HOLLOWGRAPH ховає дані в календарі Microsoft 365

HOLLOWGRAPH ховає команди й викрадені файли у подіях календаря Microsoft 365 на 2050 рік. Ознаки та п’ять перевірок для захисників.

Обкладинка: HOLLOWGRAPH ховає команди у подіях календаря Microsoft 365

HOLLOWGRAPH — це новий шпигунський імплант для Windows, який ховає команди та викрадені файли в календарі зламаного облікового запису Microsoft 365. Group-IB виявила події, навмисно перенесені на 13 травня 2050 року: так вони не потрапляють у звичний огляд календаря, але залишаються доступними через Microsoft Graph API.

Що сталосяШкідлива DLL, зібрана як .NET NativeAOT, використовує події календаря Microsoft 365 як основний командний канал
Коли спостерігалиЗ 3 червня до 9 липня 2026 року; звіт Group-IB оприлюднено 20 липня
Ключові ознакиПодії на 13.05.2050, файл logAzure.txt та DNS-запити до cloudlanecdn[.]com
РизикВиконання команд, розвідка системи, завантаження інструментів і викрадення файлів через довірений хмарний сервіс

Як HOLLOWGRAPH використовує Microsoft 365

Після запуску HOLLOWGRAPH збирає дані про систему, створює ідентифікатор зараженого вузла та звертається до Microsoft Graph. Команди зберігаються у полях подій календаря, а результати виконання й файли можуть повертатися через вкладення. Через це мережевий трафік може виглядати як звичайне звернення корпоративного застосунку до Microsoft 365.

Схема командного каналу HOLLOWGRAPH через Microsoft 365 і DNS
Схема обміну HOLLOWGRAPH: події календаря Microsoft 365 передають команди й викрадені файли, а DNS-канал підтримує резервний зв’язок. Джерело: Group-IB.

Окремий DNS-канал звертається до cloudlanecdn[.]com. За даними дослідників, він може оновлювати конфігурацію або допомагати відновити зв’язок, якщо доступ до календаря втрачено. На диску імплант також використовує logAzure.txt як локальний артефакт.

Чому дата 2050 року важлива

Далека дата — не помилка календаря й не самостійний доказ зараження. Це спосіб приховати службові події від користувача. Сильним сигналом стає лише комбінація: незвичні Graph-запити від застосунку або сервісного облікового запису, події на однакову майбутню дату, підозрілі вкладення, endpoint-артефакти та DNS-звернення до відомої інфраструктури.

Схожа логіка зловживання довіреною хмарною ідентичністю вже траплялася в атаках через код пристрою Microsoft та під час атак Storm-2949 на SSPR. У цьому випадку відрізняється саме календарний канал і набір локальних та DNS-ознак.

Кому варто перевірити середовище

Пріоритет мають організації, що використовують Microsoft 365, реєстрації застосунків Entra ID і сервісні облікові записи з календарними дозволами. Group-IB повідомляє про 12 виявлених систем, три з яких були активними, та про спрямованість кампанії на Ізраїль. Водночас техніка придатна для ширшого використання, тому перевірка корисна не лише ізраїльським компаніям.

П’ять перевірок для захисників

  1. Перегляньте журнали аудиту Microsoft 365. Шукайте нетипове створення, зміну та читання календарних подій через Graph API, особливо для дат у далекому майбутньому.
  2. Перевірте дозволи застосунків. З’ясуйте, які реєстрації Entra ID та секрети мають доступ до календарів, і відкличте невідомі або надмірні повноваження.
  3. Зіставте endpoint-ознаки. Шукайте logAzure.txt, невідомі NativeAOT DLL та процеси, що одночасно працюють із Graph і DNS.
  4. Перевірте DNS-телеметрію. Розслідуйте звернення до cloudlanecdn[.]com і пов’язані з ними вузли, але не обмежуйте пошук одним доменом.
  5. Ротуйте скомпрометовані облікові дані. Після локалізації інциденту скасуйте токени, змініть секрети застосунків і перевірте, чи не створено нові облікові дані.

Чого не слід припускати

Звіт не описує вразливість Microsoft 365 і не вимагає «патча календаря». HOLLOWGRAPH працює через легітимний API після отримання потрібного доступу. Так само одна подія 2050 року не доводить компрометацію: рішення має спиратися на журнали Graph, ідентичність застосунку, пристрій і DNS разом.

Group-IB пов’язує зразок із фреймворком Cavern із високою впевненістю. Однак остаточна атрибуція оператора залишається менш певною; дослідники лише відзначають часткові перетини з іранськими операціями. Це не варто подавати як доведене авторство.

Джерела

  1. Хав’єр Кастільйо. «HOLLOWGRAPH: перетворення календарів Microsoft 365 на прихований канал керування». Group-IB, 20 липня 2026 року. Технічний звіт Group-IB.
  2. Microsoft. «Пошук у журналі аудиту». Microsoft Learn, дата звернення: 20 липня 2026 року. Документація Microsoft.
  3. Microsoft. «Додавання облікових даних застосунків і керування ними в Microsoft Entra ID». Microsoft Learn, дата звернення: 20 липня 2026 року. Документація Microsoft.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.