HollowGraph : un implant espion détourne Microsoft 365 Calendar comme canal C2 via Graph API

📅 Source : Suriq.io, publié le 21 juillet 2026 par Noam Alum. L’article s’appuie sur l’analyse technique de Group-IB portant sur un implant nommé HollowGraph, détecté sur au moins 12 systèmes entre le 3 juin et le 9 juillet 2026, dont 3 encore actifs au moment de l’analyse. 🎯 Contexte et cible : L’intrusion visait une organisation en Israël et est qualifiée d’espionnage ciblé (non opportuniste). Group-IB relie HollowGraph au framework Cavern, que Check Point associe à un opérateur à nexus iranien suivi sous le nom Cavern Manticore, avec des recoupements vers MuddyWater et Lyceum. Group-IB ne formule pas d’attribution directe à un groupe nommé. ...

21 juillet 2026 · 3 min

Project CAV3RN : nouveau module C2 via Outlook Calendar et récupération de config par DNS AAAA

🔍 Contexte Publié le 21 juillet 2026 par Kaspersky (GREAT) sur Securelist, cet article présente l’analyse technique d’un nouveau module de communication du framework Project CAV3RN, un outil de cyberespionnage modulaire suivi depuis décembre 2025 et ciblant des entités en Israël. Ce module succède au composant HTTP/WebSocket précédemment documenté. 🧩 Architecture et module analysé Le module, nommé AzureCommunication.dll, est compilé en .NET Native AOT et s’intègre dans l’architecture contrôleur-plugin de CAV3RN. Il expose une unique export QueryInterface et remplace le composant n-HTCommp.dll. Le contrôleur principal reste uxtheme.dll, qui gère l’Agent ID (7 caractères) et le dispatching des commandes. ...

21 juillet 2026 · 4 min

HOLLOWGRAPH : un malware espion abuse Microsoft Graph API via des calendriers M365 pour cibler Israël

🔍 Contexte Le 20 juillet 2026, l’équipe Threat Intelligence de Group-IB publie une analyse technique détaillée d’un nouveau malware baptisé HOLLOWGRAPH, attribué avec un haut niveau de confiance au framework Cavern. L’opération cible des entités israéliennes dans le cadre d’une campagne d’espionnage ciblée. 🦠 Description du malware HOLLOWGRAPH est une DLL compilée en .NET NativeAOT qui implémente uniquement deux commandes (get et send). Il exploite l’API Microsoft Graph via une boîte mail Microsoft 365 compromise (domaine .co.il) pour établir un canal C2 dissimulé dans le trafic légitime Microsoft. ...

20 juillet 2026 · 3 min

Cavern Manticore : un framework C2 modulaire .NET lié à l'Iran ciblant Israël

🔍 Contexte Publié le 6 juillet 2026 par Check Point Research (CPR), cet article présente une analyse technique approfondie de Cavern Manticore, un acteur de menace à nexus iranien suivi depuis début 2026. L’acteur est lié au MOIS (Ministry of Intelligence and Security) iranien et présente des chevauchements techniques avec MuddyWater et Lyceum (sous-groupe d’OilRig). 🎯 Victimologie et objectifs Cavern Manticore cible principalement des organisations israéliennes, avec un focus sur les secteurs gouvernemental et IT. L’acteur exploite les chaînes de sous-traitance IT : il compromet d’abord un fournisseur IT, puis pivote vers un second fournisseur avant d’atteindre la cible finale. Des outils RMM (Remote Monitoring and Management) légitimes sont abusés pour le mouvement latéral et le déploiement de malwares. ...

11 juillet 2026 · 6 min

Israël : le ministère de la Santé bloque les IA publiques sur les réseaux hospitaliers

🏥 Contexte Source : Times of Israel, publié le 26 juin 2026. Le ministère israélien de la Santé a procédé cette semaine au blocage technique de l’accès aux outils d’IA publics externes sur l’ensemble des réseaux organisationnels des hôpitaux publics d’Israël. 🔒 Mesure prise Les employés hospitaliers ne peuvent désormais plus accéder depuis leurs postes de travail professionnels aux outils suivants : ChatGPT Claude Gemini L’accès reste possible via les appareils mobiles personnels des employés. Le blocage a pris les personnels par surprise, selon Channel 12. ...

30 juin 2026 · 2 min

Cyber Isnaad Front (IRGC/ASA) : sabotage IT et OT d'une usine alimentaire israélienne

🔍 Contexte Source : Profero Threat Intelligence, publiée le 24 mai 2026. L’article documente une opération de sabotage combinée IT/OT menée contre une usine de production alimentaire israélienne, attribuée avec haute confiance à Cyber Isnaad Front, persona opérée par ou aux côtés d’Aria Sepehr Ayandehsazan (ASA), successeur de l’entité sanctionnée Emennet Pasargad, affiliée à l’IRGC. 🎭 Acteur de la menace Cyber Isnaad Front : persona arabophone présentée comme un collectif hacktiviste pro-palestinien, active depuis juin 2025 Opérée par/avec ASA (Aria Sepehr Ayandehsazan), successeur d’Emennet Pasargad (sanctionné par l’OFAC pour ingérence électorale US 2020) Modèle opératoire : hack-and-leak public + destruction silencieuse en arrière-plan Cibles déclarées : sous-traitants défense israéliens, logistique carburant (~5 To), opérateurs télécom (>160 clients data center) 💻 Volet IT : malware GRAT (Go Remote Access Toolkit) GRAT est un binaire Go unique (~10,4 Mo) intégrant 11 sous-systèmes : ...

