Microsoft 365 ปฏิทินกลายเป็น “กล่องเก็บข้อมูลสายลับ” ในแคมเปญ HOLLOWGRAPH.

ที่มาภาพ: The Register

Security-อ่าน 6 นาทีThe Register

Microsoft 365 ปฏิทินกลายเป็น “กล่องเก็บข้อมูลสายลับ” ในแคมเปญ HOLLOWGRAPH.

⚡ สรุป 30 วิ

นักวิจัยจาก Group‑IB เปิดเผยว่ามัลแวร์ HOLLOWGRAPH ฝังคำสั่งและไฟล์ขโมยลงในเหตุการณ์ปฏิทิน Microsoft 365 จนกลายเป็นช่องทาง C2 ที่ซ่อนอยู่ในคลาวด์…

Microsoft 365 ปฏิทินกลายเป็น “กล่องเก็บข้อมูลสายลับ” ของแคมเปญ HOLLOWGRAPH ซึ่งผู้โจมตีฝังคำสั่งและไฟล์ที่ขโมยได้ลงในนัดหมายที่ตั้งไว้ให้เกิดขึ้นในปี 2050 ผู้วิจัยจาก Group‑IB เปิดเผยว่ามัลแวร์ชนิดนี้ใช้ Microsoft Graph API เพื่อซ่อนการติดต่อกับศูนย์ควบคุม (C2) ไว้ภายในกิจกรรมปกติของระบบคลาวด์ ทำให้ยากต่อการตรวจจับโดยเครื่องมือรักษาความปลอดภัยแบบเดิม

Overview

HOLLOWGRAPH เป็นส่วนประกอบของมัลแวร์ที่ทำหน้าที่เป็นตัวกลางรับคำสั่งและส่งไฟล์กลับไปยังผู้โจมตี โดยเปลี่ยนจากการเชื่อมต่อกับเซิร์ฟเวอร์ C2 ปกติให้มาใช้ Microsoft 365 calendar ที่ถูกเข้าควบคุมแล้วแทน การดึงข้อมูลทำผ่านเหตุการณ์ในปฏิทินที่ตั้งไว้เป็นวันที่ 13 พฤษภาคม 2050 ซึ่งอยู่ห่างจากวันจริงมากพอที่จะไม่โดดเด่นต่อผู้ดูแลระบบ

การทำงานของมัลแวร์นี้ไม่ได้ใช้ช่องโหว่ของ Microsoft Graph หรือ Microsoft 365 แต่ใช้ประโยชน์จากบริการที่องค์กรส่วนใหญ่ยอมรับเป็น “trusted” อยู่แล้ว การสื่อสารทั้งหมดถูกบรรจุใน Graph API requests ที่ดูเหมือนการเรียกใช้งานแอปพลิเคชันทั่วไป ทำให้ข้อมูลระยะไกลผ่านเครือข่ายภายในและบนคลาวด์ไม่ได้แตกต่างจากการใช้งานปกติ

Technical Operation

กระบวนการทำงานของ HOLLOWGRAPH สามารถสรุปเป็นขั้นตอนหลักได้ดังนี้

  • มัลแวร์ค้นหาเหตุการณ์ใน Microsoft 365 calendar ที่มีวันที่กำหนดไว้ล่วงหน้า (2050) เพื่อรับคำสั่งที่เข้ารหัสแล้ว
  • ไฟล์ที่ถูกขโมยจะถูกรวบรวมและบันทึกเป็นไฟล์แนบเข้ารหัสใหม่ในเหตุการณ์ปฏิทินอื่น ๆ ที่สร้างขึ้นโดยอัตโนมัติ
  • เพื่อต่ออายุการทำงานของการสื่อสารผ่าน Graph API มัลแวร์ดึง Entra ID credentials ใหม่จากช่องทาง DNS tunneling อย่างต่อเนื่อง

