Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

China-nahe Hacker verstecken Angriffe auf europäische Behörden in Discord und OneDrive

Дата публикации: 20-05-2026 12:00:03

ESET Deutschland GmbH: Jena (ots) - ESET-Forscher entschlüsseln über 400 Nachrichten der Gruppe "Webworm" und entdecken neue Tarntechniken für Cyberangriffe Sicherheitsforscher von ESET haben neue Angriffstechniken der China-nahen APT-Gruppe "Webworm" aufgedeckt, die ...

Основное содержимое страницы с новостью.

20.05.2026 – 14:00

ESET Deutschland GmbH

Jena (ots)

ESET-Forscher entschlüsseln über 400 Nachrichten der Gruppe "Webworm" und entdecken neue Tarntechniken für Cyberangriffe

Sicherheitsforscher von ESET haben neue Angriffstechniken der China-nahen APT-Gruppe "Webworm" aufgedeckt, die zuletzt verstärkt Regierungsorganisationen in Europa ins Visier genommen hat. Die Angreifer missbrauchten dabei unter anderem Discord, Microsoft OneDrive und GitHub, um Schadsoftware zu steuern, Daten abzuziehen und ihre Kommunikation innerhalb legitimer Plattformen zu verstecken.

Betroffen waren Regierungsorganisationen in Belgien, Italien, Polen, Serbien und Spanien. Darüber hinaus kompromittierte die Gruppe offenbar auch eine Universität in Südafrika. Im Zuge der Analyse entschlüsselten die Forscher mehr als 400 Discord-Nachrichten der Angreifer und identifizierten Server, die zur Aufklärung gegen mehr als 50 potenzielle Ziele eingesetzt wurden.

"Wir beobachten zunehmend, dass Angreifer ihre Infrastruktur hinter bekannten Cloud- und Kommunikationsdiensten verstecken", erklärt ESET-Forscher Eric Howard, der die aktuellen Aktivitäten von Webworm untersucht hat. "Dadurch wird es für Unternehmen und Behörden deutlich schwieriger, schädliche Aktivitäten im normalen Netzwerkverkehr zu erkennen."

Angriffe verstecken sich in legitimen Cloud-Diensten

Webworm setzt verstärkt auf Dienste und Plattformen, die in Unternehmen und Behörden alltäglich genutzt werden. Statt klassischer Malware-Server nutzten die Angreifer unter anderem Discord für die Kommunikation mit kompromittierten Systemen sowie Microsoft OneDrive und die Microsoft Graph API zur Steuerung ihrer Schadsoftware.

Im Zentrum der aktuellen Kampagne stehen zwei neue Werkzeuge: die Discord-basierte Backdoor "EchoCreep" sowie "GraphWorm", das über Microsoft-Cloud-Dienste kommuniziert. EchoCreep nutzte Discord unter anderem zum Hochladen von Dateien, zur Übermittlung von Befehlen und zum Versand von Statusmeldungen kompromittierter Systeme. GraphWorm wiederum legte für jedes Opfer eigene Verzeichnisse innerhalb von OneDrive an, um Daten auszutauschen und neue Befehle abzurufen.

"Die Gruppe versteckt ihre Aktivitäten gezielt innerhalb legitimer Cloud-Dienste", so Howard. "Das erschwert nicht nur die Erkennung, sondern hilft den Angreifern auch dabei, sich langfristig in kompromittierten Netzwerken zu bewegen."

Versteckte Proxy-Netzwerke und missbrauchte Cloud-Infrastruktur

Neben Discord und OneDrive beobachteten die ESET-Forscher auch den Einsatz mehrerer individuell entwickelter Proxy-Werkzeuge. Diese dienten offenbar dazu, versteckte Kommunikationswege aufzubauen und die tatsächliche Infrastruktur der Angreifer zu verschleiern.

Nach Einschätzung der Analysten baut Webworm damit ein komplexes Netzwerk aus Proxy- und Tunnelverbindungen auf, das sich über kompromittierte Systeme und Cloud-Dienste erstreckt. Besonders kritisch bewerten die Forscher dabei den Missbrauch von Cloud-Speichern. So nutzte die Gruppe einen manipulierten AWS-S3-Bucket, um Konfigurationsdaten abzurufen und Daten aus betroffenen Netzwerken abzuziehen.

