تفضلي الكود كاملاً بدون أي تغييرات في الهيكل أو المنطق، مع تطبيق تنسيق المستطيل الثابت والتطابق الجميل على الصورة الأساسية للمقال (`.main-image-single`) عن طريق استخدام `aspect-ratio: 16 / 9` و `object-fit: cover`: ```php برنامج هولوغراف يخفي نشاطاته داخل تقويم مايكروسوفت 365 - elfarama
رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

برنامج هولوغراف يخفي نشاطاته داخل تقويم مايكروسوفت 365

برنامج هولوغراف يخفي نشاطاته داخل تقويم مايكروسوفت 365

كتب: إسلام السقا

طورت مجموعة من القراصنة برمجية خبيثة جديدة تُعرف باسم هولوغراف، والتي تستخدم تقويم مايكروسوفت 365 كقناة للأوامر والنشاطات الضارة. تتضمن هذه البرمجية زراعة التعليمات الخاصة بالمشغل بالإضافة إلى تهريب الملفات المسروقة كملحقات في أحداث التقويم، والتي تُحدد تواريخها لعام 2050.

آلية عمل البرمجية الخبيثة

تعمل هذه البرمجية كدروان .NET، وتدعم فقط أمرين رئيسيين هما “استرجاع” و”إرسال”. ولم تتواصل البرمجية إلى أي خادم مملوك للمهاجم لتنفيذ الأوامر. بدلاً من ذلك، تعالج البرمجية تقويم البريد الإلكتروني المخترق كنوع من “الشحن الثنائي”. لاسترجاع التعليمات، تستعلم عن حدث تم زراعته من قبل المشغل في تاريخ 13 مايو 2050، مما يجعل من غير المحتمل أن يتصفح مالك البريد الإلكتروني هذا التاريخ. بعد ذلك، تقرأ التعليمات من ملف مرفق.

تهريب البيانات بسرية

لتهريب البيانات، تقوم البرمجية بتشفير الملفات المسروقة، وتنشئ حدثًا مستقبليًا بعيدًا، ثم ترفع البيانات كمرفقات. جميع البيانات التي تنتقل عبر التقويم محمية بتشفير هجين من RSA وAES-256، مع مفاتيح منفصلة للتعليمات الواردة والبيانات الصادرة.

تجديد القناة السلبية

تعتمد البرمجية أيضًا على قناة أقل تطورًا لضمان استمرار الوصول إلى طريقة عملها. من خلال بروتوكول DNS، تقوم هولوغراف بتحديث تفاصيل تسجيل الدخول الخاصة بتطبيق Entra ID. وتقوم بفك تشفير هذه القيم من سجلات AAAA IPv6 المرسلة من نطاق مملوك للمهاجم، وتكتبها في ملف تحت مسمى logAzure.txt، الذي يبدو كأنه سجل روتيني.

تحديد الهوية والعلاقة مع المجموعات الأخرى

تشير مجموعة Group-IB، التي تتابع نشاط البرمجية، إلى وجود علاقة وثيقة مع مجموعة Cavern استنادًا إلى تشابه أوامر التحكم الداخلية. تُعزى هذه المجموعة إلى جهات مرتبطة بوزارة المخابرات والأمن الإيرانية، وقد تم توثيقها في وقت سابق من الشهر. يظل مشغل هذه الحملة مجهول الهوية، مع وجود ارتباطات ضعيفة مع أحد الفروع المعروفة لهذا الكيان.

استهداف فئات معينة من المستخدمين

تم العثور على البرمجية على ما لا يقل عن 12 جهازًا، وكان ثلاثة منها فقط نشطة في التفاعل مع المهاجم خلال فترة التحليل. يظهر هذا النمط كنوع من التجسس المستهدف، رغم أن التقنية المستخدمة يمكن أن تُستخدم بشكل أوسع.

نقاط الحذر والتعقب

لا تحتوي البرمجية على ثغرات في برمجيات مايكروسوفت، ولا توجد أي ترقيعات متاحة لمواجهتها. بدلاً من ذلك، تعتمد على حساب مخترق ووظائف طبيعية لـ API. تركز نصائح الكشف من مجموعة Group-IB على عادات البرمجية، مع أهمية كبيرة في تقويم الأحداث. ينبغي البحث عن فعاليات تحمل مميزات غير معتادة، واستعراض نشاطات Microsoft Graph وتغييراته في البريد الإلكتروني.
توصي المجموعة بتقليل وإجراء تدقيق لتطبيقات OAuth التي يمكنها الوصول إلى Graph، بالإضافة إلى مراقبة أوراق اعتماد تسجيل الدخول الجديدة. انتبه أيضًا على نشاط DNS المفرط.
الحذر ضد الأنشطة التي تتلاعب في الخدمات الموثوقة مثل مايكروسوفت له أهمية خاصة ويجب على المستخدمين أن يكونوا حذرين من التقويمات التي تحمل تواريخ مستقبلية نادرة.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.

```