HollowGraph : un implant espion détourne Microsoft 365 Calendar comme canal C2 via Graph API

📅 Source : Suriq.io, publié le 21 juillet 2026 par Noam Alum. L’article s’appuie sur l’analyse technique de Group-IB portant sur un implant nommé HollowGraph, détecté sur au moins 12 systèmes entre le 3 juin et le 9 juillet 2026, dont 3 encore actifs au moment de l’analyse. 🎯 Contexte et cible : L’intrusion visait une organisation en Israël et est qualifiée d’espionnage ciblé (non opportuniste). Group-IB relie HollowGraph au framework Cavern, que Check Point associe à un opérateur à nexus iranien suivi sous le nom Cavern Manticore, avec des recoupements vers MuddyWater et Lyceum. Group-IB ne formule pas d’attribution directe à un groupe nommé. ...

21 juillet 2026 · 3 min

HOLLOWGRAPH : un malware espion abuse Microsoft Graph API via des calendriers M365 pour cibler Israël

🔍 Contexte Le 20 juillet 2026, l’équipe Threat Intelligence de Group-IB publie une analyse technique détaillée d’un nouveau malware baptisé HOLLOWGRAPH, attribué avec un haut niveau de confiance au framework Cavern. L’opération cible des entités israéliennes dans le cadre d’une campagne d’espionnage ciblée. 🦠 Description du malware HOLLOWGRAPH est une DLL compilée en .NET NativeAOT qui implémente uniquement deux commandes (get et send). Il exploite l’API Microsoft Graph via une boîte mail Microsoft 365 compromise (domaine .co.il) pour établir un canal C2 dissimulé dans le trafic légitime Microsoft. ...

20 juillet 2026 · 3 min

Cavern Manticore : un framework C2 modulaire .NET lié à l'Iran ciblant Israël

🔍 Contexte Publié le 6 juillet 2026 par Check Point Research (CPR), cet article présente une analyse technique approfondie de Cavern Manticore, un acteur de menace à nexus iranien suivi depuis début 2026. L’acteur est lié au MOIS (Ministry of Intelligence and Security) iranien et présente des chevauchements techniques avec MuddyWater et Lyceum (sous-groupe d’OilRig). 🎯 Victimologie et objectifs Cavern Manticore cible principalement des organisations israéliennes, avec un focus sur les secteurs gouvernemental et IT. L’acteur exploite les chaînes de sous-traitance IT : il compromet d’abord un fournisseur IT, puis pivote vers un second fournisseur avant d’atteindre la cible finale. Des outils RMM (Remote Monitoring and Management) légitimes sont abusés pour le mouvement latéral et le déploiement de malwares. ...

11 juillet 2026 · 6 min
Dernière mise à jour le: 25 août 2026 📝