Cybertech Europe 2026 - IT-alan virallinen mediakumppani

HOLLOWGRAPH muuttaa Microsoft 365 -kalenterit piilotetuiksi komento- ja ohjauskanaviksi

HOLLOWGRAPH, joka väärinkäyttää Microsoft Graph -rajapintaa ja Microsoft 365 -kalentereita luodakseen piilotettuja komento- ja ohjauskanavia salatun pilviviestinnän kautta. HOLLOWGRAPH, joka väärinkäyttää Microsoft Graph -rajapintaa ja Microsoft 365 -kalentereita luodakseen piilotettuja komento- ja ohjauskanavia salatun pilviviestinnän kautta.
HOLLOWGRAPH käyttää Microsoft Graph API:a, Microsoft 365 -kalentereita ja DNS-tunnelointia piilottaakseen komento- ja ohjausliikenteen laillisessa pilvi-infrastruktuurissa.

Ryhmä IB on tunnistanut HOLLOWGRAPH-nimisen edistyneen Windows-pohjaisen haittaohjelman, joka väärinkäyttää Microsoft Graph -rajapintaa luodakseen piilotetun komento- ja hallintakanavan Microsoft 365 -kalentereiden kautta. Hyökkääjät voivat sekä lähettää komentoja että vuotaa tietoja kalenteritapahtumien kautta ja samalla käyttää DNS-tunnelointia tunnistetietojen päivittämiseen herättämättä epäilyksiä.

Group-IB:n mukaan HOLLOWGRAPH on linkitetty modulaariseen takaporttikehykseen Luola ja käyttää vaarantunutta Microsoft 365 -tiliä kommunikoidakseen hyökkääjän kanssa. Hyödyntämällä Microsoft Graph API:a haitallinen koodi voi piilottaa liikenteensä laillisten Microsoft 365 -viestien joukkoon, mikä vaikeuttaa sen havaitsemista huomattavasti.

Microsoft 365 -kalenteria käytetään piilotettuna "kuolleena pisarana"“

HOLLOWGRAPH muuttaa uhrin Microsoft 365 -kalenterin kaksisuuntaiseksi viestintäkanavaksi hyökkääjän ja tartunnan saaneen tietokoneen välillä.

  • VORTIQ-X AI Governance auttaa yrityksiä muuttamaan tekoälyn hallittavaksi ja todennettavaksi liiketoiminta-arvoksi.
    VORTIQ-X on tekoälyyn perustuva hallintoalusta, joka auttaa organisaatioita hallitsemaan, varmentamaan ja luomaan mitattavaa liiketoiminta-arvoa tekoälyn avulla. Alusta keskittyy läpinäkyvyyteen, vaatimustenmukaisuuteen, tekoälyn hallintaan ja tekoälyn tehokkaaseen käyttöön kriittisissä prosesseissa.
    MAINOS

  • Maciek Szczesniak esiintyi IT-Branschen Wire Channel Magic Chats -podcast-bannerissa
    Maciek Szczesniak esiintyy IT-Branschen Wire Channel Magic Chats -ohjelmassa, jossa hän keskustelee johtajuudesta, innovaatioista, digitaalisesta transformaatiosta ja yrityspalveluista.
    SPONSOROITU

  • Cybertech Europe 2026 -kyberturvallisuuskonferenssi Roomassa, jonka virallinen mediakumppani on IT-ala
    Cybertech Europe 2026 on yksi Euroopan johtavista kyberturvallisuuskonferensseista, joka kokoaa yhteen kyberturvallisuusalan johtajia, virkamiehiä, teknologiainnovaattoreita, startup-yrityksiä, sijoittajia ja yritysmaailman päätöksentekijöitä Roomassa. IT-ala toimii virallisena mediakumppanina, joka tarjoaa tapahtumaraportointia, johtajien haastatteluja, alan näkemyksiä ja kyberturvallisuusuutisia pohjoismaiselle ja eurooppalaiselle yleisölle.
    MAINOS

