TheVortiq
Software

Malware HOLLOWGRAPH: calendarios de Microsoft 365 como canal oculto de comando y control

Una campaña de espionaje usa citas en la nube fechadas en 2050 para orquestar ataques sin levantar sospechas

23 de julio de 2026 · 4 min de lectura

Text 'Cyber Attack' on textured dark paper highlights digital security threat concept.
Foto de Ann H en Pexels

¿Qué ha ocurrido?

Group-IB ha identificado una campaña de espionaje dirigida que utiliza un componente de malware llamado HOLLOWGRAPH. En lugar de emplear servidores C2 tradicionales, el malware se comunica a través de calendarios de Microsoft 365, creando eventos con fecha 13 de mayo de 2050 que contienen instrucciones cifradas. Los datos robados se insertan en nuevos eventos para que los atacantes los recojan posteriormente. La infraestructura se basa en el uso legítimo de Microsoft Graph API, lo que dificulta su detección. Según The Register, el malware obtiene credenciales de Entra ID mediante túneles DNS para mantener el acceso al calendario, y las instrucciones se actualizan periódicamente. No explota vulnerabilidades de Microsoft 365, sino que abusa de su funcionalidad legítima.

¿Por qué es importante?

HOLLOWGRAPH representa un salto cualitativo en las técnicas de evasión. Al abusar de servicios cloud de confianza, el malware se camufla como tráfico normal de aplicaciones de Microsoft 365. Esto elude los cortafuegos y sistemas de detección tradicionales, que no bloquean las peticiones a Graph API. Además, la campaña es altamente selectiva: solo se han detectado 12 sistemas infectados, tres de ellos activos, y el buzón C2 pertenecía a una organización israelí. Se trata de una operación de espionaje quirúrgica, no de un ataque masivo. Group-IB vinculó el malware al framework Cavern con alta confianza, tras encontrar formatos de comando coincidentes y otros detalles de implementación. También detectó similitudes con el grupo iraní Lyceum, aunque esta conexión es de baja confianza. La técnica de usar servicios cloud como canal C2 no es nueva: en 2021, el malware TONESHELL utilizaba Google Drive; en 2022, el grupo APT29 abusó de Microsoft Teams para robar credenciales. Sin embargo, HOLLOWGRAPH se distingue por usar eventos de calendario con fecha futura, lo que reduce la visibilidad y añade una capa de ofuscación temporal.

Consecuencias para empresas y usuarios

Este hallazgo obliga a replantear la seguridad en entornos Microsoft 365. Las organizaciones deben monitorizar el uso anómalo de Graph API, como la creación de eventos en fechas lejanas (2050) o el acceso a calendarios desde cuentas no autorizadas. También es crucial revisar los permisos de aplicaciones OAuth y limitar el alcance de las credenciales de Entra ID. Para los usuarios, la lección es que los servicios cloud de confianza pueden ser armados; la confianza no debe ser ciega. El impacto en el mercado de ciberseguridad podría ser significativo: se espera un aumento en la demanda de soluciones de detección de anomalías en Graph API y de monitoreo de comportamiento de aplicaciones OAuth. Empresas como Vectra AI y Darktrace ya ofrecen análisis de comportamiento, pero este caso subraya la necesidad de adaptarse a nuevos vectores. A nivel de usuarios, aunque la campaña es selectiva, la técnica podría ser reutilizada en ataques masivos si se automatiza la obtención de credenciales.

