Siber Saldırganlar Microsoft 365 Takvimlerini Casusluk Aracı Olarak Kullanıyor
Siber güvenlik dünyası, Microsoft 365 altyapısını istismar eden yeni ve sinsi bir casusluk kampanyasıyla karşı karşıya. Group-IB araştırmacıları tarafından keşfedilen HOLLOWGRAPH adlı zararlı yazılım, saldırganların komut ve kontrol sunucusu olarak geleneksel altyapılar yerine ele geçirilmiş Microsoft 365 takvimlerini kullanmasına olanak tanıyor.
Zararlı yazılım, komutları ve çalınan dosyaları 13 Mayıs 2050 tarihine ayarlanmış takvim etkinlikleri içerisinde saklıyor. Bu tarihin takvimlerde uzak ve boş bir köşe olması, şüpheli trafiğin fark edilme olasılığını düşürüyor. Yazılım, Microsoft Graph API üzerinden meşru uygulamalar gibi davranarak bulut trafiğine karışıyor ve böylece çevresel güvenlik duvarlarını kolayca aşıyor.
Araştırmacılar, bu kampanyanın geniş çaplı bir saldırıdan ziyade, oldukça dar kapsamlı ve hedef odaklı bir casusluk faaliyeti olduğunu belirtiyor. Şu ana kadar yapılan incelemelerde, İsrail merkezli bir kuruluşa ait olduğu belirlenen posta kutularının komut merkezi olarak kullanıldığı ve toplamda 12 sistemin etkilendiği tespit edildi. Yazılımın, Cavern çerçevesiyle benzerlikler taşıdığı ve İran bağlantılı Lyceum grubuyla ilişkili olabileceğine dair bulgular bulunduğu ifade ediliyor.
HOLLOWGRAPH, Microsoft 365 veya Microsoft Graph üzerinde herhangi bir zafiyetten yararlanmak yerine, kurumların halihazırda güvendiği servisleri kötüye kullanıyor. Yazılım, düzenli olarak Entra ID kimlik bilgilerini DNS tünelleme yöntemiyle yenileyerek Graph tabanlı iletişiminin kesintisiz devam etmesini sağlıyor. Bu durum, geleneksel güvenlik çözümlerinin meşru görünen trafik akışını tespit etmesini oldukça zorlaştırıyor.

