🚨 เตือนภัยไซเบอร์! พบมัลแวร์ใหม่ “HollowGraph” ซ่อนตัวในปฏิทิน Microsoft 365 แอบส่งคำสั่ง-ขโมยข้อมูล 🚨
ผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์จาก Group-IB ได้ตรวจพบมัลแวร์ตัวใหม่ชื่อ HollowGraph ที่มีพฤติกรรมสุดแนบเนียน โดยแฮกเกอร์ใช้ประโยชน์จากฟีเจอร์ปฏิทิน (Calendar) ใน Microsoft 365 เป็นช่องทางลับในการควบคุมและลักลอบส่งข้อมูลออกไป! 🕵️♂️💻
📌 มัลแวร์ตัวนี้ทำงานอย่างไร?
🔹 ใช้ปฏิทินเป็นที่ซ่อน: แฮกเกอร์จะแอบสร้างนัดหมายล่วงหน้าไปจนถึงปี ค.ศ. 2050 เพื่อใช้เป็นช่องทางในการแนบไฟล์/ส่งคำสั่งสั่งการ (C2) และส่งข้อมูลที่ขโมยมาได้
🔹 ปลอมตัวแนบเนียน: โหลดไฟล์ DLL อันตรายที่ปลอมแปลงเป็นไลบรารี Brotli และใช้ไฟล์ซ่อน logAzure.txt เพื่อต่อเชื่อมกับ Microsoft Graph API
🔹 มีแผนสำรอง (DNS Tunneling): แอบส่งคำขอไปยังโดเมน cloudlanecdn[.]com เพื่ออัปเดตบัญชี Microsoft Entra ID ชุดใหม่ ทำให้ฝังตัวอยู่ในระบบได้ยาวนานขึ้น
🔹 พุ่งเป้าจารกรรม: เชื่อมโยงกับกลุ่มแฮกเกอร์ระดับมหาอำนาจ เน้นโจมตีหน่วยงานเพื่อแอบขโมยข้อมูลสำคัญ
🛡️ วิธีป้องกันและรับมือสำหรับผู้ดูแลระบบ (Admin)
1️⃣ เฝ้าระวังนัดหมายผิดปกติ: ตรวจสอบ Microsoft 365 Calendar โดยเฉพาะนัดหมายที่ตั้งเวลาล่วงหน้าไกลเกินจริง หรือมีไฟล์แนบแปลกๆ
2️⃣ ตรวจหาไฟล์และโดเมนต้องสงสัย: สแกนหาไฟล์ logAzure.txt และบล็อกการเชื่อมต่อไปยังโดเมน cloudlanecdn[.]com
3️⃣ คุมเข้มการเข้าถึง (OAuth & Access Policy): ตรวจสอบสิทธิ์ของแอปพลิเคชันที่ขอเชื่อมต่อ Microsoft Graph API และบังคับใช้ Conditional Access
4️⃣ มอนิเตอร์ DNS Traffic: ตรวจสอบการรับส่งข้อมูล DNS ขาออกเพื่อป้องกันเทคนิค DNS Tunneling
อ่านรายละเอียดเพิ่มเติมได้ที่: ThaiCERT
#ThaiCERT #เตือนภัยไซเบอร์ #HollowGraph #Malware #Microsoft365 #CyberSecurity #ITSecurity #CyberThreats #ความปลอดภัยไซเบอร์ #ขโมยข้อมูล