lundi, juin 22, 2026
37 C
Tunisie

ESET Research analyse Webworm : EchoCreep, GraphWorm et l’abus de Discord/Microsoft Graph comme infrastructure C&C

ESET Research publie une analyse approfondie des nouvelles TTPs du groupe APT Webworm : deux backdoors inédites exploitant Discord et l'API Microsoft Graph comme C&C, un réseau proxy personnalisé en cours de construction, et des opérations de reconnaissance contre plus de 50 cibles via un serveur Discord déchiffré.

ESET Research publie une analyse détaillée des campagnes 2025 du groupe APT Webworm, aligné sur la Chine. Les chercheurs ont documenté deux nouvelles backdoors — EchoCreep et GraphWorm — qui exploitent respectivement Discord et l’API Microsoft Graph comme canaux de commandement et contrôle (C2), une technique d’évasion de plus en plus prisée par les acteurs étatiques pour fondre leurs communications malveillantes dans le trafic légitime des entreprises.

EchoCreep : Discord comme canal C2

EchoCreep est une porte dérobée utilisant l’API Discord pour l’ensemble de ses opérations C2 : réception de commandes, téléversement de fichiers exfiltrés et envoi de rapports d’exécution. Les chercheurs d’ESET ont réussi à déchiffrer plus de 400 messages échangés via cette infrastructure, remontant jusqu’au serveur Discord opéré par les attaquants — un asset qui a servi à des opérations de reconnaissance contre plus de 50 cibles distinctes.

L’attribution de la campagne à Webworm a été établie grâce aux artefacts découverts sur le dépôt GitHub des opérateurs, notamment une configuration SoftEther VPN contenant une adresse IP déjà connue comme étant liée au groupe.

GraphWorm : OneDrive comme vecteur d’exfiltration

GraphWorm s’appuie exclusivement sur l’API Microsoft Graph, et plus précisément sur les endpoints OneDrive, pour deux fonctions critiques : la récupération de nouvelles tâches depuis les opérateurs et l’envoi de données volées sur les victimes. L’usage de services cloud Microsoft légitime complique significativement la détection réseau et l’analyse forensique, les flux C2 étant indiscernables du trafic Microsoft 365 standard.

Infrastructure proxy : WormFrp, ChainWorm, SmuxProxy, WormSocket

Webworm a également étendu son arsenal de proxy avec quatre solutions maison : WormFrp, ChainWorm, SmuxProxy et WormSocket, qui s’ajoutent aux outils proxy tiers déjà en usage. WormFrp présente une particularité notable : il récupère ses fichiers de configuration depuis un bucket AWS S3 compromis, permettant au groupe de faire supporter les coûts d’infrastructure à la victime elle-même.

« Entre décembre 2025 et janvier 2026, les opérateurs ont téléversé 20 nouveaux fichiers sur ce service S3, dont deux avaient été exfiltrés depuis une entité gouvernementale en Espagne », note Eric Howard, chercheur ESET à l’origine de la découverte. La densité et la diversité de ces outils proxy suggèrent que Webworm est en train de constituer un réseau de relais discret, en cooptant les machines de ses victimes à leur insu.

Cibles et TTPs d’accès initial

Les cibles identifiées incluent des organismes gouvernementaux en Belgique, Italie, Pologne, Serbie et Espagne, ainsi qu’une université en Afrique du Sud. L’analyse des messages Discord déchiffrés a fourni des indices sur les vecteurs d’accès initial, pointant notamment vers l’utilisation d’un scanner de vulnérabilités open source pour la phase de reconnaissance.

Le groupe maintient une activité régulière sur GitHub pour préparer ses outils à l’avance — une pratique susceptible de continuer selon ESET. L’analyse technique complète, intitulée « Webworm: New burrowing techniques », est disponible sur WeLiveSecurity.com.

Articles Recents

Galaxy Watch 9 et Ultra 2 : ce que les fuites techniques révèlent avant l’Unpacked de juillet

Snapdragon Wear Elite 3 nm, batterie 800 mAh sur l'Ultra 2, design anguleux : voici ce que les fuites révèlent sur les prochaines Galaxy Watch de Samsung.

