HollowGraph es un agente basado en .NET que utiliza el calendario de Microsoft 365 a través de la API Microsoft Graph como canal para el control de comandos y la exfiltración de datos. Los atacantes envían comandos agregando archivos cifrados a eventos del calendario con fecha 2050-05-13, y extraen los datos robados mediante el mismo método. Estas fechas reducen casi a cero la probabilidad de que los usuarios revisen sus calendarios.

El agente protege los comandos y los datos mediante cifrado RSA-AES-256. Además, actualiza las credenciales de Entra ID a través de registros DNS IPv6 AAAA y los escribe en un archivo llamado logAzure.txt. Este canal no está cifrado, pero opera junto con el tráfico del calendario para mantener la infiltración.

Group-IB relaciona a HollowGraph con el marco de puerta trasera Cavern y sospecha que podría estar vinculado a un actor iraní, aunque no hace una atribución definitiva. De los 12 sistemas detectados, solo algunos estaban activos, y la última actividad registrada fue el 9 de julio de 2026, lo que indica una operación de espionaje dirigida.