Cybertech Europe 2026 – offisiell mediepartner for IT-bransjen

HOLLOWGRAPH gjør Microsoft 365-kalendere om til skjulte kommando- og kontrollkanaler

HOLLOWGRAPH som misbruker Microsoft Graph API og Microsoft 365-kalendere til å opprette skjulte kommando- og kontrollkanaler via kryptert skykommunikasjon. HOLLOWGRAPH som misbruker Microsoft Graph API og Microsoft 365-kalendere til å opprette skjulte kommando- og kontrollkanaler via kryptert skykommunikasjon.
HOLLOWGRAPH bruker Microsoft Graph API, Microsoft 365-kalendere og DNS-tunneling for å skjule kommando- og kontrolltrafikk i legitim skyinfrastruktur.

Leter du etter en kortere oversikt?

Viktige øyeblikk

Dolt kommunikationssätt via Microsoft 365-kalendrar

HOLLOWGRAPH använder kalenderhändelser som en krypterad tvåvägs kommunikationskanal för kommandon och datastöld.

Endast två kommandon krävs för datastöld

Malwaren använder 'get' och 'send' för att hämta instruktioner och exfiltrera data via kalendrar.

Uppdatering av autentiseringsuppgifter via DNS-tunnling

Autentiseringsuppgifter för Microsoft Entra ID uppdateras dolt via specialanpassade DNS AAAA-frågor.

Selektiv attack med misstänkta kopplingar

Minst tolv offer identifierade, främst israeliska organisationer, med misstänkta band till Cavern och Lyceum.

Gruppe IB har identifisert HOLLOWGRAPH, en avansert Windows-basert skadelig programvare som misbruker Microsoft Graph API til å opprette en skjult kommando- og kontrollkanal gjennom Microsoft 365-kalendere. Angripere kan både sende kommandoer og eksfiltrere data gjennom kalenderhendelser, samtidig som de bruker DNS-tunneling for å oppdatere legitimasjon uten å vekke mistanke.

I følge Group-IB er HOLLOWGRAPH koblet til det modulære bakdørsrammeverket. Grotte og bruker en kompromittert Microsoft 365-konto til å kommunisere med angriperen. Ved å utnytte Microsoft Graph API kan den skadelige koden skjule trafikken sin blant legitim Microsoft 365-kommunikasjon, noe som gjør den betydelig vanskeligere å oppdage.

HOLLOWGRAPH gjør offerets Microsoft 365-kalender om til en toveis kommunikasjonskanal mellom angriperen og den infiserte datamaskinen.

Microsoft 365-kalenderen brukes som en skjult “død plass”

HOLLOWGRAPH gjør offerets Microsoft 365-kalender om til en toveis kommunikasjonskanal mellom angriperen og den infiserte datamaskinen.

  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET

  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE

  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD

Angriperen legger krypterte instruksjoner som vedlegg til kalenderhendelser, mens den infiserte enheten laster opp stjålne filer ved å opprette sine egne kalenderhendelser med krypterte vedlegg. For å minimere risikoen for at brukeren oppdager aktiviteten, er alle hendelser planlagt til 13. mai 2050.

To kommandoer er nok for avansert datatyveri

Ondsinnet kode støtter bare to kommandoer:

  • geit henter instruksjoner fra kalenderen.
  • sende krypterer og eksfiltrerer filer ved å opprette nye kalenderhendelser.

Kommunikasjon er beskyttet med hybrid kryptering der RSA-OAEP brukes til nøkkelutveksling og AES-256-GCM for selve dataene. Separate nøkkelpar brukes for innkommende og utgående kommunikasjon, noe som ytterligere kompliserer analyse og dekryptering.

HOLLOWGRAPH – HOLLOWGRAPH gjør Microsoft 365-kalendere om til skjulte kommando- og kontrollkanaler | IT-bransjen

DNS-tunneling brukes til å oppdatere legitimasjon

I tillegg til Microsoft Graph API bruker HOLLOWGRAPH en separat kommunikasjonskanal basert på DNS-tunneling.

