یک بدافزار جاسوسی جدید به نام HollowGraph از تقویم مایکروسافت ۳۶۵ برای دریافت فرمان و انتقال داده‌های سرقت‌شده استفاده می‌کند؛ رویدادهایی با تاریخ سال ۲۰۵۰! این ابزار که توسط گروه امنیتی Group-IB کشف شده، از ترافیک عادی Microsoft Graph API برای پنهان‌سازی فعالیت خود بهره می‌برد و عملاً هیچ ارتباط مستقیمی با سرورهای مهاجم برقرار نمی‌کند.

تکنیک جدید جاسوسی: تقویم به‌عنوان صندوق مرگ دوطرفه

HollowGraph یک DLL دات‌نت است که فقط دو دستور ساده «دریافت» و «ارسال» را اجرا می‌کند. برخلاف بدافزارهای معمول که به سرور فرماندهی مرکزی متصل می‌شوند، این بدافزار از تقویم صندوق پستی قربانی به‌عنوان یک صندوق مرگ دوطرفه (دو طرفه) استفاده می‌کند. مهاجم یک رویداد تقویمی با تاریخ ۲۰۵۰-۰۵-۱۳ (۱۳ مه ۲۰۵۰) ایجاد می‌کند و دستورالعمل‌ها را به‌صورت پیوست در آن قرار می‌دهد. از آنجایی که تاریخ رویداد بسیار دور است، صاحب صندوق پستی هرگز به آن دسترسی پیدا نمی‌کند. بدافزار این رویداد را پیدا کرده، پیوست را دانلود و دستورات را اجرا می‌کند. برای خروجی‌گیری داده‌ها نیز برعکس عمل می‌کند: فایل‌های سرقت‌شده را رمزگذاری کرده، یک رویداد جدید با تاریخ دور ایجاد و داده‌ها را به‌صورت پیوست در آن قرار می‌دهد.

رمزگذاری ترکیبی و کانال دوم DNS

تمامی ارتباطات از طریق تقویم با رمزگذاری ترکیبی RSA و AES-256 محافظت می‌شود. برای هر جهت (فرمان‌های ورودی و داده‌های خروجی) از جفت‌کلید مجزا استفاده می‌شود. اما بدافزار برای حفظ دسترسی به Graph API نیاز به یک کانال دوم دارد. این کانال از طریق DNS کار می‌کند: HollowGraph با ارسال درخواست به دامنه مهاجم (cloudlanecdn[.]com)، رکوردهای AAAA IPv6 را دریافت می‌کند که حاوی اطلاعات ورود به Entra ID (Azure AD) مانند tenant ID، client ID، client secret و آدرس صندوق پستی هدف هستند. این اطلاعات در یک فایل به نام logAzure.txt ذخیره می‌شوند که ظاهری شبیه به یک لاگ معمولی دارد. برخلاف ترافیک تقویم، این کانال به صورت رمزگذاری‌نشده اجرا می‌شود.

ارتباط با بدافزار Cavern و گروه‌های ایرانی

تحلیلگران Group-IB با اطمینان بالا، HollowGraph را به چارچوب درب‌پشتی Cavern مرتبط می‌دانند. Cavern یک بدافزار ماژولار است که پیش‌تر توسط Check Point مستند شده و به بازیگر تهدید Cavern Manticore نسبت داده شده است که با وزارت اطلاعات و امنیت ایران مرتبط است. با این حال، Group-IB تأکید می‌کند که این پیوند صرفاً به کد بدافزار مربوط است، نه گروه عامل. آنها اپراتور این کمپین خاص را با اطمینان شناسایی نکرده‌اند و فقط هم‌پوشانی کم‌اعتمادی با گروه Lyceum (زیرمجموعه OilRig) مشاهده کرده‌اند. صندوق پستی قربانی که برای خروجی‌گیری داده‌ها استفاده شده، متعلق به یک سازمان اسرائیلی است، اما این صرفاً جغرافیای قربانی است، نه انتساب.

ردپای کوچک اما هدفمند

این بدافزار حداقل روی ۱۲ دستگاه شناسایی شده است که تنها حدود سه دستگاه در طول بازه تحلیل (۳ ژوئن تا ۹ ژوئیه ۲۰۲۶) فعال بوده‌اند. چنین ردپای محدودی نشان‌دهنده جاسوسی هدفمند است، نه جرایم سایبری فرصت‌طلبانه. نکته مهم این است که HollowGraph از هیچ آسیب‌پذیری نرم‌افزاری استفاده نمی‌کند و نیازی به وصله ندارد. این بدافزار صرفاً از یک حساب کاربری در معرض خطر و قابلیت‌های عادی Graph API سواری می‌گیرد؛ بنابراین شناسایی آن بسیار دشوار است.

چه مواردی را باید زیر نظر گرفت؟

Group-IB برای تشخیص این بدافزار بر روی نشانه‌های خاصی در تقویم تمرکز می‌کند. رویدادهایی با ویژگی‌های زیر باید مشکوک تلقی شوند:

  • تاریخ بسیار دور، به‌ویژه ۲۰۵۰-۰۵-۱۳
  • موضوع رویداد یک GUID خالی یا مطابق الگوی Event ID: یا Boss{..}ID{..}
  • پیوست‌هایی با نام File{n}.txt

از نظر هویت و دسترسی، توصیه می‌شود برنامه‌های OAuth مبتنی بر اعتبارنامه مشتری که به Graph API دسترسی دارند محدود و حسابرسی شوند. همچنین ایجاد رمزهای مشتری جدید باید هشدار ایجاد کند. رعایت بهداشت Entra ID شامل دسترسی شرطی، چرخش اعتبارنامه و تشخیص توکن‌های غیرعادی نیز ضروری است. برای تشخیص، فعالیت‌های Graph و صندوق پستی باید برای تغییرات تقویم ناشی از برنامه (نه کاربر) حسابرسی شوند: ایجاد رویداد، آپلود پیوست یا تغییر نام رویداد توسط یک برنامه. همچنین پرسش‌های DNS از نوع AAAA باید زیر نظر گرفته شوند.

این تکنیک نشان می‌دهد که چگونه مهاجمان با استفاده از زیرساخت‌های قانونی و بدون نیاز به سرورهای اختصاصی، می‌توانند حملات جاسوسی را انجام دهند. انتظار می‌رود در آینده شاهد استفاده گسترده‌تر از این روش باشیم، حتی اگر این کمپین خاص محدود بود.