mardi, juillet 14, 2026
33.9 C
Tunisie

ESET Research analyse Webworm : EchoCreep, GraphWorm et l’abus de Discord/Microsoft Graph comme infrastructure C&C

ESET Research publie une analyse approfondie des nouvelles TTPs du groupe APT Webworm : deux backdoors inédites exploitant Discord et l'API Microsoft Graph comme C&C, un réseau proxy personnalisé en cours de construction, et des opérations de reconnaissance contre plus de 50 cibles via un serveur Discord déchiffré.

ESET Research publie une analyse détaillée des campagnes 2025 du groupe APT Webworm, aligné sur la Chine. Les chercheurs ont documenté deux nouvelles backdoors — EchoCreep et GraphWorm — qui exploitent respectivement Discord et l’API Microsoft Graph comme canaux de commandement et contrôle (C2), une technique d’évasion de plus en plus prisée par les acteurs étatiques pour fondre leurs communications malveillantes dans le trafic légitime des entreprises.

EchoCreep : Discord comme canal C2

EchoCreep est une porte dérobée utilisant l’API Discord pour l’ensemble de ses opérations C2 : réception de commandes, téléversement de fichiers exfiltrés et envoi de rapports d’exécution. Les chercheurs d’ESET ont réussi à déchiffrer plus de 400 messages échangés via cette infrastructure, remontant jusqu’au serveur Discord opéré par les attaquants — un asset qui a servi à des opérations de reconnaissance contre plus de 50 cibles distinctes.

L’attribution de la campagne à Webworm a été établie grâce aux artefacts découverts sur le dépôt GitHub des opérateurs, notamment une configuration SoftEther VPN contenant une adresse IP déjà connue comme étant liée au groupe.

GraphWorm : OneDrive comme vecteur d’exfiltration

GraphWorm s’appuie exclusivement sur l’API Microsoft Graph, et plus précisément sur les endpoints OneDrive, pour deux fonctions critiques : la récupération de nouvelles tâches depuis les opérateurs et l’envoi de données volées sur les victimes. L’usage de services cloud Microsoft légitime complique significativement la détection réseau et l’analyse forensique, les flux C2 étant indiscernables du trafic Microsoft 365 standard.

Infrastructure proxy : WormFrp, ChainWorm, SmuxProxy, WormSocket

Webworm a également étendu son arsenal de proxy avec quatre solutions maison : WormFrp, ChainWorm, SmuxProxy et WormSocket, qui s’ajoutent aux outils proxy tiers déjà en usage. WormFrp présente une particularité notable : il récupère ses fichiers de configuration depuis un bucket AWS S3 compromis, permettant au groupe de faire supporter les coûts d’infrastructure à la victime elle-même.

« Entre décembre 2025 et janvier 2026, les opérateurs ont téléversé 20 nouveaux fichiers sur ce service S3, dont deux avaient été exfiltrés depuis une entité gouvernementale en Espagne », note Eric Howard, chercheur ESET à l’origine de la découverte. La densité et la diversité de ces outils proxy suggèrent que Webworm est en train de constituer un réseau de relais discret, en cooptant les machines de ses victimes à leur insu.

Cibles et TTPs d’accès initial

Les cibles identifiées incluent des organismes gouvernementaux en Belgique, Italie, Pologne, Serbie et Espagne, ainsi qu’une université en Afrique du Sud. L’analyse des messages Discord déchiffrés a fourni des indices sur les vecteurs d’accès initial, pointant notamment vers l’utilisation d’un scanner de vulnérabilités open source pour la phase de reconnaissance.

Le groupe maintient une activité régulière sur GitHub pour préparer ses outils à l’avance — une pratique susceptible de continuer selon ESET. L’analyse technique complète, intitulée « Webworm: New burrowing techniques », est disponible sur WeLiveSecurity.com.

Articles Recents

Galaxy pliable : sept ans d’innovations technologiques qui ont redéfini le smartphone

Verre ultra-fin, charnière Flex Hinge sans espace, certification IPX8 : décryptage des innovations techniques qui ont accompagné sept générations de smartphones pliables Samsung.

