HollowGraph 木马曝光:借 Microsoft 365 日历与 Graph API 隐蔽通信
据 IT之家 7 月 22 日消息,安全公司 Group-IB 披露了一种名为 HollowGraph 的新型恶意木马。来源显示,该木马能够利用 Microsoft 365 日历功能 与 Microsoft Graph API 构建隐蔽的 C2 通道,从而与攻击者控制的恶意服务器进行通信。对于大量依赖 Microsoft 365、Azure AD 等云服务的企业而言,这类攻击值得关注:它并非简单利用未知漏洞,而是试图借助合法云服务接口与办公协作数据流量来降低被发现的概率。
从公开信息看,HollowGraph 的单体能力并不复杂,目前仅支持 get 和 send 两类基础指令。但其危险之处在于,攻击者可以将这些基础指令与 Microsoft 365 日历功能结合,通过 Graph API 修改受害者预先创建的日历事件,并借此安排在特定时间执行特定附件。换言之,日历事件不再只是办公提醒,也可能被滥用为攻击链条中的调度与投递节点。
利用合法 API 与日历事件隐藏攻击动作
Microsoft Graph API 是微软提供的一套 RESTful API,开发者可通过它访问和管理 Microsoft 365、Azure AD 等微软云服务中的数据,包括用户信息、邮件、日历和文件。正因其是企业环境中的常见合法接口,攻击者一旦滥用相关能力,安全系统就更难仅凭“是否访问微软服务”这一特征判断风险。
Group-IB 的通报显示,HollowGraph 可借助 Microsoft 365 日历事件来承载攻击指令或执行安排。攻击者通过 Graph API 对受害者预先创建的日历事件进行修改,让指定附件在特定时间被执行。这种方式的隐蔽性在于,相关操作可能混杂在正常办公协作行为中,例如日历更新、附件变动或主题字段调整。如果企业缺少细粒度审计,异常行为可能不会立刻触发告警。
来源还提到,HollowGraph 采用的指令格式与此前发现的 Cavern 模块化后门框架高度相似,因此研究人员推测它可能是该框架的另一种变体。不过,目前公开信息仅能支持“可能相关”的判断,尚不能据此确认两者具有完全相同的开发者或攻击组织背景。
需要重点关注的异常迹象
对安全团队来说,HollowGraph 带来的提示是:云办公平台的日志不能只作为合规存档,而应纳入持续威胁检测。尤其在 Microsoft 365 广泛进入企业核心办公流程后,邮件、日历、文件和身份系统之间的联动越密集,攻击者可利用的合法接口也越多。
根据 Group-IB 的建议,企业可优先加强以下几类行为监控:
- 检查 Microsoft Graph API 调用记录,关注异常频率、异常来源或与业务不匹配的调用模式;
- 审计 Microsoft 365 邮箱日志,识别非正常时间段或异常账户发起的日历修改;
- 关注突然创建或被频繁修改的日历事件,尤其是带有可疑附件的事件;
- 留意附件上传、替换、执行安排等与正常会议管理不一致的操作;
- 排查邮件或日历主题字段被异常修改的情况,避免攻击指令隐藏在常规字段中。
这些措施的重点不是禁止 Graph API 或日历功能,而是建立基线:哪些账户、应用、设备和时间段的调用属于正常业务,哪些行为明显偏离常态。对于启用了大量自动化流程、低代码工具或第三方集成的企业,API 权限清点和最小化授权同样重要。
影响与解读:云服务“合法流量”正在成为攻击伪装层
HollowGraph 并不是第一个滥用微软 Graph API 的案例。来源提到,2025 年 1 月曾有安全公司发现攻击者利用 FastHTTP Go 库针对 Azure Active Directory Graph API 发起高速暴力破解攻击,攻击成功率接近 10%。更早在 2024 年 5 月,赛门铁克也曾报告攻击者滥用微软 Graph API 嵌入木马,并利用其与微软服务器通信的合法性规避安全软件监测,同时将恶意脚本存储在 OneDrive 等服务上。
这些案例共同指向一个趋势:攻击者越来越倾向于利用主流云平台、办公套件和 API 生态作为隐蔽通道。对企业而言,传统基于域名封锁、可疑服务器通信识别的防护方式会面临挑战,因为相关流量表面上可能指向可信的微软服务。真正有效的检测,需要结合身份、权限、上下文、行为基线和审计日志进行关联分析。
在 AI 与自动化工具快速进入企业办公系统的背景下,这一问题还会进一步放大。越来越多应用会请求访问邮件、日历、文件和目录数据,如果授权管理粗放,攻击者一旦拿到令牌或账户权限,就可能借合法 API 完成更隐蔽的横向移动或命令通信。因此,企业在推进办公自动化和 AI 助手集成时,也应同步评估 Graph API 等核心接口的安全边界。
总体来看,HollowGraph 的技术复杂度未必最高,但它揭示了云办公时代恶意软件的新思路:不一定绕过平台,而是混入平台。对依赖 Microsoft 365 的组织来说,持续审计、权限治理和异常行为检测,将成为发现此类威胁的关键。