HollowGraph, .NET tabanlı bir ajan olup, Microsoft Graph API üzerinden yetkili bir Microsoft 365 takvimini komut kontrol ve veri sızdırma kanalı olarak kullanıyor. Saldırganlar, 2050-05-13 tarihli takvim etkinliklerine şifrelenmiş dosyalar ekleyerek komutları iletir ve çalınan verileri aynı şekilde dışarı çıkarır. Bu tarihler, kullanıcıların takvimi kontrol etmesi olasılığını neredeyse sıfıra indirir.

Ajan, komutları ve verileri RSA-AES-256 şifrelemesiyle korur. Ayrıca, DNS üzerinden IPv6 AAAA kayıtları aracılığıyla Entra ID kimlik bilgilerini günceller ve bu bilgileri logAzure.txt adlı bir dosyaya yazar. Bu kanal şifrelenmemiş olmakla birlikte, takvim trafiğiyle birlikte çalışarak sızma işlemini sürdürüyor.

Group-IB, HollowGraph'ı Cavern arka kapı çerçevesiyle ilişkilendiriyor ve bu ajanın İranlı bir aktörle bağlantılı olabileceğini düşünüyor. Ancak kesin atıf yapmıyor. Tespit edilen 12 sistemden sadece birkaç tanesi aktifti ve son aktiflik 9 Temmuz 2026'da kaydedildi. Bu, hedefli casusluk faaliyeti olduğunu gösteriyor.