báo cáo mà vẫn đảm bảo tính bảo mật.

Câu hỏi thường gặp (FAQ)

HOLLOWGRAPH có khai thác lỗ hổng bảo mật của Microsoft không?

Không. HOLLOWGRAPH không khai thác lỗ hổng phần mềm mà lạm dụng các tính năng hợp lệ của Microsoft Graph API để thực hiện hành vi trái phép.

Làm thế nào để phát hiện HOLLOWGRAPH trong hệ thống?

Cần giám sát các yêu cầu API bất thường, đặc biệt là các hành động tạo sự kiện lịch hàng loạt hoặc các hành vi truy cập lịch từ các ứng dụng không xác định. Việc kiểm soát quyền truy cập API là chìa khóa.

Có nên chặn Graph API để ngăn chặn loại tấn công này?

Không khả thi. Graph API là xương sống của hệ sinh thái Microsoft 365. Thay vào đó, hãy thực hiện kiểm soát quyền (scope) của ứng dụng và giám sát log truy cập.

Kết luận

Chiến dịch HOLLOWGRAPH là một lời nhắc nhở đanh thép rằng ngay cả những nền tảng đám mây an toàn nhất cũng có thể trở thành công cụ của kẻ xấu nếu chúng ta lỏng lẻo trong việc quản lý quyền truy cập. Hãy luôn giữ tư duy bảo mật chủ động, thường xuyên cập nhật kiến thức về các mối đe dọa mới và đừng quên theo dõi hi_dev để cập nhật những xu hướng công nghệ và bảo mật mới nhất.

Discussion (0)

You need to log in to post comments. Log In

No comments yet. Start the discussion!