یک بدافزار جاسوسی جدید به نام HollowGraph از تقویم مایکروسافت ۳۶۵ برای دریافت فرمان و انتقال دادههای سرقتشده استفاده میکند؛ رویدادهایی با تاریخ سال ۲۰۵۰! این ابزار که توسط گروه امنیتی Group-IB کشف شده، از ترافیک عادی Microsoft Graph API برای پنهانسازی فعالیت خود بهره میبرد و عملاً هیچ ارتباط مستقیمی با سرورهای مهاجم برقرار نمیکند.
تکنیک جدید جاسوسی: تقویم بهعنوان صندوق مرگ دوطرفه
HollowGraph یک DLL داتنت است که فقط دو دستور ساده «دریافت» و «ارسال» را اجرا میکند. برخلاف بدافزارهای معمول که به سرور فرماندهی مرکزی متصل میشوند، این بدافزار از تقویم صندوق پستی قربانی بهعنوان یک صندوق مرگ دوطرفه (دو طرفه) استفاده میکند. مهاجم یک رویداد تقویمی با تاریخ ۲۰۵۰-۰۵-۱۳ (۱۳ مه ۲۰۵۰) ایجاد میکند و دستورالعملها را بهصورت پیوست در آن قرار میدهد. از آنجایی که تاریخ رویداد بسیار دور است، صاحب صندوق پستی هرگز به آن دسترسی پیدا نمیکند. بدافزار این رویداد را پیدا کرده، پیوست را دانلود و دستورات را اجرا میکند. برای خروجیگیری دادهها نیز برعکس عمل میکند: فایلهای سرقتشده را رمزگذاری کرده، یک رویداد جدید با تاریخ دور ایجاد و دادهها را بهصورت پیوست در آن قرار میدهد.
رمزگذاری ترکیبی و کانال دوم DNS
تمامی ارتباطات از طریق تقویم با رمزگذاری ترکیبی RSA و AES-256 محافظت میشود. برای هر جهت (فرمانهای ورودی و دادههای خروجی) از جفتکلید مجزا استفاده میشود. اما بدافزار برای حفظ دسترسی به Graph API نیاز به یک کانال دوم دارد. این کانال از طریق DNS کار میکند: HollowGraph با ارسال درخواست به دامنه مهاجم (cloudlanecdn[.]com)، رکوردهای AAAA IPv6 را دریافت میکند که حاوی اطلاعات ورود به Entra ID (Azure AD) مانند tenant ID، client ID، client secret و آدرس صندوق پستی هدف هستند. این اطلاعات در یک فایل به نام logAzure.txt ذخیره میشوند که ظاهری شبیه به یک لاگ معمولی دارد. برخلاف ترافیک تقویم، این کانال به صورت رمزگذارینشده اجرا میشود.
ارتباط با بدافزار Cavern و گروههای ایرانی
تحلیلگران Group-IB با اطمینان بالا، HollowGraph را به چارچوب دربپشتی Cavern مرتبط میدانند. Cavern یک بدافزار ماژولار است که پیشتر توسط Check Point مستند شده و به بازیگر تهدید Cavern Manticore نسبت داده شده است که با وزارت اطلاعات و امنیت ایران مرتبط است. با این حال، Group-IB تأکید میکند که این پیوند صرفاً به کد بدافزار مربوط است، نه گروه عامل. آنها اپراتور این کمپین خاص را با اطمینان شناسایی نکردهاند و فقط همپوشانی کماعتمادی با گروه Lyceum (زیرمجموعه OilRig) مشاهده کردهاند. صندوق پستی قربانی که برای خروجیگیری دادهها استفاده شده، متعلق به یک سازمان اسرائیلی است، اما این صرفاً جغرافیای قربانی است، نه انتساب.
ردپای کوچک اما هدفمند
این بدافزار حداقل روی ۱۲ دستگاه شناسایی شده است که تنها حدود سه دستگاه در طول بازه تحلیل (۳ ژوئن تا ۹ ژوئیه ۲۰۲۶) فعال بودهاند. چنین ردپای محدودی نشاندهنده جاسوسی هدفمند است، نه جرایم سایبری فرصتطلبانه. نکته مهم این است که HollowGraph از هیچ آسیبپذیری نرمافزاری استفاده نمیکند و نیازی به وصله ندارد. این بدافزار صرفاً از یک حساب کاربری در معرض خطر و قابلیتهای عادی Graph API سواری میگیرد؛ بنابراین شناسایی آن بسیار دشوار است.
چه مواردی را باید زیر نظر گرفت؟
Group-IB برای تشخیص این بدافزار بر روی نشانههای خاصی در تقویم تمرکز میکند. رویدادهایی با ویژگیهای زیر باید مشکوک تلقی شوند:
- تاریخ بسیار دور، بهویژه ۲۰۵۰-۰۵-۱۳
- موضوع رویداد یک GUID خالی یا مطابق الگوی Event ID: یا Boss{..}ID{..}
- پیوستهایی با نام File{n}.txt
از نظر هویت و دسترسی، توصیه میشود برنامههای OAuth مبتنی بر اعتبارنامه مشتری که به Graph API دسترسی دارند محدود و حسابرسی شوند. همچنین ایجاد رمزهای مشتری جدید باید هشدار ایجاد کند. رعایت بهداشت Entra ID شامل دسترسی شرطی، چرخش اعتبارنامه و تشخیص توکنهای غیرعادی نیز ضروری است. برای تشخیص، فعالیتهای Graph و صندوق پستی باید برای تغییرات تقویم ناشی از برنامه (نه کاربر) حسابرسی شوند: ایجاد رویداد، آپلود پیوست یا تغییر نام رویداد توسط یک برنامه. همچنین پرسشهای DNS از نوع AAAA باید زیر نظر گرفته شوند.
این تکنیک نشان میدهد که چگونه مهاجمان با استفاده از زیرساختهای قانونی و بدون نیاز به سرورهای اختصاصی، میتوانند حملات جاسوسی را انجام دهند. انتظار میرود در آینده شاهد استفاده گستردهتر از این روش باشیم، حتی اگر این کمپین خاص محدود بود.





