Хакеры Webworm используют Discord и Microsoft Graph для скрытого кибершпионажа против европейских правительств
Исследователи ESET обнаружили, что связанная с Китаем APT‑группа Webworm применяет два новых бэкдора — EchoCreep (на базе Discord) и GraphWorm (через Microsoft Graph API) для скрытого управления заражёнными системами.... Хакеры маскируют вредоносную активность внутри легитимных облачных сервисов, включая Discord, Mi...
ОпубликовалОтредактировано с помощью GPT-5.5Изображения созданы с помощью GPT Image 2
Исследователи ESET обнаружили, что связанная с Китаем APT‑группа Webworm применяет два новых бэкдора — EchoCreep (на базе Discord) и GraphWorm (через Microsoft Graph API) для скрытого управления заражёнными системами....
Хакеры маскируют вредоносную активность внутри легитимных облачных сервисов, включая Discord, Microsoft Graph API, OneDrive и GitHub, чтобы их трафик выглядел как обычная корпоративная работа с облаком.[2][3]
Группа всё чаще использует прокси‑ и туннельные инструменты вместо традиционных RAT‑троянов вроде Trochilus и 9002 RAT, что уменьшает следы вредоносного ПО и усложняет обнаружение атак.[6][11]
What did ESET discover about the China‑linked Webworm hacking group’s new backdoors (EchoCreep and GraphWorm), how do they abuse legitimateResearchers say Webworm’s EchoCreep and GraphWorm backdoors hide command‑and‑control traffic inside legitimate cloud services.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: What did ESET discover about the China‑linked Webworm hacking group’s new backdoors (EchoCreep and GraphWorm), how do they abuse legitimate. Article summary: ESET Research reported that Webworm is a China-aligned advanced persistent threat group and that its latest activity targeted European governments.. Topic tags: general, general web, documentation, user generated. Reference image context from search candidates: Reference image 1: visual subject "* ESET Research uncovered and analyzed the latest activities and arsenal of China-aligned Webworm advanced persistent threat (APT) group. * In 2025, the group started employing bac" source context "ESET uncovers the expanded arsenal of China-aligned Webworm" Reference image 2: visual subject "# China’s elite hackers expand target list to European Union. China’s elite gov
openai.com
Исследователи кибербезопасности из компании ESET сообщили о новой волне шпионской активности со стороны APT‑группы Webworm, которую связывают с интересами Китая. Анализ операций за 2025 год показал, что злоумышленники расширили свой арсенал инструментов, добавив облачные бэкдоры, способные скрывать управление заражёнными системами внутри легитимных интернет‑сервисов.
Главная особенность новой кампании — использование популярных облачных платформ для командного управления и передачи украденных данных. Такой подход значительно усложняет обнаружение атак, поскольку вредоносный трафик внешне выглядит как обычное использование корпоративных облачных сервисов.
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «Хакеры Webworm используют Discord и Microsoft Graph для скрытого кибершпионажа против европейских правительств»?
Исследователи ESET обнаружили, что связанная с Китаем APT‑группа Webworm применяет два новых бэкдора — EchoCreep (на базе Discord) и GraphWorm (через Microsoft Graph API) для скрытого управления заражёнными системами....
Какие ключевые моменты необходимо проверить в первую очередь?
Исследователи ESET обнаружили, что связанная с Китаем APT‑группа Webworm применяет два новых бэкдора — EchoCreep (на базе Discord) и GraphWorm (через Microsoft Graph API) для скрытого управления заражёнными системами.... Хакеры маскируют вредоносную активность внутри легитимных облачных сервисов, включая Discord, Microsoft Graph API, OneDrive и GitHub, чтобы их трафик выглядел как обычная корпоративная работа с облаком.[2][3]
Что мне делать дальше на практике?
