Nouveau cheval de Troie HollowGraph exploite l'API Graph de Microsoft et les fonctions de calendrier
La société de sécurité Group-IB a identifié un nouveau logiciel malveillant nommé HollowGraph, qui utilise l'API Microsoft Graph et les fonctionnalités du calendrier Microsoft 365 pour créer des canaux de communication dissimulés.

La société de cybersécurité Group-IB a signalé l'émergence d'une nouvelle variante de logiciel malveillant baptisée HollowGraph. Ce cheval de Troie exploite l'API Microsoft Graph et les fonctionnalités du calendrier Microsoft 365 pour établir des canaux de commande et de contrôle (C2) dissimulés vers des serveurs contrôlés par les attaquants.
HollowGraph prend en charge des commandes de base telles que "get" et "send". Les attaquants peuvent les combiner avec les fonctionnalités du calendrier Microsoft 365 pour modifier des événements de calendrier préexistants via l'API Graph. Cela permet l'exécution de tâches spécifiques ou la livraison de pièces jointes malveillantes à des moments précis.
Group-IB a noté que le format des instructions utilisées par HollowGraph présente une similarité significative avec le framework de porte dérobée modulaire Cavern découvert précédemment, suggérant qu'il pourrait s'agir d'une variante de ce framework.
Les chercheurs conseillent aux organisations de renforcer leur surveillance des journaux d'appels de l'API Microsoft Graph et des journaux d'audit des boîtes aux lettres Microsoft 365. Une attention particulière doit être portée aux événements de calendrier créés de manière anormale, aux téléchargements suspects de pièces jointes et aux modifications inhabituelles des lignes d'objet des e-mails pour détecter toute activité malveillante potentielle.