Вирус прячет команды в календарных событиях 2050 года
Владимир Тележников, директор департамента анализа безопасности «Группы Астра», предупреждает: аналогичные тактики могут применяться и против Linux-систем.
HollowGraph нацелен на Windows и работает через взломанный аккаунт Microsoft 365. Вредонос входит в систему через Microsoft Graph, а данные для подключения хранит в файле logAzure.txt, замаскированном под обычный журнал. Для передачи команд операторы создают события в календаре на далёкую дату и прикрепляют к ним зашифрованные файлы — вредонос находит такие записи по специальным названиям, загружает вложения и расшифровывает инструкции на эксфильтрацию данных.
Похищенные файлы возвращаются тем же путём: HollowGraph шифрует их, создаёт новое событие в календаре и добавляет данные во вложение. Операторы просто открывают календарь скомпрометированного аккаунта и забирают содержимое. Дополнительный канал управления работает через DNS-запросы. Последняя активность зафиксирована в июне-июле этого года, атаки направлены против организаций в Израиле и предположительно связаны со шпионажем.
«APT-группировки могут применять подобные тактики и для заражения Linux-систем. Для предотвращения или минимизации последствий от такого рода целевых атак следует выстраивать эшелонированную оборону, включая применение комплекса средств защиты самих ОС. В случае с Astra Linux противостоять данному вектору атаки помогает целый комплекс специализированных механизмов безопасности: замкнутая программная среда (ЗПС) и мандатный контроль целостности (МКЦ), призванные предотвратить намеренный или случайный запуск вредоносного ПО и противостоять попыткам деструктивного воздействия как на пользовательские, так и на системные компоненты ОС», — прокомментировал Владимир Тележников.


