New HollowGraph malware uses Microsoft Graph for stealthy C2 comms
Mis à jour :
HollowGraph : Une menace furtive exploitant Microsoft 365
Le malware HollowGraph, associé au framework de commande et contrôle (C2) Cavern, utilise l’infrastructure légitime de Microsoft 365 pour mener des activités d’espionnage, principalement ciblant des entités en Israël. Ce module sophistiqué détourne les fonctionnalités de calendrier pour échanger des données et des instructions, tout en utilisant le tunneling DNS pour maintenir ses accès.
Points clés :
- Canal C2 furtif : Le malware crée des événements de calendrier factices (datés de 2050) contenant des fichiers chiffrés en pièces jointes.
- Mécanismes de communication :
- Microsoft Graph API : Utilisé pour la lecture/écriture des événements de calendrier (chiffrement hybride RSA/AES-256-GCM).
- Tunneling DNS : Utilisé pour récupérer dynamiquement les nouvelles identifiants de connexion (via le domaine
cloudlanecdn[.]com).
- Ciblage : Espionnage ciblé avec une infrastructure hautement modulaire.
- Attribution : Fortement lié au framework Cavern (potentiellement lié au groupe iranien Lyceum).
Vulnérabilités :
- Pas de CVE spécifique attribuée, car le malware abuse de fonctionnalités légitimes de l’API Microsoft Graph et d’une configuration OAuth compromise au sein d’environnements Microsoft 365.
Recommandations :
- Surveillance des logs : Auditer les logs Microsoft 365 et Graph pour repérer des activités inhabituelles sur les calendriers (événements lointains, objets suspects, pièces jointes étranges).
- Gestion des accès : Restreindre et auditer strictement les applications OAuth utilisant les permissions « client-credential ».
- Sécurité réseau : Surveiller les requêtes DNS sortantes à la recherche de schémas de tunneling.
- Indicateurs de compromission : Bloquer et rechercher la présence du domaine
cloudlanecdn[.]comet du fichier locallogAzure.txt. - Durcissement : Appliquer des politiques d’accès conditionnel (Conditional Access) pour limiter les vecteurs d’attaque.
