M365カレンダー悪用の新マルウェア「HOLLOWGRAPH」確認

138DATA
この記事はAIによって生成されたニュース要約です。元記事の内容を正確に反映するよう努めています。

Microsoft 365カレンダーを悪用する新マルウェア「HOLLOWGRAPH」に警戒を

「2050年5月13日」という遠い未来の予定。もしあなたのMicrosoft 365カレンダーにそんな不審なイベントがひっそりと作成されていたら、それは新たなサイバー攻撃の兆候かもしれません。セキュリティ企業のGroup-IBは2026年7月20日(現地時間)、Microsoft 365のカレンダー機能を悪用して指令の送受信やデータ窃取を行うWindows向けマルウェア「HOLLOWGRAPH」を確認したと発表しました。このマルウェアは、高度なバックドアフレームワーク「Cavern」の構成要素と関連付けられており、M365を利用するあらゆる組織にとって無視できない脅威となっています。

なぜM365カレンダーが狙われるのか? HOLLOWGRAPHの巧妙な手口

HOLLOWGRAPHの最大の特徴は、多くの企業で日常的に使われているMicrosoft 365の機能を悪用する点にあります。このマルウェアは、侵害されたMicrosoft 365アカウントを介して「Microsoft Graph API」を利用し、攻撃者とのコマンド&コントロール(C2)通信を、通常のM365通信に紛れ込ませることで検出を困難にします。

具体的には、HOLLOWGRAPHは以下の2つのコマンドを駆使します。

  • 「get」コマンド: 侵害されたメールボックスのカレンダーに作成された予定に添付された指令を取得します。
  • 「send」コマンド: 窃取したファイルを暗号化し、カレンダーの予定に添付して攻撃者へ送信します。

これらの悪意あるイベントは、すべて「2050年5月13日」という遠い未来の日付に設定されます。これは、カレンダーの所有者がすぐに気づかないようにするための巧妙な偽装であり、長期間にわたる秘密裏な活動を可能にします。企業内のM365環境で、このような不審な未来の予定が作成されていないか、注意深く監視する必要があります。

見えない通信経路:DNSトンネリングによる認証情報更新

C2通信自体は主にMicrosoft Graph APIを通じて行われますが、さらに巧妙なのは認証情報の更新方法です。HOLLOWGRAPHは、Microsoft Graph APIを利用するための「Microsoft Entra ID」の認証情報を、別の経路であるDNSトンネリングを使って更新します。

具体的には、攻撃者管理下のドメイン「cloudlanecdn[.]com」に対し、IPv6のAAAAレコードを使ったDNS問い合わせを実施。このDNS問い合わせの中に、tenant ID、client ID、client secret、メールボックス情報といった機密情報を隠して送受信します。取得した認証情報はローカルファイル「logAzure.txt」に保存され、以後の認証に利用されます。これにより、通常のネットワーク監視では見逃されやすい、隠れた通信チャネルが形成されます。

攻撃の標的と背景:誰が、何を狙っているのか

Group-IBの観測によると、このHOLLOWGRAPHによる攻撃は、イスラエル関連組織に重点が置かれた標的型攻撃であると評価されています。最も古い通信は2026年6月3日、最新は同年7月9日に確認されており、少なくとも2026年6月初旬から運用されていたことが判明しています。

確認された感染は12件でしたが、観測期間中に実際に攻撃者と通信していたのは約3件にとどまりました。これは、攻撃者が対象を限定し、慎重に運用していた可能性を示唆しています。

攻撃者の帰属については、現時点で既知の脅威アクターへ高い確度で結び付けることはできないものの、イランとの関連が指摘される脅威アクター「Lyceum」との技術的な類似点が確認されています。ただし、これらの特徴は帰属を裏付けるには十分な独自性がなく、Group-IBはLyceumとの関連性について「低い確度の評価」にとどめています。

今すぐできる対策:あなたのM365環境を守るために

Microsoft 365の日常的な機能が悪用されるこの新たな脅威に対し、企業は以下の対策を講じることが推奨されます。特に、中小企業においては、限られたリソースの中で効率的な監視と対応が求められます。

  • M365監査ログの監視強化: Microsoft Graph APIやM365監査ログにおける異常なカレンダー操作を継続的に監視します。特に、不審な予定の作成や変更がないかを確認してください。
  • 不審なイベントの検出:
    • 「2050年5月13日」に設定されたイベントを特定します。
    • 「Event ID: <taskID>」「Boss{..}ID{..}」といった特定の件名を持つイベントを検出します。
    • 「File{n}.txt」といった添付ファイルを持つイベントに注意します。
  • 認証情報の厳格な管理と監視: OAuth2アプリケーションやMicrosoft Entra ID認証情報の異常な利用、または不正な更新がないか監視します。
  • DNSトンネリングの検知: ネットワーク監視ツールを用いて、DNSトンネリングを検知するためのAAAAレコード監視を実施します。特に、不審なドメインへの問い合わせがないか確認してください。

これらの対策を講じることで、HOLLOWGRAPHのような巧妙なマルウェアによる攻撃から、企業の重要な情報資産を守ることができます。定期的なセキュリティレビューと従業員への注意喚起も合わせて実施し、組織全体のセキュリティ意識を高めることが重要です。