Μια νέα μορφή malware με την ονομασία HOLLOWGRAPH χρησιμοποιεί τα ημερολόγια του Microsoft 365 για να επικοινωνεί κρυφά με τους χειριστές του, μετατρέποντας τις συνηθισμένες προσκλήσεις σε ημερολογιακά γεγονότα σε κανάλι ανταλλαγής εντολών και κλεμμένων δεδομένων.
Το HOLLOWGRAPH είναι malware γραμμένο σε .NET και αξιοποιεί το Microsoft Graph API μέσω ενός παραβιασμένου λογαριασμού Microsoft 365. Αντί να συνδέεται απευθείας με έναν ύποπτο διακομιστή εντολών και ελέγχου, χρησιμοποιεί τις υποδομές της Microsoft, με αποτέλεσμα η κακόβουλη κίνηση να μοιάζει περισσότερο με φυσιολογική επιχειρησιακή δραστηριότητα.
Το malware υποστηρίζει δύο βασικές εντολές, «get» και «send». Οι επιτιθέμενοι τοποθετούν οδηγίες σε ημερολογιακά γεγονότα, ενώ το HOLLOWGRAPH μπορεί να εξάγει κλεμμένα αρχεία δημιουργώντας δικά του κρυπτογραφημένα γεγονότα και κρύβοντας τα δεδομένα σε συνημμένα αρχεία.
Οι κακόβουλες προσκλήσεις προγραμματίζονται για το 2050
Για να μην κινήσουν υποψίες στον κάτοχο του παραβιασμένου λογαριασμού, τα κακόβουλα γεγονότα προγραμματίζονται 24 χρόνια στο μέλλον, συγκεκριμένα για τις 13 Μαΐου 2050. Με αυτόν τον τρόπο δεν εμφανίζονται στις καθημερινές υποχρεώσεις του χρήστη, ενώ παράλληλα παραμένουν διαθέσιμα στο malware ως κρυφό σημείο ανταλλαγής πληροφοριών.
Η επικοινωνία μέσω του Microsoft Graph API προστατεύεται με συνδυασμό κρυπτογράφησης RSA και AES-256-GCM. Οι ερευνητές διαπίστωσαν ότι χρησιμοποιούνται διαφορετικά ζεύγη κλειδιών για τις εισερχόμενες εντολές και τα εξερχόμενα κλεμμένα δεδομένα, ώστε οι δύο κατευθύνσεις επικοινωνίας να παραμένουν κρυπτογραφικά διαχωρισμένες.
Κρυφή ανανέωση διαπιστευτηρίων μέσω DNS
Το HOLLOWGRAPH χρησιμοποιεί και δεύτερο κρυφό κανάλι επικοινωνίας μέσω DNS tunneling. Συγκεκριμένα, πραγματοποιεί ερωτήματα σε εγγραφές IPv6 AAAA προς το domain «cloudlanecdn[.]com», ώστε να ανανεώνει διακριτικά τα διαπιστευτήρια σύνδεσης στο Microsoft Entra ID, το πρώην Azure AD.
Τα νέα διαπιστευτήρια αποθηκεύονται σε ένα αρχείο που μοιάζει με συνηθισμένο αρχείο καταγραφής, με την ονομασία logAzure.txt, γεγονός που μπορεί να δυσκολέψει τον εντοπισμό τους σε έναν γρήγορο έλεγχο του συστήματος.
Σύνδεση με ιρανικό framework κυβερνοκατασκοπείας
Η Group-IB αποδίδει με υψηλή βεβαιότητα το HOLLOWGRAPH στο framework Cavern, ένα αρθρωτό toolkit command-and-control που είχε προηγουμένως τεκμηριωθεί από την Check Point Research και συνδεθεί με τον ιρανικό παράγοντα που παρακολουθείται ως Cavern Manticore.
Η σύνδεση βασίζεται σε κοινή σύνταξη εντολών και σε κοινά self-command codes που έχουν παρατηρηθεί στις δύο οικογένειες malware. Οι ερευνητές εντόπισαν επίσης τεχνικές ομοιότητες με τη Lyceum, μια ιρανική ομάδα κυβερνοκατασκοπείας που έχει συνδεθεί με το υπουργείο Πληροφοριών και Ασφάλειας του Ιράν και θεωρείται υποομάδα του OilRig. Ωστόσο, η συγκεκριμένη σύνδεση παραμένει χαμηλής βεβαιότητας.
Περιορισμένη αλλά στοχευμένη εκστρατεία
Η δραστηριότητα δε φαίνεται να αποτελεί μαζική εκστρατεία. Η Group-IB εντόπισε μόλις 12 μολυσμένα συστήματα, από τα οποία περίπου τρία επικοινωνούσαν ενεργά με τους επιτιθέμενους κατά την περίοδο παρατήρησης.
Η δραστηριότητα έχει καταγραφεί τουλάχιστον από τις 3 Ιουνίου 2026, ενώ η πιο πρόσφατη επικοινωνία παρατηρήθηκε στις 9 Ιουλίου 2026. Τα στοιχεία δείχνουν ότι η εκστρατεία επικεντρώνεται σε οργανισμούς στο Ισραήλ, γεγονός που παραπέμπει περισσότερο σε στοχευμένη επιχείρηση κυβερνοκατασκοπείας παρά σε μια ευρεία προσπάθεια οικονομικού εγκλήματος.
Τι πρέπει να αναζητούν οι ομάδες ασφαλείας
Οι αμυντικές ομάδες μπορούν να αναζητήσουν ημερολογιακά γεγονότα με ημερομηνία 13 Μαΐου 2050, τίτλους που αποτελούνται από απλά GUID ή ακολουθούν μοτίβα όπως «Event ID:» και «Boss{..}ID{..}», καθώς και συνημμένα με ονομασίες τύπου File{n}.txt.
Παράλληλα, είναι σημαντικό να ελεγχθεί η δραστηριότητα του Microsoft Graph API για ασυνήθιστες αλλαγές ημερολογίου που πραγματοποιούνται από εφαρμογές, καθώς και οι ασυνήθιστες DNS αναζητήσεις σε εγγραφές AAAA.
Οι οργανισμοί θα πρέπει επίσης να παρακολουθούν το domain «cloudlanecdn[.]com» και την παρουσία του αρχείου logAzure.txt, ενώ χρειάζεται αυξημένη προσοχή στη χρήση OAuth δικαιωμάτων εφαρμογών και στα διαπιστευτήρια του Microsoft Entra ID.
Η υπόθεση δείχνει ότι οι επιτιθέμενοι δεν χρειάζεται πάντα να δημιουργήσουν ένα νέο και εμφανώς ύποπτο κανάλι επικοινωνίας. Αξιοποιώντας νόμιμες cloud υπηρεσίες, όπως το Microsoft 365 και το Graph API, μπορούν να κρύψουν τις εντολές τους μέσα σε εργαλεία που οι οργανισμοί χρησιμοποιούν καθημερινά.