ESET ตรวจพบว่า APT ที่เชื่อมโยงกับจีนชื่อ Webworm ใช้แบ็กดอร์ใหม่สองตัวคือ EchoCreep (ใช้ Discord) และ GraphWorm (ใช้ Microsoft Graph API) เพื่อควบคุมมัลแวร์และขโมยข้อมูลจากองค์กรรัฐบาลยุโรปในปี 2025 กลุ่มผู้โจมตีซ่อนทราฟฟิกคำสั่งควบคุม (C2) ภายในบริการคลาวด์ที่ถูกใช้งานทั่วไป เช่น Discord, Microsoft Graph API, OneD...

Create a landscape editorial hero image for this Studio Global article: What did ESET discover about the China‑linked Webworm hacking group’s new backdoors (EchoCreep and GraphWorm), how do they abuse legitimate. Article summary: ESET Research reported that Webworm is a China-aligned advanced persistent threat group and that its latest activity targeted European governments.. Topic tags: general, general web, documentation, user generated. Reference image context from search candidates: Reference image 1: visual subject "* ESET Research uncovered and analyzed the latest activities and arsenal of China-aligned Webworm advanced persistent threat (APT) group. * In 2025, the group started employing bac" source context "ESET uncovers the expanded arsenal of China-aligned Webworm" Reference image 2: visual subject "# China’s elite hackers expand target list to European Union. China’s elite gov
นักวิจัยด้านความปลอดภัยไซเบอร์จาก ESET เปิดเผยการเคลื่อนไหวล่าสุดของกลุ่มแฮ็กเกอร์แบบ Advanced Persistent Threat (APT) ที่เรียกว่า Webworm ซึ่งมีความเชื่อมโยงกับจีน โดยพบว่ากลุ่มนี้ได้ขยายชุดเครื่องมือโจมตีในปี 2025 ด้วยแบ็กดอร์แบบใหม่ที่ซ่อนการสื่อสารอยู่ในบริการคลาวด์ที่ถูกใช้งานทั่วไป ทำให้การตรวจจับยากขึ้นอย่างมากสำหรับทีมความปลอดภัยขององค์กร
เครื่องมือที่โดดเด่นที่สุดคือแบ็กดอร์สองตัว ได้แก่ EchoCreep และ GraphWorm ซึ่งใช้แพลตฟอร์มออนไลน์ยอดนิยมในการส่งคำสั่งและเคลื่อนย้ายข้อมูลที่ถูกขโมยจากระบบของเหยื่อ
การวิเคราะห์ของ ESET พบมัลแวร์หลักสองตัวที่อยู่เบื้องหลังแคมเปญโจมตีล่าสุด:
EchoCreep
GraphWorm
ในระหว่างการสืบสวน นักวิจัยของ ESET สามารถถอดรหัส ข้อความ Discord มากกว่า 400 ข้อความ ที่เกี่ยวข้องกับปฏิบัติการนี้ ทำให้เห็นภาพวิธีที่ผู้โจมตีควบคุมเครื่องที่ติดมัลแวร์และจัดการข้อมูลที่ขโมยมา
หนึ่งในกลยุทธ์สำคัญของ Webworm คือการใช้บริการออนไลน์ที่ถูกต้องตามกฎหมายเป็นส่วนหนึ่งของโครงสร้างการโจมตี
ESET ระบุว่ากลุ่มนี้ใช้บริการต่าง ๆ เช่น:
