Malware HOLLOWGRAPH: Espionaje a través de Microsoft 365

Contenido del artículo
En el dinámico tablero del ciberespionaje gubernamental, los actores de amenazas de nivel avanzado persiguen constantemente técnicas capaces de evadir los controles de seguridad perimetrales más rigurosos. Recientemente, el equipo de inteligencia de amenazas de Group-IB reveló un descubrimiento que redefine la persistencia silenciosa en entornos de nube: el malware HOLLOWGRAPH. Este implante para entornos Windows no utiliza los típicos servidores de comando y control (C2) de propiedad del atacante para sus comunicaciones; en su lugar, abusa de la API de Microsoft Graph para transformar los calendarios legítimos de Microsoft 365 en un sofisticado canal de “dead drop” digital bidireccional.
Esta innovadora técnica de evasión permite que el tráfico malicioso se mezcle a la perfección con las interacciones cotidianas de las empresas en la nube, haciendo que las herramientas tradicionales de monitoreo de red (como firewalls o sistemas de detección de intrusos) consideren estas llamadas como consultas legítimas de la plataforma Office. Con una campaña sumamente dirigida que ya cuenta con al menos doce víctimas identificadas, este software malicioso representa un salto evolutivo en las tácticas de persistencia y exfiltración de información sensible.
Anatomía operativa y comandos internos del malware HOLLOWGRAPH
El malware HOLLOWGRAPH está desarrollado como una biblioteca de enlace dinámico (DLL) compilada mediante la tecnología .NET NativeAOT (Ahead-Of-Time). Esta particularidad de compilación no solo optimiza su velocidad de ejecución en sistemas Windows, sino que también elimina gran parte de los metadatos tradicionales de .NET, dificultando significativamente las tareas de ingeniería inversa y análisis estático por parte de los analistas de ciberseguridad.
A pesar de su sofisticada arquitectura de ocultación, el funcionamiento lógico del implante es sumamente minimalista y eficiente. El malware está diseñado para responder de forma estricta a únicamente dos instrucciones fundamentales, procesadas a través del protocolo de comunicación establecido con el cargador principal del sistema comprometido:
- Comando
get(Recepción de Instrucciones): Esta función se encarga de consultar el calendario comprometido mediante peticiones HTTP estructuradas hacia el endpointcalendarViewde la API de Microsoft Graph. El objetivo del comando es buscar un evento de calendario específico cuyo asunto contenga un identificador de tarea bajo el patrón de nomenclaturaEvent ID: <taskID de 7 caracteres>. Una vez localizado, el implante descarga los archivos de texto adjuntos (comúnmente nombradosFile{n}.txt), los cuales albergan los comandos cifrados del operador. Tras descifrar el contenido, este es retornado al cargador de malware utilizando una sintaxis de parámetros sumamente estricta:<comando>_;;_<arg0>_,_<arg1>_,_<arg2>. - Comando
send(Exfiltración de Datos): Cuando el operador del malware requiere extraer información del entorno de la víctima, HOLLOWGRAPH ejecuta la operación inversa. Cifra los datos locales recopilados, genera de manera automática un nuevo evento de calendario simulado y sube los archivos de datos cifrados en fragmentos adjuntos. Para que los operadores del ataque puedan identificar fácilmente cuáles eventos contienen información robada, el malware renombra el asunto del evento utilizando el patrón estructuradoBoss{...}ID{...}.
El “Dead Drop” del año 2050: La genialidad de la evasión temporal
Para garantizar que ni el propietario del buzón comprometido ni los administradores de la plataforma sospechen de la creación masiva de citas de calendario en su día a día, los desarrolladores de HOLLOWGRAPH idearon una técnica evasiva tan sencilla como brillante: programar todos estos eventos en una fecha extremadamente lejana, específicamente el 13 de mayo de 2050.
Esta decisión técnica obedece a las siguientes razones tácticas:
- Invisibilidad en la interfaz de usuario: Al agendarse casi un cuarto de siglo en el futuro, las reuniones y citas creadas por el malware jamás aparecerán en las vistas diarias, semanales o mensuales activas de los usuarios en Microsoft Outlook o Teams.
