Grupo Webworm usa Discord e Microsoft Graph para espionagem contra governos europeus
A ESET identificou dois novos backdoors usados pelo grupo Webworm: EchoCreep (baseado no Discord) e GraphWorm (baseado na API Microsoft Graph) para controle remoto e exfiltração de dados em ataques de espionagem.[3][7] Os hackers escondem comunicação maliciosa em serviços legítimos como Discord, Microsoft Graph API,...
Publicado porEditado com GPT-5.5Imagens geradas com GPT Image 2
A ESET identificou dois novos backdoors usados pelo grupo Webworm: EchoCreep (baseado no Discord) e GraphWorm (baseado na API Microsoft Graph) para controle remoto e exfiltração de dados em ataques de espionagem.[3][7]
Os hackers escondem comunicação maliciosa em serviços legítimos como Discord, Microsoft Graph API, OneDrive e GitHub, o que dificulta a detecção porque o tráfego parece normal dentro das redes corporativas.[2][3]
O grupo, ativo desde pelo menos 2022, vem abandonando RATs tradicionais como Trochilus e 9002 RAT e migrando para ferramentas mais discretas de proxy e túnel para evitar detecção.[6]
What did ESET discover about the China‑linked Webworm hacking group’s new backdoors (EchoCreep and GraphWorm), how do they abuse legitimateResearchers say Webworm’s EchoCreep and GraphWorm backdoors hide command‑and‑control traffic inside legitimate cloud services.
Prompt de IA
Create a landscape editorial hero image for this Studio Global article: What did ESET discover about the China‑linked Webworm hacking group’s new backdoors (EchoCreep and GraphWorm), how do they abuse legitimate. Article summary: ESET Research reported that Webworm is a China-aligned advanced persistent threat group and that its latest activity targeted European governments.. Topic tags: general, general web, documentation, user generated. Reference image context from search candidates: Reference image 1: visual subject "* ESET Research uncovered and analyzed the latest activities and arsenal of China-aligned Webworm advanced persistent threat (APT) group. * In 2025, the group started employing bac" source context "ESET uncovers the expanded arsenal of China-aligned Webworm" Reference image 2: visual subject "# China’s elite hackers expand target list to European Union. China’s elite gov
openai.com
Pesquisadores de segurança da ESET revelaram uma nova fase das operações do grupo de espionagem cibernética Webworm, associado à China. Em análise publicada em 2025, a empresa identificou que o grupo ampliou seu arsenal com backdoors que utilizam serviços de nuvem legítimos para esconder a comunicação com servidores controlados pelos atacantes — uma técnica que torna a detecção muito mais difícil.
Os principais destaques são dois novos malwares: EchoCreep e GraphWorm, projetados para operar dentro de plataformas amplamente usadas por empresas e governos.
Studio Global AI
Continue sua pesquisa
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Qual é a resposta curta para "Grupo Webworm usa Discord e Microsoft Graph para espionagem contra governos europeus"?
A ESET identificou dois novos backdoors usados pelo grupo Webworm: EchoCreep (baseado no Discord) e GraphWorm (baseado na API Microsoft Graph) para controle remoto e exfiltração de dados em ataques de espionagem.[3][7]
Quais são os pontos-chave para validar primeiro?
A ESET identificou dois novos backdoors usados pelo grupo Webworm: EchoCreep (baseado no Discord) e GraphWorm (baseado na API Microsoft Graph) para controle remoto e exfiltração de dados em ataques de espionagem.[3][7] Os hackers escondem comunicação maliciosa em serviços legítimos como Discord, Microsoft Graph API, OneDrive e GitHub, o que dificulta a detecção porque o tráfego parece normal dentro das redes corporativas.[2][3]
O que devo fazer a seguir na prática?
