Siber güvenlik alanında önde gelen ESET, Çin bağlantılı bir gelişmiş kalıcı tehdit (APT) grubu olan Webworm’un 2025 yılı faaliyetlerini incelerken, odak noktasını Avrupa’ya kaydırdığı gibi Belçika, İtalya, Polonya, Sırbistan ve İspanya’daki devlet kurumlarını hedeflediğini ortaya koydu. Grup, Güney Afrika’da da bir üniversiteye sızdı ve bu sızıntılarla karışık bir ağ oluşturdu.Geçen dönemde Webworm, bağlantı kurmak için Discord ve Microsoft Graph API’sini temel alan arka kapıları kullanmaya başladı ve bu sayede 400’ün üzerinde Discord mesajının çözülmesini, 50’den fazla hedef üzerinde keşif amaçlı kullanılan bir komuta-kontrol (C&C) sunucusunun tespit edilmesini sağladı. ESET araştırmacıları, sunucudan çıkarılan verilerle gruba dair önemli ipuçları elde etti ve bu bulguları 2025’in operasyonlarına yönlendirdi.Eric Howard’a göre, açık kaynaklı bir güvenlik açığı tarayıcısının yardımıyla elde edilen kanıtlar,攻击cının başlangıç erişim tekniklerine dair ipuçları sundu ve Webworm’un bazı hedeflerini netleştirdi. Ayrıca EchoCreep adlı Discord tabanlı arka kapı ve GraphWorm adlı Microsoft Graph tabanlı arka kapının son dönemde öne çıktığı belirtiliyor. WormFrp, ChainWorm, SmuxProxy ve WormSocket gibi proxy çözümlerinin de grubun ağını güçlendirdiği düşünülüyor; kurbanların proxyları çalıştırmaya zorlanmasıyla daha geniş ve görünmez bir ağ oluşabilir.EchoCreep, komut yükleme, çalışma zamanı raporları gönderme ve dosya alımını Discord üzerinden gerçekleştirirken GraphWorm ise C&C iletişimini Microsoft Graph API üzerinden yürütüyor. Özellikle GraphWorm’un OneDrive uç noktalarını kullanması, komutları almak ve kurban bilgilerini yüklemek için yeni bir görev etiği sunuyor. Howard şu yorumu yapıyor: “2025 kampanyaları boyunca, Webworm’un güvenliği ihlal edilmiş AWS S3 bucket yapılandırmalarını kullanarak veri sızdırma yapısını desteklemek adına özel proxy çözümü WormFrp’yi kullandığını keşfettik. Bu yapı, görünürde masum kullanıcılar tarafından faturalandırılan hizmetlerle ilişkilendiriliyor.”Aralık 2025 ile Ocak 2026 arasında operatörler, platforma 20 yeni dosya yükledi ve bunlardan ikisi İspanya’daki bir devlet kurumundan sızdırıldı. Grubun GitHub üzerinde dosya yayımlama faaliyetlerine ise önümüzdeki dönemde de devam etmesi bekleniyor.
Bilim ve Teknoloji
Yayınlanma: 25 Mayıs 2026 - 15:00
Webworm: 2025 Kampanyaları ve Discord-Microsoft Graph Tabanlı C&C Ağının Analizi
Webworm: 2025 kampanyaları ve Discord-Microsoft Graph temelli C&C ağının analiziyle siber tehditleri hızlı ve derinlemesine inceleyin
Bilim ve Teknoloji
25 Mayıs 2026 - 15:00









