HollowGraph, işgal edilmiş Microsoft 365 hesapları üzerinden Microsoft Graph API'ye erişerek komut alıyor ve çalınan verileri dışarı aktarıyor. Kötü amaçlı yazılım, logAzure.txt adlı bir dosyada saklanan kimlik bilgileriyle kimlik doğrulaması yapıyor ve bu dosya, normal bir günlük dosyası gibi görünerek tespit edilmesini zorlaştırıyor. Komutlar ve veriler, 2050 yılında planlanan takvim etkinliklerine eklenmiş şifreli dosyalar aracılığıyla iletiliyor.

Gizli iletişim kanalı, sadece 22:00-23:00 UTC arasında 13 Mayıs 2050 tarihli etkinlikleri kontrol ederek çalışır. İki RSA anahtarı, verilerin şifrelenmesi ve komutların çözülmesi için kullanılıyor. Ayrıca HollowGraph, DNS tünelleme yoluyla yeni kimlik bilgilerini cloudlanecdn[.]com etki alanından alıyor. Her DNS sorgusu, 14 bayt veri taşıyor ve bu veriler birleştirilerek logAzure.txt dosyası güncelleniyor.

Saldırganın bu yöntemleri, Cavern komut-kontrol çerçevesiyle bağlantılı olduğu düşünülüyor. Araştırmacılar, teknik benzerlikler nedeniyle İran bağlantılı Lyceum grubuyla ilişkilendirmektedir, ancak bu bağlantıyı kesin olarak doğrulayamıyorlar. Güvenlik ekipleri, takvim etkinliklerini, logAzure.txt dosyalarını ve şüpheli DNS trafiğini izlemeyi öneriyor.