ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

Microsoft 365 เสี่ยงถูกใช้เป็นช่องทางซ่อนคำสั่งมัลแวร์ผ่าน Microsoft Graph

New HollowGraph malware uses Microsoft Graph for stealthy C2 comms

นักวิจัยจาก Group-IB ค้นพบมัลแวร์ตัวใหม่ชื่อ HollowGraph ที่ใช้บัญชี Microsoft 365 ที่ถูกแฮกเป็นช่องทางรับส่งคำสั่งรวมถึงข้อมูลต่าง ๆ ระหว่างมัลแวร์กับผู้โจมตี ก่อนอาศัย Microsoft Graph API สร้างนัดหมายใน Calendar เพื่อซ่อนคำสั่งและข้อมูลที่ขโมยออกจากเครื่องของเหยื่อ

จากการวิเคราะห์พบว่า HollowGraph จะสร้างนัดหมายใน Calendar โดยตั้งวันที่ไว้ไกลถึงปี 2050 แล้วซ่อนคำสั่งของผู้โจมตีและข้อมูลที่ขโมยมาไว้ในไฟล์แนบ นอกจากนี้ ยังมีช่องทางสำรองสำหรับอัปเดตข้อมูลที่ใช้เชื่อมต่อกับ Microsoft Graph ทำให้ผู้โจมตียังคงสามารถควบคุมมัลแวร์ แม้ข้อมูลการเชื่อมต่อเดิมจะไม่สามารถใช้งานได้

นักวิจัยมองว่ามัลแวร์นี้มีความซับซ้อนสูง ทั้งการใช้บริการ Cloud ที่น่าเชื่อถือเป็นช่องทางสื่อสาร การซ่อนข้อมูล และการมุ่งโจมตีเหยื่อเฉพาะกลุ่ม สะท้อนว่าผู้โจมตีมีความเชี่ยวชาญและมีการเตรียมการมาเป็นอย่างดี ทำให้การรับส่งข้อมูลดูกลมกลืนกับการใช้งาน Microsoft 365 ตามปกติ และอาจหลบเลี่ยงการตรวจจับจากระบบรักษาความปลอดภัยได้ง่ายขึ้น

New HollowGraph malware uses Microsoft Graph for stealthy C2 comms
ลำดับการทำงานของมัลแวร์ HollowGraph (Source: Group-IB)

ขณะนี้พบเครื่องที่ติดมัลแวร์นี้อย่างน้อย 12 เครื่อง โดยมี 3 เครื่องที่ยังคงติดต่อกับผู้โจมตีระหว่างวันที่ 3 มิถุนายนถึง 9 กรกฎาคม หลักฐานหลายอย่างชี้ว่าเป้าหมายหลักคือองค์กรในประเทศอิสราเอล และมีแนวโน้มเกี่ยวข้องกับการจารกรรมข้อมูล

แม้นักวิจัยจะพบความคล้ายคลึงกับกลุ่มผู้โจมตีที่เคยเชื่อมโยงกับอิหร่าน แต่ยังไม่มีหลักฐานเพียงพอที่จะระบุผู้ก่อเหตุได้อย่างชัดเจน อย่างไรก็ตาม เชื่อว่ามัลแวร์ตัวนี้มีความเกี่ยวข้องกับ Cavern ซึ่งเป็นเฟรมเวิร์กที่ใช้ควบคุมมัลแวร์จากระยะไกล

องค์กรควรทำอะไรตอนนี้

  • ตรวจสอบ Microsoft Graph และ Microsoft 365 Audit Logs เพื่อค้นหากิจกรรมใน Calendar ที่ผิดปกติ โดยเฉพาะนัดหมายที่ถูกสร้างไว้ไกลเกินปกติหรือมีไฟล์แนบที่น่าสงสัย
  • ตรวจสอบตัวบ่งชี้การโจมตี (Indicators of Compromise: IoCs) เช่น โดเมน cloudlanecdn[.]com และไฟล์ logAzure.txt ที่นักวิจัยระบุว่าเกี่ยวข้องกับมัลแวร์
  • จำกัดการใช้งานแอปที่เชื่อมต่อผ่าน Microsoft Graph
  • เปิดใช้งาน Conditional Access
  • เฝ้าระวังการเชื่อมต่อเครือข่ายที่มีลักษณะผิดปกติ

หากองค์กรของคุณใช้งาน Microsoft 365 ควรตรวจสอบสิทธิ์การเข้าถึง ตั้งค่านโยบายความปลอดภัยให้เหมาะสม และเฝ้าระวังกิจกรรมที่ผิดปกติอย่างสม่ำเสมอ

hostatom พร้อมช่วยดูแลและให้คำปรึกษา เพื่อให้การใช้งาน Microsoft 365 มีความปลอดภัยและมั่นใจยิ่งขึ้น

ที่มา: Bleepingcomputer

  • สนใจติดตามข่าวสารกับทางโฮสอะตอมได้ที่ hostatom.com
Categories