КИБЕРБЕЗОПАСНОСТЬ

HollowGraph прячет C2 в календаре Microsoft 365

Минимум 12 систем уже заражены: вредонос HollowGraph использует календарь Microsoft 365 как скрытый канал управления и вывода данных.

✍️ Редакция iTech News | 21.07.2026 | ⏱ 5 мин | Источник: BleepingComputer
🔐

Минимум 12 систем оказались заражены, а на трех из них вредонос HollowGraph активно общался с операторами с 3 июня по 9 июля 2026 года. История неприятна не только для SOC-команд: если у компании есть Microsoft 365, то привычный корпоративный календарь внезапно превращается в канал управления атакой и вывода данных. Для русскоязычной IT-аудитории это еще один сигнал: доверенная облачная инфраструктура больше не выглядит безопасной по умолчанию.

О новой схеме сообщает BleepingComputer: модуль с именем HollowGraph использует API Microsoft Graph и календарь в скомпрометированных почтовых ящиках Microsoft 365 как скрытый command-and-control. Исследователи Group-IB связывают его с фреймворком Cavern, который раньше уже фигурировал в операциях против организаций в Израиле. Прямой и уверенной атрибуции конкретной группе пока нет, но аналитики нашли технические пересечения с иранским актором Lyceum и считают связь с Cavern высоковероятной.

С технической точки зрения идея довольно циничная и потому эффективная. Вместо собственного сервера управления вредонос HollowGraph заходит в уже взломанный Microsoft 365-аккаунт и общается через легитимный Microsoft Graph. Конфигурация прячется в файле logAzure.txt, который маскируется под обычный лог. Внутри лежат tenant ID Microsoft Entra ID, client ID, client secret, адрес целевого ящика, домен C2 и две RSA-ключевые пары. Одна часть нужна для шифрования файлов перед отправкой оператору, другая — для расшифровки входящих задач. То есть в одном невзрачном файле собран весь комплект для тихой работы внутри чужой облачной среды.

Ключевая деталь, из-за которой эта история запоминается, — использование календаря как тайника. Операторы создают события с датой 13 мая 2050 года и специальными заголовками. Команды и украденные данные прячутся во вложениях к таким событиям. По сути, вредонос HollowGraph не держит постоянный интерактивный канал в привычном смысле, а использует корпоративный ящик как covert dead-drop — скрытый почтовый тайник. Модуль умеет всего две команды, но для шпионской операции этого достаточно. Команда GET ищет события формата Event ID: ..., скачивает вложения и расшифровывает инструкции. Команда SEND создает новое событие в формате Boss{..}ID{..} и прикрепляет к нему зашифрованные похищенные данные. Причем поиск команд идет в жестко заданном окне: между 22:00 и 23:00 UTC 13 мая 2050 года. Такой искусственный шаблон выглядит абсурдно ровно до того момента, пока не понимаешь, что в шуме обычной корпоративной активности дальние даты и служебные события часто никто не просматривает руками.

Поверх этого авторы добавили второй канал связи — уже без шифрования через Microsoft Graph, но с DNS-туннелированием. Он нужен не для передачи основных команд, а для обновления учетных данных Microsoft Entra ID: tenantId, clientId, clientSecret и адреса почтового ящика. Для этого вредонос делает запросы к AAAA-записям домена cloudlanecdn[.]com. Каждая возвращенная IPv6-запись дает 16 байт, из которых 14 байт полезной нагрузки идут на сборку конфигурации. Дальше данные декодируются как UTF-8 и записываются в тот самый logAzure.txt по соответствующим полям. На практике это означает неприятную вещь: если защитники даже отрезали один набор учетных данных, операторы могут попытаться тихо подменить их через DNS и восстановить доступ без шумной повторной компрометации.

Почему это важно не только для аналитиков угроз, но и для разработчиков, админов и IT-руководителей? Потому что здесь атакующие не изобретают экзотический протокол и не тащат в сеть очередной подозрительный бекдор с доменом из серии obvious-evil.com. Они берут стек, который у многих компаний уже встроен в повседневные процессы: Microsoft 365, Entra ID, Graph API, OAuth-приложения, календарные события, вложения, DNS. Для части средств мониторинга такое поведение выглядит как обычная автоматизация вокруг корпоративной почты. В этом и проблема: когда инфраструктура SaaS одновременно становится рабочим инструментом и транспортом для атаки, граница между “легитимно” и “вредоносно” начинает проходить уже не по сервису, а по контексту его использования.

Group-IB называет модуль технически зрелым, и тут трудно спорить. У него нет десятка сложных функций, зато есть правильный для шпионской кампании набор: доверенная облачная платформа для C2, разнесение входящего и исходящего каналов с помощью гибридного шифрования на RSA и AES-256-GCM, отдельный механизм обновления конфигурации через DNS и явно выборочный подбор целей. Судя по собранным индикаторам, атака ориентирована на организации в Израиле, то есть речь не про массовую криминальную рассылку, а про точечную разведывательную операцию. Для бизнеса в других регионах это не повод расслабляться, а скорее напоминание о том, как быстро удачная техника мигрирует из узкой APT-практики в более широкий набор инструментов.

Практический вывод довольно приземленный. Если компания использует Microsoft 365, мониторить нужно не только почту и логины пользователей, но и активность приложений в Graph API, особенно связанную с календарями. Подозрительно выглядят события в слишком далеком будущем, нетипичные темы, вложения в служебных встречах, а также сервисные приложения с client credentials, которым выдали больше прав, чем кто-то может внятно объяснить. Отдельный слой — аудит OAuth-приложений, Conditional Access и контроль исходящего DNS-трафика на признаки туннелирования. Индикаторы в этой истории тоже вполне конкретные: домен cloudlanecdn[.]com и файл logAzure.txt. Ничего магического, просто это нужно действительно смотреть, а не хранить в чеклисте “на потом”.

История с HollowGraph хорошо показывает, куда смещается логика атак: не ломать облако в лоб, а растворяться внутри его штатных функций так, чтобы защита спорила сама с собой, где тут бизнес-процесс, а где шпионский канал. И если календарь в Microsoft 365 уже подходит на роль тайника для C2, следующий раунд, похоже, будет не про поиск “подозрительных программ”, а про пересборку модели доверия к самим корпоративным SaaS-сервисам. Подробности кейса можно посмотреть в материале BleepingComputer.

Поделиться: Telegram X LinkedIn