Una investigación revela una nueva amenaza para Windows con alto grado de confianza que opera con servicios legítimos de Microsoft.
Una nueva muestra de malware para Windows, identificada como HollowGraph, utiliza la API de Microsoft Graph para convertir un calendario comprometido de Microsoft 365 en un canal oculto de comunicación entre atacantes y equipos infectados.
El hallazgo fue realizado por investigadores de Group-IB, quienes atribuyen esta amenaza, con un alto grado de confianza, al framework de puerta trasera de Cavern.
Hasta el momento, Group-IB ha identificado 12 equipos comprometidos. La primera comunicación entre una víctima y los operadores del malware se registró el 3 de junio del presente año, mientras que la actividad más reciente fue detectada el 9 de julio.
Para los investigadores, el número limitado de víctimas indica que se trata de una operación cuidadosamente seleccionada, en lugar de una campaña de infección masiva.
Aunque la investigación no permite atribuir el malware HollowGraph a un grupo específico, sí encontró varias similitudes técnicas con Lyceum, un actor de amenazas relacionado con Irán y conocido por realizar operaciones de espionaje.
“La sofisticación del malware, combinada con el ataque disciplinado y selectivo a entidades israelíes, apunta a un adversario capaz y con amplios recursos”, dijeron los investigadores.
Malware HollowGraph aprovecha servicios legítimos de Microsoft
Uno de los aspectos más llamativos es que aprovecha servicios legítimos de Microsoft para pasar desapercibido. En lugar de comunicarse con servidores controlados por los atacantes, el malware intercambia información a través del calendario de Microsoft 365. Para ello utiliza dos instrucciones principales:
- Send: crea eventos con archivos robados cifrados como adjuntos.
- Get: busca citas programadas por el atacante para descargar nuevas órdenes.
La amenaza también emplea tunelización DNS para obtener y actualizar las credenciales de Microsoft Entra ID, antes Azure AD, necesarias para acceder a Microsoft Graph. Además, protege la información intercambiada mediante un esquema de cifrado que combina algoritmos.

Vínculos con el framework Cavern
Group-IB encontró varios elementos que relacionan directamente al malware HollowGraph con el framework de Cavern, como el formato de sus comandos, determinadas instrucciones utilizadas por el malware y una estructura de tareas que coincide con la empleada por ese conjunto de herramientas.
Con base en estas coincidencias, la compañía concluyó que esta amenaza corresponde a una variante distinta de dicho framework.
Como medida preventiva, la firma recomendó a las organizaciones vigilar la API de Microsoft Graph y revisar las auditorías de Microsoft 365 para detectar acciones inusuales en los calendarios, como la creación de eventos, la carga de archivos adjuntos o modificaciones realizadas por aplicaciones en lugar de usuarios.







