HollowGraph : le malware qui espionne via votre agenda Microsoft 365
Un nouveau malware utilise votre calendrier Microsoft 365 comme canal d'espionnage. Voici comment le détecter et protéger votre PME dès aujourd'hui.
Imaginez un espion qui s'installe dans votre bureau, lit vos documents confidentiels, et transmet tout ce qu'il trouve à l'extérieur — sans que personne ne le remarque. C'est exactement ce que fait HollowGraph, un malware particulièrement vicieux découvert récemment. Sa particularité ? Il utilise votre calendrier Microsoft 365 — l'outil que vous consultez plusieurs fois par jour — comme canal de communication secret pour exfiltrer vos données d'entreprise. Et il est conçu pour rester invisible jusqu'en 2050. Si votre PME utilise Microsoft 365, ce qui est probable, cet article vous concerne directement.
Comment HollowGraph se cache dans votre calendrier Microsoft 365
Pour comprendre la menace sans entrer dans la technique, voici l'essentiel. HollowGraph est un logiciel malveillant — un malware Microsoft 365 — qui, une fois installé sur un poste de travail de votre entreprise (souvent via une pièce jointe piégée ou un lien frauduleux), ne communique pas comme la plupart des virus. La majorité des logiciels espions envoient des données vers des serveurs pirates facilement détectables. HollowGraph, lui, utilise votre calendrier Microsoft 365 comme boîte aux lettres secrète. Il crée des événements d'agenda discrets, encode vos données volées à l'intérieur, et les récupère via l'API officielle de Microsoft. Pour votre système de sécurité, tout semble normal : il ne voit qu'un simple outil de calendrier en train de fonctionner. La date de désactivation programmée à 2050 n'est pas anodine : elle signifie que les attaquants prévoient une opération d'espionnage PME sur le très long terme, sans jamais déclencher d'alerte automatique liée à une date d'expiration suspecte.
Pourquoi les PME françaises sont des cibles idéales
On pourrait penser que les pirates s'attaquent uniquement aux grandes entreprises ou aux banques. C'est faux, et les chiffres le confirment : en France, plus de 60 % des cyberattaques visent des PME. Pourquoi ? Parce qu'elles détiennent des données précieuses — fichiers clients, contrats, brevets, données financières — mais disposent rarement d'équipes de sécurité dédiées. HollowGraph cible précisément ce profil. Une PME qui utilise Microsoft 365 au quotidien, avec des équipes habituées à partager des agendas, à inviter des collaborateurs externes à des réunions, offre une surface d'attaque idéale. Un seul employé qui clique sur une pièce jointe malveillante suffit à ouvrir la porte. Ensuite, l'espionnage peut durer des mois, voire des années, sans que personne ne s'en aperçoive. Vos données partent en silence pendant que vous organisez vos réunions de la semaine.
Les signaux d'alerte à surveiller absolument
HollowGraph est conçu pour être discret, mais pas totalement invisible. Plusieurs signaux peuvent vous alerter. Premier signal : des événements calendrier inconnus apparaissent dans les agendas de vos collaborateurs, créés par des comptes que personne ne reconnaît. Deuxièmement, des connexions à Microsoft 365 ont lieu en dehors des heures de bureau, depuis des localisations inhabituelles — vérifiable dans les journaux d'activité de votre espace d'administration Microsoft. Troisièmement, certains postes semblent ralentis sans raison apparente, notamment lors de la synchronisation de l'agenda. Quatrièmement, vos équipes reçoivent des invitations de réunion inattendues provenant d'adresses e-mail légèrement modifiées (ex. : prenom.nom@votre-entrprise.com au lieu de votre-entreprise.com). Ces signaux pris isolément peuvent sembler anodins. Ensemble, ils doivent déclencher une vérification immédiate. Le problème, c'est que sans surveillance active, personne ne les remarque.
Ce que vous pouvez faire dès maintenant
Pas besoin d'être expert en cybersécurité pour agir efficacement. Voici cinq mesures concrètes à mettre en place sans attendre. Première action : activez l'authentification à deux facteurs (MFA) sur tous les comptes Microsoft 365 de votre entreprise — c'est gratuit, ça prend une heure, et ça bloque la majorité des tentatives d'intrusion. Deuxième action : vérifiez les journaux de connexion de votre espace d'administration Microsoft 365 (rubrique « Rapports » ou « Audit ») et cherchez des connexions à des horaires ou depuis des pays inhabituels. Troisième action : formez vos équipes à ne jamais ouvrir une pièce jointe ou cliquer sur un lien dans un e-mail non sollicité, même si l'expéditeur semble connu — une session de sensibilisation d'une heure peut suffire. Quatrième action : demandez à votre prestataire informatique ou à un spécialiste en cybersécurité de vérifier les autorisations d'accès accordées à des applications tierces sur votre tenant Microsoft 365. Des applications inconnues peuvent servir de relais à HollowGraph. Cinquième action : adoptez une solution de détection des menaces adaptée aux PME, comme Microsoft Defender for Business, déjà incluse dans certains abonnements Microsoft 365 Business Premium. Elle surveille automatiquement les comportements suspects, y compris les usages anormaux du calendrier. La cybersécurité n'est plus réservée aux grandes entreprises. Avec HollowGraph, les attaquants l'ont bien compris. Il est temps que vous le compreniez aussi — et que vous agissiez avant qu'il ne soit trop tard.