HollowGraph прячет C2 и кражу данных в событиях Microsoft 365, датированных 2050 годом

Коллеги, хочу обратить внимание на интересную технику из сферы кибербезопасности.
HollowGraph использует Microsoft 365 Calendar и Graph API как двусторонний канал: через события, назначенные на 2050 год, он получает команды и выносит файлы во вложениях.
Что важно:
- трафик выглядит как обычная активность Microsoft 365;
- отдельный DNS-канал через AAAA-запросы передаёт данные Entra ID и параметры приложения;
- уязвимости Microsoft здесь нет — риск в скомпрометированном аккаунте и разрешениях приложения.
Почему это важно: такой подход сложно заметить без контроля identity, OAuth-приложений и активности Graph API.
На что бы Вы в первую очередь смотрели в мониторинге?
#кибербезопасность #Microsoft365 #ThreatIntel #IdentitySecurity


Последние комментарии
Комментариев пока нет.