Microsoft 365 Calendar diventa un canale C2 duraturo

Il punto non è solo che HollowGraph si nasconde bene. Trasforma una mailbox Microsoft 365 compromessa in un archivio bidirezionale di comando e furto dati, dentro traffico che sembra normale a Microsoft Graph e può restare vivo finché resta viva la casella. Group-IB ora collega HollowGraph a Cavern Manticore e descrive un dead-drop fatto di eventi futuri e allegati cifrati: gli operatori inseriscono i task, l’impianto risponde creando eventi propri con dati esfiltrati. L’analisi cita 12 vittime e tre sistemi ancora in contatto attivo, con attività osservata almeno dal 3 giugno. Per chi difende Microsoft 365, il rischio non è un callback esterno da bloccare, ma un canale di controllo che si confonde con l’attività del tenant. Finché l’attenzione resta sul traffico in uscita, il mailbox abuse può continuare a muovere ordini e dati sotto copertura legittima.

Part of the PlainSec briefing for 2026-07-22

Editions

Sources