กลับไปหน้าข่าวสาร

มัลแวร์ HOLLOWGRAPH ใช้ Microsoft 365 Calendar เป็นช่องทางสั่งการลับ หลบเลี่ยงการตรวจจับด้วยความน่าเชื่อถือของ Microsoft Graph API

แชร์:

ทีมวิจัยของ Group-IB เปิดเผยมัลแวร์ตัวใหม่ชื่อ "HOLLOWGRAPH" ที่ใช้วิธีการสื่อสารกับเซิร์ฟเวอร์ควบคุม (Command and Control) ที่แตกต่างไปจากมัลแวร์ทั่วไปอย่างสิ้นเชิง แทนที่จะเชื่อมต่อไปยังโครงสร้างพื้นฐานของผู้โจมตีโดยตรง HOLLOWGRAPH กลับใช้ ปฏิทิน (Calendar) ในบัญชี Microsoft 365 ที่ถูกเจาะไว้ก่อนแล้ว เป็นช่องทางรับส่งคำสั่งแทน ทำให้การสื่อสารทั้งหมดแฝงตัวอยู่ในทราฟฟิกของ Microsoft 365 ที่ระบบรักษาความปลอดภัยส่วนใหญ่ไว้วางใจ


HOLLOWGRAPH ทำงานอย่างไร


HOLLOWGRAPH เป็นไฟล์ DLL ที่คอมไพล์แบบ .NET NativeAOT ออกแบบมาให้มีขนาดเล็กและตรวจจับได้ยากกว่ามัลแวร์ .NET ทั่วไป ทำงานผ่านคำสั่งหลักเพียงสองแบบคือ "get" และ "send"


ขั้นตอนการทำงาน:


  • ใช้ Credential ที่ฝังไว้ในตัวมัลแวร์ ยืนยันตัวตนผ่าน Microsoft Graph API เพื่อเข้าถึงบัญชี Microsoft 365 ที่ถูกเจาะไว้ก่อนหน้า
  • ซ่อนคำสั่งจากผู้โจมตีและข้อมูลที่ขโมยมาไว้ใน ไฟล์แนบของนัดหมายปฏิทิน โดยตั้งวันที่ของนัดหมายไว้ล่วงหน้าไกลถึง 13 พฤษภาคม ปี 2050 เพื่อไม่ให้ปรากฏในมุมมองปฏิทินปกติที่เจ้าของบัญชีมองเห็น
  • เข้ารหัสข้อมูลที่สื่อสารด้วยระบบผสมระหว่าง RSA และ AES-256-GCM
  • หมุนเวียน Credential สำหรับยืนยันตัวตนผ่านการทำ DNS Tunneling เพื่อคงการเข้าถึงไว้ในระยะยาวโดยไม่ต้องพึ่งพา Infrastructure แบบเดิม


กล่าวโดยสรุป ปฏิทินของเหยื่อกลายเป็น "Dead Drop" สองทาง ที่ผู้โจมตีใช้ฝากคำสั่งไว้ และมัลแวร์เข้ามาหยิบไปทำงาน ก่อนฝากผลลัพธ์กลับไว้ในที่เดิม


ทำไมการโจมตีแบบนี้ตรวจจับได้ยากเป็นพิเศษ


ระบบรักษาความปลอดภัยส่วนใหญ่ในปัจจุบันเฝ้าระวังการเชื่อมต่อออกไปยัง IP หรือ Domain ที่ผิดปกติ เป็นหลัก แต่ HOLLOWGRAPH ไม่เชื่อมต่อไปยังที่ใดนอกเหนือจาก api.microsoft.com ซึ่งเป็นโดเมนของ Microsoft เองที่แทบทุกองค์กรอนุญาตให้ใช้งานได้อย่างอิสระ


ทราฟฟิกทั้งหมดของมัลแวร์จึงปะปนไปกับการใช้งาน Microsoft 365 ปกติของพนักงาน มองจากภายนอกแทบไม่ต่างจากผู้ใช้ทั่วไปที่กำลังจัดการนัดหมายในปฏิทินของตัวเอง Firewall, Proxy หรือแม้แต่ระบบ Network Detection ทั่วไปจึงไม่มีเหตุผลใดที่จะ Flag การสื่อสารนี้ว่าน่าสงสัย


ใครคือเป้าหมาย


จากการวิเคราะห์ของ Group-IB พบว่า HOLLOWGRAPH ถูกใช้โจมตีองค์กรในประเทศอิสราเอลเพื่อวัตถุประสงค์ด้านการจารกรรมข้อมูล (Espionage) โดยเชื่อมโยงกับกลุ่มผู้โจมตีที่ใช้ Framework การควบคุมและสั่งการชื่อ "Cavern"


พบการเคลื่อนไหวครั้งแรกตั้งแต่วันที่ 3 มิถุนายน 2026 และล่าสุดเมื่อวันที่ 9 กรกฎาคม 2026 สะท้อนว่าแคมเปญนี้ยังคงดำเนินการอยู่ต่อเนื่อง


