HollowGraph : un malware cache son C2 et ses données volées dans des événements Microsoft 365 datés de 2050

Cybersécurité il y a 9 hAjouter aux favoris

HollowGraph : un malware cache son C2 et ses données volées dans des événements Microsoft 365 datés de 2050
Illustration : Momiji Shirogane

Détourner l'agenda comme boîte aux lettres clandestine : HollowGraph utilise les événements Microsoft 365 - postdatés de vingt-quatre ans - pour exfiltrer des fichiers et recevoir ses ordres sans lever d'alerte.

Les faits

Le chercheur en menaces Group-IB, relayé le 20 juillet 2026 par The Hacker News, documente une famille de malware baptisée HollowGraph, dont la particularité est d'utiliser des événements de calendrier Microsoft 365 comme canal de commande et de contrôle et comme coffre-fort d'exfiltration. Les événements créés portent des dates très lointaines - l'article cite l'année 2050 - pour ne pas apparaître dans les vues d'agenda usuelles (aujourd'hui, cette semaine, ce mois).

C'est Group-IB qui a nommé la souche et publié la description technique de l'implant ; The Hacker News en assure la diffusion.

Techniquement, HollowGraph s'appuie sur l'API Microsoft Graph : il crée, lit et modifie des événements d'un compte compromis. Les instructions du C2 sont écrites dans les champs de description ou de pièce jointe des événements ; les données volées y sont réencodées et déposées à leur tour. Aux yeux d'une passerelle réseau, il ne s'agit que de trafic HTTPS légitime vers graph.microsoft.com.

Analyse

Cette technique n'est pas fondamentalement nouvelle - d'autres familles ont abusé de OneDrive, Teams, SharePoint ou Outlook - mais le calendrier a été jusqu'ici sous-surveillé. Deux raisons à cela :

  • Les événements ne déclenchent presque aucune alerte DLP (perte de données) parce que ce sont, par nature, des champs libres.
  • Les dates lointaines les rendent invisibles dans les vues UI par défaut d'Outlook et de Teams, sans être invisibles pour Graph.

C'est la double signature qu'il faut retenir : API Graph + horizon temporel anormal.

Qui est concerné

Toute organisation Microsoft 365 dont un compte utilisateur, un compte de service ou une application enregistrée (App Registration) est compromise. La bascule vers HollowGraph ne réclame pas de droits admin : les permissions calendrier standards suffisent.

À faire maintenant

  1. Chasser dans Graph audit logs : requêtes de type Event.ReadWrite sur des événements dont la start.dateTime dépasse 2035. Le seuil est arbitraire, adaptez-le à votre horizon métier.
  2. Règle DLP : inspecter les descriptions d'événements pour des payloads encodés (base64 long, chunks binaires, magic bytes).
  3. App Consent Governance : revoir les applications tierces qui ont demandé Calendars.ReadWrite ; toute app peu utilisée avec cette permission mérite un consent removal.
  4. Détection UEBA : un compte qui crée soudainement des dizaines d'événements par jour, ou qui écrit vers l'année 2050, est un signal.

À retenir

HollowGraph illustre la règle qu'on répète depuis des années : le C2 se cache là où le trafic est déjà légitime. Après GitHub, Discord, Telegram et Slack, l'agenda M365 devient une brique de plus dans l'arsenal des attaquants. Notre file de règles de détection doit suivre.

Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Cet article vous a-t-il été utile ?

6 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations