🔍 Contexte
Le 20 juillet 2026, l’équipe Threat Intelligence de Group-IB publie une analyse technique détaillée d’un nouveau malware baptisé HOLLOWGRAPH, attribué avec un haut niveau de confiance au framework Cavern. L’opération cible des entités israéliennes dans le cadre d’une campagne d’espionnage ciblée.
🦠 Description du malware
HOLLOWGRAPH est une DLL compilée en .NET NativeAOT qui implémente uniquement deux commandes (get et send). Il exploite l’API Microsoft Graph via une boîte mail Microsoft 365 compromise (domaine .co.il) pour établir un canal C2 dissimulé dans le trafic légitime Microsoft.
- Commande
get: récupère les instructions de l’opérateur depuis un événement de calendrier daté au 13 mai 2050, filtré par sujetEvent ID: <taskID> - Commande
send: chiffre les fichiers volés et les dépose comme pièces jointes (File{n}.txt) dans un événement calendrier créé avec un GUID aléatoire, puis renommé selon le formatBoss{..}ID{..}
🔐 Chiffrement et communications
- Chiffrement hybride RSA-OAEP + AES-256-GCM avec deux paires de clés RSA 2048 bits distinctes (une pour le chiffrement de l’exfiltration, une pour le déchiffrement des tâches)
- Canal secondaire DNS tunneling : utilise des requêtes AAAA (IPv6) vers
cloudlanecdn[.]compour rafraîchir les credentials Microsoft Entra ID (tenantId, clientId, clientSecret, mailbox) - La configuration est stockée sur disque dans le fichier
logAzure.txt
🎯 Victimologie et activité
- 12 systèmes infectés identifiés, dont 3 actifs au moment de l’analyse
- Première communication observée : 3 juin 2026 ; dernière : 9 juillet 2026
- Indicateurs pointant vers des entités israéliennes : boîte mail compromise en
.co.il, fichiers uploadés depuis Israël
🔗 Attribution
- Lien haute confiance avec le framework Cavern (format de commande identique, commande
003= toggle debug logging, structure JSON de tasking correspondante) - Similitudes techniques basse confiance avec le groupe iranien Lyceum (sous-groupe d’OilRig) : architecture modulaire .NET similaire, mécanisme de chargement de plugins comparable
- L’acteur derrière la campagne reste non identifié avec certitude
📋 Type d’article
Analyse technique approfondie publiée par Group-IB, visant à documenter les capacités de HOLLOWGRAPH, ses liens avec le framework Cavern, et à fournir des IOCs exploitables pour la détection et la réponse à incident.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Lyceum (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1102.002 — Web Service: Bidirectional Communication (Command and Control)
- T1071.004 — Application Layer Protocol: DNS (Command and Control)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1573.002 — Encrypted Channel: Asymmetric Cryptography (Command and Control)
- T1567 — Exfiltration Over Web Service (Exfiltration)
- T1132 — Data Encoding (Command and Control)
- T1005 — Data from Local System (Collection)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
IOC
- Domaines :
cloudlanecdn.com— VT · URLhaus · ThreatFox - SHA256 :
75e51774b8f79e5f256eaae639635f911b3e744d4774fd6068dd980255621509— VT · MalwareBazaar - SHA256 :
f3f3006f8304788251b153d53b305322b8acab0c66ec816b8d9f101bcc851da3— VT · MalwareBazaar - SHA256 :
b3d0f6e4e3be395fd7cf9e8101c89963d77216578cbb117a6ac9bc3564485eff— VT · MalwareBazaar - SHA256 :
315bdba98c6fe863d39f6afccc727e17d5aea63bf21259444fa988cae56d61c1— VT · MalwareBazaar - SHA256 :
1573e125197ec77d8e9930c611ba2802ee59e19629396b5e99b426b46c53bd25— VT · MalwareBazaar - Fichiers :
logAzure.txt - Fichiers :
File{n}.txt
Malware / Outils
- HOLLOWGRAPH (backdoor)
- Cavern (framework)
🟢 Indice de vérification factuelle : 85/100 (haute)
- ✅ group-ib.com — source reconnue (liste interne) (20pts)
- ✅ 21104 chars — texte complet (15pts)
- ✅ 8 IOCs dont des hashes (15pts)
- ✅ 4/4 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ✅ acteur(s) identifié(s) : Lyceum (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
75e51774b8f79e5f…(sha256) → VT (6/75 détections)f3f3006f83047882…(sha256) → VT (7/75 détections)b3d0f6e4e3be395f…(sha256) → VT (5/75 détections)cloudlanecdn.com(domain) → VT (4/91 détections)
🔗 Source originale : https://www.group-ib.com/blog/hollowgraph-microsoft-365/
🖴 Archive : https://web.archive.org/web/20260720090049/https://www.group-ib.com/blog/hollowgraph-microsoft-365/