نظرة عامة
| المعلومة | القيمة |
|---|---|
| اسم الزرعة الخبيثة | HollowGraph |
| المجموعة المشتبه بها | Cavern (Cavern Manticore) — يُرجَّح ارتباطها بوزارة الاستخبارات الإيرانية |
| نوع الهجمة | تجسس سيبراني موجّه (مو جريمة انتهازية) |
| الهدف | منظمة إسرائيلية |
| عدد الأجهزة المصابة | 12 جهازًا، منها 3 كانت لسا تتواصل بشكل نشط وقت التحليل |
| الفترة الزمنية للنشاط | 3 حزيران/يونيو حتى 9 تموز/يوليو 2026 |
| هل استُغلت ثغرة برمجية؟ | لا — الهجمة تعتمد على إساءة استخدام وظائف شرعية بحسابات مخترقة |
| مستوى الثقة بالإسناد | مرتفع للربط بـCavern؛ منخفض لوجود تداخل محتمل مع Lyceum (فرع من OilRig) |
ليش هذه الحملة مثيرة للاهتمام تقنيًا؟
قبل الدخول بالتفاصيل، لازم توضيح مهم من الباحثين أنفسهم بشركة Group-IB اللي حللت الحملة:
“There is no Microsoft software vulnerability here and no patch to deploy.” (لا توجد أي ثغرة برمجية بمنتجات مايكروسوفت هون، ولا يوجد أي تصحيح تحتاج تنصّبه.)
يعني هذه مو قصة عن “ثغرة” بالمعنى التقليدي — المهاجمون ما اخترقوا كود مايكروسوفت. هم استخدموا حسابات مخترقة مسبقًا (عبر تسريب بيانات اعتماد أو هجمة منفصلة) ليسيؤوا استخدام وظيفة شرعية تمامًا (تقويم Microsoft 365 وواجهة برمجة Graph API) لأغراض خبيثة. هذا نمط متصاعد الانتشار: مهاجمون يفضّلون “العيش على الأرض” (Living off the Land) — استخدام أدوات وخدمات شرعية موجودة أصلًا، بدل نشر برمجيات خبيثة تقليدية يسهل رصدها بأدوات الحماية.
آلية القيادة والتحكم: التقويم كـ"صندوق بريد ميت"
الزرعة الخبيثة HollowGraph عبارة عن ملف DLL مكتوب بلغة .NET، وتدعم أمرين أساسيين فقط: get وsend. البساطة الظاهرية هذي تُخفي آلية ذكية جدًا للتواصل مع مشغّليها.
التقويم كقناة اتصال بالاتجاهين
بدل خادم قيادة وتحكم (C2) تقليدي، الزرعة تستخدم تقويم Microsoft 365 التابع للحساب المخترق نفسه كـ"صندوق بريد ميت" (Dead Drop) ثنائي الاتجاه — أسلوب مستعار من عالم التجسس التقليدي، لكن مطبَّق رقميًا:
- الزرعة تستعلم التقويم بحثًا عن حدث (Event) بتاريخ محدد ومستقبلي وهمي: “2050-05-13”.
- هذا الحدث يحتوي على تعليمات التشغيل (Tasking) من المشغّلين.
- البيانات المسروقة تُرسَل للخارج عبر مرفقات مشفّرة داخل أحداث التقويم نفسها.
اختيار تاريخ بعيد جدًا بالمستقبل (2050) ذكي من ناحية تشغيلية: أحداث تقويم بتاريخ مستقبلي بعيد جدًا نادرًا ما تلفت انتباه مستخدم عادي يتصفح تقويمه، وبنفس الوقت سهلة التمييز آليًا للمشغّلين أنفسهم.
التشفير
الاتصال محمي بتشفير مختلط (Hybrid) يجمع بين RSA وAES-256، مع أزواج مفاتيح منفصلة للحركة الصادرة والواردة — يعني حتى لو تم اعتراض جزء من الاتصال بجهة واحدة، ما بيكشف مفاتيح الجهة التانية.
استمرارية الوصول: تجديد بيانات الاعتماد عبر DNS
الجزء التاني المثير بهذه الحملة هو كيفية ضمان المهاجمين استمرارية وصولهم حتى لو انتهت صلاحية بيانات الاعتماد الأصلية:
- قناة DNS تُستخدَم لتجديد بيانات اعتماد Entra ID (خدمة إدارة الهويات بمايكروسوفت، المعروفة سابقًا باسم Azure AD) عبر سجلات AAAA (سجلات DNS الخاصة بعناوين IPv6).
