Наталя Зарудня

ByНаталя ЗарудняГоловний редакторГоловний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.Follow: 22.05.2026 Поширити 2 хв. читання

Компанія ESET попереджає, що пов’язана з Китаєм APT-група Webworm розширила вектор своїх атак та тепер націлюється не лише на країни Азії, а й на державні установи Бельгії, Італії, Польщі, Сербії та Іспанії.
Зокрема з минулого року група зловмисників застосовує бекдори, що використовують Discord та Microsoft Graph API для з’єднання з командним сервером. Дослідники ESET розшифрували понад 400 повідомлень Discord та виявили сервер зловмисників для збору інформації про понад 50 цілей.
Інформація також привела спеціалістів ESET до репозиторію Webworm на GitHub, який містив підроблені програми, такі як додаток SoftEther VPN. У конфігураційному файлі SoftEther було виявлено IP-адресу, яка збігається з відомою IP-адресою Webworm.
«У ході аналізу спеціалістам ESET вдалося відновити виконані з сервера команди, які дають можливість зрозуміти техніки отримання початкового доступу за допомогою сканера уразливостей із відкритим кодом, а також виявити декілька об’єктів атак», — пояснює Ерік Говард, дослідник ESET.
Група використовує два нових бекдори: EchoCreep, що базується на Discord, та GraphWorm на основі Microsoft Graph. Бекдор EchoCreep використовує Discord для завантаження файлів, надсилання звітів про роботу та отримання команд. GraphWorm використовує Microsoft Graph API для з’єднання з командним сервером. Дослідники ESET виявили, що останній бекдор використовує виключно робочі станції OneDrive, зокрема для отримання нових завдань та завантаження інформації про жертв.
Хоча зловмисники продовжували використовувати існуючі проксі-рішення, вони також додали власні — WormFrp, ChainWorm, SmuxProxy та WormSocket. Зважаючи на кількість проксі-інструментів та їхню складність, Webworm потенційно наразі створює набагато більшу приховану мережу для здійснення масштабних атак.
Група також продовжує розміщувати файли на GitHub, і, ймовірно, робитиме це надалі, тож варто подбати про надійний захист корпоративних мереж від актуальних загроз за допомогою всебічного підходу до безпеки.
Більш детальну інформацію про групу Webworm та її шкідливу активність читайте за посиланням.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕМИ:APT-групиКитайкитайські хакеришкідливе ПЗ Поділитися Facebook Threads Копіювати посилання Друк Що думаєте? В захваті0Сумно0Смішно0Палає0Овва!0 Попередня стаття

Як з’явився інтернет в Україні: 35 років від першого модему до 35 мільйонів користувачів Наступна стаття

Вкрадені дані, доступи до серверів і RaaS-сервіси: як влаштований сучасний тіньовий ринок кіберзлочинності В тренді

Комбінації клавіш у Windows 11: повний довідник 18.08.2026

Шифрування повідомлень у месенджерах: як налаштувати? 14.08.2026

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг 17.08.2026

Як підписати PDF на смартфоні: інструкція для iPhone та Android 14.08.2026

WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування 14.08.2026

Кібербезпека Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися 13.08.2026

Кібербезпека Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі 04.08.2026 Новини Chrome блокуватиме розширення, які захоплюють нову вкладку та пошук через корпоративні політики 03.08.2026

Кібербезпека Кампанія SourTrade доставляє шкідливе ПЗ частинами: фінальний файл збирає сам браузер жертви 27.07.2026
