Un malware llamado HOLLOWGRAPH convirtió un calendario comprometido de Microsoft 365 en un buzón secreto para recibir órdenes y extraer archivos, ocultando sus comunicaciones dentro de tráfico legítimo de la nube.
***
- HOLLOWGRAPH coloca comandos cifrados en eventos fechados el 13 de mayo de 2050.
- El implante almacena archivos robados en nuevas citas para que sus operadores los recuperen.
- Group-IB identificó 12 sistemas infectados y vinculó el malware con el marco Cavern.
🚨 ALERTA CIBERSEGURIDAD 🚨
Un nuevo malware, HOLLOWGRAPH, utiliza calendarios de Microsoft 365 como escondite para espionaje.
Cifrado de comandos en eventos de 2050 y almacenamiento de archivos robados.
Investigadores identificaron 12 sistemas infectados, vinculando el ataque… pic.twitter.com/k6bhWWEvdt
— Diario฿itcoin (@DiarioBitcoin) July 20, 2026
Los calendarios de Microsoft 365 se convirtieron en un escondite para malware de espionaje. Un componente llamado HOLLOWGRAPH intercambia instrucciones y archivos mediante citas aparentemente normales dentro de un calendario comprometido.
La operación demuestra cómo los atacantes pueden aprovechar servicios empresariales de confianza sin depender de servidores propios para su comando y control. Esa estrategia reduce señales visibles para las defensas perimetrales tradicionales.
Un calendario que funciona como centro de comando
Investigadores de Group-IB descubrieron que HOLLOWGRAPH utiliza un calendario de Microsoft 365 comprometido para comunicarse con sus operadores. El implante revisa eventos, recupera tareas cifradas y crea nuevas citas para dejar información sustraída, detalla TheRegister.
El malware no conversa con una infraestructura controlada directamente por los atacantes. En su lugar, utiliza solicitudes legítimas de la API Microsoft Graph, el sistema que permite a las aplicaciones interactuar con servicios de Microsoft 365.
Esta integración ofrece una ventaja operativa para los atacantes. El tráfico del implante puede parecerse al de cualquier aplicación empresarial que consulta o modifica datos en la nube de Microsoft.
HOLLOWGRAPH asigna una fecha específica a cada evento que crea: el 13 de mayo de 2050. Ese punto remoto del calendario sirve como una zona poco utilizada, donde los archivos adjuntos cifrados tienen menos probabilidades de despertar sospechas.
Las citas funcionan en dos direcciones. Algunas contienen instrucciones para los equipos infectados, mientras otras almacenan archivos robados que los operadores pueden recoger posteriormente desde el buzón comprometido.
Credenciales, túneles DNS y evasión
Group-IB describió HOLLOWGRAPH como un implante relativamente ligero. Sus funciones principales consisten en obtener instrucciones desde un evento, guardar archivos sustraídos en otro y mantener activo el canal de comunicación.
El componente también obtiene periódicamente nuevas credenciales de Entra ID. Para actualizar esos datos, emplea un canal basado en túneles DNS, una técnica que permite transportar información mediante consultas del sistema de nombres de dominio.
El uso combinado de Microsoft Graph y DNS complica la detección. Una parte del intercambio ocurre dentro de servicios legítimos de Microsoft 365, mientras otra ayuda a renovar las credenciales necesarias para continuar la comunicación.
La campaña no explota una vulnerabilidad de Microsoft 365 ni de Microsoft Graph. Su eficacia depende del abuso de servicios autorizados y de la apariencia normal que pueden tener las actividades realizadas mediante cuentas comprometidas.
Según Group-IB, HOLLOWGRAPH representa una amenaza de espionaje avanzada y altamente dirigida. La firma señaló que el malware oculta su comando y control dentro del tráfico legítimo de Microsoft 365 y de red, lo que puede dejar fuera de juego algunas defensas convencionales.
Una operación limitada y enfocada
Los investigadores identificaron 12 sistemas infectados durante el periodo analizado. Sin embargo, solo tres de esos equipos se comunicaron con el buzón comprometido utilizado para el comando y control.
El buzón pertenecía a una organización israelí. Además, las muestras del malware fueron cargadas desde Israel, un conjunto de indicios que apunta a una operación concentrada en objetivos concretos.
Los datos observados no sugieren una campaña de robo masivo. La cantidad de sistemas involucrados y el uso de un buzón específico encajan mejor con una operación de espionaje selectiva.
La investigación no estableció públicamente quién dirigió la campaña. Group-IB vinculó HOLLOWGRAPH con alta confianza al marco Cavern después de encontrar coincidencias en formatos de comando y otros detalles de implementación.
Los investigadores también detectaron similitudes con Lyceum, un grupo de espionaje relacionado con Irán. No obstante, la firma no atribuyó la operación a ese grupo, porque consideró que la conexión tenía un nivel de confianza bajo.
El reto para las organizaciones
El caso plantea un problema para los equipos de seguridad que confían en listas de servicios autorizados. Bloquear Microsoft Graph por completo puede afectar aplicaciones empresariales, pero permitirlo sin controles adicionales abre espacio para usos maliciosos.
Los calendarios suelen recibir menos atención que el correo electrónico, los repositorios de código o las plataformas de colaboración. Esa diferencia puede convertirlos en un escondite atractivo para comandos y archivos que no deberían estar allí.
Una fecha como el 13 de mayo de 2050 también puede funcionar como señal de comportamiento anómalo. Los administradores pueden revisar eventos muy lejanos, archivos adjuntos cifrados y modificaciones realizadas por aplicaciones que normalmente no interactúan con calendarios.
La autenticación de Entra ID constituye otro punto relevante. La renovación periódica de credenciales mediante túneles DNS muestra que los atacantes buscan conservar el acceso incluso cuando cambian las condiciones del entorno comprometido.
Las organizaciones necesitan correlacionar actividad de identidad, solicitudes de Microsoft Graph, consultas DNS y cambios inusuales en calendarios. Ninguna de esas señales, aislada, necesariamente prueba una intrusión, pero su combinación puede revelar el patrón.
Implicaciones para la seguridad en la nube
HOLLOWGRAPH ilustra una evolución importante del espionaje digital. Los atacantes no siempre necesitan construir una infraestructura visible cuando pueden esconder sus comunicaciones dentro de plataformas ampliamente utilizadas.
El modelo también cambia la forma de entender el comando y control. En vez de un servidor externo con dominios o direcciones fáciles de vigilar, el malware usa una cuenta y una aplicación que pueden parecer parte de la actividad cotidiana.
La confianza en la nube empresarial, por tanto, exige controles específicos. Las herramientas de monitoreo deben observar qué aplicaciones acceden a los datos, qué permisos utilizan y si sus operaciones coinciden con las funciones esperadas.
El caso no implica que Microsoft 365 o Microsoft Graph sean inseguros por diseño. La investigación describe un abuso de cuentas y servicios legítimos, no una vulnerabilidad explotada directamente en esas plataformas.
La alerta principal se dirige a las organizaciones con información sensible. Un calendario aparentemente vacío puede convertirse en una pieza de infraestructura de espionaje si los equipos no revisan el comportamiento de identidades, aplicaciones y servicios conectados.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
IA
Voicebox lleva la clonación de voz con IA al escritorio, sin nube ni suscripciones
Curiosidades
Un cohete de SpaceX chocará contra la Luna y los científicos observarán el impacto
Bancos y Pagos
Samsung Galaxy Card lanza tarjeta de crédito en EE. UU.: 5% de recompensas y bono de USD $200
Empresas