ผลกระทบที่อาจเกิดขึ้น


  1. การขโมยข้อมูลระยะยาวโดยไม่ถูกตรวจพบ เนื่องจากช่องทาง C2 แฝงอยู่ในบริการที่องค์กรไว้วางใจ
  2. การคงการเข้าถึงบัญชี Microsoft 365 ที่ถูกเจาะ แม้จะเปลี่ยนรหัสผ่านแล้ว หากไม่ได้เพิกถอน Token หรือ Application Access ที่เกี่ยวข้อง
  3. ความเสี่ยงต่อองค์กรที่มีความสัมพันธ์ทางธุรกิจหรือพันธมิตรกับองค์กรในพื้นที่เป้าหมาย ผ่านการโจมตีแบบ Supply Chain
  4. การหลบเลี่ยง Threat Intelligence Feed แบบดั้งเดิม เนื่องจากไม่มี IP หรือ Domain ของผู้โจมตีให้ Block ได้โดยตรง
  5. แนวโน้มที่เทคนิคนี้จะถูกนำไปปรับใช้กับเป้าหมายอื่นนอกเหนือจากอิสราเอล ในอนาคต เนื่องจากเป็นเทคนิคที่พิสูจน์แล้วว่าได้ผล


สิ่งที่องค์กรควรตรวจสอบทันที


  1. ตรวจสอบ Sign-in Log ของบัญชี Microsoft 365 หาการเข้าสู่ระบบจาก IP หรืออุปกรณ์ที่ผิดปกติ โดยเฉพาะช่วงเวลานอกเหนือจากพฤติกรรมปกติของผู้ใช้
  2. ตรวจสอบ Log การเรียกใช้ Microsoft Graph API ที่มีรูปแบบผิดปกติ หรือมาจาก Application/Service Principal ที่ไม่คุ้นเคย
  3. ตรวจสอบนัดหมายในปฏิทินขององค์กร ที่มีไฟล์แนบผิดปกติ หรือถูกตั้งวันที่ในอนาคตไกลผิดสังเกต เช่นปี 2050
  4. ตรวจสอบ DNS Log เพื่อหาสัญญาณของการทำ Tunneling ที่ผิดปกติซึ่งใช้ในการหมุนเวียน Credential
  5. ทบทวน OAuth Application และ Consent Grant ที่ผูกกับบัญชี Microsoft 365 ว่ามีรายการที่ไม่คุ้นเคยหรือไม่


แนวทางลดความเสี่ยง


1. เปิดใช้งาน Multi-Factor Authentication (MFA) ทุกบัญชี


โดยเฉพาะบัญชีที่มีสิทธิ์เข้าถึงข้อมูลสำคัญ เพื่อลดโอกาสที่บัญชีจะถูกเจาะตั้งแต่ต้นทาง


2. หมุนเวียน Credential ของบัญชีที่มีความเสี่ยงสูงเป็นประจำ


รวมถึงเพิกถอน Session และ Token ที่ Active อยู่เมื่อสงสัยว่าบัญชีอาจถูกเจาะ


3. ตรวจสอบพฤติกรรมผิดปกติในระดับ API ไม่ใช่แค่ระดับเครือข่าย


เพราะการโจมตีลักษณะนี้ไม่ทิ้งร่องรอยที่ระดับ Network Perimeter แบบดั้งเดิม


4. จำกัดสิทธิ์ของ Application ที่เชื่อมต่อผ่าน Microsoft Graph API


ใช้หลัก Least Privilege และทบทวน Scope ของสิทธิ์ที่แต่ละ Application ร้องขอ


5. ฝึกอบรมทีม SOC ให้คุ้นเคยกับเทคนิคการซ่อนตัวในบริการ Cloud ที่น่าเชื่อถือ


เพราะแนวโน้มนี้กำลังเพิ่มขึ้นเรื่อย ๆ ในมัลแวร์ยุคใหม่ ไม่ใช่แค่ Microsoft 365 แต่รวมถึงบริการ Cloud อื่นด้วย


วิเคราะห์ในมุมมองจาก TXEC


HOLLOWGRAPH เป็นตัวอย่างล่าสุดของแนวโน้มที่เรียกว่า "Living off Trusted Services" ซึ่งพัฒนาต่อยอดมาจากแนวคิด Living off the Land เดิม โดยแทนที่จะใช้เครื่องมือที่มีอยู่แล้วในระบบปฏิบัติการ ผู้โจมตีหันมาใช้ บริการ Cloud ที่องค์กรไว้วางใจและอนุญาตให้ใช้งานอยู่แล้ว เป็นโครงสร้างพื้นฐานในการโจมตีแทน


ความท้าทายสำคัญคือ องค์กรจำนวนมากยังคงลงทุนด้าน Security Monitoring ที่ระดับเครือข่ายเป็นหลัก ในขณะที่การโจมตีลักษณะนี้เกิดขึ้นที่ระดับ Application และ API ซึ่งต้องการเครื่องมือและแนวทางตรวจจับที่แตกต่างออกไปโดยสิ้นเชิง


แม้แคมเปญนี้จะพุ่งเป้าไปที่องค์กรในอิสราเอลเป็นหลัก แต่เทคนิคที่ HOLLOWGRAPH ใช้สามารถนำไปปรับใช้กับเป้าหมายในภูมิภาคอื่นได้ไม่ยาก องค์กรไทยที่ใช้ Microsoft 365 เป็นแพลตฟอร์มหลักในการทำงานควรเริ่มทบทวนการตรวจสอบพฤติกรรมผิดปกติในระดับ Microsoft Graph API ตั้งแต่วันนี้ ก่อนที่เทคนิคนี้จะถูกนำมาใช้อย่างแพร่หลายมากขึ้น


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Group-IB, The Hacker News, BleepingComputer, SC Media, Infosecurity Magazine ]