Sorun Tanımı
Güvenlik araştırmacıları tarafından tespit edilen HollowGraph adlı yeni bir kötü amaçlı yazılım ailesi, Microsoft 365 takvimini gizli bir komuta-kontrol (C2) kanalı olarak kullanmaktadır. Bu teknik, saldırganların kurbanın Microsoft 365 posta kutusuna erişerek, takvim etkinlikleri aracılığıyla komutlar göndermesine ve çalınan verileri dışarı aktarmasına olanak tanır.
Bu yöntem, geleneksel C2 kanallarından (örneğin HTTP/HTTPS trafiği, DNS tüneli) farklı olarak, Microsoft Graph API ve takvim senkronizasyonunu kullanarak gizlilik sağlamaktadır. Kurbanın normal trafiği arasında kaybolan bu iletişim, güvenlik duvarları ve izleme sistemleri tarafından tespit edilmesi zorlaşmaktadır.
Etki ve Riskler
HollowGraph'un kullanılması durumunda karşılaşılabilecek riskler şunlardır:
- Veri Sızıntısı: Kurbanın e-postaları, belgeleri, kişisel bilgileri ve şirket verileri saldırganlar tarafından çalınabilir.
- Sürekli Erişim: Takvim tabanlı C2 kanalı sayesinde, saldırganlar uzun süreli erişim sağlayabilir ve sistemde gizlice faaliyet gösterebilir.
- Gizli Komut Yürütme: Saldırganlar, takvim etkinlikleri aracılığıyla komutlar gönderebilir ve sistemde değişiklikler yapabilir (örneğin, yeni kullanıcı hesapları oluşturma, veri silme).
- Tespit Edilme Zorluğu: Microsoft 365'in meşru bir hizmet olarak kabul edilmesi nedeniyle, bu trafik genellikle güvenlik sistemleri tarafından göz ardı edilir.
Uyarı: HollowGraph gibi gelişmiş tehditler, genellikle sıfırıncı gün saldırıları veya APT (Advanced Persistent Threat) grupları tarafından kullanılır. Bu nedenle, Microsoft 365 ortamlarında güvenlik denetimlerinin ve anomal tespit sistemlerinin sürekli olarak güncellenmesi kritik önem taşır.
Çözüm Adımları
1. Tehdidin Tespiti ve İzlenmesi
HollowGraph'un tespiti için aşağıdaki adımlar izlenmelidir:
- Microsoft 365 Loglarının İncelenmesi:
Microsoft 365 güvenlik logları ve Microsoft Defender for Office 365 gibi araçlar kullanılarak, olağan dışı takvim etkinlikleri araştırılmalıdır. Özellikle:
- Takvimde aniden oluşan veya silinen etkinlikler.
- Microsoft Graph API'ye yapılan olağan dışı istekler.
- Kullanıcı hesabından yapılan OAuth token talepleri.
- Anomal Tespit Sistemlerinin Kullanılması:
Güvenlik bilgi ve olay yönetimi (SIEM) sistemleri (örneğin, Microsoft Sentinel, Splunk, IBM QRadar) kullanılarak, normal kullanım kalıplarından sapmalar tespit edilmelidir. Örneğin:
- Kullanıcıların olağan dışı saatlerde takvim etkinlikleri oluşturması.
- Microsoft Graph API'ye yapılan isteklerin yoğunluğu.
- Güvenlik Duvarı ve Proxy Loglarının Analizi:
Kurumsal ağdan Microsoft 365'e yapılan bağlantılar incelenerek, Graph API'ye yapılan istekler belirlenmelidir. Güvenlik duvarı loglarında aşağıdaki kalıplara dikkat edilmelidir:
https://graph.microsoft.com/v1.0/me/calendar/eventsgibi Graph API endpointlerine yapılan istekler.- OAuth token'larının kullanımına ilişkin kayıtlar.
2. Tehdidin Engellenmesi
HollowGraph'un engellenmesi için aşağıdaki adımlar uygulanmalıdır:
- Microsoft 365 Güvenlik Ayarlarının Güncellenmesi:
- Conditional Access (Koşullu Erişim) Politikaları: Microsoft 365'e erişimler, IP adresi, cihaz durumu, kullanıcı davranışı gibi kriterlere göre kısıtlanmalıdır.
