Criar conta grátis
Segurança Digital

Campanha HOLLOWGRAPH: Quando o seu calendário vira uma ferramenta de espionagem

A campanha HOLLOWGRAPH explora o Microsoft 365 para exfiltrar dados. Entenda como atacantes usam calendários como servidores de comando e controle e como auditar sua operação.

Campanha HOLLOWGRAPH: Quando o seu calendário vira uma ferramenta de espionagem
0:00 / 0:00

A nova tática de espionagem no Microsoft 365

A segurança digital nunca é estática. Uma nova ameaça, batizada de HOLLOWGRAPH, revelou um vetor de ataque que ignora defesas de perímetro tradicionais: o uso de calendários do Microsoft 365 como caixas de entrada para comandos de malware. Em vez de se comunicar com servidores externos suspeitos, o malware utiliza a própria infraestrutura da Microsoft para trocar instruções e dados.

Pesquisadores da Group-IB identificaram que o HOLLOWGRAPH cria compromissos agendados para o ano de 2050. Esses eventos, escondidos no futuro, servem como repositórios para comandos criptografados e arquivos exfiltrados. A grande vantagem para o atacante? O tráfego parece uma comunicação legítima de uma aplicação utilizando a API do Microsoft Graph, o que permite que a atividade passe despercebida por ferramentas de monitoramento padrão.

Como o HOLLOWGRAPH opera na prática

Diferente de ataques de força bruta, o HOLLOWGRAPH é cirúrgico. O malware não explora uma vulnerabilidade no Microsoft 365 ou no Graph API, mas abusa da confiança que os sistemas já depositam nesses serviços. A operação observada até agora foi focada, com o comprometimento de sistemas ligados a uma organização em Israel.

  • Comando e Controle: O malware busca instruções em eventos de calendário específicos.
  • Exfiltração: Arquivos roubados são anexados a novos eventos no calendário, prontos para serem coletados pelos operadores.
  • Persistência: O uso de DNS tunneling para renovar credenciais do Entra ID garante que a comunicação via Graph API continue ativa sem interrupções.

Como proteger sua operação

Se a sua empresa depende fortemente do ecossistema Microsoft 365, a auditoria de permissões e o monitoramento de atividades incomuns são essenciais. Como vimos em Agentes de IA e Conectores: O Risco Oculto na Integração com Serviços Externos, qualquer aplicação com acesso excessivo à API pode ser um vetor de risco.

Auditoria de calendários e Graph API

Não espere por um alerta de segurança para revisar quem (e o quê) tem acesso aos seus dados. A recomendação pragmática para times de operações e TI é:

  1. Revise permissões: Monitore quais aplicações possuem permissões delegadas ou de aplicativo para ler e escrever em calendários via Microsoft Graph.
  2. Análise de logs: Busque por anomalias em chamadas de API, especialmente aquelas que criam eventos de calendário em massa ou em datas muito distantes.
  3. Governança de acessos: Aplique o princípio do privilégio mínimo. Se uma ferramenta não precisa de acesso total ao calendário, remova o escopo.

Para times que ainda gerenciam permissões e acessos de forma descentralizada ou em planilhas, plataformas como a Orqueza centralizam a visão operacional, facilitando a identificação de gaps de governança antes que eles se tornem uma brecha de segurança. A visibilidade é a sua primeira linha de defesa contra ameaças que se escondem no fluxo de trabalho legítimo.

Fonte: theregister.com

Cansado de planilhas e ferramentas soltas?

Centralize clientes, projetos, CRM, financeiro e equipe em uma só plataforma. Comece grátis em 2 minutos, sem cartão.

Criar conta grátis →