Cybertech Europe 2026 - Officiële mediapartner van de IT-industrie
Abonneren

Blijf op de hoogte van het belangrijkste nieuws

Door op de knop Abonneren te klikken, bevestigt u dat u onze voorwaarden hebt gelezen en ermee akkoord gaat. privacybeleid En gebruiksvoorwaarden
Neem contact met ons op

HOLLOWGRAPH transformeert Microsoft 365-agenda's in verborgen commando- en controlekanalen.

HOLLOWGRAPH maakt misbruik van de Microsoft Graph API en Microsoft 365-agenda's om verborgen commando- en controlekanalen te creëren via versleutelde cloudcommunicatie. HOLLOWGRAPH maakt misbruik van de Microsoft Graph API en Microsoft 365-agenda's om verborgen commando- en controlekanalen te creëren via versleutelde cloudcommunicatie.
HOLLOWGRAPH gebruikt de Microsoft Graph API, Microsoft 365-agenda's en DNS-tunneling om commando- en controleverkeer te verbergen in een legitieme cloudinfrastructuur.

Groep IB HOLLOWGRAPH is geïdentificeerd, een geavanceerde Windows-malware die misbruik maakt van de Microsoft Graph API om een verborgen commando- en controlekanaal te creëren via Microsoft 365-agenda's. Aanvallers kunnen zowel commando's verzenden als gegevens stelen via agenda-evenementen, en tegelijkertijd DNS-tunneling gebruiken om inloggegevens bij te werken zonder argwaan te wekken.

Volgens Group-IB is HOLLOWGRAPH gekoppeld aan het modulaire backdoor-framework. Grot en maakt gebruik van een gecompromitteerd Microsoft 365-account om met de aanvaller te communiceren. Door gebruik te maken van de Microsoft Graph API kan de kwaadwillende code zijn verkeer verbergen tussen legitieme Microsoft 365-communicatie, waardoor het aanzienlijk moeilijker te detecteren is.

De Microsoft 365-kalender wordt gebruikt als een verborgen 'dead drop'.“

HOLLOWGRAPH verandert de Microsoft 365-agenda van het slachtoffer in een tweewegcommunicatiekanaal tussen de aanvaller en de geïnfecteerde computer.

  • Het Scandinavische technologieplatform voor de IT-industrie, met nieuws over cybersecurity, cloud, AI, digitale transformatie, channel, MSP en enterprise IT.
    Het IT-platform is een toonaangevend Scandinavisch technologieplatform dat nieuws brengt over cybersecurity, kunstmatige intelligentie, cloud computing, enterprise IT, digitale transformatie, managed services, channel partners, softwareontwikkeling, telecommunicatie, datacenters, IT-infrastructuur, technologisch leiderschap, bedrijfsinnovatie en opkomende technologieën. Via interviews met leidinggevenden, brancheanalyses, verslaggeving van evenementen, opinies, productlanceringen, updates van leveranciers en marktinzichten verbindt het IT-platform technologiebesluitvormers, CIO's, CISO's, CTO's, IT-managers, MSP's, resellers, distributeurs, technologieleveranciers, startups en grote organisaties in Zweden, Noorwegen, Denemarken, Finland en Europa. De berichtgeving omvat cybersecuritytrends, de adoptie van AI, cloudstrategie, bedrijfssoftware, netwerken, digitale infrastructuur, duurzaamheid, compliance, governance, risicomanagement, automatisering, data-analyse en toekomstige technologische ontwikkelingen.
    EIGEN INHOUD

  • VORTIQ-X AI Governance helpt bedrijven AI om te zetten in beheersbare en verifieerbare bedrijfswaarde.
    VORTIQ-X is een AI-governanceplatform dat organisaties helpt bij het beheren, verifiëren en creëren van meetbare bedrijfswaarde met behulp van AI. Het platform richt zich op transparantie, compliance, AI-governance en het effectieve gebruik van AI in bedrijfskritische processen.
    ADVERTENTIE

