Webworm的一個關鍵策略,是將惡意活動「藏」在企業日常使用的雲端服務裡。ESET指出,該組織濫用了多個常見平台,包括:
在2025年的活動中,研究人員觀察到目標包括:
Webworm至少自 2022年 起活躍,早期主要使用傳統遠端存取木馬(RAT),例如:
這種轉變帶來多項優勢:
Webworm的案例反映出一個日益明顯的資安趨勢:將惡意行為隱藏在合法雲端平台內。
當攻擊者利用像 Discord、OneDrive 或 Microsoft API 這類企業普遍信任的服務時,安全系統必須區分「正常使用」與「惡意濫用」。而全面封鎖這些服務通常不可行,這也讓攻擊者取得戰略優勢。
在這種情況下,企業與政府機構需要更依賴 行為分析、身分監控與異常偵測,而不僅僅是封鎖可疑IP或網域,才能有效防禦這類新型攻擊。