A Group-IB biztonsági kutatói egy új Windows kártevőt azonosítottak, amely szokatlan módon a Microsoft 365 Naptárát használja parancsok fogadására és ellopott adatok továbbítására.
A HOLLOWGRAPH nevű malware a Microsoft Graph API segítségével egy kompromittált Microsoft 365 postafiók naptárát alakítja kétirányú Command-and-Control (C2) kommunikációs csatornává.
A támadók titkosított utasításokat rejtenek el naptáresemények mellékleteiben, míg a fertőzött számítógépek új naptárbejegyzések létrehozásával és titkosított fájlok feltöltésével küldik vissza az ellopott adatokat.
A módszer különösen veszélyes, mert a teljes kommunikáció legitim Microsoft felhőforgalomnak látszik, így a hagyományos hálózati biztonsági megoldások számára rendkívül nehéz felismerni.
2050-re időzített naptárbejegyzések rejtik el a támadást
A támadók igyekeztek elkerülni, hogy a postafiók tulajdonosa véletlenül észrevegye a rosszindulatú eseményeket.
Ezért minden parancsot tartalmazó naptárbejegyzést ugyanarra az időpontra ütemeztek:
- 2050. május 13.
- 22:00–23:00 UTC
Ez közel 24 évvel a támadás időpontja utánra esik.
A legtöbb felhasználó soha nem böngészi végig a naptárát ilyen távoli időpontig, így a rosszindulatú események hosszú ideig észrevétlenek maradhatnak.
Célzott kiberkémkedési kampány
A Group-IB eddig legalább 12 fertőzött rendszert azonosított.
Ezek közül:
- három aktívan kommunikált a támadók infrastruktúrájával;
- a legkorábbi ismert kapcsolat 2026. június 3-án történt;
- a legutóbbi aktivitást július 9-én figyelték meg.
A fertőzések alacsony száma és a szelektív kommunikáció arra utal, hogy nem tömeges malware-terjesztésről van szó.
A kutatók szerint inkább gondosan irányított kiberkémkedési művelet zajlik.
Izraeli szervezet postafiókját használták
A parancsok továbbítására és az adatok kiszivárogtatására használt Microsoft 365 postafiók egy izraeli szervezethez tartozott.
A Group-IB emellett olyan HOLLOWGRAPH mintákat és kapcsolódó fájlokat is azonosított, amelyeket Izraelből töltöttek fel.
A kampány több technikai hasonlóságot mutat korábban iráni érdekeltségű fenyegetési szereplőkhöz kapcsolt eszközökkel, azonban a kutatók hangsúlyozzák:
a támadók személyazonossága továbbra sem bizonyított.
A Microsoft Graph API a támadás központi eleme
A HOLLOWGRAPH legfontosabb jellemzője, hogy a Microsoft Graph API-t használja.
Ez a Microsoft hivatalos programozási felülete, amelyen keresztül alkalmazások hozzáférhetnek többek között:
- Outlookhoz;
- Exchange Online-hoz;
- Microsoft Teamshez;
- OneDrive-hoz;
- SharePointhoz;
- Microsoft 365 Naptárhoz.
A Graph API önmagában teljesen legitim szolgáltatás.
A HOLLOWGRAPH nem sérülékenységet használ ki benne.
Ehelyett:
- ellopott vagy kompromittált felhőhitelesítő adatokat használ;
- ezekkel hitelesíti magát;
- szabályos Graph API hívásokat indít;
- valódi Microsoft infrastruktúrán keresztül kommunikál.
Nem hagyományos Command-and-Control szervert használ
A legtöbb malware egy támadók által üzemeltetett szerverhez kapcsolódik.
A HOLLOWGRAPH ezzel szemben:
- Microsoft Entra ID alkalmazás hitelesítő adataival jelentkezik be;
- eléri a kompromittált postafiókot;
- annak naptárát használja „digitális postaládaként”;
- itt olvassa a parancsokat;
- ide tölti fel az ellopott adatokat.
Így a Command-and-Control infrastruktúra egy része gyakorlatilag a Microsoft 365 környezetébe költözik.
Miért veszélyes ez a módszer?
A Microsoft Graph API forgalma:
- HTTPS-en keresztül titkosított;
- Microsoft szerverei felé irányul;
- teljesen legitim domainneveket használ;
- számos üzleti alkalmazás napi működéséhez szükséges.
Egy hálózati biztonsági eszköz gyakran csak annyit lát, hogy egy számítógép:
- outlook.office.com;
- graph.microsoft.com;
- Microsoft 365
irányába kommunikál.
Ez önmagában nem tekinthető gyanúsnak.
A Graph API blokkolása ráadásul a legtöbb szervezetnél nem reális lehetőség, mert üzleti alkalmazások tömege használja ugyanazt a szolgáltatást.
