Cybertech Europe 2026 – Offizieller Medienpartner der IT-Branche
Abonnieren

Bleiben Sie über die wichtigsten Neuigkeiten auf dem Laufenden

Durch Drücken der Schaltfläche „Abonnieren“ bestätigen Sie, dass Sie unsere gelesen haben und damit einverstanden sind. Datenschutzrichtlinie Und Nutzungsbedingungen
Kontaktieren Sie uns

HOLLOWGRAPH verwandelt Microsoft 365-Kalender in versteckte Kommando- und Kontrollkanäle

HOLLOWGRAPH missbraucht die Microsoft Graph API und Microsoft 365-Kalender, um über verschlüsselte Cloud-Kommunikation versteckte Befehls- und Kontrollkanäle zu erstellen. HOLLOWGRAPH missbraucht die Microsoft Graph API und Microsoft 365-Kalender, um über verschlüsselte Cloud-Kommunikation versteckte Befehls- und Kontrollkanäle zu erstellen.
HOLLOWGRAPH nutzt die Microsoft Graph API, Microsoft 365-Kalender und DNS-Tunneling, um den Command-and-Control-Verkehr in legitimer Cloud-Infrastruktur zu verbergen.

Gruppe IB hat HOLLOWGRAPH identifiziert, eine hochentwickelte, Windows-basierte Malware, die die Microsoft Graph API missbraucht, um über Microsoft 365-Kalender einen versteckten Befehls- und Kontrollkanal zu erstellen. Angreifer können über Kalenderereignisse sowohl Befehle senden als auch Daten exfiltrieren und gleichzeitig DNS-Tunneling nutzen, um Anmeldeinformationen unbemerkt zu aktualisieren.

Laut Group-IB ist HOLLOWGRAPH mit dem modularen Backdoor-Framework verknüpft. Höhle Der Schadcode nutzt ein kompromittiertes Microsoft 365-Konto zur Kommunikation mit dem Angreifer. Durch die Verwendung der Microsoft Graph API kann er seinen Datenverkehr im legitimen Microsoft 365-Kommunikationsverkehr verbergen und ist dadurch deutlich schwerer zu erkennen.

Der Microsoft 365-Kalender wird als geheimer “toter Briefkasten” verwendet.”

HOLLOWGRAPH verwandelt den Microsoft 365-Kalender des Opfers in einen bidirektionalen Kommunikationskanal zwischen dem Angreifer und dem infizierten Computer.

  • VORTIQ-X AI Governance hilft Unternehmen dabei, KI in kontrollierbaren und überprüfbaren Geschäftswert umzuwandeln.
    VORTIQ-X ist eine KI-Governance-Plattform, die Unternehmen dabei unterstützt, KI zu steuern, zu verifizieren und messbaren Geschäftswert daraus zu generieren. Die Plattform konzentriert sich auf Transparenz, Compliance, KI-Governance und den effektiven Einsatz von KI in geschäftskritischen Prozessen.
    WERBUNG

  • Cybertech Europe 2026, die Cybersicherheitskonferenz in Rom, mit der IT-Branche als offiziellem Medienpartner
    Die Cybertech Europe 2026 ist eine der führenden Cybersicherheitskonferenzen Europas und bringt in Rom Cybersicherheitsexperten, Regierungsvertreter, Technologieinnovatoren, Startups, Investoren und Entscheidungsträger aus Unternehmen zusammen. Die IT-Branche fungiert als offizieller Medienpartner und bietet Berichterstattung über die Veranstaltung, Interviews mit Führungskräften, Brancheneinblicke und Cybersicherheitsnachrichten für das nordische und europäische Publikum.
    WERBUNG

  • Maciek Szczesniak war auf dem Podcast-Banner Magic Chats von IT-Branschen Wire Channel zu sehen
    Maciek Szczesniak tritt in den IT-Branschen Wire Channel Magic Chats auf und spricht über Führung, Innovation, digitale Transformation und Unternehmensdienstleistungen.
    GESPONSERT

