HollowGraph Malware verbergt C2- en gestolen bestanden in Microsoft 365-evenementen uit 2050

Een nieuw ontdekt spionage-implantaat is gekaapt Microsoft365 kalender als commandokanaal, instructies voor operators plaatsen en gestolen bestanden als bijlagen bij kalendergebeurtenissen uit het jaar 2050 naar buiten smokkelen.

Group-IB, die de malware een naam gaf HolleGrafiekzegt dat de aanpak taken en gestolen gegevens via legitiem Microsoft Graph API-verkeer verplaatst, zodat de activiteit lijkt op gewone Microsoft 365-chatter en netwerkcontroles die zijn afgestemd op bestemmingen die eigendom zijn van de aanvaller, niets te markeren hebben.

Het implantaat is een .NET DLL die slechts twee opdrachten ondersteunt: get En senden het bereikt nooit een server van een aanvaller voor payloads. In plaats daarvan beschouwt het de agenda van de gecompromitteerde mailbox als een doodlopende weg in twee richtingen.

Om taken uit te voeren, zoekt het in de kalender naar een evenement dat de operator heeft gepland en begraven 2050-05-13dus het is onwaarschijnlijk dat de eigenaar van de mailbox er ooit naartoe zal scrollen en de instructies uit een bijgevoegd bestand zal lezen. Om te exfiltreren doet het het omgekeerde: het versleutelt het gestolen bestand, creëert zijn eigen gebeurtenis in de verre toekomst en uploadt de gegevens als een of meer bijlagen.

Alles wat door de kalender beweegt, is verpakt in hybride RSA- en AES-256-codering, met afzonderlijke sleutelparen voor inkomende taken en uitgaande gegevens.

Een tweede, ruwer kanaal houdt die Graph-toegang levend. Via DNS vernieuwt HollowGraph de inloggegevens van de Entra ID (Azure AD) van de app: de tenant-ID, client-ID, clientgeheim en doelmailbox. Het decodeert deze waarden uit IPv6 AAAA-records die zijn teruggestuurd door een aanvallerdomein, cloudlanecdn(.)comschrijft ze vervolgens naar logAzure.txteen bestand verkleed als een routinelogboek. Dit zijn opgeslagen klantreferenties, geen toegangstokens, en in tegenstelling tot het agendaverkeer loopt dit kanaal in alle openheid.

Group-IB koppelt HollowGraph aan Grot met veel vertrouwen, op basis van gedeelde commandosyntaxis en bijpassende interne taken. Cavern is een modulair achterdeurraamwerk dat Check Point eerder deze maand documenteerde en dat wordt toegeschreven aan een aan het Iraanse Ministerie van Inlichtingen en Veiligheid verbonden actor die het noemt Grot Manticoreeen cluster dat overlapt met de bekende Iraanse groepen MuddyWater en Lyceum.

Maar de stevige link heeft te maken met de code, niet met de bemanning. Group-IB zal de exploitant achter deze campagne niet noemen: “Gebaseerd op het momenteel beschikbare bewijsmateriaal kunnen we deze activiteit niet met zekerheid toeschrijven aan een eerder geïdentificeerde dreigingsactoren”, schreef het, waarbij slechts een weinig vertrouwenwekkende overlap werd opgemerkt met Lyceum, een subgroep van de Iraanse acteur OilRig. De gecompromitteerde exfiltratie-mailbox is eigendom van een Israëlische organisatie, maar Groep-IB beschouwt dit als slachtoffergeografie en niet als toeschrijving.

Group-IB vond het implantaat op ten minste twaalf machines, waarvan er slechts drie actief in gesprek waren met de aanvaller tijdens de analyseperiode, waarbij het slachtofferverkeer liep van 3 juni tot 9 juli 2026. Het leest die kleine, selectieve voetafdruk als gerichte spionage in plaats van als opportunistische misdaad, ook al zou de techniek erachter veel breder kunnen worden hergebruikt dan deze ene campagne.

Er is hier geen Microsoft-softwarekwetsbaarheid en er is geen patch om te implementeren. HollowGraph gebruikt een gecompromitteerd account en de normale functionaliteit van de Graph API, wat precies de reden is waarom het moeilijk te herkennen is. Het werk gaat over identiteits- en applicatierechten plus monitoring, niet over een patch.

Waar u op moet letten

Het detectieadvies van Group-IB leunt op de eigen gewoonten van de malware, en de scherpste signalen staan ​​in de kalender zelf. Zoek naar evenementen met:

  • een datum in de verre toekomst, specifiek 2050-05-13;
  • een onderwerp dat een kale GUID is, of dat overeenkomt met dat van de operator Event ID: of Boss{..}ID{..} naamgeving;
  • bijlagen genoemd File{n}.txt.

Aan de identiteitskant raadt het bedrijf aan om de OAuth-apps met clientreferenties die Graph kunnen bereiken te beperken en te controleren en te waarschuwen voor nieuw aangemaakte clientgeheimen, plus de gebruikelijke Entra ID-hygiëne van voorwaardelijke toegang, credentialroulatie en detectie van afwijkende tokens.

Voor detectie controleert u Microsoft Graph en mailboxactiviteit op applicatiegestuurde agendawijzigingen: gemaakte afspraken, geüploade bijlagen of hernoemde onderwerpen door een app in plaats van door een persoon. Let ook op DNS, voor ongewoon frequente AAAA-query’s en lange subdomeinen met een hoge entropie die op één domein zijn gericht. Op jacht naar cloudlanecdn(.)com en de logAzure.txt config-bestand is de snelle eerste doorgang en de volledige indicatorset, inclusief bestandshashes, staat in het rapport van Group-IB.

Het verbergen van command-and-control in vertrouwde Microsoft-services is niet nieuw; aanvallers hebben het al via Outlook-inboxen, conceptmappen en OneDrive uitgevoerd. Gebeurtenissen die in 2050 geparkeerd staan, waar niemand kijkt, zijn simpelweg de nieuwste plekverdedigers die geen reden hadden om te inspecteren. De telefoniste heeft nog steeds geen naam en het slachtofferverkeer stroomde pas op 9 juli binnen, wat het bekijken van die verre toekomstige agenda-items nu de moeite waard maakt.

Thijs Van der Does