- MFA (Çok Faktörlü Kimlik Doğrulama): Tüm kullanıcılar için MFA zorunlu hale getirilmelidir. HollowGraph'un Graph API'ye erişmesi için kullanılan token'ların çalınması zorlaşacaktır.
- API Erişim Kısıtlamaları: Microsoft Graph API'ye yapılan istekler, belirli IP adresleri veya coğrafi bölgeler ile sınırlandırılmalıdır.
- OAuth Token'larının Denetlenmesi:
Microsoft 365'te kullanılan OAuth token'larının süresi ve kullanım amacı denetlenmelidir. Token'ların süresi 24 saat gibi kısa bir süreye ayarlanmalı ve gereksiz token'lar iptal edilmelidir. Aşağıdaki komutlar yardımıyla token'ların listelenmesi ve iptal edilmesi mümkündür:
# Token listesini almak için (Microsoft Graph API kullanılarak) GET https://graph.microsoft.com/v1.0/me/tokens # Token iptali için (tüm token'ların iptal edilmesi) POST https://graph.microsoft.com/v1.0/me/revokeSignInSessionsİpucu: Token'ların sürekli olarak denetlenmesi ve gereksiz token'ların otomatik olarak iptal edilmesi için Microsoft Identity Protection veya üçüncü parti çözümler (örneğin, Okta, Ping Identity) kullanılabilir.
- Takvim Etkinliklerinin İzlenmesi:
Microsoft 365 takviminde oluşan etkinlikler, otomatik olarak inceleme için bir SIEM sistemine gönderilmelidir. Aşağıdaki adımlar izlenebilir:
- Microsoft 365'te Audit Logs özelliğini etkinleştirin:
- Olağan dışı takvim etkinliklerini tespit etmek için SIEM sistemi kullanın:
# Audit Logs'un etkinleştirilmesi (Microsoft 365 Admin Center üzerinden) 1. Microsoft 365 Admin Center'a giriş yapın. 2. Sol menüden "Compliance" > "Solutions" > "Audit (Standard)" seçeneğine gidin. 3. "Start recording user and admin activity" seçeneğini etkinleştirin.# Splunk için örnek sorgu (Microsoft 365 loglarından takvim etkinliklerini filtreleme) index=ms365 sourcetype="ms365:audit" Operation="CreateCalendarEvent" OR Operation="DeleteCalendarEvent" | stats count by user, src_ip, Operation | where count > 5 - Güvenlik Yazılımlarının Güncellenmesi:
Kurumsal ağda kullanılan EPP (Endpoint Protection Platform) ve EDR (Endpoint Detection and Response) çözümleri, HollowGraph gibi gelişmiş tehditlere karşı güncellenmelidir. Örneğin:
- Microsoft Defender for Endpoint: Microsoft 365 ve yerel cihazlarda anomal tespit ve saldırı simülasyonu özelliklerini kullanın.
- Sandbox Analizi: Şüpheli dosyaların izole edilmiş bir ortamda çalıştırılması ve davranışlarının analiz edilmesi.
