
ที่มาภาพ: The Register
Microsoft 365 ปฏิทินกลายเป็น “กล่องเก็บข้อมูลสายลับ” ในแคมเปญ HOLLOWGRAPH.
⚡ สรุป 30 วิ
นักวิจัยจาก Group‑IB เปิดเผยว่ามัลแวร์ HOLLOWGRAPH ฝังคำสั่งและไฟล์ขโมยลงในเหตุการณ์ปฏิทิน Microsoft 365 จนกลายเป็นช่องทาง C2 ที่ซ่อนอยู่ในคลาวด์…
Microsoft 365 ปฏิทินกลายเป็น “กล่องเก็บข้อมูลสายลับ” ของแคมเปญ HOLLOWGRAPH ซึ่งผู้โจมตีฝังคำสั่งและไฟล์ที่ขโมยได้ลงในนัดหมายที่ตั้งไว้ให้เกิดขึ้นในปี 2050 ผู้วิจัยจาก Group‑IB เปิดเผยว่ามัลแวร์ชนิดนี้ใช้ Microsoft Graph API เพื่อซ่อนการติดต่อกับศูนย์ควบคุม (C2) ไว้ภายในกิจกรรมปกติของระบบคลาวด์ ทำให้ยากต่อการตรวจจับโดยเครื่องมือรักษาความปลอดภัยแบบเดิม
Overview
HOLLOWGRAPH เป็นส่วนประกอบของมัลแวร์ที่ทำหน้าที่เป็นตัวกลางรับคำสั่งและส่งไฟล์กลับไปยังผู้โจมตี โดยเปลี่ยนจากการเชื่อมต่อกับเซิร์ฟเวอร์ C2 ปกติให้มาใช้ Microsoft 365 calendar ที่ถูกเข้าควบคุมแล้วแทน การดึงข้อมูลทำผ่านเหตุการณ์ในปฏิทินที่ตั้งไว้เป็นวันที่ 13 พฤษภาคม 2050 ซึ่งอยู่ห่างจากวันจริงมากพอที่จะไม่โดดเด่นต่อผู้ดูแลระบบ
การทำงานของมัลแวร์นี้ไม่ได้ใช้ช่องโหว่ของ Microsoft Graph หรือ Microsoft 365 แต่ใช้ประโยชน์จากบริการที่องค์กรส่วนใหญ่ยอมรับเป็น “trusted” อยู่แล้ว การสื่อสารทั้งหมดถูกบรรจุใน Graph API requests ที่ดูเหมือนการเรียกใช้งานแอปพลิเคชันทั่วไป ทำให้ข้อมูลระยะไกลผ่านเครือข่ายภายในและบนคลาวด์ไม่ได้แตกต่างจากการใช้งานปกติ
Technical Operation
กระบวนการทำงานของ HOLLOWGRAPH สามารถสรุปเป็นขั้นตอนหลักได้ดังนี้
- มัลแวร์ค้นหาเหตุการณ์ใน Microsoft 365 calendar ที่มีวันที่กำหนดไว้ล่วงหน้า (2050) เพื่อรับคำสั่งที่เข้ารหัสแล้ว
- ไฟล์ที่ถูกขโมยจะถูกรวบรวมและบันทึกเป็นไฟล์แนบเข้ารหัสใหม่ในเหตุการณ์ปฏิทินอื่น ๆ ที่สร้างขึ้นโดยอัตโนมัติ
- เพื่อต่ออายุการทำงานของการสื่อสารผ่าน Graph API มัลแวร์ดึง Entra ID credentials ใหม่จากช่องทาง DNS tunneling อย่างต่อเนื่อง
ส่วนประกอบเหล่านี้ค่อนข้างเบาและมีฟังก์ชันจำกัด เพียงรับคำสั่ง เก็บไฟล์ และอัปเดตข้อมูลการยืนยันตัวตนของผู้ใช้เท่านั้น การที่ข้อมูลทั้งหมดถูกซ่อนไว้ในปฏิทินทำให้การตรวจจับโดยระบบ IDS/IPS หรือเครื่องมือตรวจสอบเครือข่ายทั่วไปเป็นเรื่องยาก
Attribution & Links
Group‑IB เชื่อว่า HOLLOWGRAPH มีความสัมพันธ์กับ Cavern framework เนื่องจากพบรูปแบบคำสั่งและรายละเอียดการดำเนินการที่ตรงกัน นอกจากนี้ยังมีลักษณะคล้ายกับกลุ่มสายลับอิหร่าน Lyceum แม้ว่าการเชื่อมโยงนี้จะอยู่ในระดับความมั่นใจต่ำก็ตาม