Detalles técnicos

Según Group-IB, HOLLOWGRAPH está vinculado al framework Cavern con alta confianza, y presenta similitudes con el grupo iraní Lyceum, aunque esta conexión es de baja confianza. El malware obtiene credenciales de Entra ID mediante túneles DNS para mantener el acceso al calendario, y las instrucciones se actualizan periódicamente. No explota vulnerabilidades de Microsoft 365, sino que abusa de su funcionalidad legítima. El proceso es el siguiente: el malware utiliza un túnel DNS para obtener credenciales de Entra ID robadas previamente. Luego, se autentica en Microsoft Graph API y accede al calendario de un buzón comprometido. Busca eventos con fecha 13 de mayo de 2050, que contienen instrucciones cifradas en los adjuntos. Tras ejecutarlas, los datos robados se insertan en nuevos eventos con la misma fecha para que los atacantes los recojan. El malware es ligero: solo realiza estas funciones básicas, lo que reduce su huella. Group-IB identificó 12 sistemas infectados, con tres activos durante el período de observación. El buzón C2 pertenecía a una organización israelí, y las muestras de malware se subieron desde Israel, lo que sugiere un objetivo regional.

Qué deben saber los lectores

  • HOLLOWGRAPH no es un exploit, sino un abuso de confianza en servicios cloud.
  • La fecha 2050 es una señal de alarma: cualquier evento en un calendario empresarial con esa fecha podría ser malicioso.
  • La detección requiere análisis de comportamiento en Graph API, no solo de firmas.
  • La campaña parece limitada a objetivos de inteligencia en Oriente Medio, pero la técnica podría ser reutilizada.
  • Las organizaciones deben implementar monitoreo de Graph API, revisar permisos OAuth y educar a los usuarios sobre el riesgo de aplicaciones de terceros.
  • La colaboración con Microsoft es clave: la compañía ya ofrece herramientas como Microsoft Defender for Cloud Apps para detectar comportamientos anómalos.
"HOLLOWGRAPH representa una amenaza de espionaje avanzada y altamente dirigida", afirma Group-IB. "Al ocultar su C2 dentro del tráfico legítimo de Microsoft 365, evade las defensas perimetrales convencionales."

En conclusión, HOLLOWGRAPH marca un hito en la evolución del malware C2, demostrando que los servicios cloud de confianza pueden ser subvertidos para operaciones de espionaje. Las empresas deben adaptar sus estrategias de seguridad para incluir la monitorización de APIs y comportamientos anómalos, no solo de tráfico de red. La técnica, aunque ahora limitada, podría escalar si los atacantes automatizan la obtención de credenciales. La industria de ciberseguridad observa de cerca, y es probable que veamos más variantes de este enfoque en el futuro.

Puntos clave

  • HOLLOWGRAPH abusa de Microsoft 365 Calendar como canal C2, usando eventos con fecha 2050.
  • El malware emplea Graph API legítima para camuflar su tráfico, evitando cortafuegos.
  • Group-IB detectó 12 sistemas infectados, con alta vinculación al framework Cavern.
  • La campaña es de espionaje selectivo, probablemente vinculada a actores iraníes.
  • No explota vulnerabilidades, sino que abusa de la confianza en servicios cloud.

Preguntas frecuentes

¿Qué es HOLLOWGRAPH?

Es un componente de malware descubierto por Group-IB que utiliza calendarios de Microsoft 365 como canal de comando y control, ocultando instrucciones en eventos con fecha 2050.

¿Cómo funciona HOLLOWGRAPH?

El malware lee instrucciones cifradas de eventos de calendario creados por los atacantes, y sube datos robados a nuevos eventos. Utiliza Microsoft Graph API para parecer tráfico legítimo.

¿A quién afecta esta campaña?

La campaña es altamente selectiva, con solo 12 sistemas infectados, y parece dirigida a objetivos en Israel y Oriente Medio.

¿Cómo detectar HOLLOWGRAPH?

Buscando eventos de calendario con fecha 13 de mayo de 2050, o monitorizando accesos anómalos a Graph API desde cuentas no autorizadas.

¿Está Microsoft 365 comprometido?

No. HOLLOWGRAPH no explota una vulnerabilidad de Microsoft 365, sino que abusa de funciones legítimas. La seguridad depende de la configuración y monitoreo del cliente.

Fuentes utilizadas

Comentarios

Sé el primero en comentar.

Deja tu comentario