Linux версия на GoGra backdoor използва Microsoft Outlook като скрит канал за команден контрол

Нов етап в злоупотребата с легитимна облачна инфраструктура

Изследователи от Symantec разкриха нова Linux вариация на backdoor малуера GoGra, който използва инфраструктурата на Microsoft, по-конкретно Outlook и Microsoft Graph API, за скрита комуникация и командно управление.

Малуерът се свързва с групата Harvester, считана за държавно подкрепена (state-backed) кибершпионска структура, активна поне от 2021 г.

Как атаката остава незабележима: „живее“ в легитимен трафик

GoGra за Linux се отличава с това, че не използва класически C2 сървъри, а вместо това:

  • използва Outlook пощенска кутия като канал за команди
  • комуникира чрез Microsoft Graph API
  • скрива трафика в нормални облачни заявки

Това значително затруднява откриването му, тъй като целият обмен изглежда като легитимна корпоративна комуникация.

Вход в системата: фалшиви PDF файлове

Началният вектор на атака включва:

  • ELF бинарни файлове, маскирани като PDF документи
  • изпълнение от потребителя (social engineering)

След стартиране, малуерът:

  • инсталира i386 payload
  • установява persistence чрез systemd
  • добавя автозапуск чрез XDG entry, маскиран като системен монитор (Conky)

Команден контрол чрез Outlook пощенска кутия

Основният механизъм за управление е изключително необичаен:

Мониторинг на пощенска кутия

Малуерът проверява на всеки 2 секунди Outlook папка с име „Zomato Pizza“, като:

  • търси имейли със subject „Input“
  • извлича команди от тях

 Декриптиране и изпълнение

Получените данни:

  • се декриптират (Base64 + AES-CBC)
  • се изпълняват локално като команди

Връщане на резултат

Резултатите:

  • се криптират обратно с AES
  • се изпращат като имейли със subject „Output“

 Прикриване на следи

След изпълнение:

  • оригиналният email се изтрива чрез HTTP DELETE заявка

Злоупотреба с Azure и OAuth2

Според анализа на Symantec, малуерът използва:

  • hardcoded Azure Active Directory (AD) credentials
  • OAuth2 токени за достъп до облачни ресурси
  • API заявки към Microsoft Graph за четене и управление на поща

Това му позволява да се представя като легитимно приложение в облачната екосистема на Microsoft.

Свързаност с Windows версията на GoGra

Изследователите откриват, че Linux и Windows версиите на GoGra:

  • споделят почти идентичен код
  • съдържат еднакви програмни грешки (typos)
  • използват една и съща AES криптографска ключова схема

Това силно подсказва, че и двете са разработени от един и същ извършител – групата Harvester

Тактики на Harvester: фокус върху шпионаж

Harvester е свързвана с:

  • атаки срещу телекомуникационни компании
  • правителствени институции
  • IT организации в Южна Азия

Характерно за групата:

  • използване на custom malware (backdoors, loaders)
  • дългосрочна експлоатация на системи
  • силна адаптация към различни платформи (Windows + Linux)

Защо този подход е опасен

GoGra представлява еволюция на кибершпионажа, защото:

  • използва легитимна облачна инфраструктура (Microsoft 365)
  • „се губи“ в нормалния трафик
  • не разчита на традиционни C2 сървъри
  • трудно се блокира без да се наруши бизнес комуникацията

Новата Linux версия на GoGra показва ясно развитие в техниките за кибершпионаж:
злонамереният трафик вече се маскира като нормална корпоративна комуникация в облака.

Злоупотребата с Microsoft Graph API и Outlook превръща стандартни бизнес инструменти в скрит канал за управление на компрометирани системи, което значително усложнява откриването и реагирането.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640