TempMail Ninja
//

Malware HollowGraph: Espionaje silencioso en Microsoft 365

10 min de lectura
TempMail Ninja
Malware HollowGraph: Espionaje silencioso en Microsoft 365

La nueva frontera del ciberespionaje: Cómo Microsoft 365 se convierte en un arma silenciosa

En el panorama de la ciberseguridad corporativa, la línea que separa el tráfico de red legítimo de la actividad maliciosa es cada vez más delgada. Recientemente, el descubrimiento de una sofisticada campaña de espionaje ha encendido todas las alarmas en los centros de operaciones de seguridad (SOC) de todo el mundo. Diseñado específicamente para operar bajo el radar de las defensas tradicionales, el malware HollowGraph ha inaugurado una táctica de evasión tan astuta como preocupante: convertir el calendario de Microsoft 365 de un usuario comprometido en un canal de Comando y Control (C2) bidireccional completamente invisible.

Identificado y detallado por los investigadores de la firma de inteligencia de amenazas Group-IB, este implante no depende de servidores externos controlados por los atacantes para recibir sus instrucciones de manera directa. En su lugar, el malware HollowGraph utiliza la API de Microsoft Graph para transformar un buzón de correo corporativo legítimo en un “dead drop” o buzón muerto digital. Al programar tareas y almacenar archivos robados como adjuntos en eventos fechados en el año 2050, los atacantes logran ocultar sus huellas de los administradores y de las soluciones de seguridad perimetral.

Análisis Técnico del malware HollowGraph: Un Implante Minimalista pero Letal

A diferencia de los troyanos de acceso remoto (RAT) convencionales que cargan con una pesada suite de herramientas ofensivas, el implante de esta campaña destaca por su extrema ligereza y enfoque táctico. El código principal del malware HollowGraph se presenta como una biblioteca de enlace dinámico (DLL) compilada bajo el paradigma .NET NativeAOT. Este método de compilación directa a código de máquina no solo dificulta el análisis mediante ingeniería inversa convencional, sino que además optimiza el rendimiento del archivo y disminuye sustancialmente su firma heurística frente a los motores antivirus locales.

El diseño lógico del implante se reduce a su mínima expresión operativa, implementando de forma nativa únicamente dos comandos esenciales de interacción:

  • GET: Comando encargado de interrogar a la infraestructura de Microsoft Graph en busca de eventos de calendario específicos. Su propósito principal es descargar y descifrar las instrucciones operativas ocultas en los archivos adjuntos provistos por el atacante.
  • SEND: Comando diseñado para la exfiltración de datos recopilados en el host de la víctima. Este proceso crea dinámicamente nuevas citas de calendario dentro del buzón comprometido y adjunta los archivos de interés previamente cifrados.

Al restringir sus capacidades básicas a estas dos funciones de transferencia, el malware reduce significativamente la cantidad de artefactos sospechosos en la memoria del sistema. Cualquier acción complementaria —como el escaneo de red, la ejecución de comandos del sistema o el movimiento lateral— se delega a cargas útiles secundarias o loaders de un framework modular mayor en el cual se integra, minimizando la exposición del implante principal.

El Calendario como “Buzón Muerto”: La Mecánica de la Evasión

La genialidad táctica —y la peligrosidad— de este ataque radica en cómo se estructuran las comunicaciones de Comando y Control. En lugar de generar peticiones HTTPS salientes hacia dominios de internet con reputación dudosa o direcciones IP no categorizadas, el malware HollowGraph dirige todo su tráfico de red directamente a los endpoints legítimos de la API de Microsoft Graph (como graph.microsoft.com). Para cualquier cortafuegos de última generación (NGFW) o sistema de prevención de intrusiones (IPS), esta actividad se procesa como tráfico normal y corriente de sincronización de Microsoft 365, idéntico al generado por un empleado que revisa su agenda diaria.

Para implementar el buzón muerto sin levantar sospechas en el usuario del buzón vulnerado, los operadores de la campaña recurren a la manipulación del tiempo. Toda la actividad maliciosa se programa bajo una fecha sumamente distante en el futuro: el 13 de mayo de 2050. Al ubicar las citas con 24 años de posterioridad a la fecha de la infección, es prácticamente imposible que un usuario legítimo visualice de forma casual estos eventos al deslizarse por su aplicación de Outlook o Teams.

Flujo de Recepción de Instrucciones (GET)

El operador del ataque accede remotamente al buzón comprometido mediante credenciales previamente sustraídas. A través de la API, crea un evento en el calendario para el 13 de mayo de 2050. La cita se nombra siguiendo una estructura rígida identificable por el malware: Event ID: <7-char-taskID>, donde los siete caracteres representan un identificador único de la tarea. Las instrucciones operativas reales no se escriben en el cuerpo del evento, sino que se empaquetan en un archivo adjunto fuertemente cifrado. El implante HollowGraph consulta periódicamente el calendario, localiza el evento que coincide con el patrón esperado, descarga el archivo adjunto, lo descifra en memoria y ejecuta la directiva.

