中国网络蠕虫利用Discord和微软Graphs攻击欧盟政府机构
ESET 发现受中国支持的 APT 组织 Webworm 于 2024 年初至 2025 年初将攻击重点从亚洲转移至欧洲政府机构,主要目标包括比利时、意大利、塞尔维亚、西班牙和波兰。 该组织在 2025 年引入了两个新的后门工具:EchoCreep(利用 Discord 进行 C2)和 GraphWorm(利用 Microsoft Graph API 进行 C2),以替代传统的 McRat 和 Trochilus 恶意软件。 Webworm 大量使用合法的代理工具(如 SoftEther VPN、SOCKS 代理)及自定义工具(ChainWorm、SmuxProxy 等)来建立隐蔽的隧道网络,
深度分析
TL;DR
- ESET 发现受中国支持的 APT 组织 Webworm 于 2024 年初至 2025 年初将攻击重点从亚洲转移至欧洲政府机构,主要目标包括比利时、意大利、塞尔维亚、西班牙和波兰。
- 该组织在 2025 年引入了两个新的后门工具:EchoCreep(利用 Discord 进行 C2)和 GraphWorm(利用 Microsoft Graph API 进行 C2),以替代传统的 McRat 和 Trochilus 恶意软件。
- Webworm 大量使用合法的代理工具(如 SoftEther VPN、SOCKS 代理)及自定义工具(ChainWorm、SmuxProxy 等)来建立隐蔽的隧道网络,以隐藏通信轨迹并增强反检测能力。
- 攻击者利用 GitHub 仓库暂存恶意软件,并通过被入侵的 Amazon S3 桶获取配置信息,同时利用开源漏洞扫描器寻找初始访问入口。
- 防御建议包括保持系统修补以降低资产暴露面,并监控非标准进程向 Discord、Microsoft Graph 或 S3 端点发起的异常通信及数据传输。
为什么值得看
这篇文章揭示了 APT 组织如何利用合法的 SaaS 服务(Discord、Microsoft Graph)和云基础设施进行隐蔽通信,这对依赖这些现代技术栈的企业构成了直接的供应链和配置安全威胁。对于 AI 从业者而言,理解攻击者如何利用 API 自动化和云端代码托管(GitHub/S3)来执行 C2 和载荷投递,有助于强化对“合法工具滥用”(Living off the Land)行为的安全监控策略,防止内部敏感数据通过非授权 API 通道外泄。
关键数据
- 400:ESET 分析的 EchoCreep 后门通过 Discord 发送的消息数量,用于识别其上传文件、发送报告及接收命令的模式。
- 5 个国家:Webworm 在欧洲攻击目标的具体政府机构所在地,包括比利时、意大利、塞尔维亚、西班牙和波兰。
- 2 类新后门:2025 年引入的 EchoCreep(基于 Discord)和 GraphWorm(基于 Microsoft Graph API),标志着其从传统恶意软件向合法服务 C2 的战术转变。
- 2024 年初至 2025 年初:ESET 研究主要覆盖的时间范围,重点分析了 Webworm TTP(战术、技术和程序)的演进。
技术解析
- C2 机制创新:Webworm 放弃了基于签名的传统恶意软件,转而使用网络隧道工具。EchoCreep 通过构造 HTTP 请求经由 Discord API 传递网络通信,利用不同的 Discord 服务器对应不同受害者;GraphWorm 则利用 OneDrive 端点获取任务并上传受害者信息,每个受害者对应独立的 OneDrive 目录。
- 代理与隐身技术:攻击者结合 SoftEther VPN、端口转发、iox 代理以及自定义工具(ChainWorm, SmuxProxy, WormFrp, WormSocket)构建多层隐藏网络。这些代理不仅用于加密通信,还用于在内部和外部主机之间进行跳转(Chaining),所有代理和 VPN 服务均托管在 Vultr 和 IT7 Networks 控制的云服务器上。
- 攻击链与初始访问:初始访问向量尚不完全明确,但证据显示 Webworm 使用开源漏洞扫描器抓取目标网络中 web 服务器文件和目录的 bug。后续阶段利用 GitHub 仓库暂存恶意软件和工具,使受害者能轻松下载载荷,并利用 WormFrp 从被入侵的 Amazon S3 桶获取配置。
行业启示
- 监控“合法”API 流量:企业安全团队必须重新评估对 Discord、Microsoft Graph、OneDrive 及 S3 等流行服务 API 的监控策略。传统的基于签名的威胁检测无法覆盖这些合法服务的滥用行为,需建立基于行为分析的检测规则,识别非工作流相关的异常数据流出或 C2 通信。
- 云资产暴露面管理:攻击者利用被入侵的 S3 桶和公开的 GitHub 仓库作为攻击基础设施,提示组织必须严格审查云存储桶和代码仓库的访问控制列表(ACL)及配置漏洞,防止其成为 APT 组织的跳板或配置分发源。
- 补丁管理与资产可见性:鉴于 Webworm 依赖漏洞扫描寻找入口,组织需强化内部资产的可见性,确保持续修补已知漏洞,并限制互联网边界资产的暴露,以减少被扫描和初始渗透的风险。
常见问题
Q: Webworm 为什么选择 Discord 和 Microsoft Graph 作为 C2 渠道?
A: 因为这些是合法且广泛使用的 SaaS 服务,其网络流量通常被防火墙和 IDS 视为正常业务流量,从而具有极高的隐蔽性。此外,利用现有的身份验证和通信协议可以规避针对传统后门二进制文件的签名检测。
Q: 如何区分正常的 Microsoft Graph API 调用与 GraphWorm 后门的恶意活动?
A: 监控非标准进程的发起者,关注来自未授权的本地进程或脚本对 OneDrive/Graph 端点的调用。特别留意那些不符合常规业务工作流的数据上传行为,以及为每个受感染主机创建独立目录的模式。
Q: 攻击者使用 GitHub 仓库暂存恶意软件的目的何在?
A: 利用 GitHub 的高可用性和信任度,方便攻击者在多个受害主机上快速下载和更新恶意工具,同时利用其 CDN 加速和匿名性降低被防御者发现溯源的风险。
免责声明:以上内容由 AI 生成,仅供参考。
相关文章
每天接收最值得关注的 AI 信号
加入 1000+ 创始人、投资人和技术从业者。每天早上直达邮箱:精选 AI 动态、深度分析、值得关注的二阶变量。
无垃圾邮件,随时退订。