- Evasión de alertas automáticas: La mayoría de los sistemas de correo corporativos están configurados para generar notificaciones o recordatorios automáticos sobre eventos inminentes o próximos. Un evento fechado en el año 2050 permanece completamente inerte a efectos de alertas de usuario.
- Bypass de auditorías estándar: Las auditorías rutinarias de los administradores de TI suelen centrarse en la actividad de calendarios en rangos de tiempo recientes o en la búsqueda de anomalías en reuniones programadas para el año en curso. La lejanía cronológica del evento lo mantiene fuera de las consultas de búsqueda por defecto.
De este modo, los eventos de calendario actúan como un verdadero “buzón muerto” (dead drop) en la nube: están presentes en la base de datos de Microsoft Exchange, pero permanecen completamente invisibles para el ojo humano y para la gran mayoría de las herramientas automáticas de ciberdefensa.
Criptografía híbrida: Blindaje y aislamiento de comunicaciones
El diseño de ingeniería detrás del malware HOLLOWGRAPH evidencia que no nos encontramos ante un desarrollo amateur. El malware implementa un esquema de criptografía híbrida de alta seguridad para proteger tanto las instrucciones entrantes como la información exfiltrada, combinando algoritmos asimétricos y simétricos de última generación.
Para cada bloque de datos transmitido, el sistema genera una clave AES única que cifra la carga útil empleando el algoritmo de cifrado simétrico AES-256-GCM (Galois/Counter Mode), el cual provee confidencialidad y autenticación de datos de manera simultánea. Posteriormente, esta clave simétrica es envuelta y cifrada con el algoritmo asimétrico RSA-OAEP utilizando una clave pública.
No obstante, la característica más sofisticada de su arquitectura criptográfica es el aislamiento bidireccional. HOLLOWGRAPH utiliza pares de claves RSA completamente independientes para el canal de recepción (get) y el canal de envío (send). Esto significa que, si un equipo de respuesta a incidentes logra comprometer la muestra de malware o interceptar el tráfico de exfiltración y descifrar los archivos extraídos del sistema, no obtendrá de manera automática la capacidad de descifrar las instrucciones de comando que los atacantes envían hacia el implante. Esta compartimentación criptográfica protege de manera estricta la integridad de la operación de espionaje, incluso si una de las dos vías de comunicación resulta comprometida por los defensores.
La persistencia invisible: DNS Tunneling y el archivo logAzure.txt
Uno de los mayores retos para cualquier malware que abuse de las APIs de servicios de nube como Microsoft Graph es la caducidad y el refresco de las credenciales de autenticación. Si las credenciales locales expiran o son revocadas, el implante pierde el acceso al calendario de Office 365 y la comunicación con los operadores del ataque se interrumpe de forma definitiva.
Para resolver este problema de manera sigilosa, HOLLOWGRAPH incorpora un segundo canal de comunicación encubierto que opera exclusivamente mediante DNS tunneling. En lugar de realizar solicitudes web HTTPS directas a servidores de autenticación sospechosos, el malware realiza consultas de registros IPv6 de tipo AAAA apuntando al dominio controlado por el atacante cloudlanecdn[.]com.
A través de la estructura de estas consultas y de las respuestas DNS devueltas por el servidor de nombres del atacante, HOLLOWGRAPH es capaz de recibir actualizaciones de sus credenciales de Microsoft Entra ID (anteriormente Azure Active Directory), incluyendo nuevos Client Secrets y Tenant IDs. Dado que el tráfico de resolución DNS a menudo no es bloqueado ni minuciosamente inspeccionado por los sistemas de seguridad de frontera de las empresas, este canal secundario garantiza una vía de escape y persistencia prácticamente imbatible.
Una vez recuperadas las credenciales actualizadas a través del túnel DNS, el malware las sobrescribe en un archivo local almacenado en el disco de la víctima bajo el nombre de logAzure.txt. La elección de este nombre no es fortuita; está diseñado para imitar los registros de diagnóstico estándar generados por los servicios oficiales de Azure y Microsoft, permitiéndole mezclarse de manera inofensiva entre la inmensidad de archivos temporales y de logs que se acumulan a diario en los servidores corporativos.
