Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

El agente de IA de Android de código abierto podría permitir que el texto oculto en la pantalla ejecute código en la PC host

Los exploits de WordPress wp2shell aumentan a medida que los exploits públicos impulsan escaneos masivos

Las quemas controladas permiten que las secuoyas sobrevivan a los incendios forestales

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»El malware HollowGraph oculta archivos de Microsoft 365 C2 y archivos robados Eventos 2050
Identidad

El malware HollowGraph oculta archivos de Microsoft 365 C2 y archivos robados Eventos 2050

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 20, 2026No hay comentarios5 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

El implante de espionaje recién descubierto utilizaba un calendario de Microsoft 365 secuestrado como canal de comando, instrucciones integradas para sus operadores y archivos robados de contrabando como archivos adjuntos a eventos del calendario fechados en 2050.

Group-IB, que nombró al malware HollowGraph, dice que este enfoque mueve el procesamiento de tareas y los datos robados a través del tráfico legítimo de la API de Microsoft Graph, por lo que la actividad parece un chat normal de Microsoft 365 y no marca ningún control de red vinculado a destinos propiedad de los atacantes.

El implante es una DLL .NET que admite sólo dos comandos: obtener y enviar, y no recupera la carga útil a un servidor propiedad del atacante. En su lugar, trate el calendario del buzón comprometido como un punto muerto bidireccional.

Para realizar las tareas, consulte el calendario para conocer el evento que el operador incorporó el 13 de mayo de 2050. Por lo tanto, es poco probable que el propietario del buzón se desplace hasta ese evento y lea las instrucciones del archivo adjunto. Para robar, haz lo contrario. Cifre archivos robados, cree su propio evento en el futuro lejano y cargue los datos como uno o más archivos adjuntos.

Todo lo que se mueve dentro de su calendario está envuelto en cifrado híbrido RSA y AES-256, utilizando pares de claves separados para las tareas entrantes y los datos salientes.

El segundo canal grueso mantiene ese acceso al gráfico. A través de DNS, HollowGraph actualiza los detalles de inicio de sesión de Entra ID (Azure AD) de la aplicación (ID de inquilino, ID de cliente, secreto de cliente, buzón de correo de destino). Decodifica estos valores de los registros IPv6 AAAA enviados por el dominio del atacante, cloudlanecdn(.)com, y los escribe en un archivo, logAzure.txt, disfrazado de registro de rutina. Se trata de credenciales de cliente almacenadas en lugar de tokens de acceso y, a diferencia del tráfico del calendario, este canal se ejecuta en texto sin cifrar.

Group-IB conecta de manera confiable HollowGraph con Cavern basándose en una sintaxis de comando compartida y tareas internas coincidentes. Cavern es un marco modular de puerta trasera que Check Point documentó a principios de este mes y se atribuye a un actor afiliado al Ministerio de Inteligencia y Seguridad iraní al que llama Cavern Manticore, un grupo que, según la compañía, se superpone con los conocidos grupos iraníes MuddyWater y Lyceum.

Pero lo que definitivamente está vinculado es el código, no el personal. Group-IB no revelará los nombres de los operadores detrás de la campaña. «Basándonos en la evidencia actualmente disponible, no podemos atribuir con seguridad esta actividad a ningún actor previamente identificado», escribieron, señalando únicamente que la superposición con Lyceum, un subgrupo del actor iraní OilRig, no es confiable. Aunque el buzón comprometido pertenece a una organización israelí, Group-IB lo trata como una geografía de víctima en lugar de una atribución.

Group-IB descubrió los implantes en al menos 12 máquinas, pero solo unas tres de ellas se comunicaban activamente con los atacantes durante el período de análisis, y el tráfico de la víctima se desarrolló desde el 3 de junio de 2026 hasta el 9 de julio de 2026. Aunque la tecnología detrás de esto podría potencialmente reutilizarse mucho más ampliamente que esta campaña, su huella pequeña y selectiva se parece más a un espionaje dirigido que a un crimen oportunista.

Aquí no hay vulnerabilidades de software de Microsoft y no hay parches para aplicar. HollowGraph aprovecha las cuentas comprometidas y la funcionalidad normal de Graph API, razón por la cual es difícil de identificar. Este trabajo se basa en la identidad y los derechos y la supervisión de las aplicaciones, no en parches.

Que tener en cuenta

Los consejos de detección de Group-IB se basan en los propios hábitos del malware, y las señales más claras se encuentran en el propio calendario. Busque eventos como:

Una fecha en un futuro lejano, específicamente el 13 de mayo de 2050. Un asunto que es un GUID simple, o un ID de evento de operador: o un asunto que coincide con el nombre de Boss{..}ID{..}. Un archivo adjunto llamado Archivo{n}.txt.

En el frente de la identidad, la compañía recomienda una higiene de identidad regular de Entra, como acceso condicional, rotación de credenciales y detección de tokens anormales, además de restringir y auditar las aplicaciones OAuth de credenciales de cliente que pueden acceder a Graph y emitir alertas para secretos de clientes recién creados.

Para detectar, audite Microsoft Graph y la actividad del buzón de correo en busca de cambios en el calendario impulsados ​​por la aplicación (eventos creados, archivos adjuntos cargados o asuntos cuyo nombre cambió por una aplicación en lugar de usted). También tenga cuidado con los DNS. Busque consultas AAAA inusualmente frecuentes o subdominios largos y de alta entropía de un solo dominio. Localizar los archivos de configuración Cloudlanecdn(.)com y logAzure.txt es un primer paso rápido, y en los informes de Group-IB se incluye un conjunto completo de indicadores, incluidos hashes de archivos.

Ocultar comando y control en servicios confiables de Microsoft no es nada nuevo. Los atacantes ya han aprovechado esta vulnerabilidad a través de la bandeja de entrada de Outlook, la carpeta Borradores y OneDrive. El evento, que tuvo lugar en 2050 cuando nadie estaba mirando, es solo el último lugar que los defensores no han tenido motivos para investigar. Vale la pena mirar estas entradas del calendario del futuro lejano ahora, ya que aún se desconoce el nombre del operador y el tráfico de la víctima fluía tan recientemente como el 9 de julio.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleSolar sailing towards a sustainable future in Earth orbit
Next Article La startup de inferencia Infinity recauda 15 millones de dólares de investigadores de Touring Capital, OpenAI y Anthropic
corp@blsindustriaytecnologia.com
  • Website

Related Posts

El agente de IA de Android de código abierto podría permitir que el texto oculto en la pantalla ejecute código en la PC host

julio 21, 2026

Los exploits de WordPress wp2shell aumentan a medida que los exploits públicos impulsan escaneos masivos

julio 21, 2026

El nuevo ransomware ENCFORGE apunta a archivos de modelo de IA en el ataque Langflow RCE

julio 21, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

El agente de IA de Android de código abierto podría permitir que el texto oculto en la pantalla ejecute código en la PC host

Los exploits de WordPress wp2shell aumentan a medida que los exploits públicos impulsan escaneos masivos

Las quemas controladas permiten que las secuoyas sobrevivan a los incendios forestales

El nuevo ransomware ENCFORGE apunta a archivos de modelo de IA en el ataque Langflow RCE

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.