Microsoft Graph API'sini kullanan HollowGraph zararlısı, takvim etkinlikleriyle komuta kontrol kanalı kuruyor. Tespit zor, korunma yolları.
Ne oldu?
HollowGraph adı verilen yeni bir zararlı yazılım bileşeni, Microsoft 365 posta kutularındaki takvim özelliğini komuta ve kontrol (C2) kanalı olarak kullanıyor. Saldırganlar, ele geçirdikleri posta kutuları üzerinden takvim etkinliklerini kullanarak kötü amaçlı komutlar gönderiyor ve çalınan verileri bu etkinlikler aracılığıyla sızdırıyor. Bu yöntem, Microsoft Graph API'nin meşru bir hizmet olarak kullanılması nedeniyle geleneksel ağ tabanlı güvenlik önlemlerini kolayca bypass ediyor.
Neden önemli?
HollowGraph, C2 iletişimini gerçekleştirmek için yaygın olarak kullanılan meşru bir bulut hizmetini (Microsoft Graph) istismar ediyor. Bu, güvenlik duvarları ve izleme sistemlerinin trafiği normal iş aktiviteleri olarak algılamasına neden olduğundan tespiti oldukça zorlaştırıyor. Ayrıca, takvim etkinliklerinin şifreli veya özel olarak işaretlenebilmesi, veri sızıntısını gizlemeyi kolaylaştırıyor. Bu teknik, kurumsal ağlarda uzun süre fark edilmeden kalabilme potansiyeline sahip; bu da veri ihlallerinin etkisini artırıyor.
Kim veya ne etkileniyor?
Öncelikle Microsoft 365 ve Exchange Online kullanan kurumlar etkileniyor. Saldırganlar, ele geçirdikleri posta kutularını kullanarak takvim etkinlikleri üzerinden komut gönderdiği için, bu hizmetleri kullanan tüm kuruluşlar risk altında. Özellikle güvenlik ekipleri, Graph API tabanlı bu tür istismarları tespit etmekte zorlanabilir çünkü trafik meşru görünüyor. Ayrıca, hedefli saldırılarda kullanıldığında, kurumsal ağlarda veri sızıntısı ve uzaktan erişim gibi ciddi sonuçlara yol açabilir.
Ne yapılmalı?
Kurumlar, Microsoft Graph API etkinliklerini ve özellikle takvim değişikliklerini düzenli olarak denetlemeli. Exchange Online için 'Takvim Denetim Günlüğü' gibi özellikler etkinleştirilmeli ve anormal takvim etkinlikleri (örneğin, otomatik oluşturulmuş veya alışılmadık zamanlarda gelen davetler) izlenmelidir. Ayrıca, Microsoft 365 güvenlik yapılandırmalarında, uygulama izinlerini gözden geçirerek Graph API erişimini sınırlamak önemli. Güvenlik ekipleri, bu tür istismarlara karşı davranışsal analiz kullanan araçları devreye almalı ve çalışanlar için phishing farkındalık eğitimleri artırılmalıdır. Son olarak, Azure AD ve Exchange Online loglarını SIEM çözümleriyle entegre ederek düzenli olarak anomali taraması yapılması önerilir.