Um novo malware de espionagem chamado HollowGraph transforma calendários comprometidos do Microsoft 365 em canais ocultos para receber comandos e retirar arquivos roubados. A ameaça usa eventos marcados para 13 de maio de 2050, uma data distante que reduz a chance de descoberta pelo proprietário da conta.
Desenvolvido como uma DLL para Windows, o implante utiliza a Microsoft Graph API e mistura sua comunicação ao tráfego legítimo dos serviços corporativos. Dessa forma, não precisa buscar instruções diretamente em servidores controlados pelos invasores, dificultando a detecção por ferramentas baseadas em domínios suspeitos.
O HollowGraph possui dois comandos principais. A função “get” encontra instruções anexadas a compromissos criados pelos operadores, enquanto “send” criptografa os dados coletados e os envia como anexos de novos eventos no calendário.
Os arquivos são protegidos com uma combinação de RSA e AES-256-GCM. Chaves separadas são empregadas para comandos recebidos e informações exfiltradas, impedindo que o comprometimento de uma direção exponha automaticamente todo o fluxo de comunicação.
Os dados são gravados no arquivo logAzure.txt, disfarçado como um registro comum. A investigação identificou pelo menos 12 sistemas infectados, dos quais aproximadamente três mantinham comunicação ativa. A atividade foi observada entre 3 de junho e 9 de julho de 2026 e indica uma operação direcionada principalmente a entidades israelenses.