Flujo de Exfiltración de Datos (SEND)

Cuando el malware ha recolectado los archivos objetivo del sistema infectado, inicia el proceso inverso. En primer lugar, cifra localmente los documentos comprometidos. Acto seguido, interactúa con la API de Microsoft Graph para generar un nuevo evento en la fecha del lejano 2050. El evento se bautiza con el formato Boss{..}ID{..} y la información robada se fragmenta y se sube como una serie de adjuntos nombrados sistemáticamente como File{n}.txt. Una vez completada la carga de todos los segmentos, el malware renombra el evento de calendario añadiendo una etiqueta reconocible por el operador, quien posteriormente se conecta al buzón de Microsoft 365 para descargar los archivos adjuntos y limpiar o archivar el evento.

Criptografía Híbrida: Máximo Blindaje de las Comunicaciones

Los desarrolladores del malware HollowGraph eran plenamente conscientes de que las comunicaciones a través de nubes públicas corren el riesgo de ser interceptadas y analizadas si un equipo de respuesta a incidentes (IR) logra hacerse con el control del buzón de correo afectado. Por ello, implementaron un robusto esquema de criptografía híbrida que combina algoritmos asimétricos y simétricos para blindar el contenido de los adjuntos.

Toda la información depositada en los eventos del calendario está cifrada utilizando una combinación de RSA y AES-256-GCM. Lo que resulta particularmente sofisticado de esta implementación es el aislamiento criptográfico de los flujos de información:

  1. El implante utiliza parejas de claves RSA totalmente independientes para el canal de entrada y el canal de salida.
  2. La clave privada utilizada para descifrar las tareas entrantes (GET) está integrada de manera exclusiva en el binario del implante.
  3. Los datos robados y exfiltrados se cifran en el host utilizando la clave pública del atacante.

Esta separación de funciones criptográficas garantiza que, si los defensores de la red recuperan el implante HollowGraph y logran extraer las claves del binario, solo podrán descifrar las instrucciones históricas de los atacantes (tareas GET), pero les resultará imposible descifrar los archivos que ya han sido exfiltrados y subidos al calendario, preservando la confidencialidad de la operación para el actor de la amenaza.

La Conexión DNS: El Mecanismo de Mantenimiento de Credenciales

Para que HollowGraph pueda interactuar de manera ininterrumpida con la API de Microsoft Graph, necesita mantener credenciales de acceso válidas para autenticarse contra Microsoft Entra ID (anteriormente Azure AD). En lugar de depender de tokens de acceso temporales que expiran rápidamente, el malware se configura inicialmente con secretos de cliente persistentes de una aplicación registrada en la cuenta comprometida de Microsoft 365.

Sin embargo, si los administradores de TI de la empresa víctima sospechan de una intrusión y deciden revocar o cambiar estas credenciales de la aplicación, el implante principal perdería el acceso al calendario. Para sortear este obstáculo, el malware mantiene de forma paralela un canal alternativo secundario basado en DNS Tunneling (túneles DNS).

A través de consultas DNS de tipo AAAA (direcciones IPv6) dirigidas al dominio controlado por el atacante cloudlanecdn[.]com, HollowGraph es capaz de solicitar y recibir credenciales actualizadas de Microsoft Entra ID de manera silenciosa. El proceso de reconstrucción de datos se realiza de la siguiente manera:

  • El malware emite una serie de consultas DNS estructuradas para indicar su identificador y solicitar actualizaciones de credenciales.
  • El servidor de nombres autoritativo del atacante responde a estas consultas devolviendo direcciones IPv6 dinámicas. Cada dirección IPv6 consta de 16 bytes, de los cuales HollowGraph aprovecha 14 bytes útiles para el transporte de carga útil.
  • El implante recolecta estas porciones de 14 bytes, las ensambla secuencialmente en memoria, las decodifica como texto UTF-8 y procede a actualizar la configuración local.
  • Toda esta información de identidad de Entra ID actualizada (Tenant ID, Client ID, Client Secret y la dirección del buzón objetivo) se almacena en el disco local dentro de un archivo de texto plano llamado logAzure.txt. Este archivo se disfraza deliberadamente como un log del sistema operativo para evitar llamar la atención durante auditorías rápidas de archivos creados recientemente.

A diferencia de la comunicación por calendario protegida con criptografía híbrida, este canal secundario de DNS se ejecuta en texto claro, constituyendo un punto débil de detección para los analistas de seguridad que vigilen activamente las solicitudes de resolución de nombres de dominio inusuales.

