HollowGraph : un malware oculta su C2 y los datos robados en eventos de Microsoft 365 con fecha de 2050

Ciberseguridad Jul 21, 2026Añadir a favoritos

HollowGraph : un malware oculta su C2 y los datos robados en eventos de Microsoft 365 con fecha de 2050
Ilustración : Momiji Shirogane

Redirigir la agenda como buzón clandestino: HollowGraph utiliza los eventos de Microsoft 365 —con fecha de hace veinticuatro años— para exfiltrar archivos y recibir sus órdenes sin levantar alertas.

Los hechos

El investigador de amenazas Group-IB, difundido el 20 de julio de 2026 por The Hacker News, documenta una familia de malware llamada HollowGraph, cuya particularidad es utilizar eventos de calendario de Microsoft 365 como canal de comando y control y como caja fuerte de exfiltración. Los eventos creados tienen fechas muy lejanas —el artículo menciona el año 2050— para no aparecer en las vistas habituales del calendario (hoy, esta semana, este mes).

Es Group-IB quien nombró la cepa y publicó la descripción técnica del implante; The Hacker News se encarga de su difusión.

Técnicamente, HollowGraph se basa en la API Microsoft Graph: crea, lee y modifica eventos de una cuenta comprometida. Las instrucciones del C2 se escriben en los campos de descripción o de adjunto de los eventos; los datos robados se recodifican y depositan a su vez. Para una pasarela de red, no se trata más que de tráfico HTTPS legítimo hacia graph.microsoft.com.

Análisis

Esta técnica no es fundamentalmente nueva —otras familias han abusado de OneDrive, Teams, SharePoint o Outlook—, pero el calendario ha sido hasta ahora poco vigilado. Dos razones para ello:

  • Los eventos casi no generan alertas DLP (pérdida de datos) porque, por naturaleza, son campos libres.
  • Las fechas lejanas los hacen invisibles en las vistas predeterminadas de la interfaz de Outlook y Teams, sin ser invisibles para Graph.

Es la doble firma que hay que recordar: API Graph + horizonte temporal anormal.

Quién está afectado

Toda organización con Microsoft 365 cuyo cuenta de usuario, cuenta de servicio o aplicación registrada (App Registration) esté comprometida. El cambio a HollowGraph no requiere permisos de administrador: los permisos estándar de calendario son suficientes.

Qué hacer ahora

  1. Buscar en los registros de auditoría de Graph: consultas de tipo Event.ReadWrite sobre eventos cuya start.dateTime supere 2035. El umbral es arbitrario, adáptelo a su horizonte empresarial.
  2. Regla DLP: inspeccionar las descripciones de los eventos en busca de cargas útiles codificadas (base64 largo, fragmentos binarios, magic bytes).
  3. Gobernanza de consentimiento de aplicaciones: revisar las aplicaciones de terceros que han solicitado Calendars.ReadWrite; cualquier aplicación poco utilizada con este permiso merece la eliminación del consentimiento.
  4. Detección UEBA: una cuenta que de repente crea decenas de eventos al día, o que escribe hacia el año 2050, es una señal.

Para recordar

HollowGraph ilustra la regla que repetimos desde hace años: el C2 se esconde donde el tráfico ya es legítimo. Tras GitHub, Discord, Telegram y Slack, la agenda de M365 se convierte en un ladrillo más en el arsenal de los atacantes. Nuestra lista de reglas de detección debe seguirle el ritmo.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

8 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información