文章总结: HOLLOWGRAPH是一种新型Windows恶意软件,利用Microsoft365日历作为隐蔽C2通道,通过MicrosoftGraphAPI操控日历事件传递指令和数据,并采用DNS隧道更新身份凭证。它使用RSA-OAEP和AES-256-GCM混合加密,与Cavern后门框架相关,可能关联伊朗Lyceum组织。该恶意软件针对以色列实体进行定向间谍活动,自2026年6月起活跃,体现了攻击者滥用合法云服务的趋势。 综合评分: 84 文章分类: 恶意软件,威胁情报,实战经验,红队,安全工具
用 Microsoft365 日历搭建隐蔽 C2 通道的新型恶意软件
原创
黑鸟 黑鸟
黑鸟
2026年7月20日 23:24 广东
在小说阅读器读本章
去阅读
日常办公中,Microsoft 365 的日历几乎是每个人的日程标配,约会议、记备忘都离不开这项基础功能。但谁能想到,这种人人都用的合法服务,会被黑客改造成隐蔽的命令与控制通道,悄无声息地传递指令、窃取文件。
近期网络安全公司 Group-IB 的威胁情报团队发现了一款名为 HOLLOWGRAPH 的新型 Windows 恶意软件。
https://www.group-ib.com/blog/hollowgraph-microsoft-365/
它是采用.NET NativeAOT 本机预编译技术生成的 DLL 文件,能借助 Microsoft Graph API 微软图形应用编程接口操控被入侵的 Microsoft 365 邮箱日历,把正常的日程事件变成情报交换的 dead drop(死信箱),还搭配 DNS 隧道 DNS 隧道技术刷新身份凭证,将恶意流量完全隐藏在合法的企业办公流量中。
经分析,这款恶意软件高置信度归属于 Cavern 后门框架,是一次针对性极强的网络间谍活动。
dead drop(死信箱)原本是间谍活动中的概念,指双方无需直接碰面,靠固定地点传递物品完成信息交换。
HOLLOWGRAPH 把这个思路搬到了线上,被入侵的 Microsoft 365 邮箱日历就是那个固定的交换点,所有指令下发和数据外传都通过日历事件完成,全程走微软官方的云服务接口,普通边界防火墙很难将恶意流量和正常办公流量区分开。
这款恶意软件的核心功能只有两个指令,分别对应取指令和发数据,所有交互都依托 Microsoft Graph API 完成。
第一个是 get 指令,用来接收黑客下发的任务。黑客会提前在被攻陷的邮箱日历里创建事件,标题带有 Event ID: 加 7 位任务编号的格式,事件时间统一设在 2050 年 5 月 13 日的晚间时段。
恶意软件运行后,会查询这个特定日期的日历视图,找到匹配标题的条目后下载事件里的全部附件,解密后就能拿到黑客的指令,再将明文内容返回给上层加载器。
第二个是 send 指令,用来外传窃取到的文件。
恶意软件会先对目标文件加密,然后在同一个邮箱日历里创建新的远期事件,把加密后的数据拆分成多个名为 File {n}.txt 的文件作为附件上传,最后把事件标题改成带有 Boss 和 ID 标识的格式,方便黑客识别取走。
为了降低中途被发现的概率,事件创建时会先用随机 GUID 作为标题,等附件全部上传完成后,再修改成带有标识的最终标题。所有事件同样设置在 2050 年 5 月 13 日,正常用户几乎不会翻到这么久之后的日程,隐蔽性极强。
只靠日历通道还不足以维持长期运作,HOLLOWGRAPH 设计了第二条独立的通信链路,专门用来更新登录 Microsoft 365 所需的身份凭证,这条通道用的就是 DNS 隧道技术。
简单来说,DNS 隧道就是把要传输的数据拆成碎片,藏在域名解析的请求和响应里。
因为几乎所有企业网络都不会禁止域名解析,这种流量的隐蔽性非常高。HOLLOWGRAPH 使用的是 IPv6 类型的 AAAA 记录查询,针对黑客控制的域名cloudlanecdn[.]com发送特制的子域名请求。
