Нов етап в злоупотребата с легитимна облачна инфраструктура
Изследователи от Symantec разкриха нова Linux вариация на backdoor малуера GoGra, който използва инфраструктурата на Microsoft, по-конкретно Outlook и Microsoft Graph API, за скрита комуникация и командно управление.
Малуерът се свързва с групата Harvester, считана за държавно подкрепена (state-backed) кибершпионска структура, активна поне от 2021 г.
Как атаката остава незабележима: „живее“ в легитимен трафик
GoGra за Linux се отличава с това, че не използва класически C2 сървъри, а вместо това:
- използва Outlook пощенска кутия като канал за команди
- комуникира чрез Microsoft Graph API
- скрива трафика в нормални облачни заявки
Това значително затруднява откриването му, тъй като целият обмен изглежда като легитимна корпоративна комуникация.
Вход в системата: фалшиви PDF файлове
Началният вектор на атака включва:
- ELF бинарни файлове, маскирани като PDF документи
- изпълнение от потребителя (social engineering)
След стартиране, малуерът:
- инсталира i386 payload
- установява persistence чрез
systemd - добавя автозапуск чрез XDG entry, маскиран като системен монитор (Conky)
Команден контрол чрез Outlook пощенска кутия
Основният механизъм за управление е изключително необичаен:
Мониторинг на пощенска кутия
Малуерът проверява на всеки 2 секунди Outlook папка с име „Zomato Pizza“, като:
- търси имейли със subject „Input“
- извлича команди от тях
Декриптиране и изпълнение
Получените данни:
- се декриптират (Base64 + AES-CBC)
- се изпълняват локално като команди
Връщане на резултат
Резултатите:
- се криптират обратно с AES
- се изпращат като имейли със subject „Output“
Прикриване на следи
След изпълнение:
- оригиналният email се изтрива чрез HTTP DELETE заявка
Злоупотреба с Azure и OAuth2
Според анализа на Symantec, малуерът използва:
- hardcoded Azure Active Directory (AD) credentials
- OAuth2 токени за достъп до облачни ресурси
- API заявки към Microsoft Graph за четене и управление на поща
Това му позволява да се представя като легитимно приложение в облачната екосистема на Microsoft.
Свързаност с Windows версията на GoGra
Изследователите откриват, че Linux и Windows версиите на GoGra:
- споделят почти идентичен код
- съдържат еднакви програмни грешки (typos)
- използват една и съща AES криптографска ключова схема
Това силно подсказва, че и двете са разработени от един и същ извършител – групата Harvester
Тактики на Harvester: фокус върху шпионаж
Harvester е свързвана с:
- атаки срещу телекомуникационни компании
- правителствени институции
- IT организации в Южна Азия
Характерно за групата:
- използване на custom malware (backdoors, loaders)
- дългосрочна експлоатация на системи
- силна адаптация към различни платформи (Windows + Linux)
Защо този подход е опасен
GoGra представлява еволюция на кибершпионажа, защото:
- използва легитимна облачна инфраструктура (Microsoft 365)
- „се губи“ в нормалния трафик
- не разчита на традиционни C2 сървъри
- трудно се блокира без да се наруши бизнес комуникацията
Новата Linux версия на GoGra показва ясно развитие в техниките за кибершпионаж:
злонамереният трафик вече се маскира като нормална корпоративна комуникация в облака.
Злоупотребата с Microsoft Graph API и Outlook превръща стандартни бизнес инструменти в скрит канал за управление на компрометирани системи, което значително усложнява откриването и реагирането.









