Một chủng mã độc HOLLOWGRAPH mới, hoạt động một cách lén lút, đang lợi dụng lịch Microsoft 365 để thiết lập kênh giao tiếp bí mật với kẻ tấn công. Mã độc này ngụy trang các lệnh độc hại dưới dạng các lời mời họp thông thường, khiến hoạt động bất thường trở nên khó bị phát hiện trong môi trường làm việc.
HOLLOWGRAPH là một thành phần mã độc được biên dịch bằng .NET, chuyên lạm dụng API Microsoft Graph thông qua một tài khoản Microsoft 365 bị xâm nhập. Bằng cách này, nó biến lịch hộp thư thành một “điểm chết” (dead drop) hai chiều, bí mật để trao đổi thông tin với kẻ tấn công.
Cơ chế giao tiếp bí mật qua lịch Microsoft 365
Mã độc này chỉ hỗ trợ hai lệnh cơ bản: get để nhận lệnh và send để gửi dữ liệu. Thay vì kết nối trực tiếp đến một máy chủ tấn công khả nghi, HOLLOWGRAPH chuyển hướng mọi giao tiếp qua hạ tầng đám mây tin cậy của Microsoft.
Phương pháp này giúp lưu lượng truy cập của mã độc hòa lẫn vào các hoạt động kinh doanh hợp pháp thông thường. Điều này gây khó khăn đáng kể cho việc phát hiện và phân tích các luồng dữ liệu độc hại.
Theo báo cáo từ Group-IB, các kẻ tấn công sẽ chèn hướng dẫn dưới dạng các sự kiện lịch. Trong khi đó, mã độc sẽ trích xuất các tệp bị đánh cắp bằng cách tạo ra các sự kiện được mã hóa của riêng nó, với dữ liệu ẩn bên trong các tệp đính kèm.
Để tránh làm lộ hành vi cho chủ sở hữu hộp thư, mọi sự kiện độc hại đều được lên lịch vào một ngày rất xa trong tương lai. Cụ thể, các sự kiện này được đặt vào ngày 13 tháng 5 năm 2050. Điều này đảm bảo rằng chúng không bao giờ xuất hiện trên lịch làm việc thực tế của bất kỳ ai, duy trì tính bí mật cao độ.
Kỹ thuật “Dead Drop” và Ngụy trang Lệnh
Cơ chế “dead drop” qua lịch Microsoft 365 cho phép kẻ tấn công và mã độc trao đổi thông tin một cách phi tập trung. Thay vì liên lạc trực tiếp, chúng sử dụng lịch làm một địa điểm trung gian để đặt và lấy thông điệp.
Các lệnh độc hại được ngụy trang thành các trường thông tin hợp lệ của sự kiện lịch. Điều này có thể bao gồm tiêu đề sự kiện, mô tả, hoặc thậm chí là các thuộc tính mở rộng mà người dùng thông thường ít khi chú ý.
Dữ liệu bị đánh cắp cũng được xử lý tương tự, mã độc tạo các sự kiện mới và đính kèm các tệp chứa dữ liệu nhạy cảm. Các tệp đính kèm này sau đó được mã hóa để đảm bảo chỉ kẻ tấn công mới có thể giải mã.
Kênh giao tiếp bí mật thứ hai: DNS Tunneling qua IPv6 AAAA
Ngoài kỹ thuật lịch, mã độc HOLLOWGRAPH còn sử dụng một kênh giao tiếp bí mật thứ hai thông qua DNS tunneling. Kênh này hoạt động bằng cách gửi các truy vấn bản ghi IPv6 AAAA đến một tên miền cụ thể là cloudlanecdn[.]com.
Kỹ thuật DNS tunneling cho phép mã độc truyền dữ liệu nhỏ giọt một cách âm thầm, tận dụng giao thức DNS thường được phép đi qua các tường lửa. Điều này giúp mã độc làm mới thông tin đăng nhập Microsoft Entra ID (trước đây là Azure AD) mà không gây ra cảnh báo.
Các giá trị thông tin đăng nhập đã được cập nhật sau đó được lưu trữ trong một tệp được ngụy trang như một tệp nhật ký vô hại, có tên là logAzure.txt. Sự ngụy trang này giúp tránh bị phát hiện bởi các công cụ giám sát tệp hệ thống thông thường.
