Skip to content
[ root@retasan:~# Friday, Aug 28, 2026 ]

> Retasan.id_

// Portal Berita Keamanan Siber Terkini

  • Kebijakan & Privasi
  • Kontak Retasan.id
  • Tentang Retasan.
Exploit Development Malware Kebijakan Keamanan Cyberwarfare Tools Data Breach Video Catatan Pribadi Iklan Tutorial
Malware

HollowGraph: Malware Canggih Manfaatkan Microsoft 365 Kalender sebagai Saluran C2 Tersembunyi

// by retasan-news July 21, 2026 4 min read
HollowGraph Malware Microsoft 365

Peneliti keamanan dari Group-IB mengungkap malware bernama HollowGraph yang memanfaatkan fitur kalender Microsoft 365 sebagai saluran command-and-control (C2) tersembunyi. Modul jahat ini menggunakan Microsoft Graph API untuk menerima perintah penyerang dan mengeksfiltrasi data curian melalui event kalender yang dijadwalkan pada tahun 2050, menjadikannya hampir tidak terdeteksi oleh tim operasional biasa.

APA YANG TERJADI?

Group-IB, perusahaan keamanan siber asal Rusia, mempublikasikan temuan tentang modul malware HollowGraph yang merupakan bagian dari framework Cavern. Malware ini menargetkan organisasi di Israel dan menggunakan pendekatan unik: menjadikan mailbox Microsoft 365 yang sudah dikompromikan sebagai dead-drop covert untuk komunikasi C2. Setidaknya 12 sistem telah terinfeksi, dengan 3 di antaranya aktif berkomunikasi dengan server penyerang antara 3 Juni hingga 9 Juli 2026.

DETAIL TEKNIS

HollowGraph mengautentikasi ke Microsoft Graph API menggunakan kredensial hardcoded yang disimpan dalam file bernama logAzure.txt. Konfigurasi ini berisi Entra ID tenant ID, client ID, client secret, alamat mailbox target, domain C2, dan dua kunci RSA. Kriptografi hybrid yang menggabungkan RSA dan AES-256-GCM digunakan untuk mengamankan komunikasi inbound dan outbound secara terpisah.

Modul ini mendukung dua perintah: GET untuk mencari dan mengunduh instruksi dari penyerang, serta SEND untuk membuat event kalender baru berisi data curian yang dienkripsi. Event kalender dijadwalkan pada 13 Mei 2050 dalam satu jam window (22:00-23:00 UTC) untuk menghindari deteksi. Sebagai saluran cadangan, HollowGraph juga menggunakan DNS tunneling melalui query IPv6 AAAA record ke domain cloudlanecdn[.]com untuk memperbarui kredensial Microsoft Graph.

Para peneliti menilai HollowGraph memiliki kesamaan teknis dengan kelompok APT Iran yang dikenal sebagai Lyceum, meskipun korelasinya masih dengan confidence rendah. Namun, mereka menilai dengan confidence tinggi bahwa HollowGraph terkait dengan framework Cavern. Kemungkinan rendah juga mengarah ke sub-kelompok Iranian OilRig.

DAMPAK TERHADAP INDONESIA

Adopsi Microsoft 365 di sektor pemerintahan dan bisnis Indonesia sangat tinggi, menjadikan teknik serangan ini sangat relevan. BSSN dan tim CERT nasional perlu memperhatikan indikator kompromi yang dipublikasikan Group-IB, termasuk domain cloudlanecdn[.]com dan file logAzure.txt. Organisasi yang menggunakan Microsoft 365 harus memperketat audit log pada Microsoft Graph API, membatasi OAuth client credential applications, dan memantau event kalender dengan tanggal di masa depan yang tidak wajar.

