HollowGraph obtiene comandos y exfiltra datos mediante el acceso a Microsoft Graph API a través de cuentas de Microsoft 365 comprometidas. El malware se autentica utilizando credenciales almacenadas en un archivo llamado logAzure.txt, que se disfraza como un archivo de registro normal para dificultar su detección. Los comandos y los datos se transmiten a través de archivos cifrados incrustados en eventos del calendario programados para el año 2050.

El canal de comunicación secreto funciona únicamente entre las 22:00 y las 23:00 UTC, verificando eventos programados para el 13 de mayo de 2050. Dos claves RSA se utilizan para cifrar los datos y descifrar los comandos. Además, HollowGraph obtiene nuevas credenciales mediante túnel DNS desde el dominio cloudlanecdn[.]com. Cada consulta DNS transporta 14 bytes de datos, que se combinan para actualizar el archivo logAzure.txt.

Los atacantes emplean técnicas asociadas al marco de comando y control Cavern. Los investigadores relacionan estas técnicas con el grupo de amenazas vinculado a Irán, Lyceum, aunque no pueden confirmar esta conexión con certeza. Los equipos de seguridad recomiendan monitorear eventos del calendario, archivos logAzure.txt y tráfico DNS sospechoso.