رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

فيروس HollowGraph يستغل تقويم Microsoft 365 لسرقة البيانات

فيروس HollowGraph يستغل تقويم Microsoft 365 لسرقة البيانات

كتبت: إسراء الشامي

في تطور جديد يثير القلق في عالم cybersecurity، تم اكتشاف فيروس خبيث يُعرف باسم HollowGraph يستخدم تقويم Microsoft 365 كقناة للتواصل. يعتمد الفيروس على إدراج التعليمات الخاصة بالمهاجمين وتهريب الملفات المسروقة كملحقات في فعاليات تقويمية تحمل تواريخ تعود إلى عام 2050.

آلية عمل فيروس HollowGraph

يمتلك فيروس HollowGraph مهارات معقدة تُعطيه القدرة على نقل المهام والبيانات المسروقة عبر حركة مرور شرعية من Microsoft Graph API. وفقاً للتحقيقات، تعمل هذه الآلية على إخفاء النشاطات الخبيثة، مما يجعلها تبدو كأنها تواصل عادي ضمن Microsoft 365. فعلاً، لا توجد أي إشارات تنبه لوجود نشاط غير طبيعي، إذ لا يتواصل الفيروس مع خوادم تابعة للمهاجمين للحصول على التعليمات.

مكونات الفيروس

الفيروس هو مكتبة ديناميكية (DLL) تعتمد على لغة .NET، وتدعم فقط أمرين هما “استرجاع” و”إرسال”. يُعتبر تقويم البريد الإلكتروني المُخترق بمثابة “نقطة تبادل” ثنائية الاتجاه. ففي حالته، يتم استخراج التعليمات عبر البحث في التقويم عن حدث معين تم زرعه، بالتاريخ بعيد المدى 13 مايو 2050، مما يجعل من غير المرجح أن ينظر إليه صاحب البريد الإلكتروني.

طرق التهريب والتشفير

لتهريب الملفات المسروقة، يقوم الفيروس بتشفير البيانات، وإنشاء حدث زائف في المستقبل، ثم تحميل الملفات كملحقات. جميع البيانات المُرسلة عبر التقويم محمية بتشفير مختلط من RSA وAES-256، حيث تكون المفاتيح المستخدمة لتبادل التعليمات والبيانات مُنفصلة.

استراتيجية الهروب عن طريق DNS

يستخدم الفيروس قناة إضافية، تعتمد على بروتوكول DNS، لتحديث تفاصيل تسجيل دخول التطبيق (Entra ID)، بما في ذلك معرف المستأجر ومعرف العميل والسر السري. يعيد HollowGraph تلك القيم من سجلات IPv6 AAAA المرسلة عبر نطاق يُطلق عليه cloudlanecdn[.]com، ويقوم بتخزينها في ملف يبدو كأنه سجل روتيني.

الصلات بجماعات المهاجمين

تعتقد مجموعة Group-IB أن فيروس HollowGraph يرتبط بـ Cavern، وهو إطار عمل لثغرات برمجية، بناءً على تشابه في صيغ الأوامر وتطابق المهام الداخلية. لكن الاسم الجهة وراء الهجوم لم يُكشف عنه بعد. فقد أشارت المجموعة إلى أنه لم يُحدد بعد أي نشاط مرتبط بمهاجمين معروفين بشكل موثوق.

تحليل النشاطات المستهدفة

تم العثور على الفيروس على 12 جهازاً، مع وجود نشاط فعلي فقط في حوالي ثلاثة منها خلال فترة التحليل. نشطت حركة المرور من 3 يونيو إلى 9 يوليو 2026؛ مما يدل على قيام الهجوم على أساس استهداف دقيق وليس استغلالاً عشوائياً.

غياب الثغرات في برمجيات Microsoft

لا توجد ثغرات في برمجيات Microsoft، مما يجعل كشف هذا الفيروس أمراً معقداً. تعتمد طريقة عمله على حساب مخترق ووظائف طبيعية لواجهة Graph API. وبالتالي، فإن الجهود للحد من هذا التهديد تتطلب تركيزاً على حقوق الهوية وصلاحيات التطبيقات.

التوصيات للرصد والتحليل

تشير مجموعة Group-IB إلى ضرورة فرض قيود على التطبيقات المصرح لها بالوصول إلى Graph، ومراقبة الأحداث المسجلة في التقويمات. يوصون أيضاً بتحليل حركة DNS للبحث عن استعلامات غير معتادة. تعتبر الأحداث المرسلة إلى عام 2050 من بين أحدث النقاط التي لم يُنظر إليها، مما يستدعي اهتماماً خاصاً الآن.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.