Дослідники Group-IB виявили шпигунський імплант HollowGraph, який використовує календар скомпрометованого облікового запису Microsoft 365 як двосторонній канал керування. Команди оператора та викрадені файли передаються як вкладення до подій календаря, датованих 2050 роком, через легітимний Microsoft Graph API. Імплант було виявлено щонайменше на 12 машинах, активний трафік жертв фіксувався з 3 червня по 9 липня 2026 року. Жодної вразливості в продуктах Microsoft тут немає — атака використовує штатну функціональність API та скомпрометовані облікові дані, що робить пріоритетними заходи з контролю ідентичності та моніторингу застосунків OAuth.
Механізм роботи: календар як тайник
За даними дослідників, HollowGraph являє собою бібліотеку .NET DLL з мінімалістичним набором із двох команд — get і send. Імплант не звертається до серверів, що належать зловмисникам, для отримання корисного навантаження. Замість цього скомпрометована поштова скринька перетворюється на «мертву поштову скриньку» з двостороннім обміном.
Для отримання завдань імплант запитує календар на наявність події, створеної оператором із датою 2050-05-13 — достатньо далеко в майбутньому, щоб власник скриньки ніколи не побачив її під час звичайного перегляду. Інструкції зчитуються з вкладеного файла. Для ексфільтрації процес дзеркальний: викрадений файл шифрується, створюється нова подія в далекому майбутньому, а дані завантажуються як одне або кілька вкладень.
Увесь трафік через календар захищено гібридним шифруванням RSA + AES-256 з окремими парами ключів для вхідних завдань та вихідних даних. З погляду мережевого моніторингу активність виглядає як звичайна взаємодія з Microsoft 365 через Graph API, і засоби контролю, налаштовані на виявлення звернень до підозрілих зовнішніх серверів, нічого не фіксують.
Допоміжний канал через DNS
Для підтримання доступу до Graph API імплант використовує другий, менш витончений канал. Через DNS-запити до домену cloudlanecdn[.]com HollowGraph оновлює облікові дані застосунку в Entra ID (Azure AD): ідентифікатор орендаря, ідентифікатор клієнта, секрет клієнта та цільову поштову скриньку. Ці значення декодовуються з IPv6-записів типу AAAA, що повертаються DNS-сервером зловмисників, і записуються до файла logAzure.txt, замаскованого під звичайний лог. Як зазначають дослідники, передаються саме клієнтські облікові дані, а не токени доступу, і на відміну від календарного каналу цей обмін не зашифрований.
Атрибуція: код упізнано, оператора — ні
Group-IB з високим ступенем упевненості пов’язує HollowGraph з кодовою базою Cavern на підставі збіжного синтаксису команд та внутрішньої структури завдань. Cavern — це модульний фреймворк для віддаленого керування, який раніше цього місяця задокументувала компанія Check Point, атрибутувавши його угрупованню Cavern Manticore, ймовірно пов’язаному з Міністерством розвідки та безпеки Ірану, з перетинами з відомими іранськими групами MuddyWater та Lyceum.
Однак зв’язок встановлено саме з кодом, а не з конкретним оператором. Group-IB прямо заявляє: на підставі наявних даних компанія не може впевнено атрибутувати цю активність жодному раніше ідентифікованому актору. Скомпрометована поштова скринька для ексфільтрації, як повідомляється, належить ізраїльській організації, але дослідники розглядають це як географію жертв, а не як підставу для атрибуції.
Масштаб і характер кампанії
За даними Group-IB, імплант виявлено щонайменше на 12 машинах, з яких лише близько трьох активно взаємодіяли зі зловмисником у період спостереження. Дослідники інтерпретують цей невеликий, вибірковий слід як ознаку цілеспрямованого шпигунства, а не опортуністичної кіберзлочинності. Водночас сама техніка потенційно застосовна значно ширше за межі цієї конкретної кампанії.
Принципово важливо: тут немає вразливості в програмному забезпеченні Microsoft і немає патча, який можна встановити. HollowGraph використовує скомпрометований обліковий запис і штатну функціональність Graph API. Саме тому імплант складно виявити стандартними засобами мережевого захисту.
Рекомендації щодо виявлення та захисту
Пошук артефактів у календарі
Найхарактерніші ознаки компрометації містяться безпосередньо в календарі. Слід шукати події з такими характеристиками:
- Дата далеко в майбутньому, зокрема
2050-05-13 - Тема події — «голий» GUID, або відповідає шаблонам
Event ID:чиBoss{..}ID{..} - Вкладення з іменами вигляду
File{n}.txt
Контроль ідентичності та застосунків OAuth
- Обмежити та провести аудит застосунків OAuth із клієнтськими обліковими даними, що мають доступ до Microsoft Graph
- Налаштувати сповіщення про створення нових секретів клієнта в Entra ID
- Застосовувати політики умовного доступу, регулярну ротацію облікових даних і виявлення аномальних токенів
Моніторинг активності Graph API та DNS
- Відстежувати зміни календаря, що виконуються застосунками, а не користувачами: створення подій, завантаження вкладень, перейменування тем
- Фіксувати аномально часті DNS-запити типу AAAA та довгі піддомени з високою ентропією, спрямовані до одного домену
- Перевірити наявність звернень до домену
cloudlanecdn[.]comі файлаlogAzure.txtна кінцевих точках — це найшвидший первинний індикатор
Повний набір індикаторів компрометації, включно з хешами файлів, доступний у звіті Group-IB.
Використання довірених хмарних сервісів Microsoft для прихованого керування — не новий прийом: раніше зловмисники вже задіювали для цих цілей папки вхідних Outlook, чернетки та OneDrive. Календарні події у 2050 році — це просто ще одна точка, яку захисники досі не мали підстав перевіряти. З огляду на те, що трафік жертв фіксувався ще 9 липня, а оператора кампанії досі не ідентифіковано, організаціям, які використовують Microsoft 365, варто просто зараз перевірити свої календарі на наявність подій у далекому майбутньому та провести аудит застосунків OAuth з доступом до Graph API.