Ciberseguridad Jul 21, 2026Añadir a favoritos

Redirigir la agenda como buzón clandestino: HollowGraph utiliza los eventos de Microsoft 365 —con fecha de hace veinticuatro años— para exfiltrar archivos y recibir sus órdenes sin levantar alertas.
El investigador de amenazas Group-IB, difundido el 20 de julio de 2026 por The Hacker News, documenta una familia de malware llamada HollowGraph, cuya particularidad es utilizar eventos de calendario de Microsoft 365 como canal de comando y control y como caja fuerte de exfiltración. Los eventos creados tienen fechas muy lejanas —el artículo menciona el año 2050— para no aparecer en las vistas habituales del calendario (hoy, esta semana, este mes).
Es Group-IB quien nombró la cepa y publicó la descripción técnica del implante; The Hacker News se encarga de su difusión.
Técnicamente, HollowGraph se basa en la API Microsoft Graph: crea, lee y modifica eventos de una cuenta comprometida. Las instrucciones del C2 se escriben en los campos de descripción o de adjunto de los eventos; los datos robados se recodifican y depositan a su vez. Para una pasarela de red, no se trata más que de tráfico HTTPS legítimo hacia graph.microsoft.com.
Esta técnica no es fundamentalmente nueva —otras familias han abusado de OneDrive, Teams, SharePoint o Outlook—, pero el calendario ha sido hasta ahora poco vigilado. Dos razones para ello:
Es la doble firma que hay que recordar: API Graph + horizonte temporal anormal.
Toda organización con Microsoft 365 cuyo cuenta de usuario, cuenta de servicio o aplicación registrada (App Registration) esté comprometida. El cambio a HollowGraph no requiere permisos de administrador: los permisos estándar de calendario son suficientes.
Event.ReadWrite sobre eventos cuya start.dateTime supere 2035. El umbral es arbitrario, adáptelo a su horizonte empresarial.Calendars.ReadWrite; cualquier aplicación poco utilizada con este permiso merece la eliminación del consentimiento.HollowGraph ilustra la regla que repetimos desde hace años: el C2 se esconde donde el tráfico ya es legítimo. Tras GitHub, Discord, Telegram y Slack, la agenda de M365 se convierte en un ladrillo más en el arsenal de los atacantes. Nuestra lista de reglas de detección debe seguirle el ritmo.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.