Компания Group-IB описала шпионский имплант HollowGraph — .NET-библиотеку (DLL), которая превращает скомпрометированные календари Microsoft 365 в канал управления. Никаких прямых подключений к инфраструктуре атакующего: всё общение прячется в легитимном трафике Microsoft Graph API.
Календарь как тайник
Имплант понимает всего две команды — get и send — и работает по принципу двустороннего «тайника» (dead drop), где почтовым ящиком служит календарь жертвы. Чтобы получить инструкции оператора, вредонос запрашивает события, датированные 2050-05-13; задачи и данные лежат во вложениях этих событий. Всё шифруется гибридно — RSA плюс AES-256, причём для входящих и исходящих данных используются отдельные пары ключей.
Как обновляет доступ
Для поддержания доступа к Graph HollowGraph использует DNS-записи AAAA домена cloudlanecdn[.]com: в IPv6-записях передаются tenant ID, client ID, client secret и адрес целевого ящика. Учётные данные при этом хранятся открытым текстом в файле logAzure.txt.
Масштаб и атрибуция
Имплант нашли как минимум на 12 машинах, около 3 из них активно общались во время анализа. Активность жертв фиксировалась с 3 июня по 9 июля 2026 года, среди пострадавших — израильская организация. Group-IB связывает HollowGraph с бэкдором-фреймворком Cavern, но уверенно приписать его конкретной группировке не берётся; есть лишь низкоуверенное пересечение с Lyceum (иранское подразделение OilRig).
На что смотреть
Признаки заражения: события календаря с датами далёкого будущего (2050-05-13), темы событий в виде «голых» GUID или по шаблонам вроде «Event ID:», «Boss{..}ID{..}», а также вложения с именами «File{n}.txt».