ESET研究人員在分析2025年的攻擊活動時,發現兩種核心工具:
EchoCreep
GraphWorm
研究人員還成功解密 超過400則Discord訊息,得以觀察攻擊者如何控制受感染電腦並管理竊取的資料。
Webworm的一個關鍵策略,是將惡意活動「藏」在企業日常使用的雲端服務裡。ESET指出,該組織濫用了多個常見平台,包括:
這種策略的優勢在於:企業通常無法直接封鎖這些服務。像Microsoft 365或Discord往往是日常工作工具,因此攻擊流量能長時間隱藏在合法流量中。
ESET的調查顯示,Webworm近年已將攻擊重心從亞洲轉向 歐洲政府機構。
在2025年的活動中,研究人員觀察到目標包括:
此外,研究人員還發現該行動與 南非一所大學 有關,顯示其攻擊範圍可能跨越多個地區。
公開報告並未披露具體被攻擊的部門或機構名稱。
Webworm至少自 2022年 起活躍,早期主要使用傳統遠端存取木馬(RAT),例如:
然而ESET指出,該組織近年逐漸改採 代理(proxy)與隧道(tunneling)工具,以及更輕量化的後門程式。
這種轉變帶來多項優勢:
搭配雲端服務作為指揮通道後,攻擊者可以在網路中長期潛伏,同時降低被發現的機率。
Webworm的案例反映出一個日益明顯的資安趨勢:將惡意行為隱藏在合法雲端平台內。
當攻擊者利用像 Discord、OneDrive 或 Microsoft API 這類企業普遍信任的服務時,安全系統必須區分「正常使用」與「惡意濫用」。而全面封鎖這些服務通常不可行,這也讓攻擊者取得戰略優勢。
ESET認為,Webworm正逐步轉向 雲端原生的C2架構與更隱蔽的代理工具,使網路間諜行動更難被發現。
在這種情況下,企業與政府機構需要更依賴 行為分析、身分監控與異常偵測,而不僅僅是封鎖可疑IP或網域,才能有效防禦這類新型攻擊。