- Cavern framework: โครงสร้างที่ใช้สำหรับการสั่งงานและจัดเก็บข้อมูลแบบเข้ารหัส
- Lyceum: กลุ่มที่เคยทำกิจกรรม espionage โดยใช้เทคนิคซ่อนตัวในบริการคลาวด์ของ Microsoft
Group‑IB ระบุว่าแคมเปญนี้ไม่ได้มีลักษณะ “wide‑scale” แต่เป็นการโจมตีแบบเลือกเป้าหมายโดยเฉพาะ ซึ่งสอดคล้องกับลักษณะงานที่ต้องการข้อมูลอันละเอียดอ่อนจากองค์กรเป้าหมาย
Campaign Scope
ในการตรวจสอบช่วงเวลาที่ Group‑IB สังเกตพบ 12 ระบบ ที่ได้รับผลกระทบ โดยมีเพียง 3 ระบบ เท่านั้นที่ทำการสื่อสารกับกล่องจดหมายที่ถูกแฮ็กเพื่อใช้เป็น C2 นอกจากนี้ แหล่งข้อมูลของมัลแวร์และไฟล์ตัวอย่างทั้งหมดมาจากประเทศอิสราเอล ซึ่งชี้ให้เห็นว่าเป้าหมายหลักของแคมเปญอยู่ในภูมิภาคดังกล่าว
การเลือกใช้ Microsoft 365 calendar ขององค์กรอิสราเอลเป็นช่องทาง C2 ทำให้การสืบค้นและกู้คืนข้อมูลยากขึ้น เนื่องจากระบบปฏิทินถือเป็นส่วนหนึ่งของโครงสร้างพื้นฐานที่ถูกจัดให้อยู่ใน “trusted zone” ขององค์กร
Impact & Mitigation
แคมเปญ HOLLOWGRAPH แสดงให้เห็นถึงความเสี่ยงใหม่ที่เกิดจากการใช้บริการคลาวด์ที่ได้รับการยอมรับอย่างกว้างขวางเป็นช่องทางสื่อสารระหว่างมัลแวร์และผู้โจมตี การทำงานภายใน Microsoft Graph API ทำให้ข้อมูล C2 ถูกซ่อนไว้ในทราฟฟิกปกติขององค์กร จึงอาจหลุดผ่านการตรวจจับโดยไฟร์วอลล์หรือระบบป้องกันแบบเดิม
เพื่อรับมือกับภัยคุกคามนี้ ผู้ดูแลระบบควรพิจารณาแนวทางต่อไปนี้
- ตรวจสอบและจำกัดการเข้าถึง Microsoft Graph API ให้เฉพาะแอปพลิเคชันที่ได้รับอนุมัติ
- ตั้งค่าแจ้งเตือนเมื่อมีเหตุการณ์ปฏิทินสร้างในวันหรือเวลาที่ไม่สมควร (เช่น ปี 2050)
- ใช้เครื่องมือ EDR/UEBA ที่สามารถวิเคราะห์พฤติกรรมการใช้ API ของผู้ใช้ได้อย่างละเอียด
การดำเนินการตามขั้นตอนเหล่านี้จะช่วยลดความเสี่ยงของการถูกใช้ปฏิทินเป็น “drop box” สำหรับข้อมูลลับ และเพิ่มระดับการมองเห็นต่อกิจกรรมที่อาจเป็นภัยคุกคามในอนาคต
Summary
แคมเปญ HOLLOWGRAPH ใช้ Microsoft 365 calendar เป็นช่องทาง C2 ที่ซ่อนอยู่ภายใน Graph API, ทำให้การตรวจจับโดยเครื่องมือรักษาความปลอดภัยแบบเดิมเป็นไปได้ยาก การโจมตีนี้มีลักษณะเลือกเป้าหมายและเกี่ยวข้องกับโครงสร้าง Cavern framework พร้อมสังเกตความเชื่อมโยงกับกลุ่ม Lyceum แม้ระดับความมั่นใจจะต่ำ ผู้ดูแลระบบควรตรวจสอบการใช้ปฏิทินและ API อย่างเข้มข้นเพื่อป้องกันภัยคุกคามที่คล้ายคลึงในอนาคต.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Microsoft 365 calendars become spy drop boxes in HOLLOWGRAPH campaign
- ผู้เขียน
- Unknown
- แหล่ง
- The Register
- วันที่เผยแพร่
- 20 กรกฎาคม 2569 เวลา 21:59



