Geleneksel Siber Tehditlere Farklı Bir Bakış: HollowGraph ve Microsoft 365 Entegrasyonu
Siber güvenlik dünyasında, tehdit aktörlerinin sürekli olarak yeni yöntemler geliştirdiği ve savunma mekanizmalarını aşmaya çalıştığı bir gerçektir. HollowGraph adı verilen yeni keşfedilen bir casusluk implantı, bu alanda dikkat çekici bir yaklaşım benimsiyor: Microsoft 365 ekosisteminin güvenilir altyapısını kötüye kullanarak komuta kontrol (C2) trafiğini gizliyor ve veri aktarımını meşru gibi gösteriyor.
Nasıl Çalışıyor? Komuta Kontrol Kanalı Olarak Takvim ve API Trafiği
Group-IB tarafından tanımlanan HollowGraph, Microsoft 365 takvimini doğrudan bir komuta kontrol kanalı olarak kullanıyor. Saldırganlar, gelecek tarihli (2050 yılı) takvim olaylarına gizlenmiş talimatları yerleştiriyor ve bu olaylara ek olarak çalınan dosyaları da ekliyor. Bu yöntemin en tehlikeli yönü, tüm trafiğin meşru Microsoft Graph API trafiği olarak görünmesi ve bu sayede olağan ağ izleme araçlarının tespit etmesini son derece zorlaştırmasıdır.
İşleyiş adımları şu şekilde özetlenebilir:
- Gizli Entegrasyon: HollowGraph, Microsoft 365 hesaplarına yetkisiz erişim sağlayarak takvimde gelecekteki olaylar oluşturuyor.
- Veri Aktarımı: Çalınan veriler, bu olaylara eklenen dosyalar aracılığıyla aktarılıyor. Saldırganlar, verileri meşru gibi gösteren API çağrılarıyla gizlice alıyor.
- Tespit Edilemezlik: Tüm işlemler, Microsoft’un resmi API trafiğiyle karıştığı için geleneksel güvenlik çözümleri tarafından genellikle gözden kaçırılıyor.
Neden Bu Yöntem Tehlikeli? Siber Güvenlikteki Değişen Paradigma
HollowGraph’un kullandığı yöntem, siber tehditlerde yeni bir paradigmaya işaret ediyor: meşru araçların kötüye kullanılması. Kurumsal IT altyapılarında yaygın olarak kullanılan Microsoft 365 gibi platformlar, saldırganlara doğal olarak güvenilir bir ortam sunuyor. Bu da saldırıların tespit edilmesini ve engellenmesini son derece zorlaştırıyor.
Saldırganlar, bu tür yöntemleri tercih ederek aşağıdaki avantajları elde ediyor:
- Gizlilik: API trafiğinin meşru kabul edilmesi, saldırıyı siber güvenlik araçlarının radarından uzak tutuyor.
- Veri Kaçakçılığı: Dosyaların ve talimatların takvim olaylarına gizlenmesi, veri sızıntılarını tespit etmeyi neredeyse imkansız hale getiriyor.
- Kurumsal Altyapıyı Kullanma: Microsoft 365 gibi yaygın platformların kullanılması, saldırganların varlıklarını gizlemelerine yardımcı oluyor.
Savunma Stratejileri: HollowGraph’a Karşı Nasıl Korunmalı?
HollowGraph gibi tehditlere karşı etkili bir savunma stratejisi oluşturmak için kurumların aşağıdaki adımları izlemesi gerekiyor:
1. Sürekli İzleme ve Anomalilerin Tespiti
Microsoft 365 API trafiğinin sürekli izlenmesi ve olağandışı aktivitelerin tespit edilmesi kritik önem taşıyor. Bu, özellikle gelecekteki tarihli olaylarda göze çarpan aktivitelerin incelenmesini içeriyor. SIEM (Security Information and Event Management) sistemleri ve UEBA (User and Entity Behavior Analytics) gibi araçlar, bu tür anormallikleri tespit etmek için kullanılabilir.
2. Yetkilendirme ve Erişim Kontrolleri
Microsoft 365 hesaplarına yönelik yetkilendirme ve erişim kontrollerinin sıkılaştırılması gerekiyor. Çok faktörlü kimlik doğrulama (MFA) uygulamak ve hesaplara sadece gerekli izinlerin verilmesi, saldırganların hesaplara erişimini zorlaştırıyor. Ayrıca, API çağrıları için özel izinlerin kullanılması ve yetkisiz uygulamaların tespit edilmesi de önemli bir adımdır.
3. Eğitim ve Farkındalık
Çalışanların siber tehditler konusunda eğitilmesi ve Microsoft 365 gibi platformlarda dikkat etmeleri gereken işaretler hakkında bilinçlendirilmesi hayati önem taşıyor. Örneğin, gelecekteki tarihli takvim olaylarında yer alan yabancı dosyaların veya talimatların incelenmesi gerektiği konusunda farkındalık oluşturulmalıdır.
4. Gelişmiş Tehdit Avcılığı (Threat Hunting)
Güvenlik ekiplerinin, gelişmiş tehdit avcılığı tekniklerini kullanarak kurumsal altyapılarında gizlenmiş tehditleri tespit etmeye çalışması gerekiyor. Bu, özellikle API trafiğinin ve Microsoft 365 aktivitelerinin derinlemesine analizini içeriyor.
Sonuç: Siber Güvenlikte Yeni Bir Dönem
HollowGraph’un keşfi, siber tehditlerin evriminde yeni bir dönemin başlangıcına işaret ediyor. Saldırganlar, artık sadece zararlı yazılımları gizlemekle kalmayıp, meşru araç ve hizmetleri de aktif olarak kullanıyorlar. Bu durum, kurumların savunma stratejilerini yeniden gözden geçirmelerini ve daha proaktif yaklaşımlar benimsemelerini gerektiriyor.
Microsoft 365 gibi platformların yaygın kullanımı, saldırganlara doğal bir avantaj sağlıyor. Ancak, doğru savunma stratejileri ve sürekli izleme ile bu tür tehditlerin etkileri minimize edilebilir. Siber güvenlik ekiplerinin, hem teknolojik hem de insan odaklı çözümlere yatırım yaparak kurumlarını korumaları gerekiyor.



