GraphWorm: отзыв токенов не убивает бэкдор через OneDrive
Исследователь разобрал имплант GraphWorm, связанный с китайской APT-группой Webworm. Вредонос использует OneDrive и Microsoft Graph как C2-канал, а команда upgrade позволяет заменить все учётные данные на лету, поэтому отзыв токенов лишь откладывает атаку.
- GraphWorm не имеет C2-домена: задачи и результаты идут через папки OneDrive по graph.microsoft.com
- В бинарнике в открытом виде лежат client ID, client secret, tenant ID и refresh-токен длиной 1300+ символов
- Команда upgrade уничтожает пять строк учётных данных и подставляет новые, меняя личность без изменения файла на диске
- Имплант опознаёт жертву по хешу MAC-адреса и серийных номеров CPU и диска, а не по имени хоста
Читать дальше
Безопасность