M365のカレンダーを悪用する新脅威:HOLLOWGRAPH

Microsoft 365(M365)のカレンダー機能を「通信用ドロップボックス(暗匿コマンド&データ受渡場所)」として悪用するWindows向けマルウェア「HOLLOWGRAPH」が観測されています。
HOLLOWGRAPHの仕組みや推奨される対策についてみてみましょう。

  • 概要と特徴
    • 新しいC2(指令)手法
      独自の外部サーバを立てるのではなく、Microsoft Graph API を経由して組織の正当な M365 カレンダーにアクセスし、通信(C2チャネル)を行います。
    • 検知の困難さ
      企業で日常的に発生している正規の M365 トラフィックに紛れ込むため、ファイアウォールやセキュリティ監視(SIEM)による異常通信の検知を回避します。
  • 具体的な攻撃メカニズム
    • カレンダーイベントの悪用
      攻撃者は、2050年5月13日などの「数十年の遠い未来」の日時にカレンダーイベントを作成します(ユーザが普段の業務で画面を目にしないため)。
    • 通信の受渡(get / send)
      指示受領(get): 攻撃者がカレンダーイベントに暗号化した命令ファイルを添付し、マルウェアがそれを読み取って実行します。
      データ窃取(send): 被害端末から盗み出したファイル(RSA / AES-256-GCMで暗号化)を別のカレンダーイベントの添付ファイルとしてアップロードし、攻撃者が回収します。
  • 感染前提とアクセス権限
    • このマルウェア自体が M365 の初期侵入を行うわけではなく、すでに何らかの手段でWindows端末に侵入し、かつ OAuth アプリケーションの認証情報(Client ID / Client Secret など)を奪取している状態を前提として動作します。
    • 盗んだアプリ権限(OAuth Client Credentials Flow など)を悪用するため、ユーザのパスワード変更や MFA(多要素認証)をすり抜けて長期間バックグラウンドで動作し続ける危険性があります。
  • 推奨される対策・セキュリティチェック
    • アプリ権限の監査
      Microsoft Entra ID(旧 Azure AD)上の「不要になったアプリ連携」や「不正なアプリ同意(Illicit Consent)」を洗い出し、削除・アクセス制限を行う。
    • 監査ログの追跡
      M365 監査ログ(Purview Audit Log)や Graph API 通信ログを確認し、不自然なアプリからのカレンダーイベント作成や添付ファイル操作がないか監視する。
    • 端末側の防御
      そもそも端末へ初期侵入されないよう、EDR やセキュリティ対策ソフトを最新に保つ。

クラウドサービスの正規機能を悪用する巧妙な攻撃は、従来のセキュリティ対策の盲点を突いてきます。
見慣れたサービスや通信であっても「絶対に安全」と過信せず、不審な挙動を見逃さない意識が重要です。
不要な連携アプリの見直しや適切な権限管理を徹底し、常に最新の脅威情報にアンテナを張って対策を講じていきましょう。

HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels
https://www.group-ib.com/blog/hollowgraph-microsoft-365/

一緒によく読まれている記事

関連したサービスの紹介記事

最新の脅威情報
をお届け

BLOGブログ

情報セキュリティに対する啓蒙のため、
3つのメディアを運用し、
情報発信を行っています。

わたしたちはサイバー領域や
認知領域の未知なる脅威に、
テクノロジーとインテリジェンスで対抗します。

私たちが選ばれる理由

CONTACT リスクマネジメントサービスの
ご相談窓口

コンステラ セキュリティ ジャパンは
最先端のサービスを
お客様のニーズに
カスタマイズして提供し、
効果が出るまで寄り添います。