Siber güvenlik firması ESET, Çin bağlantılı bir gelişmiş kalıcı tehdit grubu olan Webworm’un 2025 yılındaki faaliyetlerini inceledi. Başlangıçta Asya’daki kuruluşları hedef alan grup, son dönemde Avrupa’daki devlet kurumlarına yöneldi.
ESET’in gözlemlerine göre, Webworm, Belçika, İtalya, Polonya, Sırbistan ve İspanya’daki devlet kurumlarını hedef alırken, Güney Afrika’da da bir üniversiteyi ele geçirdi. Grup, geçtiğimiz yıldan itibaren Discord ve Microsoft Graph API’sini kullanarak komuta ve kontrol (C&C) iletişimini sağlıyor.
ESET araştırmacıları, 400’den fazla Discord mesajını şifrelerini çözerek analiz etti ve 50’den fazla benzersiz hedefe yönelik keşif amacıyla kullanılan bir sunucu tespit etti. ESET araştırmacısı Eric Howard, “Analizimiz sayesinde, grubun potansiyel ilk erişim tekniklerine ilişkin bir fikir veren bir sunucudan yürütülen komutları kurtarmayı başardık” dedi.
ESET, EchoCreep arka kapısının Discord mesajları üzerinden iletişim sağladığını belirtti. GraphWorm ise Microsoft Graph API’yi kullanarak C&C iletişimini gerçekleştiriyor. Bu yazılımın özellikle yeni görevleri almak ve kurban bilgilerini yüklemek için yalnızca OneDrive uç noktalarını kullandığı tespit edildi.
Araştırma bulgularına göre, Webworm’un 2025 kampanyası, güvenliği ihlal edilmiş bir Amazon Web Services (AWS) S3 bucket yapılandırması kullanarak veri sızdırma işlemlerinden faydalandığı ortaya çıktı. Webworm, Aralık 2025 ile Ocak 2026 arasında hizmete 20 yeni dosya yükledi, bunlardan ikisi İspanya’daki bir devlet kurumundan sızdırıldı.
ESET, grubun GitHub’da dosya yayımlamaya devam edeceğini ve gelecekte de aynı yöntemi sürdüreceğini öngörüyor.




