Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Teknologi
  • Modus Baru Kalender Microsoft 365 Jadi Jalur C2
  • Sektor Personal
  • Teknologi

Modus Baru Kalender Microsoft 365 Jadi Jalur C2

4 min read
Modus Baru Kalender Microsoft 365 Jadi Jalur C2

Image credit: magnific

Modus Baru Kalender Microsoft 365 Jadi Jalur C2 – Sebuah komponen berbahaya bernama HollowGraph terdeteksi menggunakan fitur kalender pada kotak surat (mailbox) Microsoft 365 yang terkompromi sebagai saluran Command-and-Control (C2). Fitur ini dimanfaatkan oleh peretas untuk menerima perintah sekaligus mengeksfiltrasi data yang berhasil dicuri.

Para peneliti yang menganalisis modul ini percaya bahwa HollowGraph merupakan bagian dari kerangka kerja (framework) C2 bernama Cavern, yang sebelumnya dikaitkan dengan kelompok ancaman (threat actor) asal Iran yang mengincar entitas-entitas di Israel.

Sejauh ini, sedikitnya 12 sistem teridentifikasi telah terinfeksi HollowGraph, di mana tiga di antaranya aktif berkomunikasi dengan kelompok ancaman tersebut antara 3 Juni hingga 9 Juli.

Indikator yang dikumpulkan menunjukkan bahwa kelompok ini berfokus pada organisasi di Israel, yang mengarah pada serangan terarah untuk tujuan spionase digital.

Penyalahgunaan Fitur Kalender Microsoft 365

Dalam laporan resmi dari perusahaan keamanan siber Group-IB, para peneliti mengungkapkan bahwa HollowGraph menggunakan detail terkonfigurasi (hardcoded) untuk melakukan otentikasi ke Microsoft Graph API melalui akun Microsoft 365 yang telah terkompromi.

Berkas konfigurasi malware ini disimpan dengan nama logAzure.txt agar tersamar sebagai berkas log biasa. Berkas tersebut memuat:

  • ID Tenant Microsoft Entra ID
  • ID Aplikasi (client ID)
  • Client secret
  • Alamat mailbox target
  • Domain Command-and-Control (C2)
  • Dua kunci kriptografi RSA

Dua kunci RSA tersebut digunakan untuk mengenkripsi berkas sebelum dikirimkan ke peretas serta mendekripsi instruksi tugas yang masuk.

Baca juga: Kerentanan Tunggal Menjadi Operasi Multi Vektor

Taktik Menyembunyikan Perintah

Agar tetap berada di bawah radar deteksi sistem keamanan, peretas membuat acara/jadwal di kalender (calendar events) yang diset pada tanggal 13 Mei 2050, dengan format judul yang sangat spesifik.

Perintah dari peretas maupun data yang dicuri disembunyikan di dalam berkas lampiran (attachment) pada entri kalender tersebut.

Menurut analisis Group-IB, HollowGraph mendukung dua perintah utama:

  • GET: Berfungsi mencari entri kalender dengan format “Event ID: <7-char-taskID>”, lalu mengunduh dan mendekripsi instruksi yang diterima.
  • SEND: Berfungsi membuat entri kalender dengan format “Boss{..}ID{..}” dan melampirkan data curian yang telah dienkripsi menggunakan kunci publik RSA.

Para peneliti menggambarkan fungsi kalender mailbox ini sebagai “covert dead-drop” (tempat pertukaran rahasia).

HollowGraph mengambil perintah dari acara yang dijadwalkan dalam jendela waktu satu jam yang tetap, yaitu antara pukul 22:00 hingga 23:00 UTC pada tanggal 13 Mei 2050.

Group-IB menjelaskan bahwa peretas menggunakan skema enkripsi hibrida yang menggabungkan algoritma RSA dan AES-256-GCM untuk mengamankan komunikasi melalui Microsoft Graph, sehingga saluran masuk (inbound) dan keluar (outbound) terpisah secara kriptografis.

DNS Tunnelling

HollowGraph juga memiliki saluran komunikasi kedua yang tidak terenkripsi menggunakan teknik DNS Tunnelling.

Saluran ini digunakan khusus untuk menerima detail Microsoft Entra ID baru (meliputi tenantId, clientId, clientSecret, dan mailbox) untuk memperbarui otentikasi ke Microsoft Graph.

Malware ini mengambil nilai-nilai baru melalui kueri rekor IPv6 AAAA ke domain yang dikendalikan peretas, yaitu cloudlanecdn[.]com, lalu memperbarui berkas konfigurasi logAzure.txt.

“Setiap alamat IPv6 yang dikembalikan (16 byte) menghasilkan 14 byte payload yang dapat digunakan,” jelas Group-IB.

HollowGraph menyusun payload dari potongan 14-byte tersebut, men-dekodenya sebagai teks UTF-8, dan memuat hasilnya ke bidang konfigurasi yang sesuai.

Baca juga: Worm Canggih Curi Data Bank dari WhatsApp

Tingkat Keahlian dan Atribusi

HOLLOWGRAPH menunjukkan tingkat kecanggihan teknis yang tinggi. Penggunaan infrastruktur cloud tepercaya untuk:

  • Command-and-control.
  • Enkripsi hibrida.
  • DNS tunneling untuk penyegaran kredensial.
  • Serta penargetan korban yang sangat selektif secara kolektif.