การใช้บริการที่องค์กรจำนวนมากใช้งานอยู่แล้วทำให้ทราฟฟิกของผู้โจมตีดูเหมือนการใช้งานปกติของระบบเครือข่าย เพราะองค์กรส่วนใหญ่ไม่สามารถบล็อกบริการอย่าง Microsoft 365 หรือ Discord ได้ทั้งหมด จึงกลายเป็นช่องทางสื่อสารลับที่มีประสิทธิภาพสำหรับแฮ็กเกอร์
ข้อมูลจาก ESET ระบุว่า Webworm ได้ปรับเป้าหมายจากเอเชียไปยัง องค์กรภาครัฐในยุโรป มากขึ้น
ประเทศที่พบการโจมตี ได้แก่:
นอกจากนี้ยังพบกิจกรรมที่เกี่ยวข้องกับ มหาวิทยาลัยแห่งหนึ่งในแอฟริกาใต้ ซึ่งบ่งชี้ว่าแคมเปญนี้ไม่ได้จำกัดอยู่เฉพาะยุโรป
อย่างไรก็ตาม รายงานสาธารณะยังไม่ได้เปิดเผยชื่อกระทรวงหรือหน่วยงานที่ถูกโจมตีโดยตรง
Webworm ถูกติดตามว่ามีการดำเนินกิจกรรมอย่างน้อยตั้งแต่ปี 2022 โดยก่อนหน้านี้เคยใช้มัลแวร์ประเภท remote access trojan (RAT) เช่น Trochilus และ 9002 RAT (McRat) เพื่อควบคุมเครื่องของเหยื่อ
แต่รายงานล่าสุดพบว่ากลุ่มนี้เริ่ม เปลี่ยนไปใช้เครื่องมือ proxy และ tunneling รวมถึงแบ็กดอร์ขนาดเล็ก มากขึ้น
แนวทางนี้มีข้อได้เปรียบหลายอย่าง เช่น
เมื่อผสมผสานกับช่องทางสื่อสารผ่านบริการคลาวด์ ผู้โจมตีจึงสามารถรักษาการเข้าถึงระบบของเหยื่อได้เป็นเวลานานโดยไม่ถูกสังเกตเห็น
กรณีของ Webworm สะท้อนแนวโน้มสำคัญในโลกไซเบอร์ซีเคียวริตี้: การซ่อนกิจกรรมโจมตีภายในบริการที่ผู้ใช้เชื่อถืออยู่แล้ว
เมื่อผู้โจมตีใช้แพลตฟอร์มที่องค์กรจำเป็นต้องใช้งาน เช่น Microsoft 365 หรือเครื่องมือสื่อสารออนไลน์ ระบบความปลอดภัยจึงต้องแยกให้ได้ว่าอะไรคือการใช้งานปกติ และอะไรคือพฤติกรรมที่เป็นอันตราย
ด้วยเหตุนี้ ผู้เชี่ยวชาญจึงมองว่าองค์กรต้องพึ่งพาการตรวจจับเชิงพฤติกรรม การวิเคราะห์ความผิดปกติของผู้ใช้ และการติดตามกิจกรรมบัญชีผู้ใช้ มากกว่าการบล็อกโดเมนหรือ IP แบบเดิม หากต้องการรับมือกับการโจมตีรูปแบบใหม่ที่ซ่อนอยู่ในทราฟฟิกคลาวด์
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ESET ตรวจพบว่า APT ที่เชื่อมโยงกับจีนชื่อ Webworm ใช้แบ็กดอร์ใหม่สองตัวคือ EchoCreep (ใช้ Discord) และ GraphWorm (ใช้ Microsoft Graph API) เพื่อควบคุมมัลแวร์และขโมยข้อมูลจากองค์กรรัฐบาลยุโรปในปี 2025
ESET ตรวจพบว่า APT ที่เชื่อมโยงกับจีนชื่อ Webworm ใช้แบ็กดอร์ใหม่สองตัวคือ EchoCreep (ใช้ Discord) และ GraphWorm (ใช้ Microsoft Graph API) เพื่อควบคุมมัลแวร์และขโมยข้อมูลจากองค์กรรัฐบาลยุโรปในปี 2025 กลุ่มผู้โจมตีซ่อนทราฟฟิกคำสั่งควบคุม (C2) ภายในบริการคลาวด์ที่ถูกใช้งานทั่วไป เช่น Discord, Microsoft Graph API, OneDrive และ GitHub ทำให้กิจกรรมอันตรายกลมกลืนกับทราฟฟิกปกติขององค์กร
Webworm ยังเปลี่ยนแนวทางจากมัลแวร์ RAT แบบเดิม เช่น Trochilus และ 9002 RAT ไปใช้เครื่องมือ proxy และ tunneling ที่เบาและตรวจจับยากกว่า