Cybertech Europe 2026-IT Branschen Official Media Partner

HOLLOWGRAPH förvandlar Microsoft 365-kalendrar till dolda kommando- och kontrollkanaler

HOLLOWGRAPH som missbrukar Microsoft Graph API och Microsoft 365-kalendrar för att skapa dolda kommando- och kontrollkanaler via krypterad molnkommunikation. HOLLOWGRAPH som missbrukar Microsoft Graph API och Microsoft 365-kalendrar för att skapa dolda kommando- och kontrollkanaler via krypterad molnkommunikation.
HOLLOWGRAPH använder Microsoft Graph API, Microsoft 365-kalendrar och DNS-tunnling för att dölja kommando- och kontrolltrafik i legitim molninfrastruktur.

Letar du efter en kortare översikt?

Viktiga ögonblick

Dolt kommunikationssätt via Microsoft 365-kalendrar

HOLLOWGRAPH använder kalenderhändelser som en krypterad tvåvägs kommunikationskanal för kommandon och datastöld.

Endast två kommandon krävs för datastöld

Malwaren använder 'get' och 'send' för att hämta instruktioner och exfiltrera data via kalendrar.

Uppdatering av autentiseringsuppgifter via DNS-tunnling

Autentiseringsuppgifter för Microsoft Entra ID uppdateras dolt via specialanpassade DNS AAAA-frågor.

Selektiv attack med misstänkta kopplingar

Minst tolv offer identifierade, främst israeliska organisationer, med misstänkta band till Cavern och Lyceum.

Group-IB har identifierat HOLLOWGRAPH, en avancerad Windows-baserad skadlig kod som missbrukar Microsoft Graph API för att skapa en dold kommando- och kontrollkanal via Microsoft 365-kalendrar. Angripare kan både skicka kommandon och exfiltrera data genom kalenderhändelser, samtidigt som DNS-tunnling används för att uppdatera autentiseringsuppgifter utan att väcka misstanke.

Enligt Group-IB är HOLLOWGRAPH kopplad till det modulära bakdörrsramverket Cavern och använder ett komprometterat Microsoft 365-konto för att kommunicera med angriparen. Genom att utnyttja Microsoft Graph API kan den skadliga koden dölja sin trafik bland legitim Microsoft 365-kommunikation, vilket gör den betydligt svårare att upptäcka.

HOLLOWGRAPH förvandlar offrets Microsoft 365-kalender till en tvåvägs kommunikationskanal mellan angriparen och den infekterade datorn.

Microsoft 365-kalendern används som en dold “dead drop”

HOLLOWGRAPH förvandlar offrets Microsoft 365-kalender till en tvåvägs kommunikationskanal mellan angriparen och den infekterade datorn.

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS

  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS

  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL

Angriparen placerar krypterade instruktioner som bilagor till kalenderhändelser, medan den infekterade enheten laddar upp stulna filer genom att skapa egna kalenderhändelser med krypterade bilagor. För att minimera risken att användaren upptäcker aktiviteten schemaläggs samtliga händelser till den 13 maj 2050.

Två kommandon räcker för avancerad datastöld

Skadlig kod stöder endast två kommandon:

  • get hämtar instruktioner från kalendern.
  • send krypterar och exfiltrerar filer genom att skapa nya kalenderhändelser.

Kommunikationen skyddas med hybridkryptering där RSA-OAEP används för nyckelutbyte och AES-256-GCM för själva datan. Separata nyckelpar används för inkommande respektive utgående kommunikation, vilket ytterligare försvårar analys och dekryptering.

HOLLOWGRAPH – HOLLOWGRAPH förvandlar Microsoft 365-kalendrar till dolda kommando- och kontrollkanaler | IT-Branschen

DNS-tunnling används för att uppdatera autentiseringsuppgifter

Utöver Microsoft Graph API använder HOLLOWGRAPH en separat kommunikationskanal baserad på DNS-tunnling.