Menunjukkan bahwa kelompok ancaman ini memiliki kemampuan teknis dan kematangan operasional yang signifikan.

Meskipun para peneliti belum dapat mengaitkan HollowGraph secara pasti ke kelompok ancaman tertentu, analisis mereka menemukan beberapa kemiripan teknis dengan kelompok ancaman Lyceum yang terhubung dengan Iran.

Namun, bukti yang ada saat ini belum cukup untuk mengatribusikan aktivitas ini ke kelompok tersebut dengan tingkat keyakinan tinggi.

Sebaliknya, para peneliti mengonfirmasi dengan tingkat keyakinan tinggi bahwa HollowGraph terkait erat dengan framework Cavern.

Panduan Mitigasi untuk Organisasi

Group-IB menyarankan organisasi untuk mengambil langkah-langkah pencegahan berikut:

  1. Pemantauan Log Audit: Pantau Microsoft Graph dan log audit Microsoft 365 untuk mendeteksi aktivitas kalender mencurigakan yang dijalankan oleh aplikasi, terutama pembuatan acara di masa depan yang sangat jauh (seperti tahun 2050), serta judul atau lampiran yang tidak biasa.
  2. Periksa Indikator Kompromi (IoC): Cari keberadaan domain cloudlanecdn[.]com dan berkas logAzure.txt di dalam lingkungan jaringan Anda.
  3. Penguatan Akses: Terapkan fitur Conditional Access, serta batasi dan audit aplikasi OAuth yang memiliki izin client-credential.
  4. Filter Lalu Lintas DNS: Pantau lalu lintas DNS keluar (outbound DNS) untuk mendeteksi pola pemindaian atau tunneling yang tidak wajar.

 

 

 

 

 

Baca artikel lainnya: 

  • Ancaman Ganda Oracle Peretas Curi Data Lewat Celah Kritis
  • Ancaman Terkuat 2025 AI Generating Phising
  • Risiko Akhir Windows 10
  • Spyware Android Baru Menyamar Jadi WhatsApp dan TikTok
  • Taktik Canggih Peretas Mencuri Data Rahasia Lewat Asisten Coding AI
  • Keamanan Siber Bukan Sekadar Biaya
  • Penipuan PayPal Terkini
  • Peretas Kini Serang Lewat Obrolan dan Kode QR
  • Pentingnya Layanan IT Terkelola dan Peran AI
  • CometJacking Serangan yang Mengubah AI Jadi Mata-Mata

 

 

 

 

Sumber berita:

 

WeLiveSecurity

 

 

 

 

Post navigation

Previous Menguak Mitos Juice Jacking di Fasilitas Umum
Next Bahaya WP2Shell Akses RCE Tanpa Login

artikel terkini

Layanan AI Jadi Target Botnet Layanan AI Jadi Target Botnet

Layanan AI Jadi Target Botnet

July 22, 2026
Bahaya WP2Shell Akses RCE Tanpa Login Bahaya WP2Shell Akses RCE Tanpa Login

Bahaya WP2Shell Akses RCE Tanpa Login

July 22, 2026
Modus Baru Kalender Microsoft 365 Jadi Jalur C2 Modus Baru Kalender Microsoft 365 Jadi Jalur C2

Modus Baru Kalender Microsoft 365 Jadi Jalur C2

July 22, 2026
Menguak Mitos Juice Jacking di Fasilitas Umum Menguak Mitos Juice Jacking di Fasilitas Umum

Menguak Mitos Juice Jacking di Fasilitas Umum

July 21, 2026
Serangan Phising Berlapis yang Lebih Canggih Serangan Phising Berlapis yang Lebih Canggih

Serangan Phising Berlapis yang Lebih Canggih

July 21, 2026
Kombinasi Phising dan AI Merupakan Ancaman Terbesar Kombinasi Phising dan AI Merupakan Ancaman Terbesar

Kombinasi Phising dan AI Merupakan Ancaman Terbesar

July 20, 2026
Malware macOS yang Paksa Korban Berikan Password Malware macOS yang Paksa Korban Berikan Password

Malware macOS yang Paksa Korban Berikan Password

July 20, 2026
Spionase Siber Berkedok Lowongan Kerja Spionase Siber Berkedok Lowongan Kerja

Spionase Siber Berkedok Lowongan Kerja

July 17, 2026

Lainnya

Layanan AI Jadi Target Botnet Layanan AI Jadi Target Botnet
4 min read
  • Sektor Bisnis
  • Teknologi

Layanan AI Jadi Target Botnet

July 22, 2026
Bahaya WP2Shell Akses RCE Tanpa Login Bahaya WP2Shell Akses RCE Tanpa Login
3 min read
  • Sektor Bisnis
  • Teknologi

Bahaya WP2Shell Akses RCE Tanpa Login

July 22, 2026
Modus Baru Kalender Microsoft 365 Jadi Jalur C2 Modus Baru Kalender Microsoft 365 Jadi Jalur C2
4 min read
  • Sektor Personal
  • Teknologi

Modus Baru Kalender Microsoft 365 Jadi Jalur C2

July 22, 2026
Menguak Mitos Juice Jacking di Fasilitas Umum Menguak Mitos Juice Jacking di Fasilitas Umum
6 min read
  • Sektor Personal
  • Teknologi
  • Tips & Tricks

Menguak Mitos Juice Jacking di Fasilitas Umum

July 21, 2026
PROSPERITA IT News | DarkNews by AF themes.