Group-IB har identifierat HOLLOWGRAPH, en avancerad Windows-baserad skadlig kod som missbrukar Microsoft Graph API för att skapa en dold kommando- och kontrollkanal via Microsoft 365-kalendrar. Angripare kan både skicka kommandon och exfiltrera data genom kalenderhändelser, samtidigt som DNS-tunnling används för att uppdatera autentiseringsuppgifter utan att väcka misstanke.
Enligt Group-IB är HOLLOWGRAPH kopplad till det modulära bakdörrsramverket Cavern och använder ett komprometterat Microsoft 365-konto för att kommunicera med angriparen. Genom att utnyttja Microsoft Graph API kan den skadliga koden dölja sin trafik bland legitim Microsoft 365-kommunikation, vilket gör den betydligt svårare att upptäcka.
Microsoft 365-kalendern används som en dold “dead drop”
HOLLOWGRAPH förvandlar offrets Microsoft 365-kalender till en tvåvägs kommunikationskanal mellan angriparen och den infekterade datorn.
Angriparen placerar krypterade instruktioner som bilagor till kalenderhändelser, medan den infekterade enheten laddar upp stulna filer genom att skapa egna kalenderhändelser med krypterade bilagor. För att minimera risken att användaren upptäcker aktiviteten schemaläggs samtliga händelser till den 13 maj 2050.
Två kommandon räcker för avancerad datastöld
Skadlig kod stöder endast två kommandon:
- get hämtar instruktioner från kalendern.
- send krypterar och exfiltrerar filer genom att skapa nya kalenderhändelser.
Kommunikationen skyddas med hybridkryptering där RSA-OAEP används för nyckelutbyte och AES-256-GCM för själva datan. Separata nyckelpar används för inkommande respektive utgående kommunikation, vilket ytterligare försvårar analys och dekryptering.

DNS-tunnling används för att uppdatera autentiseringsuppgifter
Utöver Microsoft Graph API använder HOLLOWGRAPH en separat kommunikationskanal baserad på DNS-tunnling.
Via specialkonstruerade IPv6 AAAA-frågor mot angriparens domän hämtar den uppdaterade Microsoft Entra ID-uppgifter, inklusive:
- Tenant ID
- Client ID
- Client Secret
- Målets postlåda
De nya autentiseringsuppgifterna sparas därefter lokalt i en konfigurationsfil som utger sig för att vara en vanlig loggfil.
Minst tolv identifierade offer
Group-IB har identifierat minst tolv komprometterade system, där omkring tre aktivt kommunicerade med angriparens infrastruktur under observationsperioden.
Den första observerade kommunikationen skedde den 3 juni 2026, medan den senaste registrerades den 9 juli 2026.
Telemetrin visar att operationen varit mycket selektiv. Flera indikatorer pekar mot att attackerna huvudsakligen riktats mot israeliska organisationer, bland annat genom den komprometterade Microsoft 365-postlådan och övrig observerad infrastruktur.
Kopplingar till Cavern och möjliga band till Lyceum
Group-IB bedömer med hög säkerhet att HOLLOWGRAPH är en del av Cavern Framework, ett modulärt bakdörrsramverk.
Forskarna ser även tekniska likheter med den iranskkopplade hotaktören Lyceum, som tidigare associerats med gruppen OilRig. Däremot anser Group-IB att bevisläget ännu inte räcker för en säker attribuering och beskriver kopplingen som en bedömning med låg säkerhet.
En ny generation molnbaserade C2-kanaler
HOLLOWGRAPH illustrerar hur moderna hotaktörer i allt högre grad utnyttjar betrodda molntjänster i stället för egen infrastruktur.
Genom att använda Microsoft Graph API, Microsoft 365 och DNS-tunnling kan skadlig trafik smälta in bland normal verksamhetstrafik, vilket gör traditionella nätverksbaserade säkerhetskontroller betydligt mindre effektiva.
Utvecklingen visar också hur identiteter, API-behörigheter och molntjänster blir allt viktigare attackytor i moderna cyberoperationer, där legitima företagsplattformar används för att dölja avancerade spionage- och datastöldskampanjer.








