想象一下,你邮箱里的日历应用,突然多了一条排期到2050年的“会议提醒”。你大概永远不会往下翻到那里,但这正是攻击者想要的。一种新型的间谍木马,被安全公司Group-IB命名为HollowGraph,劫持了受害者的Microsoft 365日历,将其变成了一条双向的指挥控制(C2)信道。操作指令和窃取的文件,都被伪装成日历事件的附件,隐身于巨大的时间跨度之下。
这种做法极其狡猾。它利用微软官方的Microsoft Graph API来传输任务和赃物。在网络监控设备看来,这些流量就是普通的、加密的Office 365例行通信,没有任何异常。传统的安全策略,总是盯着那些企图连接已知恶意服务器或陌生IP地址的流量,但在这里,它们彻底失效了,因为木马压根不联系任何攻击者拥有的服务器,它只和微软的合法云端基础设施对话。
HollowGraph的植入体是一个.NET DLL文件,其功能被精简到了极致,只支持两个核心指令:get(获取)和send(发送)。这种极简设计意味着它放弃了复杂的插件式远控,将所有生存希望押在了伪装成正常用户上。它把受害者自己的邮箱日历,当成了一个无需自建基础设施的“死信信箱”,攻击者和木马之间的所有互动,都通过对同一日历的读写操作来完成。
任务的获取过程颇具想象力。木马会查询日历中一个由操作者提前埋藏好的事件,这个事件被精准地设定在2050年5月13日。只要受害者不去刻意翻看三十多年后的日历,这个任务入口就绝对隐蔽。木马读取该事件附带的文件,从中提取出攻击者下达的指令。而当它需要从受害机器上偷走数据时,流程正好反过来:它会先对窃取到的文件进行加密,然后在那个深不可测的未来日期自行创建一个新的日历事件,把加密后的数据作为附件上传进去。
在整个过程中,数据安全被嵌套的加密体系保护。所有在日历信道中流转的任务和回传数据,都使用混合的RSA与AES-256加密算法进行了打包,而且针对传入的任务和传出的数据分别使用了不同的密钥对。这意味着,即便将来某个密钥意外泄露,也无法同时解开会话的两端。
然而,要维持对Microsoft Graph API的合法访问,木马需要有效的登录凭证。HollowGraph为此准备了第二条更为粗放的通信通道。它通过DNS协议,从攻击者控制的域名cloudlanecdn[.]com生成的IPv6 AAAA记录中,定期接收并刷新登录微软Entra ID(原Azure AD)所需的租户ID、客户端ID、客户端密钥以及目标邮箱地址。这些值被解码后,直接写进本地一个伪装成普通日志的文本文件logAzure.txt中。与日历通道的全身加密不同,这条DNS刷新信道是明文的,且保存的是客户端凭证而非短期访问令牌,这显示出攻击者为了维持驻留而刻意设计的冗余。
从关联性上看,Group-IB相当确信HollowGraph在技术基因上与先前发现的一个名为“Cavern”的模块化后门框架存在交集。两者的命令语法和内部任务结构高度一致。“Cavern”框架在本月早些时候由Check Point公司记录在案,其背后的攻击者被归因于伊朗情报与安全部,聚类名称为Cavern Manticore,该攻击集合与已知的伊朗背景APT组织MuddyWater和Lyceum存在重叠。但是,这种链接仅限于代码层面,而非操作者层面。Group-IB在报告中明确表示:“基于当前可用的证据,我们无法自信地将此活动归因于任何先前已知的威胁行为者。”该团队仅仅提及,可能与Lyceum(OilRig的一个子组织)存在低置信度的交叠。值得注意的是,被用于渗透和外传数据的受害邮箱属于一家以色列机构,但Group-IB仅将此界定为受害者的地理位置,而非用以辅助攻击者身份归因的证据。
在感染规模上,Group-IB至少在12台机器上发现了这款植入体。在分析窗口期,即2026年6月3日至7月9日期间,仅有大约3台机器在主动与攻击者进行通信。这种小而精、极具选择性的活动足迹,将攻击者的目标清晰地指向了针对性的间谍活动,而非大规模席卷的机会主义犯罪。尽管在此次单一行动中,攻击者表现得极为克制,但其背后的技术手段却展现出极强的可复制性,理论上,这种劫持合法云服务信道的隐身技法,具备被大规模滥用的潜力。
热门跟贴