ESET發現中國相關APT組織Webworm在2025年部署兩款新後門:Discord為基礎嘅EchoCreep同Microsoft Graph API為基礎嘅GraphWorm。[3][7] 黑客將指令控制同資料外洩流量藏喺Discord、Microsoft Graph API、OneDrive同GitHub等合法雲端服務入面,令惡意活動更難被發現。[2][3] 研究顯示Webworm開始由傳統RAT惡意程式轉向代理同隧道工具,再配合輕量後門,以減少被偵測機會。[6]

Create a landscape editorial hero image for this Studio Global article: What did ESET discover about the China‑linked Webworm hacking group’s new backdoors (EchoCreep and GraphWorm), how do they abuse legitimate. Article summary: ESET Research reported that Webworm is a China-aligned advanced persistent threat group and that its latest activity targeted European governments.. Topic tags: general, general web, documentation, user generated. Reference image context from search candidates: Reference image 1: visual subject "* ESET Research uncovered and analyzed the latest activities and arsenal of China-aligned Webworm advanced persistent threat (APT) group. * In 2025, the group started employing bac" source context "ESET uncovers the expanded arsenal of China-aligned Webworm" Reference image 2: visual subject "# China’s elite hackers expand target list to European Union. China’s elite gov
資安公司 ESET 最近披露,中國相關嘅進階持續性威脅(APT)組織 Webworm 喺2025年擴展咗佢哋嘅網絡間諜工具庫,新增多種利用雲端平台嘅後門程式,將攻擊活動隱藏喺正常網絡流量之中,令企業同政府機構更難察覺。
當中最關鍵嘅兩個新工具係 EchoCreep 同 GraphWorm,兩者都會利用大型雲端服務去進行指令控制(Command‑and‑Control,C2)同資料傳輸。
ESET研究人員指出,今次行動核心係兩個自訂惡意工具:
EchoCreep
GraphWorm
研究人員仲成功解密 超過400條Discord訊息,從中觀察到攻擊者點樣控制被感染電腦同處理竊取嘅資料。
Webworm今次最明顯嘅策略係:濫用企業日常使用嘅雲端平台。ESET發現佢哋利用多個主流服務作為基礎設施,包括:
呢種做法令惡意流量睇落同正常企業雲端活動幾乎一樣。由於好多機構日常都要用Microsoft 365或者Discord等服務,安全團隊通常唔可能直接封鎖,結果就俾攻擊者一條長期隱蔽嘅通訊通道。
ESET嘅調查顯示,Webworm近年開始將焦點由亞洲轉向 歐洲政府機構。
2025年觀察到嘅受攻擊地區包括:
另外研究人員亦發現攻擊活動涉及 南非一所大學,顯示行動範圍可能已經擴展到其他地區。
Webworm至少自2022年開始活躍,早期主要依賴傳統遠端存取木馬(RAT),例如:
但ESET指出,近年佢哋逐漸改用 代理(proxy)同網絡隧道工具,再配合較輕量嘅後門程式。
呢種轉變有幾個好處:
再加上利用雲端平台作為指令控制通道,黑客可以長時間潛伏喺網絡入面而不易被察覺。
Webworm案例反映咗一個越來越普遍嘅網絡間諜趨勢:把攻擊活動藏喺合法服務入面。
當惡意流量同正常企業雲端流量使用同一套平台,例如Discord、OneDrive或Microsoft API時,安全系統就需要從大量正常活動中辨識異常行為。完全封鎖呢啲服務通常唔切實際,令攻擊者有更大優勢。
ESET認為,Webworm正逐步轉向 雲端原生嘅指令控制架構同更隱蔽嘅代理工具,令網絡間諜行動更難被發現。
對防禦方而言,未來偵測重點將不再只係封鎖IP或域名,而係更多依賴 行為分析、身份監控同異常流量偵測。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ESET發現中國相關APT組織Webworm在2025年部署兩款新後門:Discord為基礎嘅EchoCreep同Microsoft Graph API為基礎嘅GraphWorm。[3][7]
ESET發現中國相關APT組織Webworm在2025年部署兩款新後門:Discord為基礎嘅EchoCreep同Microsoft Graph API為基礎嘅GraphWorm。[3][7] 黑客將指令控制同資料外洩流量藏喺Discord、Microsoft Graph API、OneDrive同GitHub等合法雲端服務入面,令惡意活動更難被發現。[2][3]
研究顯示Webworm開始由傳統RAT惡意程式轉向代理同隧道工具,再配合輕量後門,以減少被偵測機會。[6]