Skip to main content

HollowGraph-haittaohjelma käyttää saastuneiden Microsoft 365 -tilien kalenteritoimintoa komentojen vastaanottoon ja datan vuotamiseen. Vaatii MSP-valvontaa.

Heinäkuussa 2026 havaittu HollowGraph-haittaohjelma hyödyntää Microsoft Graph -rajapintaa ja Microsoft 365 -ympäristöjen kalenteritoimintoja haitalliseen toimintaan. Hyökkääjät käyttävät kalenterin tapahtumia komentojen välittämiseen (C2, command-and-control) ja varastetun tiedon exfiltrointiin eli ulosviemiseen. Tämä menetelmä mahdollistaa salatun viestinnän, joka sulautuu luonnolliseen verkkoliikenteeseen ja välttää perinteiset tietoturvatyökalut.

Haittaohjelma on erityisen vaarallinen, koska se operoi suoraan luotetussa SaaS-ympäristössä (Software as a Service) ilman tarvetta ulkoisille C2-palvelimille. Hyökkäysketju alkaa tyypillisesti käyttäjätunnusten kalastelulla tai saastuneiden laitteiden kautta, joista hyökkääjä saa pääsyn Microsoft 365 -mailboxiin. Kun yhteys on muodostettu, HollowGraph lukee kalenterimerkintöjä ja toteuttaa niihin piilotettuja komentoja.

MSP-toimijoiden on syytä tehostaa Microsoft 365 -ympäristöjen valvontaa epätavallisen Graph API -käytön osalta. Koska kyseessä on hyökkäys, joka hyödyntää alustan omia ominaisuuksia, pelkkä perinteinen päätepisteiden suojaus ei riitä estämään tiedon vuotamista. Erityistä huomiota tulisi kiinnittää tileihin, joilla on poikkeuksellisia oikeuksia tai jotka tekevät toistuvia muutoksia kalenteritietoihin.

Suositeltavia suojautumistoimia ovat tiukka monivaiheinen tunnistautuminen (MFA) sekä Conditional Access -käytäntöjen tiukentaminen. Ylläpitäjien tulisi myös auditoida Microsoft 365 -ympäristön sovellusluvat ja poistaa kaikki tarpeettomat tai epäilyttävät integraatiot. Säännöllinen Audit Log -seuranta voi paljastaa HollowGraphin kaltaisen epäilyttävän API-toiminnan ennen laajempaa vahinkoa.

Tärkeimmät pointit

  • HollowGraph-haittaohjelma hyödyntää Microsoft Graph -rajapintaa
  • Käyttää Microsoft 365 -kalenteria C2-kanavana (command-and-control)
  • Mahdollistaa datan exfiltroinnin suoraan M365-ympäristöstä
  • Vaikeasti havaittava, koska liikenne näyttää normaalilta kalenteritoiminnalta
  • Edellyttää tiukkaa sovelluslupien auditointia M365-hallintapaneelissa
  • MFA:n ja Conditional Access -käytäntöjen merkitys korostuu hyökkäysten estossa

Lähde: Bleeping Computer — alkuperäinen artikkeli julkaistu 20.7.2026