21:50:14 阅读量:52

当心日历里的“幽灵”:HOLLOWGRAPH 后门利用 M365 隐蔽窃密

#HOLLOWGRAPH #Microsoft 365 #APT攻击 #日历劫持 #应急响应

事件背景:被劫持的办公协作平台

近期,安全研究人员发现了一款名为 HOLLOWGRAPH 的新型恶意软件,其攻击目标精准指向以色列相关机构。该恶意软件巧妙地利用了 Microsoft 365 环境下的日历功能,将其转化为隐蔽的命令与控制(C2)通道。根据监测,该攻击活动至少在 2026 年 6 月初便已开始活跃。

从我们的应急响应经验来看,攻击者越来越倾向于利用企业日常办公中高频使用的云服务(如 M365、Slack、Teams)作为攻击基础设施。这种做法极大地提高了检测难度,因为这些流量通常被视为合法的企业协作行为,极易绕过传统边界安全设备的审查。

攻击链分析:精巧的“未来”指令

HOLLOWGRAPH 的攻击逻辑非常隐蔽。它通过受感染的 M365 邮箱账号,利用 Microsoft Graph API 与攻击者建立通信。为了保持低调,攻击者将所有指令和窃取的数据隐藏在日期设定为 2050 年 5 月 13 日的日历事件中。

这一环节是很多企业容易忽视的。大多数安全团队关注的是异常进程或非法外联流量,却很少会对特定的“办公日历条目”进行审计。攻击者通过在日历事件中附加加密文件,实现指令下达与数据外传,由于这些操作均通过合法的 Graph API 完成,且流量经过加密,传统的流量分析手段很难识别其真实意图。

技术手法拆解:多维度绕过检测

除了日历滥用,HOLLOWGRAPH 在维持权限和凭据更新方面也展现了极高的专业度:

  1. 双向加密通道:所有通过日历传输的数据均经过加密,且入站指令与出站数据的加密密钥相互独立,即使拦截了其中一部分,也无法轻易解密全链路内容。
  2. DNS 隧道辅助:恶意软件使用 DNS 隧道(IPv6 查询)来更新 Microsoft Entra ID 凭据。这种隐蔽的通信方式主要用于维护 API 访问令牌的有效性,并将更新后的凭据伪装成磁盘上的日志文件。
  3. 模块化架构:该恶意软件被认为是 Cavern 后门框架的组件之一。从技术特征来看,其与过往活跃的伊朗相关攻击组织 Lyceum 存在部分重合,但目前尚无法做出百分之百的归因判断。

Solar 应急响应建议

类似攻击近年来明显增加,企业在面对云原生环境下的威胁时,必须升级防御策略。针对此类威胁,我们提出以下建议:

首先,重点审计云环境的权限配置。尤其是 OAuth2 应用的权限申请,必须遵循最小权限原则。建议安全团队定期清理不再使用的应用授权,并针对新创建的 Client Secrets 设置实时告警。

其次,完善日志审计机制。监控 M365 中的异常日历活动,特别是那些日期极其异常(如远期日期)、包含特定主题格式(如“Event ID”或“Boss”开头)以及带有附件的日历条目。

最后,强化身份防护。启用强认证机制,并利用条件访问(Conditional Access)策略限制高风险环境下的令牌使用。对于已受控的账号,必须强制进行凭据轮换,并排查是否存在非预期的 API 访问行为。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com