Gjennom spesiallagde IPv6 AAAA-spørringer mot angriperens domene henter den oppdaterte Microsoft Entra ID-detaljer, inkludert:

  • Leietaker-ID
  • Klient-ID
  • Klienthemmelighet
  • Targets postkasse

De nye påloggingsinformasjonen lagres deretter lokalt i en konfigurasjonsfil som utgir seg for å være en vanlig loggfil.

Minst tolv identifiserte ofre

Gruppe-IB har identifisert minst tolv kompromitterte systemer, hvor omtrent tre kommuniserte aktivt med angriperens infrastruktur i løpet av observasjonsperioden.

Den første observerte kommunikasjonen fant sted kl. 3. juni 2026, mens den siste ble spilt inn på 9. juli 2026.

Telemetrien viser at operasjonen var svært selektiv. Flere indikatorer peker på at angrepene primært var rettet mot israelske organisasjoner, blant annet gjennom den kompromitterte Microsoft 365-postkassen og annen observert infrastruktur.

Forbindelser til Cavern og mulige bånd til Lyceum

Gruppe IB vurderer med høy sikkerhet som HOLLOWGRAPH er en del av Grotterammeverk, et modulært bakdørsrammeverk.

Forskere ser også tekniske likheter med den iransk-tilknyttede trusselaktøren Videregående skole, tidligere tilknyttet gruppen Oljerigg. Gruppe-IB mener imidlertid at bevisene ennå ikke er tilstrekkelige for en viss attribusjon og beskriver sammenhengen som en vurdering med lav sikkerhet.

En ny generasjon skybaserte C2-kanaler

HOLLOWGRAPH illustrerer hvordan moderne trusselaktører i økende grad utnytter pålitelige skytjenester i stedet for sin egen infrastruktur.

Ved å bruke Microsoft Graph API, Microsoft 365 og DNS-tunneling kan ondsinnet trafikk blande seg med vanlig forretningstrafikk, noe som gjør tradisjonelle nettverksbaserte sikkerhetskontroller betydelig mindre effektive.

Utviklingen viser også hvordan identiteter, API-tillatelser og skytjenester blir stadig viktigere angrepsflater i moderne cyberoperasjoner, der legitime bedriftsplattformer brukes til å skjule avansert spionasje og datatyverikampanjer.

Relaterte innlegg

Nordkoreanske trusselaktører bruker blokkjeder for å skjule og levere skadelig programvare – slik fungerer “EtherHiding”

Forskere advarer om at både statsfinansierte og kriminelle aktører nå bruker smarte kontrakter på offentlige blokkjeder for å lagre og distribuere skadelig programvare -

Hackere misbruker ViPNet-programvare i angrep mot russiske myndigheter

En avansert cyberkampanje misbruker ViPNets oppdateringsmekanisme til å angripe russiske myndigheter og andre kritiske organisasjoner. Kaspersky beskriver hvordan den modulære HelloNet-skadevaren etablerer langsiktige…

Hviterussiske hackere angriper opposisjonen og Ukraina med ondsinnet kode via Excel

Ghostwriter-gruppen bakom nya attacker. Oppositionsaktivister i Vitryssland såväl som ukrainska militära och regeringsorganisationer är målet för en ny kampanj som använder Microsoft Excel-dokument för skadlig

Spørsmål besvart

Vad är HOLLOWGRAPH och hur fungerar den?

En skadlig kod som använder Microsoft 365-kalendrar som dold kommunikationskanal.

Vilka kommandon stöds av HOLLOWGRAPH?

Endast två: 'get' hämtar instruktioner, 'send' exfiltrerar filer.

Hur uppdateras autentiseringsuppgifter i attacken?

Genom DNS-tunnling via IPv6 AAAA-frågor mot angriparens domän.

Vilka kopplingar finns till andra hotaktörer?

Koppling till Cavern Framework och möjligt band till Lyceum.

Hold deg oppdatert med de viktigste nyhetene

Ved å trykke på Abonner-knappen bekrefter du at du har lest og godtar våre personvernregler og bruksvilkår
  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET

  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD