HollowGraph käyttää Microsoft 365 -kalenteria piilokanavana

HollowGraph Microsoft 365 kalenteri on tuore esimerkki siitä, miten hyökkääjät voivat väärinkäyttää yrityksille täysin normaaleja pilvipalveluita. Kyse ei ole Microsoft 365:n yksittäisestä ohjelmistovirheestä, vaan tavasta käyttää varastettuja tai muuten vaarantuneita pilvitunnuksia Microsoft Graph API:n kautta.

HollowGraphiksi nimetty Windows-haittaohjelma käyttää Microsoft 365 -kalenteria kaksisuuntaisena komento- ja ohjauskanavana. Hyökkääjä voi jättää haittaohjelmalle ohjeita kalenteritapahtumiin, ja saastunut laite voi palauttaa varastettuja tiedostoja tapahtumien liitteinä. Tämä on yritysten kannalta hankala havaita, koska liikenne kulkee luotetun Microsoftin pilvi-infrastruktuurin kautta.

Mitä tapahtui?

HollowGraph hyödyntää kompromettoitua Microsoft 365 -tiliä ja muuttaa postilaatikon kalenterin niin sanotuksi piilotetuksi jättöpaikaksi. Käytännössä hyökkääjä luo kalenterimerkintöjä, joihin voidaan liittää salattuja ohjeita. Haittaohjelma taas voi luoda omia kalenteritapahtumia ja lisätä niihin salattuja tiedostoja ulosvietäväksi.

Raportoitujen teknisten havaintojen mukaan haittaohjelma käyttää kahta päätoimintoa. get hakee hyökkääjän kalenteriin jättämät ohjeet. send luo kalenterimerkintöjä, joihin liitetään varastettua tietoa salattuna. Haitalliset tapahtumat piilotetaan kauas tulevaisuuteen, havaintojen mukaan päivälle 13.5.2050, jotta ne eivät osu normaalin käyttäjän arkiseen kalenterinäkymään.

Graph API -kanavan sisältö on suojattu hybridi­salausmallilla, jossa käytetään RSA:ta ja AES-256-GCM:ää. Tämä tarkoittaa, että pelkkä epäilyttävän kalenterimerkinnän löytäminen ei välttämättä paljasta heti, mitä tietoa on siirretty. Silti tapahtumien ajankohdat, liitteet, sovellusoikeudet ja kirjautumislokit voivat antaa tutkinnalle tärkeät jäljet.

Miksi tämä on tärkeää suomalaisille yrityksille?

Monessa pk-yrityksessä Microsoft 365 on arjen peruspalvelu. Outlook, Teams, SharePoint, OneDrive ja kalenterit ovat niin tavallisia, että niiden liikennettä pidetään usein luotettuna oletuksena. HollowGraph osoittaa, että juuri tämä luottamus voi muuttua hyökkääjän eduksi.

Perinteinen ajatus haittaohjelmasta on usein se, että saastunut laite ottaa yhteyden tuntemattomaan komentopalvelimeen. Tässä mallissa liikenne voi näyttää siltä, että laite käyttää Microsoft 365 -palvelua normaaliin tapaan. Jos valvonta katsoo vain verkkoyhteyksien mainetta, hyökkäys voi jäädä näkymättömäksi.

Yrityksille käytännön riski syntyy erityisesti kolmesta kohdasta:

  • Kalenterit ovat usein vähemmän valvottuja kuin sähköposti. Liitteitä, kauas tulevaisuuteen ajoitettuja tapahtumia ja sovellusten tekemiä muutoksia ei aina tarkastella samalla tarkkuudella.
  • Graph API -oikeudet voivat olla liian laajoja. Sovellus, jolla on kalenterien luku- ja kirjoitusoikeuksia, voi muodostaa merkittävän riskin, jos tunnus tai salaisuus vaarantuu.
  • Identiteetti on hyökkäyksen keskiössä. Entra ID -tilit, sovellussuostumukset, tokenit ja työkuormaidentiteetit pitää nähdä osana kyberturvaa, ei vain kirjautumisen hallintana.

Miten ilmiö näkyy yrityksen arjessa?

Käyttäjä ei välttämättä huomaa mitään. Kalenteriin piilotettu tapahtuma voi olla niin kaukana tulevaisuudessa, ettei se näy normaalissa viikko- tai kuukausinäkymässä. Samalla taustalla voi syntyä Graph API -kutsuja, joissa sovellus lukee tai muokkaa kalenteria, lisää liitteitä ja päivittää tapahtumia.