Via specialkonstruerade IPv6 AAAA-frågor mot angriparens domän hämtar den uppdaterade Microsoft Entra ID-uppgifter, inklusive:

  • Tenant ID
  • Client ID
  • Client Secret
  • Målets postlåda

De nya autentiseringsuppgifterna sparas därefter lokalt i en konfigurationsfil som utger sig för att vara en vanlig loggfil.

Minst tolv identifierade offer

Group-IB har identifierat minst tolv komprometterade system, där omkring tre aktivt kommunicerade med angriparens infrastruktur under observationsperioden.

Den första observerade kommunikationen skedde den 3 juni 2026, medan den senaste registrerades den 9 juli 2026.

Telemetrin visar att operationen varit mycket selektiv. Flera indikatorer pekar mot att attackerna huvudsakligen riktats mot israeliska organisationer, bland annat genom den komprometterade Microsoft 365-postlådan och övrig observerad infrastruktur.

Kopplingar till Cavern och möjliga band till Lyceum

Group-IB bedömer med hög säkerhet att HOLLOWGRAPH är en del av Cavern Framework, ett modulärt bakdörrsramverk.

Forskarna ser även tekniska likheter med den iranskkopplade hotaktören Lyceum, som tidigare associerats med gruppen OilRig. Däremot anser Group-IB att bevisläget ännu inte räcker för en säker attribuering och beskriver kopplingen som en bedömning med låg säkerhet.

En ny generation molnbaserade C2-kanaler

HOLLOWGRAPH illustrerar hur moderna hotaktörer i allt högre grad utnyttjar betrodda molntjänster i stället för egen infrastruktur.

Genom att använda Microsoft Graph API, Microsoft 365 och DNS-tunnling kan skadlig trafik smälta in bland normal verksamhetstrafik, vilket gör traditionella nätverksbaserade säkerhetskontroller betydligt mindre effektiva.

Utvecklingen visar också hur identiteter, API-behörigheter och molntjänster blir allt viktigare attackytor i moderna cyberoperationer, där legitima företagsplattformar används för att dölja avancerade spionage- och datastöldskampanjer.

Relaterade inlägg

Nordkoreanska hotaktörer använder blockkedjor för att gömma och leverera skadlig kod – så fungerar “EtherHiding”

Forskare varnar för att både statligt finansierade och kriminella aktörer nu använder smarta kontrakt på publika blockkedjor för att lagra och distribuera skadlig kod -

Hackare missbrukar ViPNet-programvara i attacker mot ryska myndigheter

En avancerad cyberkampanj missbrukar ViPNets uppdateringsmekanism för att angripa ryska myndigheter och andra samhällsviktiga organisationer. Kaspersky beskriver hur den modulära skadliga koden HelloNet etablerar långvarig…

Belarusiska Hackare Attackerar Oppositionella och Ukraina med Skadlig Kod via Excel

Ghostwriter-gruppen bakom nya attacker. Oppositionsaktivister i Vitryssland såväl som ukrainska militära och regeringsorganisationer är målet för en ny kampanj som använder Microsoft Excel-dokument för skadlig

Frågor besvarade

Vad är HOLLOWGRAPH och hur fungerar den?

En skadlig kod som använder Microsoft 365-kalendrar som dold kommunikationskanal.

Vilka kommandon stöds av HOLLOWGRAPH?

Endast två: 'get' hämtar instruktioner, 'send' exfiltrerar filer.

Hur uppdateras autentiseringsuppgifter i attacken?

Genom DNS-tunnling via IPv6 AAAA-frågor mot angriparens domän.

Vilka kopplingar finns till andra hotaktörer?

Koppling till Cavern Framework och möjligt band till Lyceum.

Håll dig uppdaterad med de viktigaste nyheterna

Genom att trycka på knappen Prenumerera bekräftar du att du har läst och godkänner vår integritetspolicy och användarvillkor
  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS

  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS