Gruppe IB har identifisert HOLLOWGRAPH, en avansert Windows-basert skadelig programvare som misbruker Microsoft Graph API til å opprette en skjult kommando- og kontrollkanal gjennom Microsoft 365-kalendere. Angripere kan både sende kommandoer og eksfiltrere data gjennom kalenderhendelser, samtidig som de bruker DNS-tunneling for å oppdatere legitimasjon uten å vekke mistanke.
I følge Group-IB er HOLLOWGRAPH koblet til det modulære bakdørsrammeverket. Grotte og bruker en kompromittert Microsoft 365-konto til å kommunisere med angriperen. Ved å utnytte Microsoft Graph API kan den skadelige koden skjule trafikken sin blant legitim Microsoft 365-kommunikasjon, noe som gjør den betydelig vanskeligere å oppdage.
Microsoft 365-kalenderen brukes som en skjult “død plass”
HOLLOWGRAPH gjør offerets Microsoft 365-kalender om til en toveis kommunikasjonskanal mellom angriperen og den infiserte datamaskinen.
Angriperen legger krypterte instruksjoner som vedlegg til kalenderhendelser, mens den infiserte enheten laster opp stjålne filer ved å opprette sine egne kalenderhendelser med krypterte vedlegg. For å minimere risikoen for at brukeren oppdager aktiviteten, er alle hendelser planlagt til 13. mai 2050.
To kommandoer er nok for avansert datatyveri
Ondsinnet kode støtter bare to kommandoer:
- geit henter instruksjoner fra kalenderen.
- sende krypterer og eksfiltrerer filer ved å opprette nye kalenderhendelser.
Kommunikasjon er beskyttet med hybrid kryptering der RSA-OAEP brukes til nøkkelutveksling og AES-256-GCM for selve dataene. Separate nøkkelpar brukes for innkommende og utgående kommunikasjon, noe som ytterligere kompliserer analyse og dekryptering.

DNS-tunneling brukes til å oppdatere legitimasjon
I tillegg til Microsoft Graph API bruker HOLLOWGRAPH en separat kommunikasjonskanal basert på DNS-tunneling.
Gjennom spesiallagde IPv6 AAAA-spørringer mot angriperens domene henter den oppdaterte Microsoft Entra ID-detaljer, inkludert:
- Leietaker-ID
- Klient-ID
- Klienthemmelighet
- Targets postkasse
De nye påloggingsinformasjonen lagres deretter lokalt i en konfigurasjonsfil som utgir seg for å være en vanlig loggfil.
Minst tolv identifiserte ofre
Gruppe-IB har identifisert minst tolv kompromitterte systemer, hvor omtrent tre kommuniserte aktivt med angriperens infrastruktur i løpet av observasjonsperioden.
Den første observerte kommunikasjonen fant sted kl. 3. juni 2026, mens den siste ble spilt inn på 9. juli 2026.
Telemetrien viser at operasjonen var svært selektiv. Flere indikatorer peker på at angrepene primært var rettet mot israelske organisasjoner, blant annet gjennom den kompromitterte Microsoft 365-postkassen og annen observert infrastruktur.
Forbindelser til Cavern og mulige bånd til Lyceum
Gruppe IB vurderer med høy sikkerhet som HOLLOWGRAPH er en del av Grotterammeverk, et modulært bakdørsrammeverk.
Forskere ser også tekniske likheter med den iransk-tilknyttede trusselaktøren Videregående skole, tidligere tilknyttet gruppen Oljerigg. Gruppe-IB mener imidlertid at bevisene ennå ikke er tilstrekkelige for en viss attribusjon og beskriver sammenhengen som en vurdering med lav sikkerhet.
En ny generasjon skybaserte C2-kanaler
HOLLOWGRAPH illustrerer hvordan moderne trusselaktører i økende grad utnytter pålitelige skytjenester i stedet for sin egen infrastruktur.
Ved å bruke Microsoft Graph API, Microsoft 365 og DNS-tunneling kan ondsinnet trafikk blandes inn med vanlig forretningstrafikk, noe som gjør tradisjonelle nettverksbaserte sikkerhetskontroller betydelig mindre effektive.
Utviklingen viser også hvordan identiteter, API-tillatelser og skytjenester blir stadig viktigere angrepsflater i moderne cyberoperasjoner, der legitime bedriftsplattformer brukes til å skjule avansert spionasje og datatyverikampanjer.








