Исследователи обнаружили вредоносную программу HollowGraph, которая использует календарь взломанной учётной записи Microsoft 365 для получения команд и передачи украденных файлов. Служебные события маскируются датами 2050 года.
HollowGraph обращается к Microsoft Graph API и читает специально созданные календарные события. В их описаниях находятся команды оператора, а похищенные данные могут прикрепляться к тем же событиям в виде файлов. Благодаря использованию легитимной облачной службы обмен выглядит как обычный трафик Microsoft 365.
Специалисты Group-IB обнаружили компонент как минимум на 12 компьютерах. Во время исследования около трёх заражённых машин активно связывались с оператором, а наблюдаемая активность продолжалась с 3 июня по 9 июля 2026 года.
Для сокрытия служебных записей злоумышленники назначали события на далёкие даты в 2050 году. Исследователи советуют контролировать необычные обращения к Microsoft Graph, создание событий от имени сервисных учётных записей и вложения в календаре, которые не соответствуют обычной работе пользователей.
Вредоносная программа HollowGraph прячет команды в календаре Microsoft 365
Источник: Group-IB