Cơ chế DNS Tunneling
DNS tunneling là một kỹ thuật tấn công cho phép kẻ tấn công mã hóa dữ liệu độc hại vào các truy vấn DNS hoặc phản hồi DNS. Nó lợi dụng thực tế rằng lưu lượng DNS thường ít được kiểm tra sâu bởi các hệ thống bảo mật so với các giao thức khác.
Trong trường hợp của HOLLOWGRAPH, việc sử dụng các bản ghi AAAA (IPv6) có thể là một nỗ lực để tránh sự chú ý, vì nhiều hệ thống vẫn tập trung chủ yếu vào lưu lượng IPv4. Domain cloudlanecdn[.]com đóng vai trò là điểm cuối cho kênh bí mật này.
Việc làm mới thông tin đăng nhập Microsoft Entra ID là cực kỳ quan trọng đối với kẻ tấn công. Nó đảm bảo rằng mã độc vẫn duy trì quyền truy cập vào tài khoản Microsoft 365 đã bị xâm nhập, ngay cả khi mật khẩu gốc bị thay đổi hoặc hết hạn.
Bảo mật dữ liệu và mã hóa của HOLLOWGRAPH
Tất cả dữ liệu di chuyển qua kênh API Graph đều được bảo vệ bằng cơ chế mã hóa kết hợp RSA và AES-256-GCM. Đây là một sự kết hợp mạnh mẽ để đảm bảo tính bảo mật và toàn vẹn của dữ liệu.
Mã độc sử dụng các cặp khóa riêng biệt cho các lệnh đến (incoming commands) và dữ liệu bị đánh cắp đi (outgoing stolen data). Việc này đảm bảo rằng hai luồng giao tiếp này được cách ly về mặt mật mã.
Sự cách ly mật mã này giúp tăng cường bảo mật. Nếu một khóa bị xâm phạm, nó sẽ chỉ ảnh hưởng đến một hướng giao tiếp, giảm thiểu rủi ro rò rỉ hoặc kiểm soát hoàn toàn kênh bí mật.
Chi tiết về cơ chế mã hóa
RSA thường được sử dụng để trao đổi khóa phiên hoặc mã hóa khóa đối xứng. Trong khi đó, AES-256-GCM là một thuật toán mã hóa đối xứng mạnh mẽ, cung cấp cả tính bảo mật và xác thực dữ liệu.
Sự kết hợp này cho phép truyền dữ liệu hiệu quả và an toàn. Các khóa công khai/riêng tư RSA có thể được sử dụng để thiết lập một kênh an toàn ban đầu, sau đó các khóa phiên AES được sử dụng cho việc mã hóa dữ liệu hàng loạt.
Phân tích và liên kết với các nhóm tấn công
Group-IB với độ tin cậy cao đã gán HOLLOWGRAPH cho framework backdoor Cavern, một bộ công cụ C2 (Command-and-Control) mô-đun. Framework này đã được Check Point Research ghi nhận trước đó và liên quan đến một tác nhân đe dọa được theo dõi là “Cavern Manticore”.
Sự liên kết này dựa trên việc khớp cú pháp lệnh và các mã tự lệnh được chia sẻ, quan sát thấy ở cả hai họ mã độc. Các nhà điều tra cũng phát hiện ra các điểm trùng lặp kỹ thuật với Lyceum, một nhóm đe dọa tiên tiến (APT) có liên quan đến các hoạt động gián điệp mạng.
Mặc dù vậy, liên kết với Lyceum chỉ được giữ ở mức độ tin cậy thấp. Điều này cho thấy sự phức tạp trong việc gán nguồn gốc chính xác cho các cuộc tấn công mạng tinh vi.
Phạm vi và Mục tiêu của Chiến dịch
Đây không phải là một chiến dịch quy mô lớn. Group-IB chỉ xác định được 12 hệ thống bị nhiễm, trong đó chỉ có khoảng 3 hệ thống đang tích cực giao tiếp với kẻ tấn công trong cửa sổ quan sát. Hoạt động của mã độc HOLLOWGRAPH đã được theo dõi ít nhất từ ngày 3 tháng 6 năm 2026, với lần liên lạc gần đây nhất được ghi nhận vào ngày 9 tháng 7 năm 2026.
Mọi chỉ số – hộp thư bị xâm nhập, các mẫu mã độc được tải lên và các tệp Cavern liên quan – đều chỉ ra một mục tiêu hẹp, tập trung vào các tổ chức cụ thể. Điều này cho thấy đây là một hoạt động gián điệp có chủ đích hơn là một hành vi tấn công cơ hội. Thông tin chi tiết hơn về HOLLOWGRAPH có thể được tìm thấy trong báo cáo của Group-IB tại Group-IB Blog.
