Malware HollowGraph использует календарь Microsoft 365 для кибершпионажа, маскируя украденные файлы в события с датой 2050 года. Это важная угроза для организаций по всему миру, поскольку данный подход позволяет злоумышленникам обходить многие системы безопасности.
Особенности HollowGraph
Согласно исследованию компании Group-IB, HollowGraph взаимодействует с Microsoft Graph API, создавая видимость обычного сетевого трафика. Malware представляет собой .NET библиотеку, которая выполняет всего две команды: отправка и получение данных. Для команд злоумышленник создает события в календаре, которые находятся на дату 2050-05-13, что делает их малозаметными для владельца почты. Украденные данные также могут быть зашифрованы и отправлены в календаре, что дополнительно затрудняет их обнаружение. Шифрование файлов происходит с использованием гибридного RSA и AES-256.Дополнительный канал для связи поддерживается через DNS, где HollowGraph обновляет данные о клиенте и находит параметры для доступа к Microsoft Entra ID. Однако этот канал использует открытые данные, что делает его уязвимым для только для идентификации клиента.
Атаки на организации
Group-IB связывает HollowGraph с другими атаками, но не называет конкретных усовершенствованных угроз. Установлено, что специалисты обнаружили malware на как минимум 12 машинах с действиями в период с 3 июня по 9 июля 2026 года. Основные признаки активности подсказывают, что это целенаправленная киберугроза, а не случайный инцидент. Защитные меры должны быть направлены на модернизацию и мониторинг разрешений приложения и идентификаций.Для организаций, использующих Microsoft 365, рекомендуется обратить внимание на почтовые события с необычными датами, особенно 2050 года, а также на файлы с именами, начинающимися с "File{n}.txt". Кроме того, необходимо следить за созданием новых клиентских секретов в системах идентификации и регулярной ротацией доступа к OAuth-приложениям, чтобы предотвратить несанкционированный доступ.