HollowGraph usa i calendari Microsoft 365 come canale C2 covert
I ricercatori hanno collegato il malware HollowGraph al framework Cavern dopo aver scoperto che usa i calendari Microsoft 365 e le API Microsoft Graph come canale di comando e controllo nascosto. Questa scelta permette al traffico malevolo di confondersi con attività enterprise perfettamente legittime, rendendo più difficile il rilevamento. Il fatto che un malware sfrutti servizi SaaS ampiamente adottati sposta il problema dal perimetro di rete tradizionale alla telemetria applicativa e identitaria. Il caso è importante perché mostra come i criminali stiano trasformando strumenti di produttività quotidiani in infrastrutture di stealth communication. Per i difensori, monitorare solo email e endpoint non basta più se le API cloud vengono usate come canali di persistenza. La direzione è chiara: il cloud collaboration stack è ormai anche una superficie di attacco.
Source: Infosecurity Magazine


Lascia un commento