31 mai 2026 · 5 min

WindowsAudit : un RAT .NET modulaire utilisant Discord comme canal C2 principal

🔍 Contexte En avril 2026, l’équipe Profero IRT a identifié et analysé un backdoor .NET 8 nommé WindowsAudit.exe sur un hôte victime. L’analyse a été publiée le 28 avril 2026 sur le blog de Profero. L’activité a été signalée à la Direction nationale israélienne de la cybersécurité (INCD). La campagne est considérée comme potentiellement en phase de préparation vers une opération ransomware de plus grande envergure. 🧬 Caractéristiques du binaire Nom : WindowsAudit.exe (version interne v1.5.77) Type : RAT modulaire C# (.NET 8), single-file bundle natif Taille : 101 Mo, non signé Date de compilation : 19 mars 2026 Architecture : ~28 000 lignes de code C# avec séparation claire entre dispatch de commandes, transports C2 et modules fonctionnels 📡 Architecture C2 (trois canaux indépendants) Discord (primaire) : bot token hardcodé, gateway intents 33281, polling de deux canaux (tasking + résultats/transferts jusqu’à 25 Mo), reconnexion avec back-off aléatoire 15–30 secondes MQTT (secondaire) : broker HiveMQ Cloud public, port 8883 TLS, topics remoteadmin/commands et remoteadmin/results, client ID format ra-agent-{MachineName}-{short-guid} Telegram (optionnel) : ensemble de commandes réduit (ping, exec, ps, screenshot, etc.) 🔒 Mécanismes de persistance Service Windows WindowsAudit (LocalSystem, démarrage auto, récupération sur échec) Abonnement WMI Exclusion Windows Defender via Add-MpPreference Sauvegarde dans %CommonProgramData%\Microsoft\Windows\WinSAT\WinSATTemp.exe Clés de registre Run : WinSATService et WindowsAuditSvc sous HKCU\...\CurrentVersion\Run Tâche planifiée RemoteAdminEdrCleanup (déclenchée au démarrage en Safe Mode) Mutex : Global\WindowsAuditSingleInstance 🐾 Dropper compagnon : WinSATSvc Un second binaire .NET 8 (WinSATSvc.exe) se fait passer pour le service légitime Windows System Assessment Tool. Il vérifie toutes les 3 minutes si l’agent principal tourne, et si non, récupère des chunks GZip depuis Discord pour reconstituer et relancer WinSATTemp.exe (copie fraîche de l’agent principal). ...

29 avril 2026 · 5 min

ZionSiphon : malware OT ciblant les infrastructures d'eau israéliennes analysé par Darktrace

🔍 Contexte Darktrace a publié le 16 avril 2026 une analyse technique détaillée d’un échantillon de malware se désignant lui-même comme ZionSiphon. L’analyse a été conduite par Calum Hall (Cyber Analyst). Le hash VirusTotal de l’échantillon est disponible publiquement. 🎯 Ciblage et motivations Le malware présente un ciblage géographique explicitement orienté vers Israël, avec des plages IPv4 hardcodées correspondant à des blocs d’adresses israéliens : 2.52.0.0 - 2.55.255.255 79.176.0.0 - 79.191.255.255 212.150.0.0 - 212.150.255.255 Deux chaînes encodées en Base64 révèlent des motivations idéologiques pro-Iran/Palestine/Yémen et une intention déclarée d’empoisonner les populations de Tel Aviv et Haïfa. L’auteur se désigne sous le pseudonyme “0xICS”. ...

16 avril 2026 · 3 min

Tel-Aviv : des écrans publicitaires de gares piratés pour diffuser de fausses alertes

Selon calcalistech.com (Hofit Cohen Azulay), une cyberattaque a visé des écrans d’affichage publicitaire sur les quais des gares d’Herzliya et de Shalom à Tel-Aviv. 🖥️ Les assaillants, estimés être des hackers iraniens, ont pris le contrôle des écrans et diffusé de faux messages annonçant des attaques de missiles et ordonnant l’évacuation. ⚠️ Les écrans ont été rapidement mis hors ligne. Parallèlement, l’agence iranienne Fars a relayé une fausse allégation affirmant que l’ensemble du réseau ferroviaire israélien avait été piraté et mis hors service. ...

15 mars 2026 · 2 min

Un faux « Red Alert » diffusé par SMS installe un spyware lié à Hamas en Israël

Selon The Register, s’appuyant sur les analyses d’Acronis Threat Research Unit (TRU), une campagne de smishing en Israël distribue depuis le 1er mars une application d’alerte aux roquettes « Red Alert » trojanisée, déguisée en mise à jour urgente de « Oref Alert ». Les autorités (Israeli National Cyber Directorate) et les grands médias israéliens ont émis des avertissements. • Vecteur d’infection 🚨: des SMS usurpant « Oref Alert » avec ID d’expéditeur spoofé et lien bit.ly redirigeant vers un spyware Android au lieu d’une mise à jour légitime de Red Alert. ...

8 mars 2026 · 2 min
Dernière mise à jour le: 12 août 2026 📝