HollowGraph nutzt Microsoft 365-Kalender als verdeckten C2-Kanal
Forscher haben die Malware HollowGraph mit dem Cavern-Framework in Verbindung gebracht, nachdem sie entdeckt hatten, dass sie Microsoft 365-Kalender und die Microsoft Graph APIs als verdeckten Command-and-Control-Kanal nutzt. Diese Wahl ermöglicht es, dass sich der schädliche Traffic mit völlig legitimen Enterprise-Aktivitäten vermischt, was die Erkennung erschwert. Die Tatsache, dass eine Malware weit verbreitete SaaS-Dienste missbraucht, verlagert das Problem vom traditionellen Netzwerkperimeter auf die Anwendungs- und Identitätstelemetrie. Der Fall ist wichtig, weil er zeigt, wie Kriminelle alltägliche Produktivitätswerkzeuge in eine Infrastruktur für Stealth-Kommunikation verwandeln. Für Verteidiger reicht es nicht mehr aus, nur E-Mails und Endpunkte zu überwachen, wenn Cloud-APIs als Persistenzkanäle genutzt werden. Die Richtung ist klar: Der Cloud-Collaboration-Stack ist inzwischen auch eine Angriffsfläche.
Source: Infosecurity Magazine


Schreibe einen Kommentar