A kártevő nem Microsoft-hibát használ ki
Fontos különbség, hogy a HOLLOWGRAPH:
- nem sérülékenységet használ ki;
- nem töri fel a Microsoft 365 szolgáltatást;
- nem a Graph API hibáját támadja.
A támadók legitim funkciókat használnak fel:
- kompromittált Microsoft Entra ID alkalmazással;
- érvényes hitelesítő adatokkal;
- szabályos API-hívásokkal.
Ezért egy egyszerű szoftverfrissítés önmagában nem szünteti meg a támadók hozzáférését.
NativeAOT technológiával készült
A HOLLOWGRAPH egy .NET NativeAOT technológiával fordított DLL.
A Native Ahead-of-Time fordítás során a .NET kód még futtatás előtt natív gépi kóddá alakul.
Ennek több következménye van:
- nehezebb visszafejteni;
- kevésbé hasonlít hagyományos .NET assemblykre;
- bonyolultabb statikus elemzést végezni rajta;
- bizonyos elemzőeszközök kevesebb információt tudnak kinyerni.
Mindössze két parancsot használ
A malware funkcionalitása meglepően egyszerű.
Két fő parancs létezik:
- get
- send
Minden további művelet ezekre épül.
A „get” parancs
A get művelet során a malware:
- megnyitja a kompromittált postafiók naptárát;
- megkeresi a 2050. május 13-i eseményeket;
- azonosítja a megfelelő Event ID előtagú bejegyzést;
- letölti a mellékleteket;
- visszafejti azokat;
- továbbítja az utasításokat a többi malware komponensnek.
A parancsok titkosított mellékletekben érkeznek.
A „send” parancs
A send művelet éppen fordítva működik.
Ha a malware más komponense adatot szeretne kiszivárogtatni, akkor:
- titkosítja a fájlt;
- létrehoz egy új naptáreseményt;
- feltölti a titkosított mellékleteket;
- módosítja az esemény tárgyát.
A fájlok neve:
- File0.txt;
- File1.txt;
- File2.txt
stb.
Saját jelölőrendszert használ
Az események kezdetben véletlenszerű azonosítót kapnak.
Miután a malware feltöltötte az adatokat, az esemény tárgya például ilyen formára változik:
Boss{…}ID{…}
Ez jelzi a támadóknak, hogy az adott esemény már egy fertőzött gépről származó adatot tartalmaz.
Titkosított kommunikáció
A HOLLOWGRAPH nemcsak a Microsoft HTTPS kapcsolatára támaszkodik.
A malware további titkosítási réteget is alkalmaz.
A rendszer:
- AES-256-GCM algoritmussal titkosítja az adatokat;
- RSA-OAEP 2048 bites kulcsokkal védi az AES kulcsot.
Ez úgynevezett hibrid titkosítás.
Előnyei:
- gyors fájltitkosítás;
- biztonságos kulcscsere;
- hatékony nagyobb adatmennyiségnél.
Külön kulcsokat használnak
A támadók két külön RSA kulcspárt alkalmaznak.
Az egyik:
- a parancsok titkosítására szolgál.
A másik:
- az ellopott fájlok titkosítására.
Ez azt jelenti, hogy ha a nyomozók megszerzik az egyik kulcsot, attól még nem tudják automatikusan visszafejteni a másik kommunikációs irányt.
DNS tunnelinggel frissítik a hitelesítő adatokat
A Microsoft 365 kommunikáció mellett egy második csatorna is működik.
A malware DNS tunnelinget használ arra, hogy szükség esetén új Microsoft Entra ID hitelesítő adatokat töltsön le.
Ehhez a következő domaint használja:
cloudlanecdn[.]com
A malware AAAA rekordokat kér le.
A DNS válaszok IPv6 címekbe rejtve tartalmazzák az új konfigurációs adatokat.
Mit frissíthet DNS-en keresztül?
A DNS csatorna segítségével a támadó lecserélheti:
- az Entra tenant ID-t;
- az alkalmazás Client ID-ját;
- a Client Secretet;
- a használt postafiók címét.
Így ha a védők visszavonnak egy alkalmazást vagy lejár egy titkos kulcs, a malware új hitelesítő adatokat tölthet le anélkül, hogy újra kellene telepíteni.
Nem titkosított, de rejtett
A DNS kommunikáció nem titkosított.
Az adatokat azonban IPv6 rekordokban kódolják.
Ez sok hálózaton kevésbé feltűnő lehet, különösen ott, ahol:
- a webforgalmat szigorúan ellenőrzik;
- a DNS forgalmat viszont kevésbé vizsgálják.
Egy logfájlnak álcázott konfiguráció
A malware saját konfigurációját egy
logAzure.txt
nevű fájlba írja.
A névválasztás célja, hogy hétköznapi Azure naplófájlnak tűnjön.
