网络安全 Jul 21, 2026加入收藏

将议程变为秘密邮箱:HollowGraph利用Microsoft 365的事件——将时间提前二十四年——窃取文件并接收指令而不引发警报。
威胁研究机构 Group-IB 在 2026 年 7 月 20 日被《The Hacker News》报道,记录了一种名为 HollowGraph 的恶意软件家族,其特点是利用 Microsoft 365 日历事件作为命令和控制(C2)信道 以及 数据外泄的保险库。创建的事件日期极为遥远——文章提到 2050 年——以避免出现在常规日历视图(如今日、本周、本月)中。
该恶意软件家族由 Group-IB 命名并发布技术描述;其传播由《The Hacker News》负责。
技术上,HollowGraph 基于 Microsoft Graph API:它在被入侵账户中创建、读取和修改日历事件。C2 指令被写入事件的描述或附件字段;被窃取的数据则被重新编码并存储其中。在网络流量层面,这仅表现为指向 graph.microsoft.com 的合法 HTTPS 流量。
这种技术并非全新——其他恶意软件家族已滥用 OneDrive、Teams、SharePoint 或 Outlook——但 日历却长期被忽视。原因有二:
需要记住的双重特征:Graph API + 异常时间范围。
任何 Microsoft 365 组织,只要其用户账户、服务账户或已注册应用(App Registration)被入侵。HollowGraph 的切换无需管理员权限:标准日历权限即可满足需求。
Event.ReadWrite 类型的请求,且事件的 start.dateTime 超过 2035 年。阈值可根据业务需求调整。Calendars.ReadWrite;任何很少使用且拥有该权限的应用应移除其同意。HollowGraph 印证了多年来的规则:C2 隐藏在合法流量中。继 GitHub、Discord、Telegram 和 Slack 之后,M365 日历成为攻击者工具箱的又一块砖。我们的检测规则库必须与时俱进。
本文由人工智能撰写,并经人工编辑审核。