×
ItalianoEnglish

Grandangolo Communications

  • Home
  • Company
  • Servizi
    • Public Relation
    • Digital PR
    • Marketing
    • Lead Generation
    • Eventi
  • Best Practice
  • Customer Press Room
  • Contatti
  • Languages
  • Home
  • Customer Press Room
  • Eset
  • ESET scopre il nuovo arsenale di Webworm, APT filocinese attivo contro i governi europei

Customer Press Room

ESET scopre il nuovo arsenale di Webworm, APT filocinese attivo contro i governi europei

by grandangolo / mercoledì, 03 Giugno 2026 / Published in Eset

ESET Research ha analizzato le recenti attività del gruppo APT filocinese Webworm, un gruppo che nel 2025 ha iniziato a usare nuove backdoor per comunicazioni Command and Control (C&C) tramite Discord e Microsoft Graph API, decifrando oltre 400 messaggi Discord. Tra gli strumenti utilizzati emergono EchoCreep e GraphWorm. Webworm ha inoltre spostato l’attenzione verso enti governativi europei e ampliato le operazioni in Sudafrica

I ricercatori di ESET, leader europeo globale nel mercato della cybersecurity, hanno analizzato le attività del 2025 di Webworm, gruppo APT filocinese inizialmente attivo in Asia ma recentemente focalizzato sull’Europa. ESET ha osservato attacchi contro enti governativi in Belgio, Italia, Polonia, Serbia e Spagna, oltre alla compromissione di un’università in Sudafrica. Dallo scorso anno il gruppo utilizza backdoor che sfruttano Discord e l’API Microsoft Graph per le comunicazioni C&C. I ricercatori di ESET hanno decriptato oltre 400 messaggi Discord e individuato un server usato per attività di ricognizione contro più di 50 obiettivi.

“Grazie alla nostra analisi, abbiamo avuto la fortuna di recuperare i comandi eseguiti da un server che ci hanno permesso di comprendere le potenziali tecniche di accesso iniziale del gruppo, utilizzando uno scanner di vulnerabilità open source, oltre a identificare alcuni degli obiettivi principali”, sottolinea Eric Howard, researcher di ESET, che ha scoperto le ultime attività di Webworm.

ESET attribuisce la campagna 2025 a Webworm grazie alle informazioni ottenute decrittando i messaggi Discord usati dalla backdoor EchoCreep. Le tracce hanno condotto a un repository GitHub degli attaccanti contenente strumenti come SoftEther VPN; nel file di configurazione è stato trovato un indirizzo IP già associato a Webworm.

Tra gli strumenti più recenti figurano due nuove backdoor: EchoCreep, basata su Discord, e GraphWorm, che sfrutta Microsoft Graph. Pur continuando a utilizzare soluzioni proxy già note, il gruppo ha introdotto soluzioni proxy personalizzate quali WormFrp, ChainWorm, SmuxProxy e WormSocket, probabilmente per consolidare una rete nascosta più ampia sfruttando i sistemi delle vittime.

Inoltre, Webworm ha iniziato a sfruttare Discord e l’API Microsoft Graph come canali di C&C. La backdoor EchoCreep utilizza Discord per caricare file, inviare report di runtime e ricevere comandi. GraphWorm utilizza l’API Microsoft Graph per le comunicazioni C&C; i ricercatori di ESET hanno scoperto che utilizza esclusivamente endpoint OneDrive, in particolare per acquisire nuovi task e ottenere informazioni sulle vittime.

“Durante la nostra indagine sulle campagne del 2025, abbiamo poi scoperto che Webworm aveva iniziato a utilizzare la propria soluzione proxy personalizzata, WormFrp, per recuperare le configurazioni da un bucket AWS S3 compromesso, una soluzione di archiviazione su cloud pubblico disponibile su Amazon Web Services, dove S3 sta per Simple Storage Service. È evidente che attraverso questo bucket S3, Webworm può sfruttare l’esfiltrazione di dati mentre una vittima ignara paga il conto del servizio”, conclude Howard di ESET. Tra dicembre 2025 e gennaio 2026, gli operatori hanno caricato 20 nuovi file sul servizio, due dei quali erano stati esfiltrati da un ente governativo in Spagna.

Il gruppo continua a pubblicare file su GitHub ed ESET presume che continuerà a farlo anche in futuro.

Per ulteriori dettagli tecnici sulle ultime attività e sull’arsenale di Webworm, consultare l’ultimo post del blog di ESET Research intitolato “Webworm: New burrowing techniques,” su WeLiveSecurity.com. Assicurarsi di seguire ESET Research su Twitter (today known as X), BlueSky, e Mastodon per rimanere aggiornati sulle ultime novità di ESET Research.

