Nouveau malware HollowGraph exploitant Microsoft Graph pour des communications C2 furtives
Une nouvelle famille de malware nommée HollowGraph a été identifiée pour détourner les fonctionnalités de calendrier des boîtes mail Microsoft 365 compromises. Ce composant malveillant utilise Microsoft Graph comme canal de commande et contrôle (C2) pour recevoir des instructions des attaquants et exfiltrer des données volées. La technique permet de masquer le trafic malveillant au sein de communications légitimes, rendant la détection plus complexe. Aucune attribution claire n'a été établie pour l'instant. L'exploitation repose sur l'abus des API Microsoft Graph intégrées aux environnements cloud.
Ce type d'attaque cible directement les applications web et les API exposées, où un audit offensif (RAID/SENTINELLE) permet de détecter des comportements anormaux dans les flux de données applicatifs, comme des requêtes inhabituelles vers des endpoints Microsoft Graph.
