Mastodon Mastodon Mastodon Mastodon

HollowGraph: espionaje en Microsoft 365 a través del calendario

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Los investigadores de Group-IB han descubierto el implante espía HollowGraph, que utiliza el calendario de una cuenta comprometida de Microsoft 365 como canal de control bidireccional. Las órdenes del operador y los archivos robados se transfieren como adjuntos a eventos de calendario fechados en el año 2050, a través del legítimo Microsoft Graph API. El implante se ha detectado al menos en 12 equipos, y se ha observado tráfico activo de las víctimas entre el 3 de junio y el 9 de julio de 2026. Aquí no hay ninguna vulnerabilidad en productos de Microsoft: el ataque explota la funcionalidad estándar del API y credenciales comprometidas, lo que convierte en prioritarias las medidas de control de identidades y la monitorización de aplicaciones OAuth.

Mecanismo de funcionamiento: el calendario como escondite

Según los investigadores, HollowGraph es una biblioteca .NET DLL con un conjunto minimalista de dos comandos: get y send. El implante no recurre a servidores pertenecientes a los atacantes para obtener la carga útil. En su lugar, el buzón comprometido se convierte en un «buzón muerto» con intercambio bidireccional.

Para recibir tareas, el implante consulta el calendario en busca de un evento creado por el operador con fecha 2050-05-13, lo suficientemente lejana en el futuro como para que el propietario del buzón nunca lo vea durante una visualización normal. Las instrucciones se leen a partir del archivo adjunto. Para la exfiltración el proceso es en espejo: el archivo robado se cifra, se crea un nuevo evento en un futuro lejano y los datos se cargan como uno o varios adjuntos.

Todo el tráfico a través del calendario está protegido mediante cifrado híbrido RSA + AES-256, con pares de claves separados para las tareas entrantes y los datos salientes. Desde el punto de vista de la monitorización de red, la actividad parece una interacción normal con Microsoft 365 a través de Graph API, por lo que los controles configurados para detectar conexiones a servidores externos sospechosos no registran nada.

Canal auxiliar a través de DNS

Para mantener el acceso a Graph API, el implante utiliza un segundo canal, menos sofisticado. Mediante consultas DNS al dominio cloudlanecdn[.]com, HollowGraph actualiza las credenciales de la aplicación en Entra ID (Azure AD): identificador del inquilino, identificador de cliente, secreto de cliente y buzón de correo de destino. Estos valores se decodifican a partir de los registros IPv6 de tipo AAAA devueltos por el servidor DNS de los atacantes y se escriben en el archivo logAzure.txt, camuflado como un registro normal. Como señalan los investigadores, se transmiten precisamente credenciales de cliente, no tokens de acceso, y a diferencia del canal de calendario este intercambio no está cifrado.

Atribución: código reconocido, operador no identificado

Group-IB vincula HollowGraph con un alto grado de confianza a la base de código de Cavern sobre la base de la coincidencia de la sintaxis de los comandos y de la estructura interna de las tareas. Cavern es un framework modular de administración remota que a principios de este mes fue documentado por Check Point, que lo atribuyó al grupo Cavern Manticore, presuntamente vinculado al Ministerio de Inteligencia y Seguridad de Irán, con solapamientos con los conocidos grupos iraníes MuddyWater y Lyceum.

Sin embargo, la conexión establecida es con el código, no con un operador concreto. Group-IB afirma directamente que, sobre la base de los datos disponibles, la compañía no puede atribuir con confianza esta actividad a ningún actor identificado anteriormente. Según se indica, el buzón comprometido utilizado para la exfiltración pertenece a una organización israelí, pero los investigadores lo consideran parte de la geografía de las víctimas, y no una base para la atribución.

Alcance y naturaleza de la campaña

De acuerdo con Group-IB, el implante se ha detectado al menos en 12 equipos, de los cuales solo unos tres interactuaron activamente con el atacante durante el periodo de observación. Los investigadores interpretan este rastro pequeño y selectivo como un indicio de espionaje dirigido, y no de ciberdelincuencia oportunista. Al mismo tiempo, la técnica en sí es potencialmente aplicable mucho más allá de los límites de esta campaña concreta.

Es fundamental subrayar que aquí no hay una vulnerabilidad en el software de Microsoft ni un parche que se pueda instalar. HollowGraph utiliza una cuenta comprometida y la funcionalidad estándar de Graph API. Precisamente por ello el implante es difícil de detectar con los medios habituales de protección de red.

Recomendaciones de detección y protección

Caza de artefactos en el calendario

Los indicadores más característicos de compromiso se encuentran directamente en el calendario. Se deben buscar eventos con las siguientes características:

  • Fecha muy lejana en el futuro, en particular 2050-05-13
  • Asunto del evento compuesto por un GUID desnudo o que coincida con los patrones Event ID: o Boss{..}ID{..}
  • Adjuntos con nombres del tipo File{n}.txt

Control de identidades y aplicaciones OAuth

  • Restringir y auditar las aplicaciones OAuth con credenciales de cliente que tengan acceso a Microsoft Graph
  • Configurar alertas sobre la creación de nuevos secretos de cliente en Entra ID
  • Aplicar directivas de acceso condicional, rotación periódica de credenciales y detección de tokens anómalos

Supervisión de la actividad de Graph API y DNS

  • Rastrear los cambios en el calendario realizados por aplicaciones y no por usuarios: creación de eventos, carga de adjuntos, cambio de asuntos
  • Registrar consultas DNS de tipo AAAA anormalmente frecuentes y subdominios largos con alta entropía dirigidos a un mismo dominio
  • Comprobar la existencia de conexiones al dominio cloudlanecdn[.]com y del archivo logAzure.txt en los endpoints; este es el indicador preliminar más rápido

El conjunto completo de indicadores de compromiso, incluidos los hashes de archivos, está disponible en el informe de Group-IB.

El uso de servicios en la nube de confianza de Microsoft para un control encubierto no es una técnica nueva: anteriormente, los atacantes ya habían utilizado para estos fines las bandejas de entrada de Outlook, los borradores y OneDrive. Los eventos de calendario en 2050 son simplemente otro punto que los defensores hasta ahora no tenían motivos para comprobar. Teniendo en cuenta que el tráfico de las víctimas se observó todavía el 9 de julio y que el operador de la campaña sigue sin identificarse, las organizaciones que utilizan Microsoft 365 deberían revisar ahora mismo sus calendarios en busca de eventos en un futuro muy lejano y auditar las aplicaciones OAuth con acceso a Graph API.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.