資安研究人員指出,2025年與中國相關的威脅組織Webworm展現出新的活動,部署了利用Discord和Microsoft Graph API進行指揮控制(C2或C&C)通訊的自訂後門。
Webworm首次由Broadcom旗下Symantec於2022年9月公開報告,據評估自2022年起活躍,攻擊目標涵蓋俄羅斯、喬治亞、蒙古及多個亞洲國家的政府機構與涵蓋IT服務、航太及電力等產業的企業。
該組織過去使用遠端存取木馬(RAT)如Trochilus RAT、Gh0st RAT及9002 RAT(又名Hydraq和McRat)進行攻擊。此威脅組織與被追蹤為FishMonger(又名Aquatic Panda)、SixLittleMonkeys及Space Pirates的中國相關集群有所重疊。SixLittleMonkeys以部署Gh0st RAT及名為Mikroceen的RAT攻擊中亞、俄羅斯、白俄羅斯與蒙古的目標聞名。
ESET研究員Eric Howard表示:「近年來,該組織開始轉向使用既有及自訂的代理工具,這些工具比完整後門更具隱蔽性。2025年,Webworm新增了兩款後門工具:EchoCreep利用Discord進行C&C通訊,GraphWorm則使用Microsoft Graph API達成相同目的。」
這些行動背後,Webworm利用一個冒充WordPress分支的GitHub倉庫("github[.]com/anjsdgasdf/WordPress")作為惡意軟體及工具的中繼站,並使用SoftEther VPN以混淆視聽、降低偵測風險。SoftEther VPN是多個中國駭客組織常用的成熟手法。
過去兩年,該組織逐漸放棄傳統後門,轉向使用半合法的工具如SOCKS代理,並將攻擊重心擴展至歐洲國家,包括比利時、義大利、塞爾維亞、波蘭、西班牙的政府組織,以及南非的一所地方大學。
EchoCreep與GraphWorm的發現標誌著Webworm工具組的擴充,同時Trochilus與9002 RAT似乎已被棄用。其他值得注意的工具還包括iox及自訂代理解決方案如WormFrp、ChainWorm、SmuxProxy和WormSocket。WormFrp曾被發現從遭入侵的Amazon S3桶中取得配置。
ESET指出:「這些自訂代理工具不僅能加密通訊,還支援跨多個主機的連鎖代理,無論是在內部網路或外部網路。我們相信操作者結合SoftEther VPN使用這些工具,以更好地掩蓋行蹤並提升活動的隱蔽性。」
EchoCreep支援檔案上傳/下載及透過"cmd.exe"執行命令,而GraphWorm則是更進階的後門,能啟動新的"cmd.exe"會話、執行新程序、與Microsoft OneDrive間進行檔案上傳下載,並在接收到操作者指令後停止自身執行。
對EchoCreep所利用的Discord頻道分析顯示,最早的指令可追溯至2024年3月21日,總計透過C2伺服器發送了433則Discord訊息,目標超過50個獨立對象。
目前尚不清楚這些後門的具體投遞方式及Webworm的初始入侵途徑,但已知攻擊者使用開源工具如dirsearch與nuclei對受害者的網頁伺服器檔案與目錄進行暴力破解,並尋找漏洞。
關於作戰手法的重疊,ESET向The Hacker News表示,Webworm與Space Pirates的關聯非常薄弱,主要因兩者都使用開源RAT,且缺乏具體證據證明兩者有直接關聯。
Howard透過電子郵件表示:「Webworm與Space Pirates的關聯主要基於使用開源RAT,但由於這些RAT是開源的,許多中國相關組織都會使用,無法因此斷定兩組織有關聯。」
「此外,我們近期未觀察到任何跡象顯示與Space Pirates有重疊。根據我們報告的近期活動,並不認為有其他組織參與其中。」
此揭露同時發生於Cisco Talos揭露一款名為BadIIS的變種惡意軟體,該軟體可能在多個講中文的網路犯罪組織間以惡意軟體即服務(MaaS)模式販售或共享,目標為持續獲利。該軟體至少自2021年9月30日起開始開發。
同一惡意軟體作者以「lwxat」為別名,還提供一套輔助工具,包括服務型安裝程式、投放器及持久化機制,能自動部署、確保IIS伺服器重啟後仍存活,並避開偵測。
Talos研究員Joey Chen表示,該服務提供專用建構工具,允許威脅行為者生成配置檔、客製化有效載荷,並將參數注入BadIIS二進位檔,實現流量重定向至非法網站、反向代理以操控搜尋引擎爬蟲、內容劫持及惡意SEO欺詐的反向連結注入等功能。
(本文發布後更新,加入ESET回應。)