Ryhmä IB on tunnistanut HOLLOWGRAPH-nimisen edistyneen Windows-pohjaisen haittaohjelman, joka väärinkäyttää Microsoft Graph -rajapintaa luodakseen piilotetun komento- ja hallintakanavan Microsoft 365 -kalentereiden kautta. Hyökkääjät voivat sekä lähettää komentoja että vuotaa tietoja kalenteritapahtumien kautta ja samalla käyttää DNS-tunnelointia tunnistetietojen päivittämiseen herättämättä epäilyksiä.
Group-IB:n mukaan HOLLOWGRAPH on linkitetty modulaariseen takaporttikehykseen Luola ja käyttää vaarantunutta Microsoft 365 -tiliä kommunikoidakseen hyökkääjän kanssa. Hyödyntämällä Microsoft Graph API:a haitallinen koodi voi piilottaa liikenteensä laillisten Microsoft 365 -viestien joukkoon, mikä vaikeuttaa sen havaitsemista huomattavasti.
Microsoft 365 -kalenteria käytetään piilotettuna "kuolleena pisarana"“
HOLLOWGRAPH muuttaa uhrin Microsoft 365 -kalenterin kaksisuuntaiseksi viestintäkanavaksi hyökkääjän ja tartunnan saaneen tietokoneen välillä.
Hyökkääjä lisää salattuja ohjeita kalenteritapahtumien liitteiksi, kun taas tartunnan saanut laite lataa varastettuja tiedostoja luomalla omia kalenteritapahtumiaan salatuilla liitteillä. Jotta käyttäjän paljastumisriski minimoituisi, kaikki tapahtumat ajoitetaan 13. toukokuuta 2050.
Kaksi komentoa riittää edistyneeseen tiedon varastamiseen
Haittakoodi tukee vain kahta komentoa:
- vuohi hakee ohjeet kalenterista.
- lähetä salaa ja purkaa tiedostoja luomalla uusia kalenteritapahtumia.
Viestintä on suojattu hybridisalauksella, jossa RSA-OAEP käytetään avainten vaihtoon ja AES-256-GCM itse datalle. Saapuvaan ja lähtevään tietoliikenteeseen käytetään erillisiä avainpareja, mikä vaikeuttaa analysointia ja salauksen purkamista entisestään.

DNS-tunnelointia käytetään tunnistetietojen päivittämiseen
Microsoft Graph API:n lisäksi HOLLOWGRAPH käyttää erillistä viestintäkanavaa, joka perustuu DNS-tunnelointi.
Hyökkääjän verkkotunnusta vastaan suunnattujen erityisesti muotoiltujen IPv6 AAAA -kyselyiden avulla se hakee päivitetyt Microsoft Entra ID -tiedot, mukaan lukien:
- Vuokralaisen tunnus
- Asiakastunnus
- Asiakkaan salaisuus
- Kohteen postilaatikko
Uudet tunnistetiedot tallennetaan sitten paikallisesti asetustiedostoon, joka teeskentelee olevansa tavallinen lokitiedosto.
Ainakin kaksitoista tunnistettua uhria
Group-IB on tunnistanut ainakin kaksitoista vaarantunutta järjestelmää, jossa noin kolme kommunikoi aktiivisesti hyökkääjän infrastruktuurin kanssa tarkkailujakson aikana.
Ensimmäinen havaittu viestintä tapahtui 3. kesäkuuta 2026, kun taas viimeisin nauhoitettiin 9. heinäkuuta 2026.
Telemetriatiedot osoittavat, että operaatio oli erittäin valikoiva. Useat indikaattorit viittaavat siihen, että hyökkäykset kohdistuivat ensisijaisesti israelilaisiin organisaatioihin, mukaan lukien vaarantuneen Microsoft 365 -postilaatikon ja muun havaitun infrastruktuurin kautta.
Yhteydet Caverniin ja mahdolliset siteet Lyceumiin
Ryhmä IB arvioi korkea turvallisuus että HOLLOWGRAPH on osa Cavern-kehys, modulaarinen takaportin kehys.
Tutkijat näkevät myös teknisiä yhtäläisyyksiä Iraniin kytköksissä olevan uhkatoimijan kanssa. Lukio, aiemmin ryhmään liittynyt Öljynporauslautta. Group-IB uskoo kuitenkin, että näyttö ei ole vielä riittävää tietynlaisen attribuution tueksi, ja kuvailee yhteyttä arviona alhainen turvallisuus.
Uusi sukupolvi pilvipohjaisia C2-kanavia
HOLLOWGRAPH havainnollistaa, kuinka nykyaikaiset uhkatoimijat hyödyntävät yhä enemmän luotettavia pilvipalveluita oman infrastruktuurinsa sijaan.
Käyttämällä Microsoft Graph API:a, Microsoft 365:tä ja DNS-tunnelointia haitallinen liikenne voi sulautua normaaliin yritysliikenteeseen, mikä tekee perinteisistä verkkopohjaisista suojausmenetelmistä huomattavasti tehottomampia.
Kehitys osoittaa myös, kuinka identiteeteistä, API-käyttöoikeuksista ja pilvipalveluista on tulossa yhä tärkeämpiä hyökkäyspintoja nykyaikaisissa kyberoperaatioissa, joissa laillisia yritysalustoja käytetään piilottamaan edistyneitä vakoilu- ja tietovarkauskampanjoita.








