Groep IB HOLLOWGRAPH is geïdentificeerd, een geavanceerde Windows-malware die misbruik maakt van de Microsoft Graph API om een verborgen commando- en controlekanaal te creëren via Microsoft 365-agenda's. Aanvallers kunnen zowel commando's verzenden als gegevens stelen via agenda-evenementen, en tegelijkertijd DNS-tunneling gebruiken om inloggegevens bij te werken zonder argwaan te wekken.
Volgens Group-IB is HOLLOWGRAPH gekoppeld aan het modulaire backdoor-framework. Grot en maakt gebruik van een gecompromitteerd Microsoft 365-account om met de aanvaller te communiceren. Door gebruik te maken van de Microsoft Graph API kan de kwaadwillende code zijn verkeer verbergen tussen legitieme Microsoft 365-communicatie, waardoor het aanzienlijk moeilijker te detecteren is.
De Microsoft 365-kalender wordt gebruikt als een verborgen 'dead drop'.“
HOLLOWGRAPH verandert de Microsoft 365-agenda van het slachtoffer in een tweewegcommunicatiekanaal tussen de aanvaller en de geïnfecteerde computer.
De aanvaller voegt versleutelde instructies toe als bijlagen aan agenda-afspraken, terwijl het geïnfecteerde apparaat gestolen bestanden uploadt door zelf agenda-afspraken met versleutelde bijlagen aan te maken. Om het risico te minimaliseren dat de gebruiker de activiteit ontdekt, worden alle afspraken ingepland in de agenda van de gebruiker. 13 mei 2050.
Twee commando's zijn voldoende voor geavanceerde datadiefstal.
Kwaadaardige code ondersteunt slechts twee commando's:
- geit Haalt instructies op uit de kalender.
- versturen Versleutelt en exfiltreert bestanden door nieuwe agenda-afspraken aan te maken.
De communicatie wordt beschermd met hybride encryptie, waarbij RSA-OAEP gebruikt voor sleuteluitwisseling en AES-256-GCM voor de data zelf. Er worden aparte sleutelparen gebruikt voor inkomende en uitgaande communicatie, wat de analyse en decryptie verder bemoeilijkt.

DNS-tunneling wordt gebruikt om inloggegevens bij te werken.
Naast de Microsoft Graph API gebruikt HOLLOWGRAPH een apart communicatiekanaal gebaseerd op DNS-tunneling.
Via speciaal geconstrueerde IPv6 AAAA-query's gericht op het domein van de aanvaller, worden bijgewerkte Microsoft Entra ID-gegevens verkregen, waaronder:
- Huurders-ID
- Klant-ID
- Klantgeheim
- De brievenbus van Target
De nieuwe inloggegevens worden vervolgens lokaal opgeslagen in een configuratiebestand dat zich voordoet als een gewoon logbestand.
Ten minste twaalf geïdentificeerde slachtoffers
Groep-IB heeft ten minste één van deze identificaties vastgesteld. twaalf gecompromitteerde systemen, waarbij ongeveer drie personen actief communiceerden met de infrastructuur van de aanvaller gedurende de observatieperiode.
De eerste waargenomen communicatie vond plaats op 3 juni 2026, terwijl de laatste werd opgenomen op 9 juli 2026.
De telemetriegegevens tonen aan dat de operatie zeer selectief was. Verschillende indicatoren wijzen erop dat de aanvallen primair gericht waren op Israëlische organisaties, onder meer via de gecompromitteerde Microsoft 365-mailbox en andere waargenomen infrastructuur.
Verbindingen met Cavern en mogelijke banden met Lyceum
Groep IB beoordeelt met hoge beveiliging dat HOLLOWGRAPH deel uitmaakt van Grottenraamwerk, een modulair backdoor-framework.
Onderzoekers zien ook technische overeenkomsten met de aan Iran gelieerde dreigingsactor. middelbare school, voorheen geassocieerd met de groep Olieplatform. Groep-IB is echter van mening dat het bewijs nog niet voldoende is voor een zekere toeschrijving en beschrijft het verband als een beoordeling met lage beveiliging.
Een nieuwe generatie cloudgebaseerde C2-kanalen
HOLLOWGRAPH laat zien hoe moderne cybercriminelen steeds vaker gebruikmaken van vertrouwde clouddiensten in plaats van hun eigen infrastructuur.
Door gebruik te maken van de Microsoft Graph API, Microsoft 365 en DNS-tunneling kan kwaadaardig verkeer zich vermengen met normaal zakelijk verkeer, waardoor traditionele netwerkbeveiligingsmaatregelen aanzienlijk minder effectief worden.
Deze ontwikkeling laat ook zien hoe identiteiten, API-toegangsrechten en clouddiensten steeds belangrijkere aanvalsoppervlakken worden in moderne cyberoperaties, waar legitieme bedrijfsplatformen worden gebruikt om geavanceerde spionage- en datadiefstalcampagnes te verbergen.