Di Indonesia, serangan yang memanfaatkan infrastruktur cloud trusted seperti Microsoft 365 semakin meningkat. Dengan ribuan instansi pemerintah dan BUMN yang bergantung pada Microsoft 365, deteksi anomali seperti event kalender masa depan dan aktivitas Graph API yang tidak lazim harus menjadi bagian dari monitoring SOC nasional. Teknik abuse terhadap layanan sah ini sangat sulit dibedakan dari aktivitas normal tanpa analisis mendalam.

REKOMENDASI MITIGASI

Audit Microsoft Graph API logs untuk aplikasi OAuth client credential yang mencurigakan. Pantau mailbox untuk event kalender dengan tanggal jauh di masa depan (terutama tahun 2050). Blokir atau batasi domain cloudlanecdn[.]com di DNS dan firewall. Implementasikan Conditional Access policies yang membatasi akses service principal. Monitor query DNS IPv6 AAAA record yang tidak biasa. Periksa keberadaan file logAzure.txt di seluruh sistem.

Analisa Retasan

HollowGraph merepresentasikan evolusi yang mengkhawatirkan dalam teknik C2 covert channel. Dengan memanfaatkan fitur sah Microsoft 365 kalender dan Graph API, penyerang menghadirkan komunikasi C2 yang hampir identik dengan aktivitas bisnis normal. Tidak ada firewall atau IDS tradisional yang akan memblokir akses ke Microsoft Graph API, karena ini adalah layanan cloud yang sah dan banyak digunakan.

Teknik dead-drop menggunakan kalender dengan event tahun 2050 sangat cerdik karena secara teknis event ini valid dan tidak akan muncul dalam view kalender sehari-hari. Siapa pun yang tidak sengaja melihat event ini akan menganggapnya sebagai bug atau pengaturan yang salah, bukan komponen serangan. Ini menunjukkan betapa pentingnya threat hunting aktif yang tidak hanya mengandalkan signature-based detection, tetapi juga behavioral analysis.

Bagi organisasi Indonesia, pelajaran terbesar dari temuan ini adalah pentingnya zero-trust approach terhadap infrastruktur cloud yang sudah dipercaya. Microsoft 365 tidak boleh dianggap aman secara default. Audit logging yang ketat pada Graph API, monitoring anomali pada mailbox, dan implementasi Conditional Access yang ketat menjadi keharusan, bukan lagi pilihan. Organisasi harus mulai membangun capability untuk mendeteksi abuse terhadap layanan cloud sah, karena serangan berikutnya hampir pasti akan menggunakan pendekatan serupa.

Sumber: BleepingComputer – New HollowGraph malware uses Microsoft Graph for stealthy C2 comms

Tags: C2 graph-api hollowgraph Iran Malware Microsoft 365
Share:

retasan-news

← Previous Agentic AI Threat Intelligence: Solusi Inovatif untuk Pertahanan Siber Organisasi Nirlaba
Next → Ransomware Qilin Eksploitasi CVE-2026-0257 untuk Akses VPN Tanpa Otorisasi

Artikel Terkait

Kimwolf v7: Botnet Android TV yang Menyembunyikan Lalu Lintas DDoS di Balik Fingerprint Chrome dan Ethereum ENS

Kimwolf v7: Botnet Android TV yang Menyembunyikan Lalu Lintas DDoS di Balik Fingerprint Chrome dan Ethereum ENS

August 12, 2026
Microsoft Identifikasi Malware EtherHiding: Perintah Serangan Disembunyikan di Smart Contract BNB Chain

Microsoft Identifikasi Malware EtherHiding: Perintah Serangan Disembunyikan di Smart Contract BNB Chain

August 9, 2026
Tego AI Ungkap Celah Claude: Tautan Tersembunyi Diam-diam Mengirimkan File ke Penyerang

Tego AI Ungkap Celah Claude: Tautan Tersembunyi Diam-diam Mengirimkan File ke Penyerang

July 25, 2026

> leave_comment_

Your email address will not be published. Required fields are marked *

Copyright © 2026 Retasan | retasan.my.id

  • Kebijakan & Privasi
  • Kontak Retasan.id
  • Tentang Retasan.