B
今週中
Microsoft 365のカレンダー機能をC2通信およびデータ窃取の経路として利用する新種のマルウェア「HollowGraph」
📌 一言でいうと
Microsoft 365のカレンダー機能をC2通信およびデータ窃取の経路として利用する新種のマルウェア「HollowGraph」が発見されました。このマルウェアは、2050年という遠い未来の日付でカレンダーイベントを作成し、そこに命令や盗み出したファイルを添付することで、正規のMicrosoft Graph APIトラフィックに紛れ込ませて検知を回避します。攻撃者は侵害したメールボックスを「デッドドロップ」として利用し、外部サーバーへの直接通信を避ける巧妙な手法を用いています。
🔍該当判定
- Microsoft 365(旧Office 365)のメールやカレンダーを利用している
- 社内で.NET製の自社開発アプリや外部ツールを導入・運用している
- Microsoft Graph APIを利用してカレンダーやメールの自動操作を行っている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
Microsoft 365の監査ログを監視し、不自然な未来の日付(例:2050年)で作成されたカレンダーイベントや、不審な添付ファイルのアップロード/ダウンロードがないか確認することを推奨します。また、Graph APIの利用権限を最小限に制限してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Microsoft 365 カレンダーを悪用したマルウェア「HollowGraph」について
お疲れさまです。Microsoft 365の正規機能を悪用した巧妙なC2通信手法に関する情報共有です。
■ 概要
マルウェア「HollowGraph」は、侵害したアカウントのカレンダーに2050年という遠い未来の日付でイベントを作成し、そこに命令ファイルや窃取データを添付してやり取りします。Microsoft Graph APIの正規トラフィックとして処理されるため、従来のネットワーク境界防御では検知が困難です。
■ 影響範囲
- Microsoft 365 (Exchange Online) 利用環境
■ 対応手順
1. Unified Audit Log (UAL) を確認し、不自然な未来の日付で作成されたカレンダーイベントがないか調査してください。
2. Graph APIを通じてカレンダーへのアクセスが頻繁に行われている不審なプロセスやアプリケーションがないか確認してください。
3. 不要なAPI権限の削除および条件付きアクセスの見直しを実施してください。
■ 参考情報
- Group-IB Report
対応優先度: 中
対応期限: 随時
お疲れさまです。Microsoft 365の正規機能を悪用した巧妙なC2通信手法に関する情報共有です。
■ 概要
マルウェア「HollowGraph」は、侵害したアカウントのカレンダーに2050年という遠い未来の日付でイベントを作成し、そこに命令ファイルや窃取データを添付してやり取りします。Microsoft Graph APIの正規トラフィックとして処理されるため、従来のネットワーク境界防御では検知が困難です。
■ 影響範囲
- Microsoft 365 (Exchange Online) 利用環境
■ 対応手順
1. Unified Audit Log (UAL) を確認し、不自然な未来の日付で作成されたカレンダーイベントがないか調査してください。
2. Graph APIを通じてカレンダーへのアクセスが頻繁に行われている不審なプロセスやアプリケーションがないか確認してください。
3. 不要なAPI権限の削除および条件付きアクセスの見直しを実施してください。
■ 参考情報
- Group-IB Report
対応優先度: 中
対応期限: 随時
Subject: [Intel] HollowGraph Malware leveraging Microsoft 365 Calendar for C2
Dear team,
We are sharing information regarding a new espionage implant called "HollowGraph" that utilizes Microsoft 365 calendars as a C2 channel.
■ Overview
HollowGraph uses the compromised mailbox's calendar as a two-way dead drop. It creates calendar events dated to the year 2050 to hide instructions and exfiltrated data as attachments. Since it uses legitimate Microsoft Graph API traffic, it bypasses many traditional network-based security controls.
■ Scope
- Organizations using Microsoft 365 (Exchange Online)
■ Recommended Actions
1. Review Unified Audit Logs (UAL) for any calendar events created with anomalous future dates (e.g., year 2050).
2. Monitor for unusual Graph API activity associated with calendar access.
3. Enforce the principle of least privilege for API permissions and review conditional access policies.
■ Reference
- Group-IB Report
Priority: Medium
Deadline: Ongoing
Dear team,
We are sharing information regarding a new espionage implant called "HollowGraph" that utilizes Microsoft 365 calendars as a C2 channel.
■ Overview
HollowGraph uses the compromised mailbox's calendar as a two-way dead drop. It creates calendar events dated to the year 2050 to hide instructions and exfiltrated data as attachments. Since it uses legitimate Microsoft Graph API traffic, it bypasses many traditional network-based security controls.
■ Scope
- Organizations using Microsoft 365 (Exchange Online)
■ Recommended Actions
1. Review Unified Audit Logs (UAL) for any calendar events created with anomalous future dates (e.g., year 2050).
2. Monitor for unusual Graph API activity associated with calendar access.
3. Enforce the principle of least privilege for API permissions and review conditional access policies.
■ Reference
- Group-IB Report
Priority: Medium
Deadline: Ongoing