  • Pohjoismainen IT-alan teknologiamedia-alusta, joka kattaa kyberturvallisuuden, pilvipalvelut, tekoälyn, digitaalisen transformaation, kanavat, hallinnoidun palveluntarjoajan (MSP) ja yritysten IT-uutiset.
    IT-ala on johtava pohjoismainen teknologiamedia-alusta, joka kattaa kyberturvallisuusuutisia, tekoälyä, pilvipalveluita, yritysten IT-palveluita, digitaalista transformaatiota, hallinnoituja palveluita, kanavakumppaneita, ohjelmistokehitystä, televiestintää, datakeskuksia, IT-infrastruktuuria, teknologiajohtajuutta, liiketoiminnan innovaatioita ja uusia teknologioita. Johdon haastattelujen, toimiala-analyysien, tapahtumaraportoinnin, ajatusjohtajuuden, tuotelanseerausten, toimittajien päivitysten ja markkinanäkemysten avulla IT-ala yhdistää teknologiapäättäjiä, tietohallintojohtajia, teknologiajohtajia, IT-päälliköitä, MSP-palveluntarjoajia, jälleenmyyjiä, jakelijoita, teknologiatoimittajia, startup-yrityksiä ja suuryrityksiä Ruotsissa, Norjassa, Tanskassa, Suomessa ja Euroopassa. Kattavuutta ovat mm. kyberturvallisuustrendit, tekoälyn käyttöönotto, pilvistrategia, yritysohjelmistot, verkostoituminen, digitaalinen infrastruktuuri, kestävä kehitys, vaatimustenmukaisuus, hallintotapa, riskienhallinta, automaatio, data-analytiikka ja tulevaisuuden teknologiakehitys.
    OMA SISÄLTÖ

Hyökkääjä lisää salattuja ohjeita kalenteritapahtumien liitteiksi, kun taas tartunnan saanut laite lataa varastettuja tiedostoja luomalla omia kalenteritapahtumiaan salatuilla liitteillä. Jotta käyttäjän paljastumisriski minimoituisi, kaikki tapahtumat ajoitetaan 13. toukokuuta 2050.

Kaksi komentoa riittää edistyneeseen tiedon varastamiseen

Haittakoodi tukee vain kahta komentoa:

  • vuohi hakee ohjeet kalenterista.
  • lähetä salaa ja purkaa tiedostoja luomalla uusia kalenteritapahtumia.

Viestintä on suojattu hybridisalauksella, jossa RSA-OAEP käytetään avainten vaihtoon ja AES-256-GCM itse datalle. Saapuvaan ja lähtevään tietoliikenteeseen käytetään erillisiä avainpareja, mikä vaikeuttaa analysointia ja salauksen purkamista entisestään.

HOLLOWGRAPH – HOLLOWGRAPH muuttaa Microsoft 365 -kalenterit piilotetuiksi komento- ja ohjauskanaviksi | IT-ala

DNS-tunnelointia käytetään tunnistetietojen päivittämiseen

Microsoft Graph API:n lisäksi HOLLOWGRAPH käyttää erillistä viestintäkanavaa, joka perustuu DNS-tunnelointi.

Hyökkääjän verkkotunnusta vastaan suunnattujen erityisesti muotoiltujen IPv6 AAAA -kyselyiden avulla se hakee päivitetyt Microsoft Entra ID -tiedot, mukaan lukien:

  • Vuokralaisen tunnus
  • Asiakastunnus
  • Asiakkaan salaisuus
  • Kohteen postilaatikko

Uudet tunnistetiedot tallennetaan sitten paikallisesti asetustiedostoon, joka teeskentelee olevansa tavallinen lokitiedosto.

Ainakin kaksitoista tunnistettua uhria

Group-IB on tunnistanut ainakin kaksitoista vaarantunutta järjestelmää, jossa noin kolme kommunikoi aktiivisesti hyökkääjän infrastruktuurin kanssa tarkkailujakson aikana.

Ensimmäinen havaittu viestintä tapahtui 3. kesäkuuta 2026, kun taas viimeisin nauhoitettiin 9. heinäkuuta 2026.

Telemetriatiedot osoittavat, että operaatio oli erittäin valikoiva. Useat indikaattorit viittaavat siihen, että hyökkäykset kohdistuivat ensisijaisesti israelilaisiin organisaatioihin, mukaan lukien vaarantuneen Microsoft 365 -postilaatikon ja muun havaitun infrastruktuurin kautta.

Yhteydet Caverniin ja mahdolliset siteet Lyceumiin

Ryhmä IB arvioi korkea turvallisuus että HOLLOWGRAPH on osa Cavern-kehys, modulaarinen takaportin kehys.

Tutkijat näkevät myös teknisiä yhtäläisyyksiä Iraniin kytköksissä olevan uhkatoimijan kanssa. Lukio, aiemmin ryhmään liittynyt Öljynporauslautta. Group-IB uskoo kuitenkin, että näyttö ei ole vielä riittävää tietynlaisen attribuution tueksi, ja kuvailee yhteyttä arviona alhainen turvallisuus.

