
อันตรายจาก HollowGraph: เมื่อปฏิทิน Microsoft 365 กลายเป็นช่องทางลับของมัลแวร์
วงการไซเบอร์ซีเคียวริตีกำลังเผชิญหน้ากับภัยคุกคามรูปแบบใหม่ที่น่าจับตา นั่นคือมัลแวร์ที่ชื่อว่า HollowGraph มัลแวร์ตัวนี้เป็น แบ็คดอร์ (backdoor) ชนิดหนึ่งที่ฉลาดแกมโกงอย่างยิ่ง เพราะมันเลือกใช้ช่องทางที่น้อยคนจะคาดคิดอย่าง ปฏิทิน Microsoft 365 เป็นเครื่องมือในการสื่อสารและควบคุม แทนที่จะใช้เซิร์ฟเวอร์ควบคุมทั่วไป ทำให้ยากต่อการตรวจจับและกลายเป็นภัยเงียบที่น่ากังวลอย่างมาก
HollowGraph: แบ็คดอร์ที่ใช้ Microsoft Graph API
HollowGraph ถูกออกแบบมาเพื่อการจารกรรมข้อมูลระยะยาว มันเป็นมัลแวร์ประเภท .NET ที่ใช้ประโยชน์จาก Microsoft Graph API ซึ่งเป็นชุดเครื่องมือที่นักพัฒนาใช้ในการเชื่อมต่อกับบริการต่างๆ ของ Microsoft 365 รวมถึง Outlook, OneDrive และ SharePoint ในกรณีปกติ API นี้ช่วยให้แอปพลิเคชันสามารถจัดการข้อมูล เช่น อีเมล ปฏิทิน และไฟล์ต่างๆ ได้อย่างราบรื่น
แต่ HollowGraph กลับพลิกแพลงการใช้งาน API นี้อย่างชาญฉลาด แทนที่จะสื่อสารผ่านช่องทางลับทั่วไป มันกลับแทรกตัวเข้าสู่ระบบนิเวศของ Microsoft 365 ที่เป็นโครงสร้างพื้นฐานที่ถูกกฎหมาย ทำให้การจราจรข้อมูลของมันดูปกติ และกลมกลืนไปกับกิจกรรมประจำวันของผู้ใช้งาน
ช่องทางลับ: ปฏิทิน Microsoft 365
หัวใจสำคัญของ HollowGraph คือการใช้ ปฏิทิน Microsoft 365 เป็นช่องทาง คำสั่งและควบคุม (C2) มัลแวร์ตัวนี้จะสร้างอีเวนต์หรือนัดหมายในปฏิทินของผู้ใช้งาน โดยมักจะกำหนดวันที่ไว้ไกลในอนาคต เช่น ปี 2050 เพื่อหลีกเลี่ยงการถูกสังเกตเห็นได้ง่าย
คำสั่งต่างๆ ที่มัลแวร์ต้องการให้คอมพิวเตอร์ที่ติดเชื้อดำเนินการ จะถูกเข้ารหัสและซ่อนไว้ในรายละเอียดของอีเวนต์เหล่านั้น เช่น ในช่องหัวข้อ (Subject) สถานที่ (Location) หรือรายละเอียดของนัดหมาย (Body) ตัวมัลแวร์ที่ทำงานอยู่ในเครื่องจะคอยตรวจสอบปฏิทินเป็นระยะๆ เพื่อค้นหาอีเวนต์พิเศษเหล่านี้ เมื่อพบ มันจะถอดรหัสคำสั่งและดำเนินการตามที่ได้รับมอบหมาย
การทำงานของมัลแวร์
เมื่อ HollowGraph เข้าควบคุมเครื่องได้แล้ว มันสามารถทำได้หลายอย่างเพื่อจุดประสงค์ในการจารกรรม
ความสามารถหลักของมันคือ การขโมยข้อมูล (data exfiltration) ซึ่งมักจะดำเนินการโดยการอัปโหลดไฟล์ที่ถูกขโมยไปยังพื้นที่จัดเก็บข้อมูลบนคลาวด์ เช่น OneDrive หรือ SharePoint ของผู้ใช้งานเอง หรือบางครั้งอาจซ่อนข้อมูลในคุณสมบัติของอีเวนต์ปฏิทินใหม่เพื่อส่งกลับไปยังผู้โจมตี นอกจากนี้ HollowGraph ยังสามารถรับคำสั่งให้รันโปรแกรมหรือสคริปต์ต่างๆ บนเครื่องที่ติดเชื้อได้ ทำให้ผู้โจมตีมีอำนาจควบคุมเครื่องเป้าหมายได้อย่างเต็มที่
ทำไม HollowGraph ถึงน่ากังวล
ภัยคุกคามจาก HollowGraph อยู่ที่ความสามารถในการหลบเลี่ยงการตรวจจับ มัลแวร์ตัวนี้อาศัยโครงสร้างพื้นฐานของ Microsoft 365 ซึ่งเป็นแพลตฟอร์มที่องค์กรจำนวนมากใช้งาน ทำให้กิจกรรมของมันกลมกลืนไปกับทราฟฟิกเครือข่ายที่ถูกกฎหมาย
เครื่องมือรักษาความปลอดภัยแบบดั้งเดิมมักไม่ได้ออกแบบมาเพื่อตรวจสอบกิจกรรมที่ผิดปกติภายในปฏิทินหรือการใช้งาน API ในลักษณะนี้ ยิ่งไปกว่านั้น แม้จะมีการเปิดใช้งาน การยืนยันตัวตนแบบหลายปัจจัย (MFA) อย่างเข้มงวด ก็ยังไม่สามารถป้องกันการทำงานของมัลแวร์ได้ หากบัญชีผู้ใช้ถูกบุกรุกและมัลแวร์ได้รับสิทธิ์ที่จำเป็นในการเข้าถึง Microsoft Graph API แล้ว
แนวทางป้องกันภัยร้ายนี้
เพื่อรับมือกับภัยคุกคามที่ซับซ้อนอย่าง HollowGraph องค์กรและผู้ใช้งานต้องยกระดับมาตรการรักษาความปลอดภัย
สิ่งสำคัญคือการใช้ MFA ให้ครอบคลุมทุกบริการ และปรับใช้หลักการ Zero-Trust ที่ไม่เชื่อใจอุปกรณ์หรือผู้ใช้รายใดโดยอัตโนมัติ การตรวจสอบบันทึกการใช้งาน Microsoft Graph API อย่างสม่ำเสมอเพื่อหากิจกรรมที่ผิดปกติ เช่น การเรียก API จากตำแหน่งที่ไม่รู้จัก หรือการสร้างอีเวนต์ปฏิทินที่มีลักษณะแปลกๆ จะช่วยให้ตรวจพบความผิดปกติได้เร็วขึ้น นอกจากนี้ การใช้งานโซลูชัน Endpoint Detection and Response (EDR) และการฝึกอบรมพนักงานให้ตระหนักถึงภัยคุกคามทางไซเบอร์ก็เป็นสิ่งจำเป็น เพื่อให้ระบบนิเวศดิจิทัลของเราปลอดภัยจากภัยคุกคามที่พัฒนาไปอย่างต่อเนื่อง