ESET发现与中国有关的APT组织Webworm在2025年使用两个新后门——EchoCreep(基于Discord)和GraphWorm(基于Microsoft Graph API)执行间谍行动。[3][7] 攻击者将指挥控制通信隐藏在Discord、Microsoft Graph API、OneDrive和GitHub等合法云服务中,使恶意流量看起来像正常企业网络活动。[2][3] Webworm逐渐减少对传统远控木马(如Trochilus和9002 RAT)的依赖,转而使用代理与隧道工具以及轻量级后门,以降低被检测的概率。[6]

Create a landscape editorial hero image for this Studio Global article: What did ESET discover about the China‑linked Webworm hacking group’s new backdoors (EchoCreep and GraphWorm), how do they abuse legitimate. Article summary: ESET Research reported that Webworm is a China-aligned advanced persistent threat group and that its latest activity targeted European governments.. Topic tags: general, general web, documentation, user generated. Reference image context from search candidates: Reference image 1: visual subject "* ESET Research uncovered and analyzed the latest activities and arsenal of China-aligned Webworm advanced persistent threat (APT) group. * In 2025, the group started employing bac" source context "ESET uncovers the expanded arsenal of China-aligned Webworm" Reference image 2: visual subject "# China’s elite hackers expand target list to European Union. China’s elite gov
网络安全公司 ESET 在最新研究中披露,一个被称为 Webworm 的高级持续性威胁(APT)组织正在升级其网络间谍工具集。研究人员在2025年的活动分析中发现,该组织开发了新的后门程序,并将其通信隐藏在常见云平台中,从而显著提高了隐蔽性。
这些新工具的核心是两个后门:EchoCreep 和 GraphWorm。它们通过被广泛信任的在线服务进行指挥与控制(Command and Control,简称 C2),并协助攻击者在受害网络中移动数据。
ESET在调查中识别出两款定制恶意工具:
EchoCreep
GraphWorm
在分析该行动时,ESET研究人员还解密了 400多条与攻击行动相关的Discord消息,从中观察到攻击者如何远程控制受害设备并管理窃取的数据。
Webworm行动的关键策略之一,是把恶意操作嵌入企业常用的云服务中。研究人员指出,该组织滥用了多种合法平台来掩盖活动,例如:
这种策略让防御变得复杂。因为这些服务在企业网络中本来就是常见且合法的,安全团队通常不可能直接封禁 Microsoft 365 或 Discord,这给攻击者提供了长期隐蔽的通信渠道。
根据ESET的调查,Webworm近期将目标重心从亚洲扩展到 欧洲政府机构。
2025年观测到的受害国家包括:
研究人员还发现与 南非一所大学 相关的活动,表明该行动并不限于欧洲。
目前公开报告只披露了受害国家和机构类型,但没有公布具体的政府部门名称。
Webworm至少从 2022年 就开始活跃。早期行动中,该组织主要依赖传统远程控制木马,例如 Trochilus 和 9002 RAT(McRat)。
不过ESET指出,该组织近年逐渐改变策略:
这种变化带来几个优势:
结合云平台通信,这些工具可以在被入侵网络中保持长期潜伏,同时降低被发现的概率。
Webworm的行动反映了一个正在扩大的网络间谍趋势:把攻击隐藏在正常云服务中。
当恶意通信通过 Discord、OneDrive 或 Microsoft 的API发送时,安全系统必须区分“合法使用”与“恶意使用”。由于企业依赖这些平台开展日常工作,直接封禁往往不可行,这给攻击者带来了明显优势。
ESET认为,这类 云原生命令控制通道和代理式工具 的组合,将使未来的网络间谍行动更加隐蔽,也迫使防御方更多依赖行为分析、身份监控和异常检测等高级防护技术。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ESET发现与中国有关的APT组织Webworm在2025年使用两个新后门——EchoCreep(基于Discord)和GraphWorm(基于Microsoft Graph API)执行间谍行动。[3][7]
ESET发现与中国有关的APT组织Webworm在2025年使用两个新后门——EchoCreep(基于Discord)和GraphWorm(基于Microsoft Graph API)执行间谍行动。[3][7] 攻击者将指挥控制通信隐藏在Discord、Microsoft Graph API、OneDrive和GitHub等合法云服务中,使恶意流量看起来像正常企业网络活动。[2][3]
Webworm逐渐减少对传统远控木马(如Trochilus和9002 RAT)的依赖,转而使用代理与隧道工具以及轻量级后门,以降低被检测的概率。[6]