Китайская группа Webworm атакует государственные учреждения в Европе

Следующая новость

Компания ESET — лидер в области информационной безопасности — предупреждает, что связанная с Китаем APT-группа Webworm расширила вектор своих атак и теперь нацелена не только на страны Азии, но и на государственные учреждения Бельгии, Италии, Польши, Сербии и Испании.

В частности, с прошлого года группа злоумышленников использует бэкдоры, которые подключаются к командному серверу через Discord и Microsoft Graph API. Исследователи ESET расшифровали более 400 сообщений Discord и обнаружили сервер злоумышленников, предназначенный для сбора информации о более чем 50 целях.

Эта информация также привела специалистов ESET к репозиторию Webworm на GitHub, который содержал поддельные программы, такие как приложение SoftEther VPN. В конфигурационном файле SoftEther был обнаружен IP-адрес, совпадающий с известным IP-адресом Webworm.

«В ходе анализа специалистам ESET удалось восстановить команды, выполненные с сервера, которые позволяют понять методы получения первоначального доступа с помощью сканера уязвимостей с открытым исходным кодом, а также выявить несколько объектов атак», — объясняет Эрик Говард, исследователь ESET.

Группа использует два новых бэкдора: EchoCreep, основанный на Discord, и GraphWorm на базе Microsoft Graph. Бэкдор EchoCreep использует Discord для загрузки файлов, отправки отчетов о работе и получения команд. GraphWorm использует Microsoft Graph API для связи с командным сервером. Исследователи ESET обнаружили, что последний бэкдор использует исключительно рабочие станции OneDrive, в частности для получения новых заданий и загрузки информации о жертвах.

Хотя злоумышленники продолжали использовать существующие прокси-решения, они также добавили собственные — WormFrp, ChainWorm, SmuxProxy и WormSocket. Учитывая количество прокси-инструментов и их сложность, Webworm в перспективе создает гораздо более обширную скрытую сеть для проведения масштабных атак.

Группа также продолжает размещать файлы на GitHub и, вероятно, будет делать это и в дальнейшем, поэтому следует позаботиться о надежной защите корпоративных сетей от актуальных угроз с помощью комплексного подхода к безопасности.

Более подробную информацию о группе Webworm и ее вредоносной деятельности читайте по ссылке.