¿Quién dijo que los acontecimientos de un futuro lejano no merecen atención ahora?

El calendario en la nube puede ocultar no solo reuniones: el software malicioso HollowGraph utiliza Microsoft 365 para recibir comandos y transferir archivos robados. Los especialistas de Group-IB detectaron HollowGraph al menos en 12 sistemas.
La última actividad se registró en junio y julio de este año. Los indicadores recopilados señalan ataques dirigidos contra organizaciones en Israel, presumiblemente con fines de espionaje.
HollowGraph apunta al sistema operativo Windows. El malware accede a una cuenta comprometida de Microsoft 365 a través de Microsoft Graph. El programa malicioso guarda los datos de conexión, la dirección del buzón y las claves de cifrado en el archivo logAzure.txt, que parece un registro habitual.
Para intercambiar comandos, los operadores crean eventos en el calendario con fecha 13 de mayo de 2050 y adjuntan archivos cifrados. HollowGraph busca esas entradas por nombres específicos, descarga los adjuntos y descifra las instrucciones. En las instrucciones hay órdenes para la exfiltración de datos desde el dispositivo infectado.
La fecha del lejano futuro sirve solo como una marca oculta. Los comandos se ejecutan de inmediato; el malware, por supuesto, no esperará hasta 2050. Durante la exfiltración, HollowGraph cifra los archivos, crea un nuevo evento en la fecha indicada y añade los datos robados como adjunto. Luego los operadores simplemente abren el calendario de la cuenta comprometida y recuperan el contenido.
El malware admite solo dos comandos principales. El primero obtiene nuevas tareas del calendario, el segundo envía los archivos recopilados. HollowGraph combina los algoritmos RSA y AES-256-GCM para proteger por separado los comandos entrantes y los datos salientes.
Un canal adicional funciona mediante consultas DNS. Con su ayuda, HollowGraph obtiene nuevos datos para el acceso a Microsoft Entra ID a través del dominio cloudlanecdn[.]com, actualiza el archivo logAzure.txt y vuelve a conectarse a Microsoft Graph.
Group-IB relaciona con alta confianza a HollowGraph con la plataforma Cavern, que anteriormente describieron los especialistas de Check Point. Algunos indicadores técnicos recuerdan a las herramientas del grupo Lyceum, vinculado a Irán; sin embargo, no hay datos suficientes para una atribución precisa.
Se aconseja a las organizaciones revisar los registros de Microsoft Graph y Microsoft 365 en busca de eventos con fechas lejanas, nombres inusuales y adjuntos. Para reducir el riesgo también ayudan el control de aplicaciones OAuth, Conditional Access, la revisión de consultas DNS salientes y la búsqueda del dominio cloudlanecdn[.]com y del archivo logAzure.txt.