Calendarios de Microsoft 365 usados como escondite en campaña HOLLOWGRAPH

Descubre cómo el malware HOLLOWGRAPH utiliza calendarios de Microsoft 365 para ocultar comandos y robar datos. Amenaza avanzada de espionaje.

domingo, 26 de julio de 2026 • 5 min de lectura • Equipo Q2BSTUDIO

Cómo el malware HOLLOWGRAPH explota calendarios de Microsoft 365

En el panorama actual de la ciberseguridad, los atacantes buscan constantemente nuevas formas de eludir las defensas tradicionales. La reciente campaña HOLLOWGRAPH representa un salto cualitativo en el uso de servicios legítimos para ocultar actividades maliciosas. Investigadores de Group-IB han descubierto un componente de malware que utiliza los calendarios de Microsoft 365 como canal de comando y control, almacenando instrucciones y archivos robados en citas con fecha del 13 de mayo de 2050. Este enfoque, que aprovecha la API Microsoft Graph, convierte un servicio cotidiano en un escondite perfecto para el espionaje.

HOLLOWGRAPH no explota vulnerabilidades en Microsoft 365, sino que se integra en el flujo normal de tráfico. En lugar de conectarse a servidores controlados por atacantes, el malware extrae tareas cifradas de eventos del calendario y deposita datos robados en nuevas citas. Todo esto se realiza mediante solicitudes legítimas a la API Graph, que son indistinguibles del tráfico generado por aplicaciones corporativas autorizadas. El componente es relativamente ligero: su función principal es leer instrucciones de un evento, escribir archivos en otro y renovar periódicamente credenciales de Entra ID a través de túneles DNS. Esto permite que la comunicación con el calendario comprometido se mantenga operativa sin levantar sospechas.

La campaña parece estar dirigida a objetivos muy específicos. Group-IB identificó solo doce sistemas infectados, de los cuales solo tres se comunicaron con el buzón comprometido durante el período de observación. El buzón utilizado para el C2 pertenecía a una organización israelí, y las muestras de malware se cargaron desde Israel. Todo apunta a una operación de espionaje focalizada, no a un ataque masivo. Además, los investigadores vincularon HOLLOWGRAPH con el framework Cavern con alta confianza, y encontraron similitudes con el grupo iraní Lyceum, aunque sin atribución definitiva.

Desde una perspectiva técnica, este ataque subraya la importancia de monitorizar no solo el tráfico saliente hacia IPs desconocidas, sino también el uso inusual de servicios en la nube. Las defensas perimetrales tradicionales, como firewalls o sistemas de detección de intrusiones, no detectan estas actividades porque el malware utiliza APIs legítimas y autenticación válida. Para las empresas, esto implica un cambio de paradigma: la seguridad debe centrarse en el comportamiento interno de las aplicaciones y en el acceso a datos sensibles, no solo en bloquear conexiones externas.

En este contexto, contar con soluciones de ciberseguridad avanzadas se vuelve imprescindible. En Q2BSTUDIO, como empresa de desarrollo de software y tecnología, ayudamos a las organizaciones a implementar estrategias de defensa en profundidad que incluyen monitorización de APIs, análisis de comportamiento y detección de anomalías en entornos cloud. Nuestros servicios de aplicaciones a medida permiten integrar controles personalizados que se adaptan a la infraestructura concreta de cada cliente, ya sea en AWS o Azure.

La campaña HOLLOWGRAPH también pone de relieve la necesidad de una gestión de identidades robusta. Al renovar credenciales mediante túneles DNS, el malware demuestra que incluso los sistemas de autenticación pueden ser eludidos si no se supervisan adecuadamente. Las soluciones de inteligencia artificial aplicadas a la ciberseguridad, como los agentes IA que desarrollamos en Q2BSTUDIO, pueden analizar patrones de tráfico y detectar comportamientos sospechosos, como la creación de eventos de calendario con fechas futuras atípicas o el uso de tokens de acceso para operaciones inusuales. La IA permite automatizar la respuesta ante incidentes y reducir el tiempo de detección, un factor crítico en campañas sigilosas como esta.

Otro aspecto relevante es la integración de la inteligencia de negocio. Las herramientas de BI/Power BI pueden ayudar a visualizar logs de actividad y correlacionar eventos entre diferentes servicios cloud, facilitando la identificación de patrones anómalos. Por ejemplo, un dashboard que muestre la frecuencia de acceso a la API Graph desde distintas aplicaciones podría alertar sobre un uso inusual de los calendarios. En Q2BSTUDIO combinamos estas capacidades de BI con el desarrollo de software personalizado para ofrecer soluciones de monitorización a medida.

La nube, tanto AWS como Azure, es el ecosistema donde se desarrollan la mayoría de estos ataques. HOLLOWGRAPH demuestra que los atacantes se sienten cómodos explotando servicios gestionados porque confían en que pasarán desapercibidos. Por eso, en Q2BSTUDIO ofrecemos servicios de cloud AWS/Azure que incluyen auditorías de seguridad, configuración de políticas de acceso condicional y despliegue de arquitecturas zero trust. La clave está en diseñar entornos donde cada solicitud sea verificada, independientemente de su origen, y donde el uso de APIs como Microsoft Graph esté restringido según el principio de mínimo privilegio.

Además, la automatización de procesos juega un papel fundamental en la respuesta a amenazas. En Q2BSTUDIO desarrollamos agentes IA que pueden ejecutar acciones correctivas de forma autónoma, como revocar tokens sospechosos o bloquear la creación de eventos en calendarios compartidos. Estos agentes se integran con plataformas de orquestación y permiten una reacción inmediata sin intervención humana, reduciendo el impacto de campañas como HOLLOWGRAPH.

En conclusión, la campaña HOLLOWGRAPH es un recordatorio de que los servicios en la nube, por más legítimos que sean, pueden convertirse en vectores de ataque si no se supervisan adecuadamente. Las empresas deben adoptar un enfoque proactivo que combine ciberseguridad avanzada, inteligencia artificial, análisis de datos y software a medida. En Q2BSTUDIO estamos preparados para ayudar a las organizaciones a protegerse contra estas amenazas, ofreciendo soluciones que van desde la consultoría en cloud hasta el desarrollo de agentes IA personalizados. La seguridad ya no es un producto, sino un proceso continuo que requiere adaptación constante. Y en ese proceso, la tecnología de Q2BSTUDIO es un aliado estratégico.

¿UNA PAUSA?

Juega un momento antes de irte

NUESTROS SERVICIOS

Cómo podemos ayudarte

¿Tienes un proyecto en mente?

Cuéntanos tu visión y la convertimos en una solución de software. Sea cual sea el alcance, hacemos realidad tu idea.