HollowGraph utilise les calendriers Microsoft 365 comme canal C2 furtif
Des chercheurs ont lié le malware HollowGraph au framework Cavern après avoir découvert qu’il utilise les calendriers Microsoft 365 et les API Microsoft Graph comme canal de commande et de contrôle caché. Ce choix permet au trafic malveillant de se fondre dans des activités d’entreprise parfaitement légitimes, rendant la détection plus difficile. Le fait qu’un malware exploite des services SaaS largement adoptés déplace le problème du périmètre réseau traditionnel vers la télémétrie applicative et identitaire. Le cas est important parce qu’il montre comment les criminels transforment des outils de productivité quotidiens en infrastructures de communication furtive. Pour les défenseurs, surveiller uniquement les e-mails et les terminaux ne suffit plus si les API cloud sont utilisées comme canaux de persistance. La direction est claire : la pile de collaboration cloud constitue désormais aussi une surface d’attaque.
Source: Infosecurity Magazine


Laisser un commentaire