HollowGraph:一种恶意软件将其C2和窃取的数据隐藏在2050年的Microsoft 365事件中

网络安全 Jul 21, 2026加入收藏

HollowGraph:一种恶意软件将其C2和窃取的数据隐藏在2050年的Microsoft 365事件中
插图 : Momiji Shirogane

将议程变为秘密邮箱:HollowGraph利用Microsoft 365的事件——将时间提前二十四年——窃取文件并接收指令而不引发警报。

事实

威胁研究机构 Group-IB 在 2026 年 7 月 20 日被《The Hacker News》报道,记录了一种名为 HollowGraph 的恶意软件家族,其特点是利用 Microsoft 365 日历事件作为命令和控制(C2)信道 以及 数据外泄的保险库。创建的事件日期极为遥远——文章提到 2050 年——以避免出现在常规日历视图(如今日、本周、本月)中。

该恶意软件家族由 Group-IB 命名并发布技术描述;其传播由《The Hacker News》负责。

技术上,HollowGraph 基于 Microsoft Graph API:它在被入侵账户中创建、读取和修改日历事件。C2 指令被写入事件的描述或附件字段;被窃取的数据则被重新编码并存储其中。在网络流量层面,这仅表现为指向 graph.microsoft.com 的合法 HTTPS 流量。

分析

这种技术并非全新——其他恶意软件家族已滥用 OneDrive、Teams、SharePoint 或 Outlook——但 日历却长期被忽视。原因有二:

  • 事件几乎不会触发任何 DLP(数据防泄漏)告警,因为其本质上是自由文本字段。
  • 遥远的日期使其在 Outlook 和 Teams 的默认 UI 视图中不可见,但 Graph API 仍可访问。

需要记住的双重特征:Graph API + 异常时间范围

受影响对象

任何 Microsoft 365 组织,只要其用户账户、服务账户或已注册应用(App Registration)被入侵。HollowGraph 的切换无需管理员权限:标准日历权限即可满足需求。

立即行动

  1. 在 Graph 审计日志中搜索:查询 Event.ReadWrite 类型的请求,且事件的 start.dateTime 超过 2035 年。阈值可根据业务需求调整。
  2. DLP 规则:检查事件描述中的编码负载(长 base64、二进制块、幻数字节)。
  3. 应用许可治理:审查第三方应用是否申请了 Calendars.ReadWrite;任何很少使用且拥有该权限的应用应移除其同意。
  4. UEBA 检测:突然每天创建数十个事件,或写入 2050 年的账户,是一个信号。

关键提醒

HollowGraph 印证了多年来的规则:C2 隐藏在合法流量中。继 GitHub、Discord、Telegram 和 Slack 之后,M365 日历成为攻击者工具箱的又一块砖。我们的检测规则库必须与时俱进。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

8 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息