About grandangolo

What you can read next

ESET: il gruppo cinese Evasive Panda diffonde malware tramite aggiornamenti di applicazioni legittime
ESET pubblica il primo APT Activity Report che illustra le attività dei gruppi affiliati a Russia, Corea del Nord, Iran e Cina
Mária Trnková nominata Chief Marketing Officer di ESET

Customer Press Room

  • Arrow Electronics è stata premiata da Equinix come Distributore dell’Anno 2025 per l’area EMEA

    Arrow Electronics, fornitore globale di tecnolo...
  • SentinelOne rende disponibile a tutti i clienti la soluzione Purple AI Agentic Investigation, portando l’AI di ultima generazione direttamente nel SOC

    Le indagini, avviate autonomamente e senza nece...
  • Acronis TRU rivela l’evoluzione in corso del gruppo ransomware INC

    Un recente report pubblicato da Acronis Threat ...
  • ESET Research indaga sul gruppo di autori del ransomware Gentlemen e sui suoi strumenti di elusione dei sistemi di difesa

    Il gruppo Gentlemen sviluppa, mantiene e fornis...
  • Imprivata presenta la soluzione Agentic Identity Management per proteggere e governare l’accesso degli agenti AI

    Imprivata, azienda leader nelle soluzioni di Ac...

Archives

  • Giugno 2026
  • Maggio 2026
  • Aprile 2026
  • Marzo 2026
  • Febbraio 2026
  • Gennaio 2026
  • Dicembre 2025
  • Novembre 2025
  • Ottobre 2025
  • Settembre 2025
  • Agosto 2025
  • Luglio 2025
  • Giugno 2025
  • Maggio 2025
  • Aprile 2025
  • Marzo 2025
  • Febbraio 2025
  • Gennaio 2025
  • Dicembre 2024
  • Novembre 2024
  • Ottobre 2024
  • Settembre 2024
  • Agosto 2024
  • Luglio 2024
  • Giugno 2024
  • Maggio 2024
  • Aprile 2024
  • Marzo 2024
  • Febbraio 2024
  • Gennaio 2024
  • Dicembre 2023
  • Novembre 2023
  • Ottobre 2023
  • Settembre 2023
  • Agosto 2023
  • Luglio 2023
  • Giugno 2023
  • Maggio 2023
  • Aprile 2023
  • Marzo 2023
  • Febbraio 2023
  • Gennaio 2023
  • Dicembre 2022
  • Novembre 2022
  • Ottobre 2022
  • Settembre 2022
  • Agosto 2022
  • Luglio 2022
  • Giugno 2022
  • Maggio 2022
  • Aprile 2022
  • Marzo 2022
  • Febbraio 2022
  • Gennaio 2022
  • Dicembre 2021
  • Novembre 2021
  • Ottobre 2021
  • Settembre 2021
  • Agosto 2021
  • Luglio 2021
  • Giugno 2021
  • Maggio 2021
  • Aprile 2021
  • Marzo 2021
  • Febbraio 2021
  • Gennaio 2021
  • Dicembre 2020
  • Novembre 2020
  • Ottobre 2020
  • Settembre 2020
  • Agosto 2020
  • Luglio 2020
  • Giugno 2020
  • Maggio 2020
  • Aprile 2020
  • Marzo 2020
  • Febbraio 2020
  • Gennaio 2020
  • Dicembre 2019
  • Novembre 2019
  • Ottobre 2019
  • Settembre 2019
  • Agosto 2019
  • Luglio 2019
  • Giugno 2019
  • Maggio 2019
  • Aprile 2019
  • Marzo 2019
  • Febbraio 2019
  • Gennaio 2019
  • Dicembre 2018

Categories

  • A10
  • abstract
  • Abstract
  • Acronis
  • Ally Consulting
  • Arrow
  • Arrow Electronics
  • Axiante
  • Babel
  • Centro Computer
  • Cohesity
  • Consorzio Italia Cloud
  • Consys
  • D-Link
  • Eset
  • G.B. Service
  • Habble
  • HiSolution
  • HYCU
  • Icos
  • Imprivata
  • Information Tecnology
  • Innovaway
  • Ivanti
  • Link11
  • MobileIron
  • Netalia
  • Nethive
  • Nexthink
  • Nuvias
  • Praim
  • QAD
  • Qualys
  • Red Hot Cyber
  • Riverbed
  • Saviynt
  • Sensormatic
  • SentinelOne
  • Talentia Software
  • Vectra
  • Vectra AI
  • Vertiv

Ufficio stampa, digital PR, marketing, lead generation: tutti i progetti nascono dalla nostra passione e competenza, con un tocco immancabile di creatività e innovazione.

COMPANY

Grandangolo Communications Srl
Via Sardegna 19
20146 Milano
Telefono +39 335 8283393
info@grandangolo.it

I SERVIZI

  • Home
  • Company
  • Servizi
  • Best Practice
  • Customer Press Room
  • Contatti
  • Languages

CONTATTI

  • Contatti
  • Cookie policy
  • Privacy policy

© 2019 GRANDANGOLO COMMUNICATIONS SRL | P.IVA IT 06394850967 | All rights reserveD.

Powered by Webpowerplus

TOP