كشفت شركة Group-IB عن برمجية تجسس جديدة تحمل اسم HollowGraph، تستغل تقويمات Microsoft 365 كقناة للتحكم والسيطرة (C2) ولتهريب الملفات المسروقة. الفكرة تقوم على إنشاء أحداث مؤجلة إلى تاريخ بعيد جداً (13 مايو 2050)، حيث تُزرع التعليمات في مرفقات هذه الأحداث، بينما تُستخدم أحداث أخرى بنفس التاريخ لإرسال الملفات المسروقة بعد تشفيرها. هذه الطريقة تجعل حركة البيانات تبدو كأنها نشاط طبيعي عبر واجهة Microsoft Graph API، ما يصعّب على أنظمة المراقبة اكتشافها.
آلية العمل والخصائص التقنية
البرمجية عبارة عن مكتبة DLL مكتوبة بلغة .NET، وتنفذ أوامر محدودة: الحصول على البيانات (get) وإرسالها (send). لا تتصل البرمجية بخوادم المهاجم مباشرة، بل تعتمد على صندوق البريد المخترق كـ “نقطة إسقاط” ثنائية الاتجاه. جميع البيانات تمر عبر تشفير مزدوج باستخدام RSA وAES-256، مع مفاتيح منفصلة للمهام الواردة والبيانات الخارجة. إلى جانب ذلك، تستخدم HollowGraph قناة ثانية أبسط للحفاظ على صلاحيات الوصول، عبر استعلامات DNS إلى نطاق cloudlanecdn[.]com، حيث تُستخرج بيانات تسجيل الدخول الخاصة بـ Entra ID (Azure AD) وتُخزن في ملف باسم logAzure.txt، يظهر وكأنه سجل عادي.
الارتباطات الاستخباراتية والجهات المحتملة
تربط Group-IB البرمجية بإطار عمل تجسسي آخر يُعرف باسم Cavern، الذي وثقته شركة Check Point مؤخراً وربطته بجهات مرتبطة بوزارة الاستخبارات والأمن الإيرانية، مثل مجموعتي MuddyWater وLyceum. ومع ذلك، لم تؤكد Group-IB هوية الجهة المشغلة لـ HollowGraph، مشيرة فقط إلى تشابهات منخفضة الثقة مع OilRig. اللافت أن صندوق البريد المستغل يعود إلى مؤسسة إسرائيلية، ما يشير إلى طبيعة الاستهداف الجغرافي أكثر من كونه دليلاً على هوية الفاعل.
مؤشرات الكشف والدفاعات المقترحة
توصيات الكشف تركز على سلوك البرمجية داخل التقويم:
- الأحداث المؤجلة إلى تاريخ بعيد مثل 2050-05-13.
- عناوين الأحداث الغريبة التي تحمل معرفات GUID أو صيغة Event ID/BossID.
- المرفقات المشبوهة مثل ملفات نصية باسم File{n}.txt.
على مستوى الهوية، يُوصى بتقييد ومراجعة تطبيقات OAuth التي تصل إلى Graph، والتنبيه عند إنشاء أسرار جديدة، إضافة إلى تطبيق سياسات وصول مشروط، تدوير بيانات الاعتماد، ورصد الرموز المميزة غير الطبيعية. كما يجب مراقبة استعلامات DNS المتكررة ذات البُنى الطويلة والعشوائية، خصوصاً تلك الموجهة إلى نطاق cloudlanecdn[.]com.
دلالات استراتيجية
البرمجية لا تستغل ثغرة في Microsoft نفسها، بل تعتمد على حسابات مخترقة وصلاحيات طبيعية، ما يجعل اكتشافها أكثر صعوبة. هذا الأسلوب يبرز خطورة الاعتماد على خدمات سحابية موثوقة كقنوات خفية للهجوم، حيث يمكن للمهاجمين إخفاء عملياتهم في حركة مرور تبدو شرعية. ومع استمرار تدفق البيانات حتى يوليو 2026، فإن أحداث التقويم المؤجلة إلى عام 2050 أصبحت مؤشراً أمنياً بالغ الأهمية يجب مراقبته فوراً.






