这些请求里编码了任务编号、凭证字段序号和数据偏移量,分为长度查询和数据查询两类。长度查询带有.p 标识,返回 IPv6 地址的前 2 字节会编码成数据总长度,告诉恶意软件需要接收多少内容。
数据查询带有.q 标识,每次返回的 16 字节 IPv6 地址里,会取出 14 字节作为有效载荷,按照偏移量逐段拼接就能还原出完整的凭证内容。通过这套机制,恶意软件可以更新包括租户 ID、客户端 ID、客户端密钥和目标邮箱在内的四项 Microsoft Entra ID 前身为 Azure AD,微软云身份管理服务凭证,再把更新后的配置写回本地的 logAzure.txt 文件。这个文件伪装成普通日志文件,不容易引起用户怀疑。
#
为了防止传输内容被截获后破解,HOLLOWGRAPH 采用了 RSA-OAEP 搭配 AES-256-GCM 的混合加密方案,而且收发两个方向使用完全独立的 RSA 密钥对,加密体系互不干扰。
每次传输都会生成全新的 AES-256 密钥,用 RSA-OAEP 算法对密钥进行封装,再用 AES-256-GCM 加密实际的文件内容,兼顾加密效率和安全性。下发指令的时候,黑客用恶意软件端的公钥加密内容,恶意软件用自己的私钥解密。外传数据的时候,恶意软件用黑客端的公钥加密,黑客用自己的私钥解密。两个方向的密钥完全独立,就算其中一个方向的密钥泄露,也不会影响另一条链路的安全。这种设计在同类恶意软件里并不常见,也能体现出攻击者的技术成熟度。
恶意软件本身内置了硬编码的配置,包含 Microsoft Entra ID 的各项身份信息、C2 域名以及两套 RSA 密钥,首次运行时会把这些配置写入本地的 logAzure.txt 文件,后续通过 DNS 隧道更新时直接修改该文件即可。
Group-IB 的分析师通过多个技术特征确认,HOLLOWGRAPH 是 Cavern 模块化后门框架的一个组件,属于攻击者整套工具库中的一环。
最直接的证据是命令格式完全匹配。HOLLOWGRAPH 的调用格式为
外层用_;;分隔指令与参数,内层用,_分隔多个参数,和 Cavern 框架的命令语法完全一致。分析师还在截获的指令里解码出了 003 号指令,对应的是 Cavern 框架里切换调试日志的自管理命令,进一步佐证了归属判断。
除此之外,研究团队也发现这款框架和伊朗关联的 Lyceum 组织存在技术相似性。Lyceum 是知名伊朗黑客组织 OilRig 的子团队,在 2025 年初就使用过架构类似的.NET 模块化后门,二者都采用插件化架构,通过指令编号加载对应的功能模块。不过目前这些相似点还不足以支撑高置信度的归属,只能确认存在潜在关联。
根据目前的监测数据,这次攻击是典型的定向网络间谍行动,而非广撒网的勒索或挖矿攻击。
研究团队一共发现了 12 台被植入 HOLLOWGRAPH 的设备,其中只有 3 台在观测周期内和攻击者基础设施保持活跃通信。
不管是用来中转数据的被攻陷邮箱,还是恶意软件样本的上传来源,都和以色列实体高度相关。从时间线来看,最早的受害设备通信出现在 2026 年 6 月 3 日,最近的活跃记录在 7 月 9 日,说明这项攻击行动至少从 6 月初就已经开展,并且仍在持续运作。受害者数量少、交互高度克制,也体现出攻击者纪律性很强,只针对选定的目标开展操作。
HOLLOWGRAPH 的出现,再次体现了当下网络攻击的一个重要趋势。攻击者越来越倾向于滥用合法的云服务和通用协议来隐藏恶意行为,传统的边界防护手段很难直接发现这类威胁。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:黑鸟 黑鸟 黑鸟《用 Microsoft365 日历搭建隐蔽 C2 通道的新型恶意软件》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论