Uusi sukupolvi pilvipohjaisia C2-kanavia

HOLLOWGRAPH havainnollistaa, kuinka nykyaikaiset uhkatoimijat hyödyntävät yhä enemmän luotettavia pilvipalveluita oman infrastruktuurinsa sijaan.

Käyttämällä Microsoft Graph API:a, Microsoft 365:tä ja DNS-tunnelointia haitallinen liikenne voi sulautua normaaliin yritysliikenteeseen, mikä tekee perinteisistä verkkopohjaisista suojausmenetelmistä huomattavasti tehottomampia.

Kehitys osoittaa myös, kuinka identiteeteistä, API-käyttöoikeuksista ja pilvipalveluista on tulossa yhä tärkeämpiä hyökkäyspintoja nykyaikaisissa kyberoperaatioissa, joissa laillisia yritysalustoja käytetään piilottamaan edistyneitä vakoilu- ja tietovarkauskampanjoita.

Pysy ajan tasalla tärkeimmistä uutisista

Painamalla Tilaa-painiketta vahvistat, että olet lukenut ja hyväksyt ehdot tietosuojakäytäntö ja käyttöehdot
  • VORTIQ-X AI Governance auttaa yrityksiä muuttamaan tekoälyn hallittavaksi ja todennettavaksi liiketoiminta-arvoksi.
    VORTIQ-X on tekoälyyn perustuva hallintoalusta, joka auttaa organisaatioita hallitsemaan, varmentamaan ja luomaan mitattavaa liiketoiminta-arvoa tekoälyn avulla. Alusta keskittyy läpinäkyvyyteen, vaatimustenmukaisuuteen, tekoälyn hallintaan ja tekoälyn tehokkaaseen käyttöön kriittisissä prosesseissa.
    MAINOS

  • Cybertech Europe 2026 -kyberturvallisuuskonferenssi Roomassa, jonka virallinen mediakumppani on IT-ala
    Cybertech Europe 2026 on yksi Euroopan johtavista kyberturvallisuuskonferensseista, joka kokoaa yhteen kyberturvallisuusalan johtajia, virkamiehiä, teknologiainnovaattoreita, startup-yrityksiä, sijoittajia ja yritysmaailman päätöksentekijöitä Roomassa. IT-ala toimii virallisena mediakumppanina, joka tarjoaa tapahtumaraportointia, johtajien haastatteluja, alan näkemyksiä ja kyberturvallisuusuutisia pohjoismaiselle ja eurooppalaiselle yleisölle.
    MAINOS

  • Maciek Szczesniak esiintyi IT-Branschen Wire Channel Magic Chats -podcast-bannerissa
    Maciek Szczesniak esiintyy IT-Branschen Wire Channel Magic Chats -ohjelmassa, jossa hän keskustelee johtajuudesta, innovaatioista, digitaalisesta transformaatiosta ja yrityspalveluista.
    SPONSOROITU

  • Pohjoismainen IT-alan teknologiamedia-alusta, joka kattaa kyberturvallisuuden, pilvipalvelut, tekoälyn, digitaalisen transformaation, kanavat, hallinnoidun palveluntarjoajan (MSP) ja yritysten IT-uutiset.
    IT-ala on johtava pohjoismainen teknologiamedia-alusta, joka kattaa kyberturvallisuusuutisia, tekoälyä, pilvipalveluita, yritysten IT-palveluita, digitaalista transformaatiota, hallinnoituja palveluita, kanavakumppaneita, ohjelmistokehitystä, televiestintää, datakeskuksia, IT-infrastruktuuria, teknologiajohtajuutta, liiketoiminnan innovaatioita ja uusia teknologioita. Johdon haastattelujen, toimiala-analyysien, tapahtumaraportoinnin, ajatusjohtajuuden, tuotelanseerausten, toimittajien päivitysten ja markkinanäkemysten avulla IT-ala yhdistää teknologiapäättäjiä, tietohallintojohtajia, teknologiajohtajia, IT-päälliköitä, MSP-palveluntarjoajia, jälleenmyyjiä, jakelijoita, teknologiatoimittajia, startup-yrityksiä ja suuryrityksiä Ruotsissa, Norjassa, Tanskassa, Suomessa ja Euroopassa. Kattavuutta ovat mm. kyberturvallisuustrendit, tekoälyn käyttöönotto, pilvistrategia, yritysohjelmistot, verkostoituminen, digitaalinen infrastruktuuri, kestävä kehitys, vaatimustenmukaisuus, hallintotapa, riskienhallinta, automaatio, data-analytiikka ja tulevaisuuden teknologiakehitys.
    OMA SISÄLTÖ