Gruppe IB har identificeret HOLLOWGRAPH, en avanceret Windows-baseret malware, der misbruger Microsoft Graph API'en til at oprette en skjult kommando- og kontrolkanal via Microsoft 365-kalendere. Angribere kan både sende kommandoer og eksfiltrere data via kalenderbegivenheder, samtidig med at de bruger DNS-tunneling til at opdatere legitimationsoplysninger uden at vække mistanke.
Ifølge Group-IB er HOLLOWGRAPH knyttet til det modulære bagdørsframework. Grotte og bruger en kompromitteret Microsoft 365-konto til at kommunikere med angriberen. Ved at udnytte Microsoft Graph API'en kan den skadelige kode skjule sin trafik blandt legitim Microsoft 365-kommunikation, hvilket gør den betydeligt sværere at opdage.
Microsoft 365 Kalender bruges som en skjult "død drop"“
HOLLOWGRAPH forvandler offerets Microsoft 365-kalender til en tovejskommunikationskanal mellem angriberen og den inficerede computer.
Angriberen placerer krypterede instruktioner som vedhæftede filer til kalenderbegivenheder, mens den inficerede enhed uploader stjålne filer ved at oprette sine egne kalenderbegivenheder med krypterede vedhæftede filer. For at minimere risikoen for, at brugeren opdager aktiviteten, er alle begivenheder planlagt til den 13. maj 2050.
To kommandoer er nok til avanceret datatyveri
Ondsindet kode understøtter kun to kommandoer:
- ged henter instruktioner fra kalenderen.
- sende krypterer og eksfiltrerer filer ved at oprette nye kalenderbegivenheder.
Kommunikation er beskyttet med hybrid kryptering, hvor RSA-OAEP bruges til nøgleudveksling og AES-256-GCM for selve dataene. Separate nøglepar bruges til indgående og udgående kommunikation, hvilket yderligere komplicerer analyse og dekryptering.

DNS-tunneling bruges til at opdatere legitimationsoplysninger
Ud over Microsoft Graph API bruger HOLLOWGRAPH en separat kommunikationskanal baseret på DNS-tunneling.
Gennem specialudformede IPv6 AAAA-forespørgsler mod angriberens domæne henter den opdaterede Microsoft Entra ID-oplysninger, herunder:
- Lejer-ID
- Klient-ID
- Klienthemmelighed
- Targets postkasse
De nye legitimationsoplysninger gemmes derefter lokalt i en konfigurationsfil, der foregiver at være en almindelig logfil.
Mindst tolv identificerede ofre
Gruppe-IB har identificeret mindst tolv kompromitterede systemer, hvor omkring tre aktivt kommunikerede med angriberens infrastruktur i observationsperioden.
Den første observerede kommunikation fandt sted d. 3. juni 2026, mens den seneste blev optaget den 9. juli 2026.
Telemetrien viser, at operationen var yderst selektiv. Flere indikatorer peger på, at angrebene primært var rettet mod israelske organisationer, herunder gennem den kompromitterede Microsoft 365-postkasse og anden observeret infrastruktur.
Forbindelser til Cavern og mulige bånd til Lyceum
Gruppe IB vurderer med høj sikkerhed som HOLLOWGRAPH er en del af Hulestruktur, et modulært bagdørsframework.
Forskere ser også tekniske ligheder med den iransk-forbundne trusselsaktør Gymnasium, tidligere tilknyttet gruppen Olieplatform. Gruppe-IB mener dog, at beviserne endnu ikke er tilstrækkelige til en sikker tilskrivning og beskriver sammenhængen som en vurdering med lav sikkerhed.
En ny generation af cloudbaserede C2-kanaler
HOLLOWGRAPH illustrerer, hvordan moderne trusselsaktører i stigende grad udnytter betroede cloudtjenester i stedet for deres egen infrastruktur.
Ved at bruge Microsoft Graph API, Microsoft 365 og DNS-tunneling kan ondsindet trafik blandes med normal forretningstrafik, hvilket gør traditionelle netværksbaserede sikkerhedskontroller betydeligt mindre effektive.
Udviklingen viser også, hvordan identiteter, API-tilladelser og cloudtjenester bliver stadig vigtigere angrebsflader i moderne cyberoperationer, hvor legitime virksomhedsplatforme bruges til at skjule avanceret spionage og datatyverikampagner.








