HollowGraph恶意软件藏身微软365日历,利用2050年未来事件作C2通道

HollowGraph恶意软件滥用Microsoft 365 Graph API,将C2指令和窃取文件隐藏在标为2050年的日历事件附件中,实现长期隐蔽间谍活动。攻击者通过DNS获取Entra ID凭据维持访问,目标为以色列组织,疑似伊朗背景。本文深度分析攻击链、检测方法及防御建议。

🎯 High APT组织

Group-IB发现一款名为HollowGraph的新型间谍软件,通过攻陷的Microsoft 365帐户,利用Graph API将C2指令和窃取数据隐藏在标为2050年5月13日的日历事件附件中。攻击者通过DNS通道定期刷新Entra ID凭据以维持访问,受害目标涉及以色列组织,疑似与伊朗背景的恶意软件框架Cavern存在关联。

来源:The Hacker News | 2026-07-20 | 原文链接

🔍 关键发现

  • HollowGraph利用Microsoft Graph API的正常流量,将C2指令和窃取数据隐藏在日期为2050年的日历事件附件中,绕过了基于域名的网络检测。
  • 该恶意软件采用混合RSA和AES-256加密保护通信,且为指令和出站数据使用独立的密钥对,增强了隐蔽性。
  • 通过DNS查询(AAAA记录)从攻击者域名cloudlanecdn[.]com获取Entra ID凭据,并将配置写入伪装成日志文件的logAzure.txt,该通道未加密但用于保持访问令牌有效。

⚔️ 攻击链分析

1. 初始访问:攻击者通过攻陷账户或恶意OAuth应用获取Microsoft 365邮箱的Graph API访问权限。 2. 凭据维护:通过DNS请求攻击者控制的域名(cloudlanecdn[.]com),解码IPv6 AAAA记录中的租户ID、客户端ID、客户端密钥和目标邮箱,写入logAzure.txt。 3. 指令获取:查询日历中日期为2050-05-13的事件,读取附件中的加密指令(RSA+AES解密)。 4. 数据窃取:加密目标文件后,创建新的未来日历事件并将加密文件作为附件上传,实现隐蔽外传。

🚩 失陷指标 (IOC)

  • cloudlanecdn[.]com(攻击者DNS控制域名)
  • logAzure.txt(本地凭据缓存文件)
  • 2050-05-13(C2指令事件日期)
  • 附件命名格式:File{n}.txt
  • 事件标题特征:纯GUID或包含Boss{..}ID{..}模式

🛡️ 缓解建议

  • ✅ 限制并审计具有Microsoft Graph API访问权限的OAuth应用程序,特别是客户端凭据模式(client-credential),定期轮换秘密。
  • ✅ 监控Microsoft 365日历事件创建/修改行为,重点关注应用程序发起的带有未来日期(如2050年)、无意义标题及File{n}.txt附件的日历事件。
  • ✅ 部署DNS检测规则,针对异常高频率的AAAA记录查询、高熵子域名及对特定域名的持续请求(如cloudlanecdn[.]com)进行告警。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测HollowGraph在环境中的活动?

审计日历事件:查找日期为2050-05-13、标题为GUID或Boss/ID模式、附件名为File{n}.txt的事件;同时监控DNS对cloudlanecdn[.].com的AAAA查询及本地logAzure.txt文件。

❓ 攻击者为何选择2050年作为日历事件日期?

2050年远超现有正常日历视图滚动范围,管理员极少手动查找该年份事件,使恶意事件长期不被发现。

❓ 此攻击涉及微软产品漏洞吗?是否需要打补丁?

不涉及任何微软漏洞。攻击利用已获授权的OAuth应用和Graph API正常功能,修复需加强身份权限管控、监控异常应用行为。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)