3. Olay Müdahalesi ve Kurtarma
HollowGraph'un tespit edilmesi durumunda aşağıdaki adımlar izlenmelidir:
- Etkilenen Hesapların İzole Edilmesi:
Hesapların Microsoft 365'teki tüm erişimleri derhal askıya alınmalı ve şifreleri sıfırlanmalıdır. Aşağıdaki adımlar izlenebilir:
# Etkilenen kullanıcının hesabını askıya alma (Microsoft 365 Admin Center) 1. Microsoft 365 Admin Center'a giriş yapın. 2. "Users" > "Active users" seçeneğine gidin. 3. Etkilenen kullanıcıyı seçin ve "Block sign in" seçeneğini etkinleştirin. 4. Kullanıcının şifresini sıfırlayın. - OAuth Token'larının Revoke Edilmesi:
Tüm OAuth token'ları iptal edilmeli ve yeni token'lar oluşturulmalıdır. Aşağıdaki komutlar yardımıyla token'lar revoke edilebilir:
# Tüm token'ların iptal edilmesi (Microsoft Graph API) POST https://graph.microsoft.com/v1.0/me/revokeSignInSessions # Belirli bir token'ın iptal edilmesi DELETE https://graph.microsoft.com/v1.0/me/tokens/{token_id} - Takvim Etkinliklerinin Temizlenmesi:
HollowGraph tarafından oluşturulan takvim etkinlikleri, Microsoft 365 Admin Center üzerinden elle silinmelidir. Aşağıdaki adımlar izlenebilir:
# Takvim etkinliklerini silme (Microsoft 365 Admin Center) 1. Microsoft 365 Admin Center'a giriş yapın. 2. "Exchange admin center" > "recipients" > "mailboxes" seçeneğine gidin. 3. Etkilenen posta kutusunu seçin ve "Open in Outlook on the web" seçeneğini tıklayın. 4. Takvimde şüpheli etkinlikleri bulun ve silin. - Güvenlik Olayının Raporlanması:
Microsoft 365 Security Center veya CERT (Computer Emergency Response Team) gibi kuruluşlara olay rapor edilmelidir. Raporlama süreci şunları içermelidir:
- Olayın tespit edildiği tarih ve saat.
- Etkilenen kullanıcılar ve sistemler.
- Kullanılan C2 kanalı (örneğin, Microsoft Graph API).
- Alınan düzeltici önlemler.
Önleyici Önlemler
HollowGraph gibi tehditlere karşı proaktif bir yaklaşım benimsemek için aşağıdaki önleyici adımlar uygulanmalıdır:
- Kullanıcı Farkındalığı Eğitimleri:
Kullanıcılar, güvenlik farkındalığı konusunda eğitilmeli ve şüpheli e-postalar, takvim etkinlikleri konusunda uyarılmalıdır. Örneğin:
- Bilinmeyen kaynaklardan gelen takvim davetlerinin reddedilmesi.
- Microsoft 365'te güvenlik uyarıları etkinleştirilmesi.
- Sürekli İzleme ve Güncelleme:
Microsoft 365 ve bağlı sistemler sürekli olarak izlenmeli ve güncellenmelidir. Örneğin:
- Microsoft 365 Update Channel'ları: Güvenlik güncellemeleri için Monthly Enterprise veya Semi-Annual kanallarının kullanılması.
- Güvenlik Duvarı ve Proxy Güncellemeleri: Ağ trafiğinin sürekli olarak filtrelenmesi ve güncellenmesi.
- Sıfır Güven (Zero Trust) Modelinin Uygulanması:
Microsoft 365 ve diğer bulut hizmetlerinde sıfır güven modeli benimsenmelidir. Bu model, her erişim talebinin doğrulanmasını ve minimum izin prensibinin uygulanmasını gerektirir. Örneğin:
- En Az Ayrıcalık (Least Privilege): Kullanıcılara ve uygulamalara yalnızca gerekli izinler verilmelidir.
- Sürekli Kimlik Doğrulama: Kullanıcıların kimlikleri sürekli olarak doğrulanmalı ve şüpheli aktiviteler tespit edilmelidir.
İpucu: HollowGraph gibi tehditlere karşı en etkili savunma, katmanlı güvenlik stratejileridir. Bu stratejiler, güvenlik duvarları, EDR çözümleri, SIEM sistemleri ve kullanıcı farkındalığı gibi birçok bileşeni içermelidir.
Sonuç
HollowGraph gibi gelişmiş tehditler, Microsoft 365'in meşru özelliklerini kötüye kullanarak gizlice faaliyet göstermektedir. Bu tür saldırılara karşı etkili bir savunma sağlamak için, sürekli izleme, güvenlik denetimleri ve katmanlı savunma stratejileri uygulanmalıdır. Microsoft 365 ortamlarında güvenlik politikalarının ve kullanıcı farkındalığının sürekli olarak güncellenmesi, bu tehditlere karşı en etkili koruma yöntemidir.
Bu makalede sunulan adımlar, HollowGraph'un tespiti, engellenmesi ve kurtarılması için kapsamlı bir rehber niteliğindedir. Kuruluşların, bu tehditlere karşı hazırlıklı olmaları ve sürekli güvenlik iyileştirmeleri yapmaları önemlidir.