Các chỉ số xâm nhập (IOCs) và Phương pháp phát hiện
Để tăng cường phát hiện xâm nhập và bảo vệ hệ thống, các tổ chức cần chủ động tìm kiếm các chỉ số sau:
Chỉ số xâm nhập (IOCs)
- Tên miền độc hại:
cloudlanecdn[.]com - Tệp độc hại:
logAzure.txt(được ngụy trang là tệp nhật ký) - Mẫu tên tệp đính kèm:
File{n}.txt(ví dụ: File1.txt, File2.txt) - Ngày sự kiện lịch bất thường:
2050-05-13 - Mẫu tên chủ đề sự kiện lịch: Các GUID trần, hoặc theo mẫu “
Event ID:” và “Boss{..}ID{..}”
Phương pháp phát hiện và Tối ưu hóa Bảo mật Microsoft 365
Các nhóm bảo mật nên thực hiện kiểm tra và giám sát các hoạt động sau để phát hiện mã độc HOLLOWGRAPH:
- Kiểm tra sự kiện lịch: Tìm kiếm các sự kiện lịch được lên lịch vào ngày
2050-05-13. - Phân tích tiêu đề sự kiện: Tìm các tiêu đề là GUID trần hoặc theo mẫu “
Event ID:” và “Boss{..}ID{..}”. - Kiểm tra tệp đính kèm: Giám sát các tệp đính kèm có tên theo mẫu
File{n}.txt. - Kiểm toán hoạt động Microsoft Graph: Theo dõi các thay đổi lịch do ứng dụng gây ra thông qua API Microsoft Graph. Bất kỳ hoạt động nào không rõ nguồn gốc hoặc không được ủy quyền nên được điều tra ngay lập tức. Thông tin chi tiết về Microsoft Graph API có thể tham khảo tại Microsoft Graph Documentation.
- Giám sát truy vấn DNS AAAA: Tìm kiếm các truy vấn DNS AAAA bất thường, đặc biệt là những truy vấn đến tên miền
cloudlanecdn[.]com. - Giám sát tệp hệ thống: Đặc biệt chú ý đến sự xuất hiện hoặc thay đổi của tệp
logAzure.txt. - Tăng cường hiển thị đám mây: Đảm bảo khả năng hiển thị đầy đủ các hoạt động trong môi trường Microsoft 365 của bạn. Điều này bao gồm việc sử dụng các công cụ SIEM (Security Information and Event Management) hoặc XDR (Extended Detection and Response) để tổng hợp và phân tích nhật ký.
- Giám sát lạm dụng dịch vụ đám mây tin cậy: Các kẻ tấn công ngày càng lạm dụng các dịch vụ hợp pháp để ngụy trang hoạt động. Thiết lập các cảnh báo cho các hành vi bất thường trên các dịch vụ đám mây được tin cậy.
- Thắt chặt kiểm soát quyền ứng dụng OAuth và thông tin đăng nhập Entra ID: Đánh giá định kỳ các quyền được cấp cho ứng dụng OAuth. Thực thi nguyên tắc đặc quyền tối thiểu (least privilege) và sử dụng xác thực đa yếu tố (MFA) cho tất cả các tài khoản Microsoft Entra ID để giảm thiểu rủi ro tài khoản bị xâm nhập. Tham khảo thêm về Entra ID tại Microsoft Entra ID Documentation.
Khuyến nghị và biện pháp phòng ngừa
Để đối phó hiệu quả với các mối đe dọa như mã độc HOLLOWGRAPH, các tổ chức cần áp dụng một chiến lược bảo mật toàn diện. Việc này bao gồm không chỉ phát hiện mà còn phòng ngừa và phản ứng nhanh chóng.
Cần tăng cường khả năng hiển thị trong môi trường đám mây của bạn. Điều này cho phép bạn nhanh chóng phát hiện các dấu hiệu lạm dụng dịch vụ đám mây hợp pháp, một kỹ thuật ngày càng phổ biến trong các cuộc tấn công mạng tinh vi.
Giám sát chặt chẽ việc sử dụng và quyền hạn của các ứng dụng OAuth cũng như thông tin đăng nhập Entra ID. Việc siết chặt các kiểm soát xung quanh những điểm yếu này có thể giúp ngăn chặn hoặc phát hiện sớm các cuộc tấn công tương tự.










