Cybertech Europe 2026 – offisiell mediepartner for IT-bransjen

HOLLOWGRAPH gjør Microsoft 365-kalendere om til skjulte kommando- og kontrollkanaler

HOLLOWGRAPH som misbruker Microsoft Graph API og Microsoft 365-kalendere til å opprette skjulte kommando- og kontrollkanaler via kryptert skykommunikasjon. HOLLOWGRAPH som misbruker Microsoft Graph API og Microsoft 365-kalendere til å opprette skjulte kommando- og kontrollkanaler via kryptert skykommunikasjon.
HOLLOWGRAPH bruker Microsoft Graph API, Microsoft 365-kalendere og DNS-tunneling for å skjule kommando- og kontrolltrafikk i legitim skyinfrastruktur.

Gruppe IB har identifisert HOLLOWGRAPH, en avansert Windows-basert skadelig programvare som misbruker Microsoft Graph API til å opprette en skjult kommando- og kontrollkanal gjennom Microsoft 365-kalendere. Angripere kan både sende kommandoer og eksfiltrere data gjennom kalenderhendelser, samtidig som de bruker DNS-tunneling for å oppdatere legitimasjon uten å vekke mistanke.

I følge Group-IB er HOLLOWGRAPH koblet til det modulære bakdørsrammeverket. Grotte og bruker en kompromittert Microsoft 365-konto til å kommunisere med angriperen. Ved å utnytte Microsoft Graph API kan den skadelige koden skjule trafikken sin blant legitim Microsoft 365-kommunikasjon, noe som gjør den betydelig vanskeligere å oppdage.

Microsoft 365-kalenderen brukes som en skjult “død plass”

HOLLOWGRAPH gjør offerets Microsoft 365-kalender om til en toveis kommunikasjonskanal mellom angriperen og den infiserte datamaskinen.

  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD

  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE

  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET

Angriperen legger krypterte instruksjoner som vedlegg til kalenderhendelser, mens den infiserte enheten laster opp stjålne filer ved å opprette sine egne kalenderhendelser med krypterte vedlegg. For å minimere risikoen for at brukeren oppdager aktiviteten, er alle hendelser planlagt til 13. mai 2050.

To kommandoer er nok for avansert datatyveri

Ondsinnet kode støtter bare to kommandoer:

  • geit henter instruksjoner fra kalenderen.
  • sende krypterer og eksfiltrerer filer ved å opprette nye kalenderhendelser.

Kommunikasjon er beskyttet med hybrid kryptering der RSA-OAEP brukes til nøkkelutveksling og AES-256-GCM for selve dataene. Separate nøkkelpar brukes for innkommende og utgående kommunikasjon, noe som ytterligere kompliserer analyse og dekryptering.

HOLLOWGRAPH – HOLLOWGRAPH gjør Microsoft 365-kalendere om til skjulte kommando- og kontrollkanaler | IT-bransjen

DNS-tunneling brukes til å oppdatere legitimasjon

I tillegg til Microsoft Graph API bruker HOLLOWGRAPH en separat kommunikasjonskanal basert på DNS-tunneling.

Gjennom spesiallagde IPv6 AAAA-spørringer mot angriperens domene henter den oppdaterte Microsoft Entra ID-detaljer, inkludert:

  • Leietaker-ID
  • Klient-ID
  • Klienthemmelighet
  • Targets postkasse

De nye påloggingsinformasjonen lagres deretter lokalt i en konfigurasjonsfil som utgir seg for å være en vanlig loggfil.

Minst tolv identifiserte ofre

Gruppe-IB har identifisert minst tolv kompromitterte systemer, hvor omtrent tre kommuniserte aktivt med angriperens infrastruktur i løpet av observasjonsperioden.

Den første observerte kommunikasjonen fant sted kl. 3. juni 2026, mens den siste ble spilt inn på 9. juli 2026.

Telemetrien viser at operasjonen var svært selektiv. Flere indikatorer peker på at angrepene primært var rettet mot israelske organisasjoner, blant annet gjennom den kompromitterte Microsoft 365-postkassen og annen observert infrastruktur.

Forbindelser til Cavern og mulige bånd til Lyceum

Gruppe IB vurderer med høy sikkerhet som HOLLOWGRAPH er en del av Grotterammeverk, et modulært bakdørsrammeverk.

Forskere ser også tekniske likheter med den iransk-tilknyttede trusselaktøren Videregående skole, tidligere tilknyttet gruppen Oljerigg. Gruppe-IB mener imidlertid at bevisene ennå ikke er tilstrekkelige for en viss attribusjon og beskriver sammenhengen som en vurdering med lav sikkerhet.

En ny generasjon skybaserte C2-kanaler

HOLLOWGRAPH illustrerer hvordan moderne trusselaktører i økende grad utnytter pålitelige skytjenester i stedet for sin egen infrastruktur.

Ved å bruke Microsoft Graph API, Microsoft 365 og DNS-tunneling kan ondsinnet trafikk blandes inn med vanlig forretningstrafikk, noe som gjør tradisjonelle nettverksbaserte sikkerhetskontroller betydelig mindre effektive.

Utviklingen viser også hvordan identiteter, API-tillatelser og skytjenester blir stadig viktigere angrepsflater i moderne cyberoperasjoner, der legitime bedriftsplattformer brukes til å skjule avansert spionasje og datatyverikampanjer.

Hold deg oppdatert med de viktigste nyhetene

Ved å trykke på Abonner-knappen bekrefter du at du har lest og godtar våre personvernregler og bruksvilkår
  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD

  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET