Cybertech Europe 2026-IT Branschen Official Media Partner
Prenumerera

Håll dig uppdaterad med de viktigaste nyheterna

Genom att trycka på knappen Prenumerera bekräftar du att du har läst och godkänner vår integritetspolicy och användarvillkor
Kontakta oss

HOLLOWGRAPH förvandlar Microsoft 365-kalendrar till dolda kommando- och kontrollkanaler

HOLLOWGRAPH som missbrukar Microsoft Graph API och Microsoft 365-kalendrar för att skapa dolda kommando- och kontrollkanaler via krypterad molnkommunikation. HOLLOWGRAPH som missbrukar Microsoft Graph API och Microsoft 365-kalendrar för att skapa dolda kommando- och kontrollkanaler via krypterad molnkommunikation.
HOLLOWGRAPH använder Microsoft Graph API, Microsoft 365-kalendrar och DNS-tunnling för att dölja kommando- och kontrolltrafik i legitim molninfrastruktur.

Group-IB har identifierat HOLLOWGRAPH, en avancerad Windows-baserad skadlig kod som missbrukar Microsoft Graph API för att skapa en dold kommando- och kontrollkanal via Microsoft 365-kalendrar. Angripare kan både skicka kommandon och exfiltrera data genom kalenderhändelser, samtidigt som DNS-tunnling används för att uppdatera autentiseringsuppgifter utan att väcka misstanke.

Enligt Group-IB är HOLLOWGRAPH kopplad till det modulära bakdörrsramverket Cavern och använder ett komprometterat Microsoft 365-konto för att kommunicera med angriparen. Genom att utnyttja Microsoft Graph API kan den skadliga koden dölja sin trafik bland legitim Microsoft 365-kommunikation, vilket gör den betydligt svårare att upptäcka.

Microsoft 365-kalendern används som en dold “dead drop”

HOLLOWGRAPH förvandlar offrets Microsoft 365-kalender till en tvåvägs kommunikationskanal mellan angriparen och den infekterade datorn.

  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL

  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS

Angriparen placerar krypterade instruktioner som bilagor till kalenderhändelser, medan den infekterade enheten laddar upp stulna filer genom att skapa egna kalenderhändelser med krypterade bilagor. För att minimera risken att användaren upptäcker aktiviteten schemaläggs samtliga händelser till den 13 maj 2050.

Två kommandon räcker för avancerad datastöld

Skadlig kod stöder endast två kommandon:

  • get hämtar instruktioner från kalendern.
  • send krypterar och exfiltrerar filer genom att skapa nya kalenderhändelser.

Kommunikationen skyddas med hybridkryptering där RSA-OAEP används för nyckelutbyte och AES-256-GCM för själva datan. Separata nyckelpar används för inkommande respektive utgående kommunikation, vilket ytterligare försvårar analys och dekryptering.

HOLLOWGRAPH – HOLLOWGRAPH förvandlar Microsoft 365-kalendrar till dolda kommando- och kontrollkanaler | IT-Branschen

DNS-tunnling används för att uppdatera autentiseringsuppgifter

Utöver Microsoft Graph API använder HOLLOWGRAPH en separat kommunikationskanal baserad på DNS-tunnling.

Via specialkonstruerade IPv6 AAAA-frågor mot angriparens domän hämtar den uppdaterade Microsoft Entra ID-uppgifter, inklusive:

  • Tenant ID
  • Client ID
  • Client Secret
  • Målets postlåda

De nya autentiseringsuppgifterna sparas därefter lokalt i en konfigurationsfil som utger sig för att vara en vanlig loggfil.

Minst tolv identifierade offer

Group-IB har identifierat minst tolv komprometterade system, där omkring tre aktivt kommunicerade med angriparens infrastruktur under observationsperioden.

Den första observerade kommunikationen skedde den 3 juni 2026, medan den senaste registrerades den 9 juli 2026.

Telemetrin visar att operationen varit mycket selektiv. Flera indikatorer pekar mot att attackerna huvudsakligen riktats mot israeliska organisationer, bland annat genom den komprometterade Microsoft 365-postlådan och övrig observerad infrastruktur.

Kopplingar till Cavern och möjliga band till Lyceum

Group-IB bedömer med hög säkerhet att HOLLOWGRAPH är en del av Cavern Framework, ett modulärt bakdörrsramverk.

Forskarna ser även tekniska likheter med den iranskkopplade hotaktören Lyceum, som tidigare associerats med gruppen OilRig. Däremot anser Group-IB att bevisläget ännu inte räcker för en säker attribuering och beskriver kopplingen som en bedömning med låg säkerhet.

En ny generation molnbaserade C2-kanaler

HOLLOWGRAPH illustrerar hur moderna hotaktörer i allt högre grad utnyttjar betrodda molntjänster i stället för egen infrastruktur.

Genom att använda Microsoft Graph API, Microsoft 365 och DNS-tunnling kan skadlig trafik smälta in bland normal verksamhetstrafik, vilket gör traditionella nätverksbaserade säkerhetskontroller betydligt mindre effektiva.

Utvecklingen visar också hur identiteter, API-behörigheter och molntjänster blir allt viktigare attackytor i moderna cyberoperationer, där legitima företagsplattformar används för att dölja avancerade spionage- och datastöldskampanjer.

Håll dig uppdaterad med de viktigaste nyheterna

Genom att trycka på knappen Prenumerera bekräftar du att du har läst och godkänner vår integritetspolicy och användarvillkor
  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS

  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS