2025年7月22日,网络安全领域再度曝出重大威胁——Group-IB安全团队发现一款名为HollowGraph的新型恶意木马。该木马采用了极为隐蔽的攻击手法,利用微软Microsoft 365的日历功能,结合Microsoft Graph API构建了一条隐秘的C2(命令与控制)通道,用于与黑客控制的远程服务器进行暗中通信。

根据披露的信息,HollowGraph木马本身的功能较为有限,仅支持“get”和“send”两种基础指令。然而,其关键攻击机制在于:黑客能够通过Microsoft 365日历功能,借助Graph API修改受害者已创建的日历事件,从而在指定时间点自动执行特定附件。例如,将恶意脚本伪装成会议资料,在预定时间触发执行,实现隐蔽的远程控制与数据窃取。
更值得警惕的是,Group-IB指出,HollowGraph的指令格式与此前出现的Ca vern模块化后门框架高度相似。基于这一线索,研究人员推测该木马很可能是Ca vern框架的又一变种。这意味着该家族仍在持续进化,攻击手法日益隐蔽,对企业安全构成更严峻的挑战。
面对这种新型威胁,企业该如何有效防御?Group-IB给出了明确建议:加强对Microsoft Graph API调用记录的监控,同时密切关注Microsoft 365的邮箱审计日志。尤其需要重点排查突然出现的日历事件、可疑的附件上传行为,以及邮件主题字段被异常修改的情况——这些异常迹象往往是攻击发起的前兆。
延伸阅读
微软Graph API是一套RESTful API,允许开发者访问和管理Microsoft 365、Azure Active Directory等云服务中的数据,包括用户信息、邮件、日历和文件。早在2025年1月,就有安全公司发现黑客利用FastHTTP Go库,针对Azure AD Graph API发起高速暴力破解攻击,成功率一度接近10%。更早之前,2024年5月,赛门铁克也曾报道过黑客滥用Graph API嵌入木马,利用其与微软服务器通信的“合法身份”来规避安全软件监测,并将恶意脚本隐藏在OneDrive等云存储服务中。由此可见,Graph API这一“合法通道”被滥用的案例已屡见不鲜,安全团队需保持高度警惕。
