📅 Source : Suriq.io, publié le 21 juillet 2026 par Noam Alum. L’article s’appuie sur l’analyse technique de Group-IB portant sur un implant nommé HollowGraph, détecté sur au moins 12 systèmes entre le 3 juin et le 9 juillet 2026, dont 3 encore actifs au moment de l’analyse.

🎯 Contexte et cible : L’intrusion visait une organisation en Israël et est qualifiée d’espionnage ciblé (non opportuniste). Group-IB relie HollowGraph au framework Cavern, que Check Point associe à un opérateur à nexus iranien suivi sous le nom Cavern Manticore, avec des recoupements vers MuddyWater et Lyceum. Group-IB ne formule pas d’attribution directe à un groupe nommé.

⚙️ Mécanisme technique : HollowGraph est une petite bibliothèque .NET qui exploite une boîte mail compromise pour établir un canal C2 bidirectionnel via l’API Microsoft Graph :

  • Les instructions de l’opérateur sont déposées en pièces jointes sur des événements calendrier datés dans le futur lointain (ex : 13 mai 2050), hors de toute vue normale.
  • Les données exfiltrées sont renvoyées via des événements futurs créés par le malware, avec les fichiers volés en pièces jointes.
  • Le trafic est chiffré avec un mix RSA + AES-256-GCM, avec des clés séparées pour les canaux entrant et sortant.
  • Un canal secondaire DNS (enregistrements IPv6 AAAA depuis un domaine contrôlé par l’attaquant) permet de rafraîchir les credentials cloud sans toucher au calendrier.
  • La configuration locale contient : tenant Microsoft Entra, app registration + client secret, boîte mail victime, domaine C2, paires de clés RSA.

🔍 Pourquoi c’est indétectable en réseau : Le trafic est indiscernable du trafic Microsoft 365 légitime. La destination est l’endpoint Graph officiel de Microsoft. Aucune IP suspecte, aucun domaine anormal dans le canal principal. Les outils de filtrage périmétrique, DNS blocklists et inspection TLS ne voient rien d’anormal.

🧩 Classification MITRE ATT&CK : Le canal C2 est classifié comme Web Service C2 dans le framework ATT&CK. L’accès persiste via une app registration OAuth avec consentement sur la boîte mail, indépendamment du MFA.

📰 Type d’article : Analyse technique et de menace à destination des praticiens CTI et SOC, visant à documenter le comportement de HollowGraph et les points de détection disponibles dans les logs d’audit Microsoft 365.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1102.002 — Web Service: Bidirectional Communication (Command and Control)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1567 — Exfiltration Over Web Service (Exfiltration)
  • T1071.004 — Application Layer Protocol: DNS (Command and Control)
  • T1550.001 — Use Alternate Authentication Material: Application Access Token (Defense Evasion)
  • T1560 — Archive Collected Data (Collection)
  • T1573.002 — Encrypted Channel: Asymmetric Cryptography (Command and Control)
  • T1098.003 — Account Manipulation: Additional Cloud Roles (Persistence)

Malware / Outils

  • HollowGraph (backdoor)
  • Cavern (framework)

🟡 Indice de vérification factuelle : 45/100 (moyenne)

  • ⬜ suriq.io — source non référencée (0pts)
  • ✅ 12006 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 8 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Cavern Manticore, MuddyWater, Lyceum (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://suriq.io/blog/hollowgraph-microsoft-365-calendar-c2