  • Die nordische Technologie-Medienplattform der IT-Branche berichtet über Cybersicherheit, Cloud, KI, digitale Transformation, Vertriebskanäle, Managed Service Provider (MSPs) und Neuigkeiten aus der Unternehmens-IT.
    Die IT-Branche ist eine führende nordische Technologie-Medienplattform, die über Cybersicherheit, Künstliche Intelligenz, Cloud Computing, Unternehmens-IT, digitale Transformation, Managed Services, Channel-Partner, Softwareentwicklung, Telekommunikation, Rechenzentren, IT-Infrastruktur, Technologieführerschaft, Geschäftsinnovationen und Zukunftstechnologien berichtet. Mit Interviews von Führungskräften, Branchenanalysen, Eventberichten, Vordenkern, Produktneuheiten, Anbieter-Updates und Marktanalysen vernetzt die IT-Branche Technologieentscheider, CIOs, CISOs, CTOs, IT-Manager, MSPs, Reseller, Distributoren, Technologieanbieter, Startups und Unternehmen in Schweden, Norwegen, Dänemark, Finnland und Europa. Die Berichterstattung umfasst Cybersicherheitstrends, KI-Einführung, Cloud-Strategie, Unternehmenssoftware, Netzwerke, digitale Infrastruktur, Nachhaltigkeit, Compliance, Governance, Risikomanagement, Automatisierung, Datenanalyse und zukünftige Technologieentwicklungen.
    EIGENE INHALTE

Der Angreifer fügt verschlüsselte Anweisungen als Anhänge zu Kalenderereignissen hinzu, während das infizierte Gerät gestohlene Dateien hochlädt, indem es eigene Kalenderereignisse mit verschlüsselten Anhängen erstellt. Um das Risiko zu minimieren, dass der Benutzer die Aktivität entdeckt, werden alle Ereignisse auf dem Gerät geplant. 13. Mai 2050.

Zwei Befehle genügen für fortgeschrittenen Datendiebstahl.

Schadcode unterstützt nur zwei Befehle:

  • Ziege Ruft Anweisungen aus dem Kalender ab.
  • schicken Verschlüsselt und exfiltriert Dateien durch das Erstellen neuer Kalenderereignisse.

Die Kommunikation ist durch hybride Verschlüsselung geschützt, wobei RSA-OAEP wird für den Schlüsselaustausch verwendet und AES-256-GCM für die Daten selbst. Für die eingehende und ausgehende Kommunikation werden separate Schlüsselpaare verwendet, was die Analyse und Entschlüsselung zusätzlich erschwert.

HOLLOWGRAPH – HOLLOWGRAPH verwandelt Microsoft 365-Kalender in verborgene Kommandozentralen | IT-Branche

DNS-Tunneling wird verwendet, um Anmeldeinformationen zu aktualisieren.

Zusätzlich zur Microsoft Graph API verwendet HOLLOWGRAPH einen separaten Kommunikationskanal, der auf … basiert. DNS-Tunneling.

Durch speziell präparierte IPv6-AAAA-Anfragen an die Domäne des Angreifers werden aktualisierte Microsoft Entra-ID-Details abgerufen, darunter:

  • Mieter-ID
  • Client-ID
  • Kundengeheimnis
  • Briefkasten von Target

Die neuen Zugangsdaten werden dann lokal in einer Konfigurationsdatei gespeichert, die als normale Protokolldatei getarnt ist.

Mindestens zwölf identifizierte Opfer

Group-IB hat mindestens zwölf kompromittierte Systeme, wobei etwa drei während des Beobachtungszeitraums aktiv mit der Infrastruktur des Angreifers kommunizierten.

Die erste beobachtete Kommunikation fand am statt 3. Juni 2026, Die letzte Aufzeichnung erfolgte am 9. Juli 2026.

Die Telemetriedaten zeigen, dass die Operation hochgradig selektiv war. Mehrere Indikatoren deuten darauf hin, dass die Angriffe primär gegen israelische Organisationen gerichtet waren, unter anderem über das kompromittierte Microsoft 365-Postfach und andere beobachtete Infrastrukturen.

Verbindungen zu Cavern und mögliche Verbindungen zum Lyceum

Gruppe IB beurteilt mit hohe Sicherheit dass HOLLOWGRAPH Teil davon ist Höhlensystem, ein modulares Hintertür-Framework.

Forscher sehen auch technische Ähnlichkeiten mit dem iranischen Bedrohungsakteur. Gymnasium, zuvor mit der Gruppe verbunden Ölplattform. Die Gruppe IB ist jedoch der Ansicht, dass die Beweislage für eine eindeutige Zuordnung noch nicht ausreicht und beschreibt den Zusammenhang als eine Bewertung mit geringe Sicherheit.

