Новая тактика кибератак: злоупотребление Microsoft Graph API

Новая тактика кибератак: злоупотребление Microsoft Graph API

Исследование компании Symantec раскрывает, что киберпреступные группировки активизировали использование Microsoft Graph API для скрытного управления своими серверами команд и контроля, которые базируются на облачных сервисах Microsoft. Это позволяет им оставаться незаметными для систем безопасности.

Среди заметных пользователей этой техники находятся группы APT28, Red Stinger и OilRig. Начало их активности с применением Microsoft Graph API датируется июнем 2021 года, когда был обнаружен вредонос Graphon, который активно взаимодействовал с облачными ресурсами Microsoft.

Не так давно в Украине была зарегистрирована атака с использованием вредоносного кода BirdyClient (или OneDriveBirdyClient), который через API подключался к OneDrive. Это обеспечивало возможность передачи и приёма файлов через облачный сервис, который выступал в роли сервера для команд и контроля.

Кроме того, компания Permiso продемонстрировала, как можно злоупотреблять административными командами облака для манипуляций в виртуальных машинах, особенно если доступ получен через третьих лиц или внешних подрядчиков с привилегированным доступом.

Эти стратегии делают киберпреступников особенно трудноуловимыми для стандартных мероприятий по обеспечению кибербезопасности, так как использование популярных облачных платформ вроде OneDrive считается менее подозрительным и доступным для широкого круга пользователей.

похожие материалы

Стрелочка
Стрелочка
Исследователи обнаружила новый модульный бэкдор ShadowRelay в инфраструктуре госсектора
Исследователи обнаружила новый модульный бэкдор ShadowRelay в инфраструктуре госсектора

Специалисты центра исследования киберугроз Solar 4RAYS выявили ранее неизвестный модульный бэкдор под названием ShadowRelay, который был обнаружен в инфраструктуре одной из организаций государственного сектора.

В РФ ИИ-технологии используют  лишь около 10% компаний
В РФ ИИ-технологии используют лишь около 10% компаний

Исследование компании Artezio совместно с Comindware и ассоциациями «Руссофт» и BPM-профессионалов фиксирует характерный для российского рынка «ИИ-парадокс»: бизнес признаёт стратегическую важность искусственного интеллекта, но не спешит переходить к внедрению.

Минцифры РФ создало рабочую группу для борьбы с противоправным использованием дипфейков
Минцифры РФ создало рабочую группу для борьбы с противоправным использованием дипфейков

Министерство цифрового развития, связи и массовых коммуникаций России сформировало межведомственную рабочую группу, целью которой станет противодействие незаконному использованию технологий типа дипфейк.

Фишинг через календарь: как Google Gemini можно использовать для атак
Фишинг через календарь: как Google Gemini можно использовать для атак

Исследователи по безопасности из компании Miggo рассказали о необычном способе эксплуатации уязвимости, который злоумышленники могут использовать для распространения фишинга и вредоносных ссылок - через пригласительные события в календаре, инициированные ИИ-ассистентом Google Gemini.

Группа Everest заявила о крупной атаке на McDonald’s и похищении почти 1 ТБ данных
Группа Everest заявила о крупной атаке на McDonald’s и похищении почти 1 ТБ данных

Крупная вымогательская группировка Everest ransomware gang, ранее известная по атакам на аэропорты и другие крупные организации, объявила, что стала новым злоумышленником, нацеленным на подразделение McDonald’s в Индии.