ESET研究人員指出,今次行動核心係兩個自訂惡意工具:
EchoCreep
GraphWorm
研究人員仲成功解密 超過400條Discord訊息,從中觀察到攻擊者點樣控制被感染電腦同處理竊取嘅資料。
Webworm今次最明顯嘅策略係:濫用企業日常使用嘅雲端平台。ESET發現佢哋利用多個主流服務作為基礎設施,包括:
呢種做法令惡意流量睇落同正常企業雲端活動幾乎一樣。由於好多機構日常都要用Microsoft 365或者Discord等服務,安全團隊通常唔可能直接封鎖,結果就俾攻擊者一條長期隱蔽嘅通訊通道。
ESET嘅調查顯示,Webworm近年開始將焦點由亞洲轉向 歐洲政府機構。
2025年觀察到嘅受攻擊地區包括:
另外研究人員亦發現攻擊活動涉及 南非一所大學,顯示行動範圍可能已經擴展到其他地區。
公開報告未有披露被入侵嘅具體部門或機構名稱。
Webworm至少自2022年開始活躍,早期主要依賴傳統遠端存取木馬(RAT),例如:
但ESET指出,近年佢哋逐漸改用 代理(proxy)同網絡隧道工具,再配合較輕量嘅後門程式。
呢種轉變有幾個好處:
再加上利用雲端平台作為指令控制通道,黑客可以長時間潛伏喺網絡入面而不易被察覺。
Webworm案例反映咗一個越來越普遍嘅網絡間諜趨勢:把攻擊活動藏喺合法服務入面。
當惡意流量同正常企業雲端流量使用同一套平台,例如Discord、OneDrive或Microsoft API時,安全系統就需要從大量正常活動中辨識異常行為。完全封鎖呢啲服務通常唔切實際,令攻擊者有更大優勢。
ESET認為,Webworm正逐步轉向 雲端原生嘅指令控制架構同更隱蔽嘅代理工具,令網絡間諜行動更難被發現。
對防禦方而言,未來偵測重點將不再只係封鎖IP或域名,而係更多依賴 行為分析、身份監控同異常流量偵測。