- النطاق المستخدَم بهذه العملية:
cloudlanecdn[.]com. - القيم المفكوكة من هذه السجلات (معرّف المستأجر Tenant ID، معرّف العميل Client ID، سر العميل Client Secret، وصندوق البريد المستهدَف) تُخزَّن بملف محلي اسمه
logAzure.txt. - المجموعة تستخدم بيانات اعتماد العميل (Client Credentials) للوصول، مو رموز وصول (Access Tokens) عادية — اختيار تقني يمنحها استمرارية أطول.
من هي المجموعة المسؤولة؟
الإسناد هون ليس قاطعًا 100%، وهذا مهم توضيحه بأمانة بدل المبالغة بالثقة:
- يوجد ربط بثقة مرتفعة بمجموعة Cavern (المعروفة أيضًا بـCavern Manticore)، بناءً على “صياغة أوامر مشتركة وتوجيهات داخلية متطابقة” مع نشاط سابق معروف لهذه المجموعة.
- يوجد تداخل بثقة منخفضة مع مجموعة Lyceum (فرع تابع لمجموعة OilRig الإيرانية الشهيرة).
- Group-IB نفسها كانت واضحة بحدود المعرفة: “لا نستطيع نُسند هذا النشاط بثقة كاملة لأي جهة تهديد معروفة مسبقًا.”
هذا النوع من الحذر بالإسناد جزء طبيعي وصحي من التحليل الأمني الجاد — ليس كل حملة تجسس تُنسَب فورًا لجهة معروفة بثقة كاملة.
مؤشرات الاختراق (IOCs)
للفرق الأمنية اللي بدها تبحث عن آثار هذه الحملة بشبكتها:
- أحداث تقويم بتاريخ مستقبلي غريب: تحديدًا “2050-05-13”.
- عناوين أحداث مريبة: معرّفات GUID مجردة، أو أنماط شبيهة بـ"Event ID:" أو “Boss{..}ID{..}”.
- تسمية المرفقات: نمط “File{رقم}.txt”.
- استعلامات DNS لنطاق
cloudlanecdn[.]comبأنماط subdomain عالية العشوائية (Entropy). - وجود ملف
logAzure.txtعلى الجهاز.
التوصيات الدفاعية
التحكم بالهوية والوصول
- قيّد تطبيقات OAuth اللي تستخدم بيانات اعتماد العميل (Client-Credential) وتصل لـMicrosoft Graph API.
- فعّل تنبيهات فورية عند إنشاء أسرار عميل (Client Secrets) جديدة.
- طبّق سياسات الوصول المشروط (Conditional Access Policies).
- افرض تدوير دوري لبيانات الاعتماد.
- انشر أنظمة كشف الرموز الشاذة (Anomalous-Token Detection).
الصيد والرصد (Threat Hunting)
- ابحث بتقويمات مؤسستك عن أحداث بتواريخ مستقبلية غير منطقية (وتحديدًا “2050-05-13”).
- راقب نشاط Microsoft Graph وصناديق البريد بحثًا عن تعديلات تقويم ناتجة عن تطبيقات (مو مستخدمين بشريين).
- ابحث بسجلات DNS عن استعلامات AAAA متكررة بشكل غير معتاد.
- تحقق من وجود اتصالات بنطاق
cloudlanecdn[.]comأو ملفlogAzure.txt. - راجع بصمات الملفات (File Hashes) الكاملة المتوفرة بتقرير Group-IB الأصلي إذا احتجت تحقيقًا أعمق.
ملاحظات
- الخبر الأصلي كتبته الصحفية Swati Khandelwal على The Hacker News بتاريخ 20 تموز/يوليو 2026، بناءً على تحليل تقني من شركة Group-IB.
- هذه الحملة مثال واضح على تحوّل المهاجمين المتقدمين نحو استغلال خدمات سحابية شرعية (SaaS) بدل بنية تحتية خاصة يسهل رصدها — نمط يستحق انتباه أي فريق أمني يعتمد بشكل كبير على Microsoft 365 أو خدمات مشابهة.
المصدر
المقال الأصلي: HollowGraph Malware Hides C2 and Stolen Files in Microsoft 365 Events Dated 2050