En el panorama actual de la ciberseguretat, els atacants busquen constantment noves maneres d'eludir les defenses tradicionals. La recent campanya HOLLOWGRAPH representa un salt qualitatiu en l'ús de serveis legítims per amagar activitats malicioses. Investigadors de Group-IB han descobert un component de malware que utilitza els calendaris de Microsoft 365 com a canal de comandament i control, emmagatzemant instruccions i fitxers robats en cites amb data del 13 de maig de 2050. Aquest enfocament, que aprofita l'API Microsoft Graph, converteix un servei quotidià en un amagatall perfecte per a l'espionatge.
HOLLOWGRAPH no explota vulnerabilitats a Microsoft 365, sinó que s'integra en el flux normal de trànsit. En lloc de connectar-se a servidors controlats per atacants, el malware extreu tasques xifrades d'esdeveniments del calendari i diposita dades robades en noves cites. Tot això es realitza mitjançant sol·licituds legítimes a l'API Graph, que són indistingibles del trànsit generat per aplicacions corporatives autoritzades. El component és relativament lleuger: la seva funció principal és llegir instruccions d'un esdeveniment, escriure fitxers en un altre i renovar periòdicament credencials d'Entra ID a través de túnels DNS. Això permet que la comunicació amb el calendari compromès es mantingui operativa sense aixecar sospites.
La campanya sembla estar dirigida a objectius molt específics. Group-IB va identificar només dotze sistemes infectats, dels quals només tres es van comunicar amb la bústia compromesa durant el període d'observació. La bústia utilitzada per al C2 pertanyia a una organització israeliana, i les mostres de malware es van carregar des d'Israel. Tot apunta a una operació d'espionatge focalitzada, no a un atac massiu. A més, els investigadors van vincular HOLLOWGRAPH amb el framework Cavern amb alta confiança, i van trobar similituds amb el grup iranià Lyceum, tot i que sense atribució definitiva.
Des d'una perspectiva tècnica, aquest atac subratlla la importància de monitoritzar no només el trànsit sortint cap a IPs desconegudes, sinó també l'ús inusual de serveis al núvol. Les defenses perimetrals tradicionals, com firewalls o sistemes de detecció d'intrusions, no detecten aquestes activitats perquè el malware utilitza APIs legítimes i autenticació vàlida. Per a les empreses, això implica un canvi de paradigma: la seguretat s'ha de centrar en el comportament intern de les aplicacions i en l'accés a dades sensibles, no només a bloquejar connexions externes.
En aquest context, disposar de solucions de ciberseguretat avançades esdevé imprescindible. A Q2BSTUDIO, com a empresa de desenvolupament de programari i tecnologia, ajudem les organitzacions a implementar estratègies de defensa en profunditat que inclouen monitorització d'APIs, anàlisi de comportament i detecció d'anomalies en entorns cloud. Els nostres serveis de aplicacions a mida permeten integrar controls personalitzats que s'adapten a la infraestructura concreta de cada client, ja sigui a AWS o Azure.
La campanya HOLLOWGRAPH també posa de relleu la necessitat d'una gestió d'identitats robusta. En renovar credencials mitjançant túnels DNS, el malware demostra que fins i tot els sistemes d'autenticació poden ser eludits si no es supervisen adequadament. Les solucions d'intel·ligència artificial aplicades a la ciberseguretat, com els agents IA que desenvolupem a Q2BSTUDIO, poden analitzar patrons de trànsit i detectar comportaments sospitosos, com la creació d'esdeveniments de calendari amb dates futures atípiques o l'ús de tokens d'accés per a operacions inusuals. La IA permet automatitzar la resposta davant incidents i reduir el temps de detecció, un factor crític en campanyes sigiloses com aquesta.
Un altre aspecte rellevant és la integració de la intel·ligència de negoci. Les eines de BI/Power BI poden ajudar a visualitzar logs d'activitat i correlacionar esdeveniments entre diferents serveis cloud, facilitant la identificació de patrons anòmals. Per exemple, un dashboard que mostri la freqüència d'accés a l'API Graph des de diverses aplicacions podria alertar sobre un ús inusual dels calendaris. A Q2BSTUDIO combinem aquestes capacitats de BI amb el desenvolupament de programari personalitzat per oferir solucions de monitorització a mida.
El núvol, tant AWS com Azure, és l'ecosistema on es desenvolupen la majoria d'aquests atacs. HOLLOWGRAPH demostra que els atacants se senten còmodes explotant serveis gestionats perquè confien que passaran desapercebuts. Per això, a Q2BSTUDIO oferim serveis de cloud AWS/Azure que inclouen auditories de seguretat, configuració de polítiques d'accés condicional i desplegament d'arquitectures zero trust. La clau està en dissenyar entorns on cada sol·licitud sigui verificada, independentment del seu origen, i on l'ús d'APIs com Microsoft Graph estigui restringit segons el principi de mínim privilegi.
A més, l'automatització de processos juga un paper fonamental en la resposta a amenaces. A Q2BSTUDIO desenvolupem agents IA que poden executar accions correctives de forma autònoma, com revocar tokens sospitosos o bloquejar la creació d'esdeveniments en calendaris compartits. Aquests agents s'integren amb plataformes d'orquestració i permeten una reacció immediata sense intervenció humana, reduint l'impacte de campanyes com HOLLOWGRAPH.
En conclusió, la campanya HOLLOWGRAPH és un recordatori que els serveis al núvol, per més legítims que siguin, poden convertir-se en vectors d'atac si no es supervisen adequadament. Les empreses han d'adoptar un enfocament proactiu que combini ciberseguretat avançada, intel·ligència artificial, anàlisi de dades i programari a mida. A Q2BSTUDIO estem preparats per ajudar les organitzacions a protegir-se contra aquestes amenaces, oferint solucions que van des de la consultoria en cloud fins al desenvolupament d'agents IA personalitzats. La seguretat ja no és un producte, sinó un procés continu que requereix adaptació constant. I en aquest procés, la tecnologia de Q2BSTUDIO és un aliat estratègic.




