КИБЕРБЕЗОПАСНОСТЬ

Malware HollowGraph использует календарь Microsoft 365 для кибершпионажа

Malware HollowGraph использует календарь Microsoft 365 для командного канала и скрывает украденные файлы в событиях с датой 2050 года.

✍️ Редакция iTech News | 07.10.2025 | ⏱ 2 мин | Источник: The Hacker News
HollowGraph Malware: кибершпионаж через Microsoft 365

Malware HollowGraph использует календарь Microsoft 365 для кибершпионажа, маскируя украденные файлы в события с датой 2050 года. Это важная угроза для организаций по всему миру, поскольку данный подход позволяет злоумышленникам обходить многие системы безопасности.

Особенности HollowGraph

Согласно исследованию компании Group-IB, HollowGraph взаимодействует с Microsoft Graph API, создавая видимость обычного сетевого трафика. Malware представляет собой .NET библиотеку, которая выполняет всего две команды: отправка и получение данных. Для команд злоумышленник создает события в календаре, которые находятся на дату 2050-05-13, что делает их малозаметными для владельца почты. Украденные данные также могут быть зашифрованы и отправлены в календаре, что дополнительно затрудняет их обнаружение. Шифрование файлов происходит с использованием гибридного RSA и AES-256.
Дополнительный канал для связи поддерживается через DNS, где HollowGraph обновляет данные о клиенте и находит параметры для доступа к Microsoft Entra ID. Однако этот канал использует открытые данные, что делает его уязвимым для только для идентификации клиента.

Атаки на организации

Group-IB связывает HollowGraph с другими атаками, но не называет конкретных усовершенствованных угроз. Установлено, что специалисты обнаружили malware на как минимум 12 машинах с действиями в период с 3 июня по 9 июля 2026 года. Основные признаки активности подсказывают, что это целенаправленная киберугроза, а не случайный инцидент. Защитные меры должны быть направлены на модернизацию и мониторинг разрешений приложения и идентификаций.
Для организаций, использующих Microsoft 365, рекомендуется обратить внимание на почтовые события с необычными датами, особенно 2050 года, а также на файлы с именами, начинающимися с "File{n}.txt". Кроме того, необходимо следить за созданием новых клиентских секретов в системах идентификации и регулярной ротацией доступа к OAuth-приложениям, чтобы предотвратить несанкционированный доступ.
Поделиться: Telegram X LinkedIn