ส่วนประกอบเหล่านี้ค่อนข้างเบาและมีฟังก์ชันจำกัด เพียงรับคำสั่ง เก็บไฟล์ และอัปเดตข้อมูลการยืนยันตัวตนของผู้ใช้เท่านั้น การที่ข้อมูลทั้งหมดถูกซ่อนไว้ในปฏิทินทำให้การตรวจจับโดยระบบ IDS/IPS หรือเครื่องมือตรวจสอบเครือข่ายทั่วไปเป็นเรื่องยาก

Group‑IB เชื่อว่า HOLLOWGRAPH มีความสัมพันธ์กับ Cavern framework เนื่องจากพบรูปแบบคำสั่งและรายละเอียดการดำเนินการที่ตรงกัน นอกจากนี้ยังมีลักษณะคล้ายกับกลุ่มสายลับอิหร่าน Lyceum แม้ว่าการเชื่อมโยงนี้จะอยู่ในระดับความมั่นใจต่ำก็ตาม

  • Cavern framework: โครงสร้างที่ใช้สำหรับการสั่งงานและจัดเก็บข้อมูลแบบเข้ารหัส
  • Lyceum: กลุ่มที่เคยทำกิจกรรม espionage โดยใช้เทคนิคซ่อนตัวในบริการคลาวด์ของ Microsoft

Group‑IB ระบุว่าแคมเปญนี้ไม่ได้มีลักษณะ “wide‑scale” แต่เป็นการโจมตีแบบเลือกเป้าหมายโดยเฉพาะ ซึ่งสอดคล้องกับลักษณะงานที่ต้องการข้อมูลอันละเอียดอ่อนจากองค์กรเป้าหมาย

Campaign Scope

ในการตรวจสอบช่วงเวลาที่ Group‑IB สังเกตพบ 12 ระบบ ที่ได้รับผลกระทบ โดยมีเพียง 3 ระบบ เท่านั้นที่ทำการสื่อสารกับกล่องจดหมายที่ถูกแฮ็กเพื่อใช้เป็น C2 นอกจากนี้ แหล่งข้อมูลของมัลแวร์และไฟล์ตัวอย่างทั้งหมดมาจากประเทศอิสราเอล ซึ่งชี้ให้เห็นว่าเป้าหมายหลักของแคมเปญอยู่ในภูมิภาคดังกล่าว

การเลือกใช้ Microsoft 365 calendar ขององค์กรอิสราเอลเป็นช่องทาง C2 ทำให้การสืบค้นและกู้คืนข้อมูลยากขึ้น เนื่องจากระบบปฏิทินถือเป็นส่วนหนึ่งของโครงสร้างพื้นฐานที่ถูกจัดให้อยู่ใน “trusted zone” ขององค์กร

Impact & Mitigation

แคมเปญ HOLLOWGRAPH แสดงให้เห็นถึงความเสี่ยงใหม่ที่เกิดจากการใช้บริการคลาวด์ที่ได้รับการยอมรับอย่างกว้างขวางเป็นช่องทางสื่อสารระหว่างมัลแวร์และผู้โจมตี การทำงานภายใน Microsoft Graph API ทำให้ข้อมูล C2 ถูกซ่อนไว้ในทราฟฟิกปกติขององค์กร จึงอาจหลุดผ่านการตรวจจับโดยไฟร์วอลล์หรือระบบป้องกันแบบเดิม

เพื่อรับมือกับภัยคุกคามนี้ ผู้ดูแลระบบควรพิจารณาแนวทางต่อไปนี้

  • ตรวจสอบและจำกัดการเข้าถึง Microsoft Graph API ให้เฉพาะแอปพลิเคชันที่ได้รับอนุมัติ
  • ตั้งค่าแจ้งเตือนเมื่อมีเหตุการณ์ปฏิทินสร้างในวันหรือเวลาที่ไม่สมควร (เช่น ปี 2050)
  • ใช้เครื่องมือ EDR/UEBA ที่สามารถวิเคราะห์พฤติกรรมการใช้ API ของผู้ใช้ได้อย่างละเอียด

การดำเนินการตามขั้นตอนเหล่านี้จะช่วยลดความเสี่ยงของการถูกใช้ปฏิทินเป็น “drop box” สำหรับข้อมูลลับ และเพิ่มระดับการมองเห็นต่อกิจกรรมที่อาจเป็นภัยคุกคามในอนาคต

