• 3 min de lectura
HollowGraph oculta C2 en calendarios de Microsoft 365
Group-IB afirma que HollowGraph usa calendarios comprometidos de Microsoft 365 y Microsoft Graph para un canal de mando y control sigiloso en ataques dirigidos contra Israel.

Imagen: BleepingComputer
Un componente de malware denominado HollowGraph está utilizando el calendario de buzones de Microsoft 365 comprometidos como un canal de mando y control sigiloso, según un informe de Group-IB. Los investigadores afirman que el malware recibe instrucciones del atacante y exfiltra datos robados mediante eventos de calendario, y creen que forma parte del framework de comando y control Cavern que previamente se vinculó a un actor con nexos iraníes que apunta a entidades en Israel.
Group-IB indica que al menos 12 sistemas estuvieron infectados con HollowGraph, con tres comunicándose activamente con el actor entre el 3 de junio y el 9 de julio. Según los indicadores recogidos, los investigadores consideran que la campaña parece centrada en organizaciones en Israel, lo que sugiere una operación de espionaje dirigida.
El malware se autentica en la API Microsoft Graph usando datos codificados que están ligados a una cuenta de Microsoft 365 comprometida. Su configuración se almacena en un archivo llamado logAzure.txt e incluye el ID de inquilino (tenant ID) de Microsoft Entra, el ID de la aplicación (client ID), el client secret, la dirección del buzón objetivo, el dominio C2 y dos claves RSA. Esas claves se usan para cifrar los archivos robados enviados al atacante y para descifrar las tareas entrantes.
Para permanecer oculto, el operador crea eventos de calendario fechados el 13 de mayo de 2050. Los comandos y los datos robados se ocultan en archivos adjuntos a esas entradas. Group-IB afirma que HollowGraph admite solo dos comandos:
- GET: busca entradas en el formato “Event ID: <7-char-taskID>”, luego descarga y descifra las instrucciones
- SEND: crea una entrada de calendario en el formato “Boss{..}ID{..}” y adjunta datos robados cifrados con la clave pública RSA
Los investigadores describen el calendario del buzón como un “depósito clandestino”; HollowGraph comprueba si hay instrucciones en una ventana fija de una hora entre las 22:00 y las 23:00 UTC del 13 de mayo de 2050. Group-IB indica que el malware emplea un esquema de cifrado híbrido que combina RSA y AES-256-GCM, manteniendo las comunicaciones entrantes y salientes separadas criptográficamente.

Recomendado
Malware espía se oculta en calendarios de Microsoft 365
Resumen operativo de HollowGraph
El malware también cuenta con un segundo canal sin cifrar sobre tunelización DNS. Group-IB indica que utiliza consultas de registros IPv6 AAAA al dominio controlado por el atacante cloudlanecdn[.]com para recuperar detalles actualizados de Microsoft Entra ID, incluidos tenantId, clientId, clientSecret y mailbox, y luego los escribe de nuevo en logAzure.txt.
“Cada dirección IPv6 devuelta (16 bytes) proporciona 14 bytes útiles de carga útil.”
El malware reconstruye la carga útil a partir de esos fragmentos de 14 bytes, la decodifica como texto UTF-8 y almacena el resultado en el campo de configuración correspondiente.
“HOLLOWGRAPH demuestra un alto nivel de sofisticación técnica. Su uso de infraestructura cloud de confianza para mando y control, cifrado híbrido, tunelización DNS para la actualización de credenciales y una focalización de víctimas muy selectiva sugieren en conjunto que el actor amenaza posee capacidades técnicas significativas y madurez operativa.”
Group-IB afirma que no puede atribuir con confianza HollowGraph a un actor conocido, aunque encontró similitudes técnicas con el actor de origen iraní Lyceum. La firma indica que la evidencia no es lo suficientemente sólida para una atribución de alta confianza allí, pero valora con alta confianza que HollowGraph está vinculado al framework Cavern.
Los investigadores recomiendan monitorizar Microsoft Graph y los registros de auditoría de Microsoft 365 en busca de actividad sospechosa de calendarios iniciada por aplicaciones, especialmente eventos con fecha muy lejana, asuntos inusuales y archivos adjuntos sospechosos. También aconsejan vigilar cloudlanecdn[.]com y logAzure.txt, aplicar Conditional Access, restringir y auditar aplicaciones OAuth que usan client-credentials, y monitorizar el DNS saliente en busca de patrones de tunelización.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía BleepingComputer


