КИБЕРБЕЗОПАСНОСТЬ

Группа Harvester выпустила Linux-вариант вредоносного ПО GoGra с использованием Microsoft Graph API

Вредоносное ПО GoGra для Linux использует Microsoft Graph API для связи. Это представляет опасность для пользователей и организаций.

✍️ Редакция iTech News | 22.04.2026 | ⏱ 2 мин | Источник: BleepingComputer
Новый Linux-вариант вредоносного ПО GoGra от Harvester

Группа Harvester выпустила новый Linux-вариант вредоносного ПО GoGra, использующий Microsoft Graph API для связи. Это потенциально опасно для пользователей, так как злоумышленники могут злоупотреблять легитимными сервисами Microsoft для скрытой передачи данных.

Контекст появления нового вредоносного ПО

Группа Harvester, действующая с 2021 года, специализируется на создании сложных инструментов для кибершпионажа, нацеленных на телекоммуникационные компании и правительственные учреждения в Южной Азии. Новый GoGra backdoor использует легитимные ресурсы Microsoft для получения доступа к этим электронной почты, что усложняет обнаружение и предотвращение его работы.

Как работает новый GoGra для Linux

По этим исследователей Symantec, GoGra для Linux использует жестко закодированные учетные эти Azure Active Directory для аутентификации в облачной инфраструктуре Microsoft. В ходе атаки малварь получает токены OAuth2, позволяя взаимодействовать с почтовыми ящиками Outlook. Вредоносный код устанавливает связь с папкой «Zomato Pizza», проверяя содержимое каждые 2 секунды и извлекаяInсоming сообщения с заголовками, начинающимися на «Input».

Содержимое таких сообщений расшифровывается и выполняется локально, после чего результаты отправляются обратно через письма с заголовком «Output». Для уменьшения следов улик вредоносное ПО удаляет оригинальные письма с командами после обработки.

Пограничная угроза для пользователей

Появление Linux-варианта GoGra подчеркивает расширение аудитории и возможностей угрозы от группы Harvester. Этот случай может ставить под угрозу как пользователей Linux, так и организаций, полагающихся на Microsoft для обеспечения почтового обмена. Важно, чтобы компании были осведомлены о новых угрозах и предпринимали меры для защиты своих систем.

Рынок кибербезопасности продолжает сталкиваться с новыми вызовами, и организации должны адаптироваться, чтобы защитить себя от потенциальных атак, использующих знакомые и доверенные инфраструктуры, такие как Microsoft Graph API.

Следующий шаг — это активное наблюдение за новыми изменениями в киберугрозах и обновление системы безопасности в организациях.

Поделиться: Telegram X LinkedIn