Группа всё чаще использует прокси‑ и туннельные инструменты вместо традиционных RAT‑троянов вроде Trochilus и 9002 RAT, что уменьшает следы вредоносного ПО и усложняет обнаружение атак.[6][11]
В центре кампании находятся два новых инструмента, разработанных специально для скрытого удалённого управления заражёнными компьютерами.
EchoCreep
Этот бэкдор использует платформу Discord в качестве канала командного управления (C2). Через сообщения Discord вредоносная программа может:
получать команды от операторов
отправлять отчёты о состоянии системы
загружать и передавать файлы
Такой подход позволяет скрывать вредоносную коммуникацию среди обычного сетевого трафика, поскольку Discord часто разрешён в корпоративных сетях.
GraphWorm
Второй инструмент взаимодействует с инфраструктурой злоумышленников через Microsoft Graph API — программный интерфейс, используемый для работы с сервисами Microsoft 365.
Использование Graph API позволяет вредоносному трафику выглядеть как стандартные операции внутри корпоративных сервисов Microsoft, например при работе с почтой, документами или облачным хранилищем.
Во время расследования специалисты ESET расшифровали более 400 сообщений Discord, связанных с этой операцией, что позволило подробно восстановить методы управления заражёнными системами.
Как злоумышленники маскируют свою активность
В кампании Webworm активно используются легитимные облачные сервисы. По данным ESET, среди задействованных платформ:
Discord — канал командного управления и передачи файлов для EchoCreep.
Microsoft Graph API — коммуникация бэкдора GraphWorm через инфраструктуру Microsoft 365.
Microsoft OneDrive — хранение и передача украденных данных или служебных файлов операции.
GitHub — часть инфраструктуры, поддерживающей работу вредоносных инструментов.
Главная причина такой тактики проста: компании редко могут полностью заблокировать сервисы вроде Microsoft 365 или GitHub, поскольку они используются в ежедневной работе. Это создаёт для злоумышленников удобный канал связи, который трудно отличить от нормальной активности пользователей.
Какие страны стали целями
По данным исследования ESET, в 2025 году Webworm сместила фокус атак на государственные структуры Европы.
Зафиксированы попытки компрометации организаций в следующих странах:
Бельгия
Италия
Польша
Сербия
Испания
Также исследователи обнаружили активность, связанную с университетом в Южной Африке, что указывает на расширение географии кампании за пределы Европы.
Публичные отчёты не раскрывают конкретные министерства или ведомства, ставшие жертвами атак.
Отказ от старых троянов
Группа Webworm активна как минимум с 2022 года. Ранее она активно использовала классические трояны удалённого доступа (RAT), такие как Trochilus и 9002 RAT (McRat).
Однако в последние годы наблюдается изменение стратегии. По данным ESET, злоумышленники всё чаще переходят к:
прокси‑инструментам
туннелирующим механизмам
лёгким бэкдорам
Такие инструменты менее заметны, чем полноценные RAT‑платформы, и оставляют меньше следов на заражённых системах.
Почему такие атаки сложнее обнаружить
Кампания Webworm демонстрирует важную тенденцию современного кибершпионажа: злоумышленники всё чаще прячут вредоносную инфраструктуру внутри легитимных сервисов.
Когда атака проходит через популярные платформы вроде Discord или Microsoft 365, системе безопасности приходится отличать вредоносную активность от обычной рабочей. Полная блокировка таких сервисов практически невозможна, поэтому злоумышленники получают устойчивый канал связи с заражёнными машинами.
В результате защитным командам приходится всё чаще полагаться не на блокировку доменов или IP‑адресов, а на поведенческий анализ, мониторинг учётных записей и поиск аномалий в облачных сервисах.
Исследование ESET показывает, что Webworm активно адаптируется к этой реальности — переходя на облачные каналы управления и более скрытные инструменты, которые делают операции кибершпионажа значительно труднее для обнаружения.
infosecurity-magazine.comChina-Linked Webworm APT Evolves Tactics, Expands to European ...