サイバーセキュリティ 9 h agoブックマークに追加

アジェンダを密書箱として悪用する:HollowGraphは、Microsoft 365のイベントを24年先の日付に設定することで、ファイルを外部に持ち出し、警告を発することなく指示を受信する。
Group-IBの脅威研究者が、2026年7月20日にThe Hacker Newsによって引用された報告書で、HollowGraphという名前のマルウェアファミリーを文書化しています。このマルウェアの特徴は、Microsoft 365のカレンダーイベントをコマンドと制御のチャネルとして使用し、データの流出のための貯蔵庫として使用することです。作成されたイベントには、通常のカレンダービュー(今日、今週、今月)に表示されないように、非常に遠い日付が付けられています(記事では2050年が引用されています)。
HollowGraphという名前とインプラントの技術的な説明は、Group-IBによって命名および公開されました。The Hacker Newsはその拡散を担当しています。
技術的には、HollowGraphはMicrosoft Graph APIに依存しています:侵害されたアカウントのイベントを作成、読み取り、変更します。C2の命令は、イベントの説明または添付ファイルのフィールドに書かれています;盗まれたデータは再エンコードされ、次にそこで置かれます。ネットワークゲートウェイの目には、graph.microsoft.comへの正当なHTTPSトラフィックに過ぎません。
この技術は根本的には新しいものではありません - 他のファミリーはOneDrive、Teams、SharePoint、Outlookを悪用してきました - ですが、カレンダーはこれまで監視が不十分でした。その理由は2つあります:
覚えておくべきは、この二重の署名です:Graph API + 異常な時間的地平線。
Microsoft 365の組織で、ユーザーアカウント、サービスアカウント、または登録アプリケーション(App Registration)が侵害された場合。HollowGraphへの切り替えには管理者権限は必要ありません:標準のカレンダー権限で十分です。
start.dateTimeが2035を超えるイベントに対するEvent.ReadWrite型のクエリ。閾値は任意ですので、ビジネスの地平線に合わせて調整してください。Calendars.ReadWriteを要求したサードパーティアプリケーションを確認します。この権限を持つ未使用のアプリは、コンセントの削除が必要です。HollowGraphは、これまで何年も繰り返してきたルールを示しています:C2は、トラフィックがすでに正当な場所に隠れています。GitHub、Discord、Telegram、Slackに続いて、M365のカレンダーは攻撃者のアーセナルにさらに1つのブロックを追加します。私たちの検出ルールのキューはそれに従わなければなりません。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。