Minacce · 69 giorni fa
Il punto non è solo che HollowGraph si nasconde bene. Trasforma una mailbox Microsoft 365 compromessa in un archivio bidirezionale di comando e furto dati, dentro traffico che sembra normale a Microsoft Graph e può restare vivo finché resta viva la casella.
Group-IB ora collega HollowGraph a Cavern Manticore e descrive un dead-drop fatto di eventi futuri e allegati cifrati: gli operatori inseriscono i task, l’impianto risponde creando eventi propri con dati esfiltrati. L’analisi cita 12 vittime e tre sistemi ancora in contatto attivo, con attività osservata almeno dal 3 giugno.
Per chi difende Microsoft 365, il rischio non è un callback esterno da bloccare, ma un canale di controllo che si confonde con l’attività del tenant. Finché l’attenzione resta sul traffico in uscita, il mailbox abuse può continuare a muovere ordini e dati sotto copertura legittima.
5 fonti che coprono questa storia
New HollowGraph Malware Abuses Microsoft 365 Calendar for C&C Communication
Part of a larger toolkit, HollowGraph uses a compromised 365 account’s calendar as a two-way dead-drop.
HOLLOWGRAPH malware turns Microsoft 365 calendars into an espionage channel - Help Net Security
HOLLOWGRAPH malware hides stolen files and commands inside a Microsoft 365 calendar, using events dated to the year 2050 to dodge detection.
HollowGraph Malware Hides C2 and Stolen Files in Microsoft 365 Events Dated 2050
HollowGraph uses Microsoft 365 calendar events dated to 2050 to receive commands and exfiltrate encrypted files through legitimate Graph API traffic.
New HollowGraph malware uses Microsoft Graph for stealthy C2 comms
A malicious component dubbed HollowGraph uses the calendar feature in compromised Microsoft 365 mailboxes as a command-and-control channel to receive attacker commands and exfiltrate stolen data.
New HollowGraph Malware Hijacks Microsoft 365 Calendars for Covert C2
Researchers have linked HollowGraph malware to the Cavern framework after discovering its use of Microsoft 365 calendars and Microsoft Graph APIs as a stealthy C2 channel
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-07-22