• 3 min de lectura
HollowGraph oculta el C2 de malware en calendarios de Microsoft 365
HollowGraph oculta comandos C2 y datos robados en eventos de calendario de Microsoft 365, apuntando a organizaciones israelíes a través de Microsoft Graph.

Imagen: BleepingComputer
Un componente de malware llamado HollowGraph está abusando de la función de calendario en buzones comprometidos de Microsoft 365 para recibir comandos del atacante y exfiltrar datos robados. Los investigadores creen que forma parte del marco de comando y control Cavern, previamente vinculado a un actor de amenazas de origen iraní que atacaba a organizaciones en Israel.
Al menos 12 sistemas han sido infectados. Tres estuvieron comunicándose activamente con el atacante entre el 3 de junio y el 9 de julio, y los indicadores disponibles apuntan a una campaña de espionaje dirigida, centrada en organizaciones israelíes.
Cómo HollowGraph abusa de los calendarios de Microsoft 365
Según la empresa de ciberseguridad Group-IB, HollowGraph utiliza credenciales codificadas para autenticarse en la API Microsoft Graph a través de una cuenta comprometida de Microsoft 365. Su configuración se almacena como logAzure.txt, un nombre de archivo elegido para parecer un registro ordinario. El archivo contiene el tenant ID de Microsoft Entra ID, el application client ID, el client secret, el buzón objetivo, el dominio de comando y control y dos claves RSA.

Recomendado
Ostium pierde 23,75 millones de dólares en un ataque al feed de precios
Las claves cifran los archivos enviados al atacante y descifran las instrucciones entrantes. HollowGraph crea eventos de calendario fechados el 13 de mayo de 2050, usando formatos de asunto específicos para ocultar su actividad. Los comandos y los datos robados se almacenan en archivos adjuntos a esos eventos.
El malware admite dos comandos:
- GET busca eventos que coincidan con Event ID: <7-char-taskID>, luego descarga y descifra las instrucciones.
- SEND crea un evento que coincida con Boss{..}ID{..} y adjunta datos cifrados con la clave pública RSA del atacante.
Group-IB describe el calendario del buzón como un “punto de entrega encubierto”. HollowGraph busca instrucciones programadas dentro de una ventana fija de una hora, de 22:00 a 23:00 UTC el 13 de mayo de 2050. Las comunicaciones usan un esquema de cifrado híbrido que combina RSA y AES-256-GCM, con protección criptográfica separada para el tráfico entrante y saliente.
El tunelizado DNS actualiza credenciales de Microsoft Graph
HollowGraph también dispone de un canal de tunelizado DNS sin cifrar que recupera detalles actualizados de Microsoft Entra ID: el tenant ID, el client ID, el client secret y la dirección del buzón. Consulta registros IPv6 AAAA para el dominio controlado por el atacante cloudlanecdn[.]com y luego actualiza la configuración en logAzure.txt.
Cada dirección IPv6 proporciona 14 bytes útiles de carga útil de sus 16 bytes. El malware combina esos fragmentos, los decodifica como texto UTF-8 y almacena los valores resultantes en los campos de configuración correspondientes.
“HOLLOWGRAPH demuestra un alto nivel de sofisticación técnica. Su uso de infraestructura de nube confiable para comando y control, cifrado híbrido, tunelizado DNS para la actualización de credenciales y una selección de víctimas altamente selectiva sugieren colectivamente que el actor de amenazas posee capacidades técnicas significativas y madurez operativa.”
Group-IB no pudo atribuir con seguridad a HollowGraph a un actor de amenazas conocido, aunque su análisis encontró similitudes técnicas con el grupo Lyceum, de nexos iraníes. Los investigadores valoran con alta confianza que el malware está vinculado al marco Cavern.
Las organizaciones deberían supervisar Microsoft Graph y los registros de auditoría de Microsoft 365 en busca de actividad de calendario impulsada por aplicaciones, especialmente eventos con fecha muy lejana, asuntos inusuales y adjuntos inesperados. Group-IB también recomienda buscar cloudlanecdn[.]com y logAzure.txt, aplicar Acceso Condicional, auditar aplicaciones OAuth de tipo client-credential y monitorizar el tráfico DNS saliente en busca de patrones de tunelizado.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía BleepingComputer


