HollowGraph Malware Hides C2 and Stolen Files in Microsoft 365 Events Dated 2050
Mis à jour :
HollowGraph : Espionnage furtif via le calendrier Microsoft 365
Points clés
- Technique de communication : Le malware HollowGraph utilise les calendriers Microsoft 365 comme canal de commande et de contrôle (C2) « dead drop ». Les instructions et les données volées sont échangées via des pièces jointes dans des événements programmés à une date lointaine (13 mai 2050), rendant la détection humaine improbable.
- Fonctionnement : Il s’agit d’une DLL .NET qui exploite l’API Microsoft Graph pour automatiser les échanges. Les données sont chiffrées (RSA + AES-256). Un second canal secondaire via DNS (requêtes IPv6 AAAA vers
cloudlanecdn[.]com) permet de mettre à jour les identifiants de connexion (Entra ID). - Attribution : Le malware présente des similitudes avec le framework Cavern (associé à des acteurs iraniens comme Cavern Manticore), mais aucune attribution formelle n’est établie.
- Nature de la menace : Il s’agit d’une campagne d’espionnage ciblée et non d’une attaque opportuniste, visant des organisations spécifiques.
Vulnérabilités
- Aucune CVE : L’attaque n’exploite aucune vulnérabilité logicielle. Elle détourne les fonctionnalités légitimes de l’API Microsoft Graph et les permissions d’applications OAuth, ce qui la rend particulièrement furtive face aux outils de sécurité réseau standards.
Recommandations
- Audit des calendriers : Rechercher des événements créés par des applications (non humains) ayant des dates lointaines (2050), des sujets suspects (format GUID ou
Boss{..}ID{..}) ou des pièces jointes nomméesFile{n}.txt. - Hygiène des identités :
- Restreindre et auditer les applications OAuth disposant de permissions Graph.
- Surveiller la création de nouveaux secrets clients.
- Appliquer des politiques d’accès conditionnel et effectuer une rotation régulière des identifiants.
- Surveillance réseau : Détecter les requêtes DNS anormales (fréquence élevée, sous-domaines à haute entropie) vers des domaines suspects comme
cloudlanecdn[.]com. - Monitoring : Surveiller l’activité des fichiers
logAzure.txtet auditer les modifications de calendrier pilotées par des applications via les logs Microsoft 365.
