HollowGraph: вредоносное ПО скрывает свой C2 и украденные данные в событиях Microsoft 365, датированных 2050 годом

Кибербезопасность Jul 21, 2026В закладки

HollowGraph: вредоносное ПО скрывает свой C2 и украденные данные в событиях Microsoft 365, датированных 2050 годом
Иллюстрация : Momiji Shirogane

Обходить повестку дня как тайный почтовый ящик: HollowGraph использует события Microsoft 365 — с подменой даты на двадцать четыре года вперёд — для эксфильтрации файлов и получения команд без срабатывания сигналов тревоги.

Факты

Исследователь угроз Group-IB, освещённый 20 июля 2026 года в The Hacker News, документирует семейство вредоносного ПО под названием HollowGraph, особенностью которого является использование событий календаря Microsoft 365 как канала команд и управления и как хранилища для эксфильтрации данных. Созданные события имеют очень отдалённые даты — в статье упоминается 2050 год — чтобы не отображаться в обычных представлениях календаря (сегодня, эта неделя, этот месяц).

Именно Group-IB дал название этой угрозе и опубликовал техническое описание импланта; The Hacker News обеспечивает его распространение.

Технически HollowGraph использует API Microsoft Graph: он создаёт, читает и изменяет события в скомпрометированном аккаунте. Инструкции от C2 записываются в поля описания или вложения событий; украденные данные кодируются и загружаются туда же. Для сетевого шлюза это выглядит как легитимный HTTPS-трафик на graph.microsoft.com.

Анализ

Эта техника не является принципиально новой — другие семейства уже злоупотребляли OneDrive, Teams, SharePoint или Outlook — но календарь до сих пор оставался недооценённым. На это есть две причины:

  • События почти не вызывают срабатываний DLP (утечка данных), потому что это, по сути, свободные текстовые поля.
  • Отдалённые даты делают их невидимыми в стандартных представлениях Outlook и Teams, но не в API Graph.

Именно эту двойную сигнатуру стоит запомнить: API Graph + аномальный временной горизонт.

Кого это касается

Любые организации, использующие Microsoft 365, если скомпрометирован пользовательский аккаунт, аккаунт службы или зарегистрированное приложение (App Registration). Для переключения на HollowGraph не требуются права администратора: достаточно стандартных разрешений на работу с календарём.

Что делать сейчас

  1. Охотиться в журналах аудита Graph: запросы типа Event.ReadWrite для событий, где start.dateTime превышает 2035. Порог условный, адаптируйте его под ваш бизнес-контекст.
  2. Правило DLP: проверять описания событий на наличие закодированных полезных нагрузок (длинный base64, бинарные чанки, магические байты).
  3. Управление согласиями приложений: пересмотреть сторонние приложения, запросившие разрешение Calendars.ReadWrite; любое малоиспользуемое приложение с этим разрешением заслуживает отзыва согласия.
  4. Обнаружение UEBA: аккаунт, который внезапно создаёт десятки событий в день или пишет на 2050 год, — это сигнал.

На заметку

HollowGraph иллюстрирует правило, которое повторяют годами: C2 прячется там, где трафик уже легитимен. После GitHub, Discord, Telegram и Slack календарь M365 становится ещё одним кирпичиком в арсенале злоумышленников. Наша база правил обнаружения должна эволюционировать.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

8 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация