GraphWorm
Второй инструмент взаимодействует с инфраструктурой злоумышленников через Microsoft Graph API — программный интерфейс, используемый для работы с сервисами Microsoft 365.
Использование Graph API позволяет вредоносному трафику выглядеть как стандартные операции внутри корпоративных сервисов Microsoft, например при работе с почтой, документами или облачным хранилищем.
Во время расследования специалисты ESET расшифровали более 400 сообщений Discord, связанных с этой операцией, что позволило подробно восстановить методы управления заражёнными системами.
В кампании Webworm активно используются легитимные облачные сервисы. По данным ESET, среди задействованных платформ:
Главная причина такой тактики проста: компании редко могут полностью заблокировать сервисы вроде Microsoft 365 или GitHub, поскольку они используются в ежедневной работе. Это создаёт для злоумышленников удобный канал связи, который трудно отличить от нормальной активности пользователей.
По данным исследования ESET, в 2025 году Webworm сместила фокус атак на государственные структуры Европы.
Зафиксированы попытки компрометации организаций в следующих странах:
Также исследователи обнаружили активность, связанную с университетом в Южной Африке, что указывает на расширение географии кампании за пределы Европы.
Группа Webworm активна как минимум с 2022 года. Ранее она активно использовала классические трояны удалённого доступа (RAT), такие как Trochilus и 9002 RAT (McRat).
Однако в последние годы наблюдается изменение стратегии. По данным ESET, злоумышленники всё чаще переходят к:
Такие инструменты менее заметны, чем полноценные RAT‑платформы, и оставляют меньше следов на заражённых системах.
Кампания Webworm демонстрирует важную тенденцию современного кибершпионажа: злоумышленники всё чаще прячут вредоносную инфраструктуру внутри легитимных сервисов.
Когда атака проходит через популярные платформы вроде Discord или Microsoft 365, системе безопасности приходится отличать вредоносную активность от обычной рабочей. Полная блокировка таких сервисов практически невозможна, поэтому злоумышленники получают устойчивый канал связи с заражёнными машинами.
В результате защитным командам приходится всё чаще полагаться не на блокировку доменов или IP‑адресов, а на поведенческий анализ, мониторинг учётных записей и поиск аномалий в облачных сервисах.
Исследование ESET показывает, что Webworm активно адаптируется к этой реальности — переходя на облачные каналы управления и более скрытные инструменты, которые делают операции кибершпионажа значительно труднее для обнаружения.
Comments
0 comments