O grupo, ativo desde pelo menos 2022, vem abandonando RATs tradicionais como Trochilus e 9002 RAT e migrando para ferramentas mais discretas de proxy e túnel para evitar detecção.[6]
Dois novos backdoors baseados em serviços de nuvem
Segundo a ESET, as campanhas recentes do Webworm utilizam duas ferramentas personalizadas:
EchoCreep
Backdoor que utiliza o Discord como canal de comando e controle (C2).
Permite enviar relatórios de execução do malware, receber comandos dos atacantes e transferir arquivos roubados através de mensagens na plataforma.
GraphWorm
Backdoor que se comunica usando a Microsoft Graph API.
Essa API permite interagir programaticamente com serviços do Microsoft 365, o que faz o tráfego malicioso parecer atividade corporativa legítima.
Durante a investigação, os pesquisadores conseguiram descriptografar mais de 400 mensagens no Discord associadas à operação, o que ajudou a entender como os invasores controlavam máquinas comprometidas e gerenciavam dados roubados.
Como serviços legítimos estão sendo explorados
Uma característica central das operações do Webworm é o uso de infraestruturas legítimas da nuvem para esconder atividades maliciosas.
A ESET identificou abuso de vários serviços conhecidos:
Discord – canal de comando e controle e transferência de arquivos usado pelo EchoCreep.
Microsoft Graph API – comunicação com sistemas infectados dentro de ambientes Microsoft 365.
Microsoft OneDrive – armazenamento ou movimentação de dados roubados e arquivos operacionais.
GitHub – parte da infraestrutura usada para hospedar componentes ou auxiliar na comunicação da campanha.
Essa abordagem permite que o tráfego malicioso se misture ao tráfego normal da rede. Em muitas organizações, bloquear totalmente serviços como Microsoft 365 ou Discord é impraticável, o que cria um canal persistente para os invasores.
Governos europeus entre os principais alvos
A investigação aponta que o Webworm mudou seu foco geográfico e passou a mirar instituições governamentais na Europa.
Entre os países afetados estão:
Bélgica
Itália
Polônia
Sérvia
Espanha
Além disso, os pesquisadores também observaram atividade envolvendo uma universidade na África do Sul, indicando que a campanha pode ter alcance mais amplo.
Os relatórios públicos não identificam quais ministérios ou agências específicas foram comprometidos.
Mudança de estratégia: menos RATs tradicionais
O Webworm está ativo desde pelo menos 2022 e, historicamente, utilizava malwares de acesso remoto tradicionais (RATs), como Trochilus e 9002 RAT (McRat).
Nos últimos anos, porém, os pesquisadores observaram uma mudança importante: o grupo passou a usar ferramentas de proxy e tunelamento, além de backdoors mais leves.
Essa evolução traz vantagens operacionais claras:
menor presença de malware nos sistemas infectados
tráfego que se parece com atividade legítima de rede
menos indicadores evidentes para antivírus ou ferramentas de segurança
Por que esse tipo de ataque é mais difícil de detectar
A campanha do Webworm ilustra uma tendência crescente na espionagem digital: esconder operações maliciosas dentro de serviços legítimos amplamente utilizados.
Quando o tráfego passa por plataformas confiáveis — como Discord, OneDrive ou APIs da Microsoft — ferramentas de segurança precisam diferenciar atividades normais de uso legítimo da mesma infraestrutura para ataques.
Como bloquear totalmente esses serviços muitas vezes não é uma opção, os atacantes ganham uma vantagem estratégica.
Segundo a ESET, o Webworm está adaptando suas operações exatamente nessa direção, adotando canais de comando e controle baseados em nuvem e ferramentas mais discretas, o que dificulta ainda mais a descoberta de campanhas de espionagem em andamento.
Com atacantes cada vez mais misturados ao tráfego legítimo, a defesa passa a depender mais de detecção comportamental, monitoramento de identidade e análise de anomalias, em vez de simples bloqueios por domínio ou endereço IP.
helpnetsecurity.comWebworm APT targets European government organizations with ...