ESET Research : l’intelligence artificielle redessine le paysage des cybermenaces au premier semestre 2026

Entre décembre 2025 et mai 2026, ESET a analysé près de 900 000 AI skills, découvert PromptSpy et observé une explosion du quishing et des attaques ClickFix.

Galaxy Unpacked juillet 2026 : Samsung dévoile la date de son événement pliables à Londres

Le 22 juillet, Samsung tiendra à Londres son deuxième Galaxy Unpacked de l'année. Au menu attendu : nouveaux pliables Galaxy Z Fold8 et Flip8, puces dernière génération et fonctionnalités IA. L'événement sera retransmis en direct dès 14h, heure de Tunis.

Epson lance en Tunisie les scanners WorkForce DS-1730 et DS-1760WN pour la dématérialisation des entreprises

Epson dévoile en Tunisie deux scanners professionnels, DS-1730 et DS-1760WN, destinés à accélérer la dématérialisation des entreprises grâce à l'OCR, l'automatisation des flux et la connectivité réseau.

ESET Research décrypte l’arsenal anti-EDR du ransomware Gentlemen

ESET Research analyse GentleKiller, le framework anti-EDR à 8 variantes développé par le ransomware Gentlemen, actif mondialement depuis fin 2025.

Topics

Galaxy pliable : sept ans d’innovations technologiques qui ont redéfini le smartphone

Verre ultra-fin, charnière Flex Hinge sans espace, certification IPX8 : décryptage des innovations techniques qui ont accompagné sept générations de smartphones pliables Samsung.

ESET Research : l’intelligence artificielle redessine le paysage des cybermenaces au premier semestre 2026

Entre décembre 2025 et mai 2026, ESET a analysé près de 900 000 AI skills, découvert PromptSpy et observé une explosion du quishing et des attaques ClickFix.

Galaxy Unpacked juillet 2026 : Samsung dévoile la date de son événement pliables à Londres

Le 22 juillet, Samsung tiendra à Londres son deuxième Galaxy Unpacked de l'année. Au menu attendu : nouveaux pliables Galaxy Z Fold8 et Flip8, puces dernière génération et fonctionnalités IA. L'événement sera retransmis en direct dès 14h, heure de Tunis.

Epson lance en Tunisie les scanners WorkForce DS-1730 et DS-1760WN pour la dématérialisation des entreprises

Epson dévoile en Tunisie deux scanners professionnels, DS-1730 et DS-1760WN, destinés à accélérer la dématérialisation des entreprises grâce à l'OCR, l'automatisation des flux et la connectivité réseau.

ESET Research décrypte l’arsenal anti-EDR du ransomware Gentlemen

ESET Research analyse GentleKiller, le framework anti-EDR à 8 variantes développé par le ransomware Gentlemen, actif mondialement depuis fin 2025.

Xiaomi 18 Pro Max : le prototype fuité dévoile un capteur 200 MP LOFIC et une batterie de 8 500 mAh

Digital Chat Station détaille un prototype du Xiaomi 18 Pro Max : capteurs 200 MP avec technologie LOFIC, puce Snapdragon 8 Elite Gen 6 Pro en 2 nm, batterie 8K++ et charge 100 W filaire, pour un lancement chinois en septembre 2026.

Galaxy Wearable : Samsung dévoile une refonte majeure avant l’Unpacked du 22 juillet

Samsung repense l'app Galaxy Wearable avant l'Unpacked du 22 juillet : nouvelle navigation à trois onglets, design One UI 9 et tuiles générées par l'IA.

SPECTRALVIPER : ESET Research dévoile l’attaque supply chain d’OceanLotus/APT32

SPECTRALVIPER, backdoor signature d'OceanLotus/APT32, a été déployée via une compromission supply chain visant des investisseurs vietnamiens, révèle ESET Research.

Articles connexes

Catégories populaires