Teknisessä valvonnassa merkkejä voi löytyä esimerkiksi Microsoft 365 -auditoinnista, Exchange-postilaatikkolokeista, Entra ID -kirjautumisista, sovellusten käyttöoikeuksista ja DNS-lokeista. HollowGraphiin liitettynä havaintona on mainittu myös DNS-tunnelointi IPv6 AAAA -kyselyiden kautta domainiin cloudlanecdn[.]com. Tällainen liikenne voi jäädä huomaamatta, jos DNS-lokeja ei kerätä tai niitä ei tarkastella poikkeamien näkökulmasta.

Suomi Solutions auttaa Microsoft 365 -ympäristöjä käyttäviä organisaatioita muuttamaan tällaiset havainnot käytännön toimenpiteiksi. Käytännössä se voi tarkoittaa esimerkiksi Entra ID -sovellusoikeuksien läpikäyntiä, kalenteritoimintojen lokituksen tarkistamista, Microsoft 365 -hälytysten rakentamista ja DNS-lokien tutkimista osana kyberturvan arviointia.

Tämä ei ratkea pelkillä päivityksillä

HollowGraph ei nojaa siihen, että Microsoft 365:ssä olisi pakollisesti korjaamaton haavoittuvuus. Siksi tavallinen päivitysprosessi ei yksin riitä. Jos hyökkääjällä on toimivat Entra ID -sovellustunnukset, client secret, token tai pääsy postilaatikkoon, ympäristö voi pysyä vaarantuneena, vaikka päätelaitteelta poistettaisiin haitallinen tiedosto.

Yrityksen kannattaa arvioida vaikutukset omaan ympäristöön ennen kiireisiä muutoksia. Jos epäily herää, tutkinnassa pitää katsoa yhtä aikaa päätelaitetta, Microsoft 365 -tenanttia, sovellusoikeuksia ja DNS-liikennettä. Tämä on tyypillinen tilanne, jossa erilliset tekniset siilot eivät riitä, vaan tarvitaan kokonaiskuva.

Mitä yrityksen kannattaa tehdä nyt?

Ensimmäinen askel on varmistaa näkyvyys. Jos kalenteritapahtumien luonti, liitteet, Graph API -kutsut ja sovellusten tunnistautumiset eivät kirjaudu valvontaan, hyökkäystä on vaikea havaita jälkikäteen.

  • Tarkista Microsoft 365 -auditointi ja varmista, että kalenterin muutokset, liitteet ja sovellusten tekemät toimet tallentuvat lokiin.
  • Etsi poikkeavia kalenterimerkintöjä, etenkin kauas tulevaisuuteen ajoitettuja tapahtumia ja epätavallisia liitteitä.
  • Käy läpi Entra ID -sovellukset, niiden käyttöoikeudet, client secretit, sertifikaatit ja sovellussuostumukset.
  • Valvo Microsoft Graph API:n käyttöä käyttäjä- ja sovellustasolla. Kiinnitä huomiota kalenterin luku- ja kirjoitustoimintoihin, jotka eivät sovi normaaliin käyttöön.
  • Tarkista DNS-lokit epätavallisten IPv6 AAAA -kyselyiden, pitkien alidomainien ja cloudlanecdn[.]com-havaintojen varalta.
  • Rajoita kalenterien luku-, kirjoitus- ja liiteoikeuksia vähimmän oikeuden periaatteella.
  • Laadi tutkintapolku Microsoft 365 -tilin kompromissille: tokenien mitätöinti, salasanojen vaihto, MFA:n vahvistaminen, sovellussalaisuuksien uusiminen ja laitteen eristäminen.

Käytännön varautuminen alkaa usein näkyvyydestä, päivityksistä ja vastuiden selkeydestä. Suomi Solutions voi auttaa Microsoft 365 -ympäristön tarkistuksessa, Entra ID -kovennuksessa, lokituksen ja hälytysten suunnittelussa sekä henkilöstön käytännön ohjeistuksessa. Jos haluat arvioida oman Microsoft 365 -ympäristösi riskit ja seuraavat järkevät toimet, löydät lisätietoa osoitteesta https://suomisolutions.fi/.

Kysy meiltä Verkossa
Tänään
Hei! Autan mielelläni tuotteisiin, palveluihin, tilauksiin ja yhteydenottoihin liittyvissä kysymyksissä. Miten voin auttaa? Voit myös soittaa minulle :)