
Co znajdziesz w tym artykule?
Wprowadzenie do problemu / definicja
HollowGraph to nowo opisane złośliwe oprogramowanie wykorzystywane w operacjach cyberwywiadowczych, które używa kalendarza Microsoft 365 jako kanału dowodzenia i kontroli oraz mechanizmu eksfiltracji danych. Zamiast komunikacji z klasyczną infrastrukturą atakującego malware korzysta z legalnego ruchu do Microsoft Graph API, dzięki czemu jego aktywność może przypominać zwykłe operacje wykonywane przez zaufaną aplikację w środowisku SaaS.
W skrócie
Implant HollowGraph występuje jako biblioteka .NET DLL i obsługuje dwa główne zadania: pobieranie poleceń oraz wysyłanie skradzionych plików. Instrukcje operatora są ukrywane w załącznikach do zdarzeń kalendarza ustawionych na 13 maja 2050 roku, a wyprowadzane dane trafiają do podobnie tworzonych wpisów kalendarzowych jako zaszyfrowane załączniki.
Dodatkowo konfiguracja dostępu do Microsoft Graph ma być odświeżana przez DNS z użyciem rekordów AAAA zawierających zakodowane parametry uwierzytelnienia aplikacji. To połączenie legalnych usług chmurowych i nietypowego mechanizmu sterowania znacząco utrudnia wykrycie kampanii tradycyjnymi metodami.
Kontekst / historia
Opisana kampania miała charakter ukierunkowanej operacji szpiegowskiej o ograniczonej skali. Aktywność powiązana z zagrożeniem zaobserwowano na co najmniej kilkunastu systemach, przy czym tylko część z nich prowadziła aktywną komunikację z operatorem w analizowanym okresie od 3 czerwca do 9 lipca 2026 roku.
Warto podkreślić, że nie jest to podatność w samym Microsoft 365 ani błąd wymagający wdrożenia poprawki bezpieczeństwa. Mechanizm ataku bazuje na przejętym koncie, legalnych uprawnieniach aplikacyjnych oraz nadużyciu standardowych funkcji Microsoft Graph, co wpisuje HollowGraph w rosnący trend wykorzystywania zaufanych usług chmurowych jako warstwy C2.
Analiza techniczna
Rdzeń działania HollowGraph opiera się na modelu dead drop resolver w ekosystemie Microsoft 365. Zamiast pobierać polecenia z klasycznego serwera C2, implant odczytuje wskazane wydarzenie kalendarza z odległą datą i pobiera instrukcje z dołączonego pliku. Taki wpis jest mało widoczny dla użytkownika końcowego, ponieważ znajduje się poza typowym zakresem przeglądania kalendarza.
W drugą stronę malware szyfruje przechwycone dane i zapisuje je jako załączniki do nowo utworzonych zdarzeń kalendarzowych. Zastosowany model kryptograficzny ma wykorzystywać RSA i AES-256, a rozdzielenie materiału kluczowego dla komend przychodzących i danych wychodzących utrudnia odczytanie zawartości nawet po odkryciu artefaktów w skrzynce.
Szczególnie istotny z perspektywy obrony jest dodatkowy kanał utrzymania konfiguracji dostępu do Graph API. Malware ma pobierać przez DNS informacje takie jak tenant ID, client ID, client secret oraz identyfikator docelowej skrzynki, dekodować je z odpowiedzi AAAA i zapisywać lokalnie w pliku maskowanym jako log o nazwie logAzure.txt.
Wskaźniki behawioralne opisane dla tej kampanii obejmują:
- zdarzenia kalendarza ustawione na datę 2050-05-13,
- tematy wydarzeń będące surowymi identyfikatorami GUID lub wzorcami przypominającymi znaczniki operacyjne,
- załączniki o nazwach takich jak
File{n}.txt, - nietypowe operacje aplikacyjne na kalendarzu, w tym tworzenie wydarzeń, zmianę tematów i przesyłanie załączników,
- częste zapytania DNS AAAA do jednej domeny z użyciem długich, wysokoentropijnych subdomen.