Atribución geopolítica: El nexo con Irán y la campaña dirigida
La investigación técnica liderada por Group-IB vincula con un alto nivel de confianza al malware HOLLOWGRAPH con el ecosistema de herramientas de la suite de backdoor conocida como Cavern. Cavern es un framework modular de ciberespionaje ampliamente documentado por firmas de análisis táctico como Check Point Research, el cual consta de múltiples complementos especializados diseñados para ejecutar tareas específicas en sistemas comprometidos.
Las conexiones que fundamentan esta atribución técnica incluyen:
- Sintaxis idéntica de comandos: El uso del delimitador estructurado de parámetros
_;;_y las comas como separadores de argumentos coincide de manera exacta con el formato analizado en otras variantes de Cavern. - Códigos de auto-comando compartidos: El comportamiento interno del ejecutable y la forma en que interactúa con la memoria del cargador replican las rutinas de control observadas en infecciones previas de este framework.
- Traslape con actores de amenazas iraníes: La infraestructura y el código de Cavern se asocian históricamente al grupo de amenazas estatal iraní conocido como Cavern Manticore, una agrupación que presenta fuertes traslapes tácticos y operativos con grupos de amenazas de alto perfil como MuddyWater y Lyceum (este último bajo la órbita directa del Ministerio de Inteligencia y Seguridad de Irán).
Aunque Group-IB mantiene una atribución directa a Lyceum con un nivel de confianza bajo debido a la falta de indicadores forenses exclusivos de dicho grupo, la sofisticación técnica del malware y la rigurosa focalización de sus operaciones apuntan a un adversario con amplios recursos y capacidades de nivel estatal.
De hecho, la campaña detectada no tiene fines de lucro ni busca una propagación oportunista. Todos los indicios recolectados por los investigadores —incluyendo que el buzón de Microsoft 365 comprometido pertenecía a una organización de origen israelí, y que los binarios maliciosos iniciales fueron cargados desde Israel— demuestran que se trata de una operación de espionaje quirúrgico dirigida exclusivamente contra entidades estratégicas del Estado de Israel. Hasta la fecha del reporte, se detectaron doce sistemas infectados en total, de los cuales tres permanecían activamente comunicándose entre el 3 de junio y el 9 de julio de 2026.
Estrategias de detección y mitigación táctica
Para contrarrestar la amenaza representada por el secuestro de calendarios mediante HOLLOWGRAPH, los equipos de operaciones de seguridad (SOC) y los administradores de entornos de nube de Microsoft 365 deben implementar metodologías de búsqueda proactiva de amenazas (Threat Hunting) orientadas a la nube y al tráfico de red:
- Auditoría profunda de Microsoft Graph API: Es crucial monitorizar los logs de actividad de Azure AD/Entra ID en busca de aplicaciones empresariales registradas con permisos excesivos de lectura y escritura sobre calendarios (como
Calendars.ReadWrite), especialmente aquellas que realicen llamadas frecuentes hacia el endpointcalendarViewfuera de los patrones de comportamiento normales de los usuarios. - Búsqueda de anomalías cronológicas en Exchange: Los administradores de Exchange Online deben ejecutar consultas PowerShell periódicas para buscar eventos de calendario programados para fechas inverosímiles en el futuro, con especial énfasis en cualquier cita agendada para el 13 de mayo de 2050 o que contenga adjuntos de tipo de texto plano (como
File{n}.txt). - Inspección del tráfico DNS: Se deben auditar las consultas de resolución DNS corporativas en busca de patrones de DNS tunneling que utilicen registros de tipo AAAA y que apunten hacia subdominios de
cloudlanecdn[.]como dominios dinámicos similares sin una justificación de negocio legítima. - Búsqueda forense en endpoints (EDR): Configurar reglas de detección en agentes de seguridad de endpoints para identificar la creación o modificación del archivo
logAzure.txten directorios del sistema, así como la ejecución de bibliotecas DLL compiladas con .NET NativeAOT que presenten conexiones persistentes con procesos relacionados a Office o navegadores de red.
Escrito por
TempMail Ninja
Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.