Summary

แคมเปญ HOLLOWGRAPH ใช้ Microsoft 365 calendar เป็นช่องทาง C2 ที่ซ่อนอยู่ภายใน Graph API, ทำให้การตรวจจับโดยเครื่องมือรักษาความปลอดภัยแบบเดิมเป็นไปได้ยาก การโจมตีนี้มีลักษณะเลือกเป้าหมายและเกี่ยวข้องกับโครงสร้าง Cavern framework พร้อมสังเกตความเชื่อมโยงกับกลุ่ม Lyceum แม้ระดับความมั่นใจจะต่ำ ผู้ดูแลระบบควรตรวจสอบการใช้ปฏิทินและ API อย่างเข้มข้นเพื่อป้องกันภัยคุกคามที่คล้ายคลึงในอนาคต.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Microsoft 365 calendars become spy drop boxes in HOLLOWGRAPH campaign
ผู้เขียน
Unknown
แหล่ง
The Register
วันที่เผยแพร่
20 กรกฎาคม 2569 เวลา 21:59

Related

บทความที่เกี่ยวข้อง

อัปเดต 7‑Zip รุ่น 26.02 แก้ช่องโหว่ RCE เพื่อป้องกันการโจมตีจากไฟล์บีบอัดที่เป็นอันตรายSecurity
21 กรกฎาคม 2569 เวลา 02:00

อัปเดต 7‑Zip รุ่น 26.02 แก้ช่องโหว่ RCE เพื่อป้องกันการโจมตีจากไฟล์บีบอัดที่เป็นอันตราย

7‑Zip เวอร์ชั่น 26.02 ปรับปรุงโมดูลเมตาดาต้าและแก้บัฟเฟอร์โอเวอร์โฟลว์ที่ทำให้เกิดช่องโหว่ RCE.…

BleepingComputer6 นาที
เปิดใช้ Snapshot บน NAS เพื่อป้องกั้นข้อมูลหายจาก Human ErrorSecurity
20 กรกฎาคม 2569 เวลา 03:00

เปิดใช้ Snapshot บน NAS เพื่อป้องกั้นข้อมูลหายจาก Human Error

NAS ที่พึ่ง RAID เพียงอย่างเดียวอาจไม่ปลอดภัยเมื่ผู้ใช้ทำผิดพลาด การเปิดใช้ ZFS Snapshot จะบันทึกสถานะไฟล์และให้จุดกู้คืนหลายครั้ง ควรตั้งตาราง Snapshot…

XDA Developers7 นาที
ชายฟลอริด้าจับกุมหลังฝังมัลแวร์ในเกม Steam ขโมยคริปโตมูลค่า 220,000 ดอลลาร์Security
19 กรกฎาคม 2569 เวลา 21:00

ชายฟลอริด้าจับกุมหลังฝังมัลแวร์ในเกม Steam ขโมยคริปโตมูลค่า 220,000 ดอลลาร์

ผู้ต้องหาอายุ 21 ปีจากฟลอริด้าใช้มัลแวร์ฝังในสี่เกมบน Steam ทำให้คอมพิวเตอร์ประมาณ 8,000 เครื่องติดเชื้อและขโมยคริปโตมูลค่าเกือบ 220,000 ดอลลาร์ FBI…

Tom's Hardware6 นาที
Proton VPN ปฏิเสธข้อมูล 47 คำร้องในปี 2569 ด้วยนโยบาย no‑logs อย่างเคร่งครัดSecurity
18 กรกฎาคม 2569 เวลา 21:00

Proton VPN ปฏิเสธข้อมูล 47 คำร้องในปี 2569 ด้วยนโยบาย no‑logs อย่างเคร่งครัด

Proton VPN ปฏิเสธคำขอข้อมูลจากหน่วยงานสวิสทั้งหมด 47 รายการในไตรมาสแรกของปี 2026 เนื่องจากไม่มีบันทึกใด ๆ ตามนโยบาย no‑logs ของบริษัท…

TechRadar6 นาที
คัดลอกลิงก์แล้ว!