Atribución Geopolítica y Enlaces con el Framework Cavern

La telemetría recolectada por Group-IB durante el análisis de esta campaña reveló que no nos encontramos ante un ataque masivo u oportunista, sino ante una operación de espionaje altamente dirigida y disciplinada. Hasta la fecha, los investigadores solo han podido constatar la infección de 12 sistemas comprometidos, de los cuales únicamente tres mantenían actividad y comunicación concurrente durante el período de observación técnica (que se extendió activamente desde el 3 de junio de 2026 hasta el 9 de julio de 2026).

La totalidad de las víctimas identificadas corresponden a organizaciones ubicadas en Israel. El hecho de que los archivos del malware analizados y las cuentas de Microsoft 365 comprometidas estuvieran geolocalizados y vinculados directamente a este país de Medio Oriente refuerza la tesis de una campaña de inteligencia estatal focalizada.

En lo que respecta a la autoría del ataque, los analistas de malware han establecido con un alto nivel de confianza que HollowGraph forma parte del ecosistema de herramientas del framework Cavern. Cavern es un sofisticado entorno de backdoors modulares en .NET documentado originalmente por Check Point Research, el cual consta de múltiples plugins que se despliegan de forma selectiva según los requerimientos de la fase de explotación. El vínculo técnico entre HollowGraph y Cavern quedó expuesto por:

  • Una sintaxis idéntica en los formatos de comandos internos procesados por los agentes de software.
  • La presencia de códigos de autocomando compartidos en ambas familias, tales como la instrucción específica utilizada para alternar el registro de depuración de manera dinámica (toggle debug logging).

El framework Cavern ha sido históricamente vinculado con las actividades de Cavern Manticore, un grupo que las agencias de inteligencia asocian de manera directa con el Ministerio de Inteligencia y Seguridad de Irán (MOIS). Aunque existen evidentes solapamientos técnicos y tácticos con el conocido grupo de amenazas de nexo iraní Lyceum (también clasificado como un subgrupo de OilRig), Group-IB ha optado por mantener una atribución de baja confianza hacia este grupo específico, enfatizando que las firmas de código compartidas podrían deberse al intercambio de herramientas entre diversas unidades de operaciones cibernéticas del régimen de Teherán.

Estrategias de Mitigación y Caza de Amenazas (Threat Hunting)

La emergencia de técnicas de Comando y Control basadas en servicios legítimos en la nube (conocidas en la industria como Cloud-Abuse Patterns o patrones de abuso de nube) plantea un desafío titánico para los administradores de TI. Bloquear direcciones IP o restringir el tráfico hacia dominios maliciosos conocidos es completamente inútil contra el malware HollowGraph, ya que sus conexiones principales se dirigen de forma legítima a Microsoft.

Para proteger proactivamente los entornos empresariales contra esta amenaza, se recomienda encarecidamente implementar las siguientes directivas de detección:

  1. Auditar los Registros de Microsoft Purview: Es fundamental monitorizar activamente los registros de auditoría de Microsoft 365 en busca de actividades inusuales asociadas con la creación, modificación o consulta de elementos de calendario. Se debe prestar especial atención a aquellas operaciones originadas por aplicaciones registradas en Entra ID o cuentas que interactúen con citas fechadas en el mediano y largo plazo (por ejemplo, citas programadas para el año 2050 o fechas absurdamente distantes).
  2. Monitorear el Tráfico DNS por IPv6: Dado que el mecanismo de actualización de credenciales de HollowGraph depende de la resolución de registros AAAA en busca de cargas útiles UTF-8, los equipos de seguridad deben supervisar las solicitudes DNS salientes. Es necesario investigar cualquier patrón recurrente de consultas IPv6 dirigidas a dominios de infraestructura dinámica o dominios no categorizados como cloudlanecdn[.]com.
  3. Revisión de Archivos de Configuración Locales: Implementar reglas de detección en soluciones EDR (Endpoint Detection and Response) para identificar la creación o modificación de archivos de texto con nombres sospechosos como logAzure.txt en directorios de sistema comunes o carpetas temporales de usuario.
  4. Aplicar el Principio de Privilegio Mínimo en Aplicaciones de Entra ID: Limitar estrictamente los permisos otorgados a las aplicaciones de terceros integradas en la organización. Se debe restringir el acceso a los ámbitos de lectura y escritura de calendarios de usuarios (como Calendars.ReadWrite) únicamente a aquellos servicios corporativos esenciales que justifiquen plenamente dicha función.

La sofisticación exhibida por el malware HollowGraph evidencia un adversario con un alto grado de madurez operativa y recursos considerables. Al camuflar sus actividades de espionaje dentro de las herramientas de productividad en las que confían millones de organizaciones a diario, demuestra que la visibilidad interna del tráfico en la nube y la auditoría exhaustiva de los registros de aplicaciones son hoy más críticas que nunca para la supervivencia digital de cualquier infraestructura gubernamental o corporativa.

TN

Escrito por

TempMail Ninja

Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.