  • Maciek Szczesniak was te zien op de podcastbanner van IT-Branschen Wire Channel Magic Chats
    Maciek Szczesniak is te gast in Magic Chats op het IT-Branschen Wire Channel, waar hij spreekt over leiderschap, innovatie, digitale transformatie en zakelijke dienstverlening.
    GESPONSORD

  • Cybertech Europe 2026, een cybersecurityconferentie in Rome met de IT-sector als officiële mediapartner.
    Cybertech Europe 2026 is een van Europa's toonaangevende cybersecurityconferenties en brengt cybersecurityleiders, overheidsfunctionarissen, technologie-innovatoren, startups, investeerders en besluitvormers uit het bedrijfsleven samen in Rome. De IT-industrie is een officiële mediapartner en verzorgt verslaggeving van het evenement, interviews met leidinggevenden, inzichten in de sector en cybersecuritynieuws voor een Noord-Europees en Europees publiek.
    ADVERTENTIE

De aanvaller voegt versleutelde instructies toe als bijlagen aan agenda-afspraken, terwijl het geïnfecteerde apparaat gestolen bestanden uploadt door zelf agenda-afspraken met versleutelde bijlagen aan te maken. Om het risico te minimaliseren dat de gebruiker de activiteit ontdekt, worden alle afspraken ingepland in de agenda van de gebruiker. 13 mei 2050.

Twee commando's zijn voldoende voor geavanceerde datadiefstal.

Kwaadaardige code ondersteunt slechts twee commando's:

  • geit Haalt instructies op uit de kalender.
  • versturen Versleutelt en exfiltreert bestanden door nieuwe agenda-afspraken aan te maken.

De communicatie wordt beschermd met hybride encryptie, waarbij RSA-OAEP gebruikt voor sleuteluitwisseling en AES-256-GCM voor de data zelf. Er worden aparte sleutelparen gebruikt voor inkomende en uitgaande communicatie, wat de analyse en decryptie verder bemoeilijkt.

HOLLOWGRAPH – HOLLOWGRAPH transformeert Microsoft 365-agenda's in verborgen commando- en controlekanalen | IT-industrie

DNS-tunneling wordt gebruikt om inloggegevens bij te werken.

Naast de Microsoft Graph API gebruikt HOLLOWGRAPH een apart communicatiekanaal gebaseerd op DNS-tunneling.

Via speciaal geconstrueerde IPv6 AAAA-query's gericht op het domein van de aanvaller, worden bijgewerkte Microsoft Entra ID-gegevens verkregen, waaronder:

  • Huurders-ID
  • Klant-ID
  • Klantgeheim
  • De brievenbus van Target

De nieuwe inloggegevens worden vervolgens lokaal opgeslagen in een configuratiebestand dat zich voordoet als een gewoon logbestand.

Ten minste twaalf geïdentificeerde slachtoffers

Groep-IB heeft ten minste één van deze identificaties vastgesteld. twaalf gecompromitteerde systemen, waarbij ongeveer drie personen actief communiceerden met de infrastructuur van de aanvaller gedurende de observatieperiode.

De eerste waargenomen communicatie vond plaats op 3 juni 2026, terwijl de laatste werd opgenomen op 9 juli 2026.

De telemetriegegevens tonen aan dat de operatie zeer selectief was. Verschillende indicatoren wijzen erop dat de aanvallen primair gericht waren op Israëlische organisaties, onder meer via de gecompromitteerde Microsoft 365-mailbox en andere waargenomen infrastructuur.

Verbindingen met Cavern en mogelijke banden met Lyceum

Groep IB beoordeelt met hoge beveiliging dat HOLLOWGRAPH deel uitmaakt van Grottenraamwerk, een modulair backdoor-framework.

Onderzoekers zien ook technische overeenkomsten met de aan Iran gelieerde dreigingsactor. middelbare school, voorheen geassocieerd met de groep Olieplatform. Groep-IB is echter van mening dat het bewijs nog niet voldoende is voor een zekere toeschrijving en beschrijft het verband als een beoordeling met lage beveiliging.

