CEVIU Logo
Voltar
Calendários do Microsoft 365 se tornam 'drop boxes' espiãs na campanha HOLLOWGRAPH

Campanha HOLLOWGRAPH: Calendários do Microsoft 365 Viram Ferramenta de Espionagem para Ataques Sofisticados

Aprofundamento CEVIU

Aprofundamento

A campanha HOLLOWGRAPH revelou uma tática de espionagem digital que explora a confiança em serviços legítimos do Microsoft 365. Os atacantes transformam os calendários em centros de comando e controle ocultos. Eles usam eventos com datas muito distantes no futuro, como 13 de maio de 2050, para esconder comandos maliciosos e exfiltrar dados. Essa abordagem sofisticada abusa da Microsoft Graph API, camuflando o tráfego de C2 como requisições normais, o que dificulta muito a detecção por sistemas de segurança convencionais.

A Group-IB atribuiu a campanha HOLLOWGRAPH ao framework Cavern com alta confiança. Os invasores também renovam as credenciais do Entra ID através de tunelamento de DNS, garantindo a continuidade da comunicação e acesso. Isso demonstra um nível elevado de evasão, já que o malware não explora vulnerabilidades, mas sim o uso esperado da plataforma. O foco da operação é a espionagem direcionada, com 12 sistemas comprometidos identificados e a caixa de correio de comando vindo de uma organização israelense.

O que mudou

A identificação do framework Cavern como base para a campanha HOLLOWGRAPH representa um avanço importante na compreensão das operações de ameaças sofisticadas. Em 14 de julho de 2026, o CEVIU News noticiou sobre o artigo "Cavern Manticore: Framework C2 Modular Iraniano Mira em Alvos Israelenses e de TI", que descrevia um framework C2 modular associado ao Ministério de Inteligência e Segurança (MOIS) do Irã e ao grupo Lyceum (OilRig), com foco em alvos israelenses. A conexão do HOLLOWGRAPH ao Cavern, agora confirmada com alta confiança pela Group-IB, mostra uma evolução na metodologia desses atores. Eles estão adotando novas táticas de C2, como o abuso de calendários do Microsoft 365, para continuar mirando seus alvos de forma ainda mais furtiva e persistente.

Por que isso importa

Para as empresas e governos, a campanha HOLLOWGRAPH é um alerta crítico sobre a segurança da informação. A utilização de serviços internos e confiáveis, como calendários do Microsoft 365 e a Graph API, para comando e controle dificulta a detecção por defesas de perímetro tradicionais. Isso significa que as organizações precisam repensar suas estratégias de monitoramento, focando na detecção de anomalias no uso de aplicações legítimas e no tráfego interno.

Além disso, a técnica de tunelamento de DNS para refresh de credenciais do Entra ID, similar ao que foi abordado em 16 de julho de 2026 no artigo "Ataques de Spoofing de ID OAuth Permitem Teste Furtivo de Credenciais Microsoft Entra", sublinha a necessidade de vigilância constante sobre as identidades e acessos na nuvem. Ataques que exploram a confiança em serviços de identidade são difíceis de mitigar e exigem uma postura de segurança proativa.

Linha do tempo

  1. Cavern Manticore: Framework C2 Modular Iraniano Mira em Alvos Israelenses e de TI

  2. Ataques de Spoofing de ID OAuth Permitem Teste Furtivo de Credenciais Microsoft Entra

  3. Alerta de Segurança: Atacantes Abusam de Falsos Client IDs OAuth para Ataques de Enumeração no Microsoft Entra ID

  4. Campanha HOLLOWGRAPH: Calendários do Microsoft 365 Viram Ferramenta de Espionagem para Ataques Sofisticados

Perguntas frequentes

O que é a campanha HOLLOWGRAPH?

A campanha HOLLOWGRAPH é uma operação de espionagem digital que usa calendários do Microsoft 365 para ocultar comandos maliciosos e exfiltrar dados. Os atacantes criam eventos com datas muito futuras, como 13 de maio de 2050, para manter o tráfego de comando e controle discreto. A tática abusa da Microsoft Graph API para parecer tráfego legítimo.

Como o HOLLOWGRAPH burla as defesas de segurança?

Ele burla defesas ao usar serviços legítimos do Microsoft 365, como calendários e a Graph API, para seu comando e controle. O tráfego se mistura com as operações normais da plataforma, dificultando a detecção por soluções de segurança tradicionais. Além disso, a renovação de credenciais do Entra ID via tunelamento de DNS evita alertas de segurança.

Qual a relação do HOLLOWGRAPH com o framework Cavern?

A Group-IB atribuiu com alta confiança a campanha HOLLOWGRAPH ao framework Cavern. Este framework já foi associado ao Ministério de Inteligência e Segurança (MOIS) do Irã e ao grupo Lyceum (OilRig), que visam organizações israelenses. Essa conexão indica que um ator de ameaças conhecido está adaptando suas táticas com métodos mais furtivos.

Por que a campanha HOLLOWGRAPH usa datas tão futuras nos calendários?

Os atacantes escolhem datas muito distantes no futuro, como 13 de maio de 2050, para que os eventos do calendário permaneçam inativos e não chamem atenção. Essa estratégia permite que os dados e comandos maliciosos fiquem armazenados por um longo período em um local pouco monitorado, esperando serem acessados ou ativados pelos operadores.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
21 de julho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser
Campanha HOLLOWGRAPH: Calendários do Microsoft 365 Viram