Eine neue Generation cloudbasierter C2-Kanäle

HOLLOWGRAPH veranschaulicht, wie moderne Bedrohungsakteure zunehmend auf vertrauenswürdige Cloud-Dienste anstatt auf ihre eigene Infrastruktur zurückgreifen.

Durch die Verwendung der Microsoft Graph API, Microsoft 365 und DNS-Tunneling kann bösartiger Datenverkehr in den normalen Geschäftsdatenverkehr eingegliedert werden, wodurch herkömmliche netzwerkbasierte Sicherheitskontrollen deutlich weniger wirksam werden.

Die Entwicklung zeigt auch, wie Identitäten, API-Berechtigungen und Cloud-Dienste zu immer wichtigeren Angriffsflächen in modernen Cyberoperationen werden, wo legitime Unternehmensplattformen genutzt werden, um fortgeschrittene Spionage- und Datendiebstahlkampagnen zu verbergen.

Bleiben Sie über die wichtigsten Neuigkeiten auf dem Laufenden

Durch Drücken der Schaltfläche „Abonnieren“ bestätigen Sie, dass Sie unsere gelesen haben und damit einverstanden sind. Datenschutzrichtlinie Und Nutzungsbedingungen
  • Die nordische Technologie-Medienplattform der IT-Branche berichtet über Cybersicherheit, Cloud, KI, digitale Transformation, Vertriebskanäle, Managed Service Provider (MSPs) und Neuigkeiten aus der Unternehmens-IT.
    Die IT-Branche ist eine führende nordische Technologie-Medienplattform, die über Cybersicherheit, Künstliche Intelligenz, Cloud Computing, Unternehmens-IT, digitale Transformation, Managed Services, Channel-Partner, Softwareentwicklung, Telekommunikation, Rechenzentren, IT-Infrastruktur, Technologieführerschaft, Geschäftsinnovationen und Zukunftstechnologien berichtet. Mit Interviews von Führungskräften, Branchenanalysen, Eventberichten, Vordenkern, Produktneuheiten, Anbieter-Updates und Marktanalysen vernetzt die IT-Branche Technologieentscheider, CIOs, CISOs, CTOs, IT-Manager, MSPs, Reseller, Distributoren, Technologieanbieter, Startups und Unternehmen in Schweden, Norwegen, Dänemark, Finnland und Europa. Die Berichterstattung umfasst Cybersicherheitstrends, KI-Einführung, Cloud-Strategie, Unternehmenssoftware, Netzwerke, digitale Infrastruktur, Nachhaltigkeit, Compliance, Governance, Risikomanagement, Automatisierung, Datenanalyse und zukünftige Technologieentwicklungen.
    EIGENE INHALTE

  • VORTIQ-X AI Governance hilft Unternehmen dabei, KI in kontrollierbaren und überprüfbaren Geschäftswert umzuwandeln.
    VORTIQ-X ist eine KI-Governance-Plattform, die Unternehmen dabei unterstützt, KI zu steuern, zu verifizieren und messbaren Geschäftswert daraus zu generieren. Die Plattform konzentriert sich auf Transparenz, Compliance, KI-Governance und den effektiven Einsatz von KI in geschäftskritischen Prozessen.
    WERBUNG

  • Maciek Szczesniak war auf dem Podcast-Banner Magic Chats von IT-Branschen Wire Channel zu sehen
    Maciek Szczesniak tritt in den IT-Branschen Wire Channel Magic Chats auf und spricht über Führung, Innovation, digitale Transformation und Unternehmensdienstleistungen.
    GESPONSERT

  • Cybertech Europe 2026, die Cybersicherheitskonferenz in Rom, mit der IT-Branche als offiziellem Medienpartner
    Die Cybertech Europe 2026 ist eine der führenden Cybersicherheitskonferenzen Europas und bringt in Rom Cybersicherheitsexperten, Regierungsvertreter, Technologieinnovatoren, Startups, Investoren und Entscheidungsträger aus Unternehmen zusammen. Die IT-Branche fungiert als offizieller Medienpartner und bietet Berichterstattung über die Veranstaltung, Interviews mit Führungskräften, Brancheneinblicke und Cybersicherheitsnachrichten für das nordische und europäische Publikum.
    WERBUNG