Een nieuwe generatie cloudgebaseerde C2-kanalen

HOLLOWGRAPH laat zien hoe moderne cybercriminelen steeds vaker gebruikmaken van vertrouwde clouddiensten in plaats van hun eigen infrastructuur.

Door gebruik te maken van de Microsoft Graph API, Microsoft 365 en DNS-tunneling kan kwaadaardig verkeer zich vermengen met normaal zakelijk verkeer, waardoor traditionele netwerkbeveiligingsmaatregelen aanzienlijk minder effectief worden.

Deze ontwikkeling laat ook zien hoe identiteiten, API-toegangsrechten en clouddiensten steeds belangrijkere aanvalsoppervlakken worden in moderne cyberoperaties, waar legitieme bedrijfsplatformen worden gebruikt om geavanceerde spionage- en datadiefstalcampagnes te verbergen.

Blijf op de hoogte van het belangrijkste nieuws

Door op de knop Abonneren te klikken, bevestigt u dat u onze voorwaarden hebt gelezen en ermee akkoord gaat. privacybeleid En gebruiksvoorwaarden
  • Maciek Szczesniak was te zien op de podcastbanner van IT-Branschen Wire Channel Magic Chats
    Maciek Szczesniak is te gast in Magic Chats op het IT-Branschen Wire Channel, waar hij spreekt over leiderschap, innovatie, digitale transformatie en zakelijke dienstverlening.
    GESPONSORD

  • Het Scandinavische technologieplatform voor de IT-industrie, met nieuws over cybersecurity, cloud, AI, digitale transformatie, channel, MSP en enterprise IT.
    Het IT-platform is een toonaangevend Scandinavisch technologieplatform dat nieuws brengt over cybersecurity, kunstmatige intelligentie, cloud computing, enterprise IT, digitale transformatie, managed services, channel partners, softwareontwikkeling, telecommunicatie, datacenters, IT-infrastructuur, technologisch leiderschap, bedrijfsinnovatie en opkomende technologieën. Via interviews met leidinggevenden, brancheanalyses, verslaggeving van evenementen, opinies, productlanceringen, updates van leveranciers en marktinzichten verbindt het IT-platform technologiebesluitvormers, CIO's, CISO's, CTO's, IT-managers, MSP's, resellers, distributeurs, technologieleveranciers, startups en grote organisaties in Zweden, Noorwegen, Denemarken, Finland en Europa. De berichtgeving omvat cybersecuritytrends, de adoptie van AI, cloudstrategie, bedrijfssoftware, netwerken, digitale infrastructuur, duurzaamheid, compliance, governance, risicomanagement, automatisering, data-analyse en toekomstige technologische ontwikkelingen.
    EIGEN INHOUD

  • Cybertech Europe 2026, een cybersecurityconferentie in Rome met de IT-sector als officiële mediapartner.
    Cybertech Europe 2026 is een van Europa's toonaangevende cybersecurityconferenties en brengt cybersecurityleiders, overheidsfunctionarissen, technologie-innovatoren, startups, investeerders en besluitvormers uit het bedrijfsleven samen in Rome. De IT-industrie is een officiële mediapartner en verzorgt verslaggeving van het evenement, interviews met leidinggevenden, inzichten in de sector en cybersecuritynieuws voor een Noord-Europees en Europees publiek.
    ADVERTENTIE

  • VORTIQ-X AI Governance helpt bedrijven AI om te zetten in beheersbare en verifieerbare bedrijfswaarde.
    VORTIQ-X is een AI-governanceplatform dat organisaties helpt bij het beheren, verifiëren en creëren van meetbare bedrijfswaarde met behulp van AI. Het platform richt zich op transparantie, compliance, AI-governance en het effectieve gebruik van AI in bedrijfskritische processen.
    ADVERTENTIE