Кибербезопасность Jul 21, 2026В закладки

Обходить повестку дня как тайный почтовый ящик: HollowGraph использует события Microsoft 365 — с подменой даты на двадцать четыре года вперёд — для эксфильтрации файлов и получения команд без срабатывания сигналов тревоги.
Исследователь угроз Group-IB, освещённый 20 июля 2026 года в The Hacker News, документирует семейство вредоносного ПО под названием HollowGraph, особенностью которого является использование событий календаря Microsoft 365 как канала команд и управления и как хранилища для эксфильтрации данных. Созданные события имеют очень отдалённые даты — в статье упоминается 2050 год — чтобы не отображаться в обычных представлениях календаря (сегодня, эта неделя, этот месяц).
Именно Group-IB дал название этой угрозе и опубликовал техническое описание импланта; The Hacker News обеспечивает его распространение.
Технически HollowGraph использует API Microsoft Graph: он создаёт, читает и изменяет события в скомпрометированном аккаунте. Инструкции от C2 записываются в поля описания или вложения событий; украденные данные кодируются и загружаются туда же. Для сетевого шлюза это выглядит как легитимный HTTPS-трафик на graph.microsoft.com.
Эта техника не является принципиально новой — другие семейства уже злоупотребляли OneDrive, Teams, SharePoint или Outlook — но календарь до сих пор оставался недооценённым. На это есть две причины:
Именно эту двойную сигнатуру стоит запомнить: API Graph + аномальный временной горизонт.
Любые организации, использующие Microsoft 365, если скомпрометирован пользовательский аккаунт, аккаунт службы или зарегистрированное приложение (App Registration). Для переключения на HollowGraph не требуются права администратора: достаточно стандартных разрешений на работу с календарём.
Event.ReadWrite для событий, где start.dateTime превышает 2035. Порог условный, адаптируйте его под ваш бизнес-контекст.Calendars.ReadWrite; любое малоиспользуемое приложение с этим разрешением заслуживает отзыва согласия.HollowGraph иллюстрирует правило, которое повторяют годами: C2 прячется там, где трафик уже легитимен. После GitHub, Discord, Telegram и Slack календарь M365 становится ещё одним кирпичиком в арсенале злоумышленников. Наша база правил обнаружения должна эволюционировать.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.