Gruppe IB hat HOLLOWGRAPH identifiziert, eine hochentwickelte, Windows-basierte Malware, die die Microsoft Graph API missbraucht, um über Microsoft 365-Kalender einen versteckten Befehls- und Kontrollkanal zu erstellen. Angreifer können über Kalenderereignisse sowohl Befehle senden als auch Daten exfiltrieren und gleichzeitig DNS-Tunneling nutzen, um Anmeldeinformationen unbemerkt zu aktualisieren.
Laut Group-IB ist HOLLOWGRAPH mit dem modularen Backdoor-Framework verknüpft. Höhle Der Schadcode nutzt ein kompromittiertes Microsoft 365-Konto zur Kommunikation mit dem Angreifer. Durch die Verwendung der Microsoft Graph API kann er seinen Datenverkehr im legitimen Microsoft 365-Kommunikationsverkehr verbergen und ist dadurch deutlich schwerer zu erkennen.
Der Microsoft 365-Kalender wird als geheimer “toter Briefkasten” verwendet.”
HOLLOWGRAPH verwandelt den Microsoft 365-Kalender des Opfers in einen bidirektionalen Kommunikationskanal zwischen dem Angreifer und dem infizierten Computer.
Der Angreifer fügt verschlüsselte Anweisungen als Anhänge zu Kalenderereignissen hinzu, während das infizierte Gerät gestohlene Dateien hochlädt, indem es eigene Kalenderereignisse mit verschlüsselten Anhängen erstellt. Um das Risiko zu minimieren, dass der Benutzer die Aktivität entdeckt, werden alle Ereignisse auf dem Gerät geplant. 13. Mai 2050.
Zwei Befehle genügen für fortgeschrittenen Datendiebstahl.
Schadcode unterstützt nur zwei Befehle:
- Ziege Ruft Anweisungen aus dem Kalender ab.
- schicken Verschlüsselt und exfiltriert Dateien durch das Erstellen neuer Kalenderereignisse.
Die Kommunikation ist durch hybride Verschlüsselung geschützt, wobei RSA-OAEP wird für den Schlüsselaustausch verwendet und AES-256-GCM für die Daten selbst. Für die eingehende und ausgehende Kommunikation werden separate Schlüsselpaare verwendet, was die Analyse und Entschlüsselung zusätzlich erschwert.

DNS-Tunneling wird verwendet, um Anmeldeinformationen zu aktualisieren.
Zusätzlich zur Microsoft Graph API verwendet HOLLOWGRAPH einen separaten Kommunikationskanal, der auf … basiert. DNS-Tunneling.
Durch speziell präparierte IPv6-AAAA-Anfragen an die Domäne des Angreifers werden aktualisierte Microsoft Entra-ID-Details abgerufen, darunter:
- Mieter-ID
- Client-ID
- Kundengeheimnis
- Briefkasten von Target
Die neuen Zugangsdaten werden dann lokal in einer Konfigurationsdatei gespeichert, die als normale Protokolldatei getarnt ist.
Mindestens zwölf identifizierte Opfer
Group-IB hat mindestens zwölf kompromittierte Systeme, wobei etwa drei während des Beobachtungszeitraums aktiv mit der Infrastruktur des Angreifers kommunizierten.
Die erste beobachtete Kommunikation fand am statt 3. Juni 2026, Die letzte Aufzeichnung erfolgte am 9. Juli 2026.
Die Telemetriedaten zeigen, dass die Operation hochgradig selektiv war. Mehrere Indikatoren deuten darauf hin, dass die Angriffe primär gegen israelische Organisationen gerichtet waren, unter anderem über das kompromittierte Microsoft 365-Postfach und andere beobachtete Infrastrukturen.
Verbindungen zu Cavern und mögliche Verbindungen zum Lyceum
Gruppe IB beurteilt mit hohe Sicherheit dass HOLLOWGRAPH Teil davon ist Höhlensystem, ein modulares Hintertür-Framework.
Forscher sehen auch technische Ähnlichkeiten mit dem iranischen Bedrohungsakteur. Gymnasium, zuvor mit der Gruppe verbunden Ölplattform. Die Gruppe IB ist jedoch der Ansicht, dass die Beweislage für eine eindeutige Zuordnung noch nicht ausreicht und beschreibt den Zusammenhang als eine Bewertung mit geringe Sicherheit.
Eine neue Generation cloudbasierter C2-Kanäle
HOLLOWGRAPH veranschaulicht, wie moderne Bedrohungsakteure zunehmend auf vertrauenswürdige Cloud-Dienste anstatt auf ihre eigene Infrastruktur zurückgreifen.
Durch die Verwendung der Microsoft Graph API, Microsoft 365 und DNS-Tunneling kann bösartiger Datenverkehr in den normalen Geschäftsdatenverkehr eingegliedert werden, wodurch herkömmliche netzwerkbasierte Sicherheitskontrollen deutlich weniger wirksam werden.
Die Entwicklung zeigt auch, wie Identitäten, API-Berechtigungen und Cloud-Dienste zu immer wichtigeren Angriffsflächen in modernen Cyberoperationen werden, wo legitime Unternehmensplattformen genutzt werden, um fortgeschrittene Spionage- und Datendiebstahlkampagnen zu verbergen.