A fájl többek között tartalmazhatja:
- tenant ID;
- Client ID;
- Client Secret;
- postafiók címe;
- RSA kulcsok;
- DNS domain.
Ez fontos forenzikai nyom.
Nem elég törölni a DLL-t
Ha csak:
- a malware DLL-t;
- vagy a logAzure.txt fájlt
távolítják el, az még nem jelenti a támadás végét.
Ha a kompromittált:
- Entra alkalmazás;
- Client Secret;
- Microsoft 365 postafiók
továbbra is aktív, a támadók a felhőből ismét hozzáférhetnek a kommunikációs csatornához.
Ezért egyszerre kell kezelni:
- a Windows végpontokat;
- és a Microsoft 365 környezetet.
Kapcsolat a Cavern malware keretrendszerrel
A Group-IB nagy bizonyossággal a Cavern nevű moduláris backdoor keretrendszerhez kapcsolja a HOLLOWGRAPH-ot.
Ebben:
- külön modul végzi a kommunikációt;
- más modulok gyűjtik az adatokat;
- újabb modulok futtatnak parancsokat;
- a HOLLOWGRAPH elsősorban adatátviteli komponensként működik.
A kutatók több technikai egyezést találtak:
- azonos parancsszintaxis;
- közös struktúrák;
- megegyező task kezelés;
- azonos debug parancs.
Iráni kapcsolat?
A Group-IB szerint technikai hasonlóságok figyelhetők meg:
- a Lyceum;
- illetve az OilRig ökoszisztéma
korábbi malware-eivel.
Ugyanakkor ezt csak alacsony megbízhatóságú feltételezésként kezelik.
A hasonló programozási megoldások mögött állhat:
- közös fejlesztő;
- kódmegosztás;
- alvállalkozó;
- tudatos megtévesztés;
- vagy egyszerű másolás is.
Ezért a kampányt nem tulajdonították hivatalosan egyetlen ismert csoportnak sem.
Miért nehéz felismerni?
A HOLLOWGRAPH több legitim szolgáltatást kombinál:
- Microsoft Graph API;
- Exchange Online;
- Microsoft Entra;
- HTTPS;
- DNS.
Ezek mindennapos vállalati forgalmat generálnak.
A támadás felismeréséhez több adatforrást kell együtt vizsgálni:
- végponti naplókat;
- DNS naplókat;
- Entra bejelentkezéseket;
- mailbox auditot;
- Microsoft 365 audit naplókat.
Önmagában egyik sem feltétlenül mutatja meg a teljes támadást.
Mire figyeljenek a védők?
Érdemes keresni:
- május 13-i naptáreseményeket;
- Event ID kezdetű tárgyakat;
- Boss…ID… mintákat;
- File0.txt típusú mellékleteket;
- logAzure.txt fájlt;
- cloudlanecdn[.]com DNS kéréseket;
- szokatlan AAAA rekordokat;
- hosszú, véletlenszerű aldomain neveket.
Ellenőrizni kell továbbá:
- a Graph API jogosultságokat;
- az Entra alkalmazásokat;
- a Service Principal bejelentkezéseket;
- a Client Secreteket;
- a mailbox audit naplókat.
Mit kell tenni fertőzés esetén?
Ha HOLLOWGRAPH fertőzés igazolódik:
- izolálni kell az érintett gépeket;
- meg kell őrizni a forenzikai bizonyítékokat;
- vissza kell vonni a kompromittált Client Secreteket;
- új hitelesítő adatokat kell létrehozni;
- érvényteleníteni kell az aktív tokeneket;
- át kell vizsgálni a teljes Microsoft 365 tenantot;
- ellenőrizni kell az érintett postafiókokat;
- felül kell vizsgálni az alkalmazásjogosultságokat.
Összegzés
A HOLLOWGRAPH új szintre emeli a felhőalapú kiberkémkedést.
A malware nem sérülékenységet használ ki a Microsoft 365-ben, hanem legitim Microsoft Graph API műveleteket kombinál kompromittált Microsoft Entra hitelesítő adatokkal.
A támadók a Microsoft 365 Naptárát alakítják titkos Command-and-Control csatornává, ahol a 2050-re időzített események mellékleteiben érkeznek a parancsok, miközben ugyanilyen naptárbejegyzések segítségével juttatják vissza az ellopott adatokat.
A DNS tunnelinggel kombinált Graph API kommunikáció, a hibrid RSA–AES titkosítás és a legitim Microsoft felhőszolgáltatások használata rendkívül nehézzé teszi a hagyományos hálózati észlelést.
Az eset ismét rámutat arra, hogy a modern védekezésnek már nem elegendő kizárólag a végpontokat figyelnie. A Microsoft 365 identitáskezelése, az Entra alkalmazások, a Graph API használata és a postafiókok auditnaplói ma már ugyanúgy a vállalati biztonsági határ részét képezik, mint a hagyományos Windows rendszerek.