Konsekwencje / ryzyko
Największe ryzyko związane z HollowGraph wynika z ukrycia komunikacji z operatorem w legalnym ruchu do Microsoft 365. Taki model obniża skuteczność klasycznych kontroli bezpieczeństwa opartych na blokowaniu domen C2, reputacji adresów IP czy wykrywaniu podejrzanych połączeń wychodzących.
Dla zespołów SOC i IR zagrożenie ma podwójny wymiar. Po pierwsze, eksfiltracja może przebiegać przez zaufany kanał biznesowy, który zwykle nie jest traktowany jako podejrzany. Po drugie, aktywność może być wykonywana przez aplikację z nadanymi uprawnieniami, a nie bezpośrednio przez użytkownika, co utrudnia odróżnienie legalnych operacji od nadużycia tożsamości maszynowej.
Ryzyko operacyjne obejmuje kradzież plików, długotrwałe utrzymanie dostępu do środowiska Microsoft 365, ukryte sterowanie malware bez potrzeby utrzymywania tradycyjnej infrastruktury C2 oraz możliwość adaptacji tej techniki przez innych aktorów APT.
Rekomendacje
Organizacje korzystające z Microsoft 365 powinny rozszerzyć monitoring z warstwy endpoint i sieci na telemetrię tożsamości oraz aktywność aplikacyjną w usługach SaaS. W praktyce oznacza to potrzebę dokładniejszej obserwacji działań realizowanych przez aplikacje OAuth oraz operacji wykonywanych za pośrednictwem Microsoft Graph.
- przeprowadzić hunting w kalendarzach pod kątem zdarzeń z bardzo odległymi datami, zwłaszcza 13 maja 2050 roku,
- analizować wpisy kalendarza zawierające nietypowe nazwy tematów, identyfikatory GUID oraz seryjnie nazwane załączniki tekstowe,
- monitorować operacje Microsoft Graph wykonywane przez aplikacje, szczególnie tworzenie wydarzeń i dodawanie załączników,
- ograniczyć i audytować aplikacje OAuth korzystające z modelu client credentials,
- alertować na tworzenie nowych sekretów aplikacyjnych i zmiany w konfiguracji Entra ID,
- rotować poświadczenia aplikacyjne oraz wymuszać zasadę minimalnych uprawnień,
- analizować DNS pod kątem częstych zapytań AAAA do pojedynczych domen i wysokoentropijnych subdomen,
- sprawdzić obecność pliku
logAzure.txtoraz podobnych artefaktów konfiguracyjnych na stacjach roboczych i serwerach, - korelować aktywność skrzynek pocztowych z logami Entra ID, Graph API i systemów EDR.
Skuteczna detekcja wymaga połączenia kilku źródeł danych: logów tożsamości, audytu Microsoft 365, ruchu DNS oraz telemetrii endpointów. Sam monitoring sieci wychodzącej bez widoczności na warstwę SaaS może okazać się niewystarczający.
Podsumowanie
HollowGraph pokazuje, że nowoczesne kampanie szpiegowskie coraz częściej odchodzą od tradycyjnych serwerów C2 na rzecz legalnych usług chmurowych. Ukrywanie komend i skradzionych plików w wydarzeniach kalendarza Microsoft 365 jest skuteczne właśnie dlatego, że opiera się na normalnych funkcjach platformy, a nie na luce wymagającej łatki.
Dla obrońców oznacza to konieczność przesunięcia uwagi z samych wskaźników sieciowych na kontrolę tożsamości, uprawnień aplikacji oraz anomalii w zachowaniu usług SaaS. W środowiskach Microsoft 365 szczególną uwagę warto zwrócić na nietypowe wpisy kalendarza, aktywność aplikacyjną w Graph API oraz anomalie DNS wspierające utrzymanie dostępu.
Źródła
- https://thehackernews.com/2026/07/hollowgraph-malware-hides-c2-and-stolen.html
- https://learn.microsoft.com/en-us/graph/overview
- https://learn.microsoft.com/en-us/entra/fundamentals/whatis