"Offenbar konnten die Angreifer kompromittierte Cloud-Speicher nicht nur für ihre Kommunikation nutzen, sondern auch für Datenexfiltration", erklärt Howard. "Die betroffenen Organisationen trugen dabei unbemerkt sogar die Infrastrukturkosten der Angreifer."

Zwischen Dezember 2025 und Januar 2026 luden die Betreiber mindestens 20 Dateien in den kompromittierten Speicher hoch. Zwei davon stammten offenbar aus einer staatlichen Einrichtung in Spanien.

Fokus der Gruppe verlagert sich nach Europa

Webworm wird seit mehreren Jahren mit China-nahen Aktivitäten in Verbindung gebracht. Während die Gruppe früher vor allem Ziele in Asien attackierte, beobachten die ESET-Forscher seit 2024 eine deutliche Verlagerung des Fokus nach Europa. Die aktuellen Kampagnen richteten vor allem gegen Regierungsorganisationen und öffentliche Einrichtungen. Gleichzeitig entwickelt die Gruppe ihre Werkzeuge und Taktiken kontinuierlich weiter.

Statt klassischer Remote-Access-Trojaner setzt Webworm inzwischen verstärkt auf legitime Dienste, Proxy-Netzwerke und individuell angepasste Werkzeuge, die deutlich schwerer zu erkennen sind.

GitHub-Repositories als Malware-Verteiler

Darüber hinaus nutzte die Gruppe GitHub-Repositories, um Schadsoftware und weitere Werkzeuge bereitzustellen. In einem Fall tarnte sich ein Repository sogar als legitimer WordPress-Fork, um möglichst unauffällig zu wirken.

Im Rahmen ihrer Analyse identifizierten die ESET-Forscher außerdem Hinweise darauf, dass Webworm Open-Source-Tools zur Schwachstellensuche und Webserver-Aufklärung einsetzt. Zudem fanden die Analysten Hinweise auf den möglichen Einsatz öffentlich verfügbarer Exploits gegen Webmail-Systeme.

ESET geht davon aus, dass Webworm künftig verstärkt auf Cloud-Plattformen, Kommunikationsdienste und neue Tarntechniken setzen wird, um Sicherheitsmechanismen zu umgehen und Angriffe schwerer erkennbar zu machen.

Weitere technische Details zu den aktuellen Aktivitäten von Webworm veröffentlicht ESET Research auf WeLiveSecurity.

Pressekontakt:

Original-Content von: ESET Deutschland GmbH, übermittelt durch news aktuell

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1ESET warnt vor neuer KI-Angriffsfläche und investiert 40 Millionen Euro in "AI Security"018.1520-05-2026
2ONEKEY schafft Transparenz: Sichere Verschlüsselung für künftige Quantensicherheit09.0928-05-2026
3Cómo proteger tus datos en internet: los consejos de un hacker09.7122-09-2026
4Citrix Netscaler: Kritische Sicherheitslücken erlauben Codeeinschleusung09.0327-09-2026
5Rogue AI bots have hacked into governments, universities and public agencies around the world, tech giant OpenAI admits07.1926-09-2026
6ONEKEY IoT & OT Cybersecurity Report: Nach großer Resonanz startet Umfrage für Ausgabe 2026016.4802-06-2026
7Специалисты по кибербезопасности из компании F6 описали схему мошенничества с домовыми чатами012.0425-09-2026
8Neobank Revolut: Cybergang „Imnotavillain“ behauptet Datendiebstahl010.4125-09-2026
9IT-Sicherheitslücke Drucker: Wie veraltete Systeme den Mittelstand angreifbar machen014.1828-05-2026
10В 2025 году корейские хакеры украли цифровых валют на 2 млрд USD013.7608-10-2025

Классификация: Пресс-релизы. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 18.09. Источник: www.presseportal.de.