Design computationnel chez Samsung : IA, jumeaux numériques et robots au service des wearables

Plus de 10 000 simulations IA, des centaines de millions de données anatomiques mondiales : voici comment Samsung a repensé le design des Galaxy Buds4 Series grâce au computational design.

ESET Research : la Chine espionne le Golfe et l’IA sud-coréenne

ESET Research documente l'expansion des campagnes d'espionnage chinoises vers le Venezuela, la Syrie et le Golfe, avec un ciblage marquant d'une entreprise sud-coréenne spécialisée en IA et robotique, liée à Made in China 2025.

CrowdStrike Global Threat Report 2026 : la cybersécurité entre dans une nouvelle ère de guerre numérique

Le rapport CrowdStrike 2026 révèle une mutation profonde de la menace cyber : les attaquants ciblent désormais les identités, le cloud, les fournisseurs logiciels et les infrastructures critiques. Avec une hausse de 266 % des intrusions cloud liées à des acteurs étatiques et des failles exploitées en moins de 72 heures, les entreprises doivent revoir leur doctrine de sécurité.

Samsung Health redéfinit le wearable bien-être : cinq couches d’IA pour la prochaine Galaxy Watch

Disponible dès le 8 juin, la mise à jour Samsung Health v7.0 introduit cinq nouvelles couches d'IA centrées sur la biométrie nocturne, la santé cardiovasculaire, la charge d'entraînement et la protection auditive.

Topics

Galaxy Watch 9 et Ultra 2 : ce que les fuites techniques révèlent avant l’Unpacked de juillet

Snapdragon Wear Elite 3 nm, batterie 800 mAh sur l'Ultra 2, design anguleux : voici ce que les fuites révèlent sur les prochaines Galaxy Watch de Samsung.

Design computationnel chez Samsung : IA, jumeaux numériques et robots au service des wearables

Plus de 10 000 simulations IA, des centaines de millions de données anatomiques mondiales : voici comment Samsung a repensé le design des Galaxy Buds4 Series grâce au computational design.

ESET Research : la Chine espionne le Golfe et l’IA sud-coréenne

ESET Research documente l'expansion des campagnes d'espionnage chinoises vers le Venezuela, la Syrie et le Golfe, avec un ciblage marquant d'une entreprise sud-coréenne spécialisée en IA et robotique, liée à Made in China 2025.

CrowdStrike Global Threat Report 2026 : la cybersécurité entre dans une nouvelle ère de guerre numérique

Le rapport CrowdStrike 2026 révèle une mutation profonde de la menace cyber : les attaquants ciblent désormais les identités, le cloud, les fournisseurs logiciels et les infrastructures critiques. Avec une hausse de 266 % des intrusions cloud liées à des acteurs étatiques et des failles exploitées en moins de 72 heures, les entreprises doivent revoir leur doctrine de sécurité.

Samsung Health redéfinit le wearable bien-être : cinq couches d’IA pour la prochaine Galaxy Watch

Disponible dès le 8 juin, la mise à jour Samsung Health v7.0 introduit cinq nouvelles couches d'IA centrées sur la biométrie nocturne, la santé cardiovasculaire, la charge d'entraînement et la protection auditive.

ESET Research partenaire officiel de l’OTAN : threat intelligence, CyCon et cyberdéfense collective

ESET Research intègre le partenariat stratégique OTAN pour le partage de threat intelligence et la cyberdéfense collective. Annoncé à CyCon 2025, Tallinn.

Xbox Series X25 : Microsoft dévoile une édition limitée translucide pour les 25 ans de la Xbox

Xbox Series X25 Édition Limitée : boîtier vert translucide, logo X lumineux, 1 To de stockage. Bundle avec manette Duke revisitée prévu en novembre 2026. Prix et précommandes à confirmer.

HP x Ferrari Limited Edition AI PC : 180 TOPS, Rosso Magma et 4 999 unités — que valent réellement les specs ?

Intel Core Ultra X7 358H, GPU Arc B390, 64 Go RAM, SSD 1 To, OLED 3K 120 Hz : les composants sont solides. Mais à 5 599 $, la prime Ferrari représente ~2 400 $ au-dessus d'un MacBook Pro M5 équivalent. Décryptage.

Articles connexes

Catégories populaires