ESET dévoile Webworm, le groupe de cyberespionnage aligné sur la Chine qui s’attaque aux gouvernements européens

Date:

Le groupe de cyberespionnage Webworm, aligné sur les intérêts chinois, a profondément reconfiguré son arsenal depuis 2025. ESET Research révèle deux nouvelles portes dérobées et une infrastructure C&C dissimulée dans Discord et Microsoft Graph — avec des cibles en Belgique, Espagne, Pologne, Italie, Serbie et Afrique du Sud.

Des chercheurs d’ESET Research ont mis au jour les nouvelles activités de Webworm, un groupe de menaces persistantes avancées (APT) opérant dans l’orbite des intérêts chinois. Initialement tourné vers l’Asie, ce groupe a radicalement repositionné ses cibles depuis 2025 : ce sont désormais des institutions gouvernementales européennes qui se retrouvent dans son collimateur — et les outils déployés pour les compromettre témoignent d’une sophistication croissante.

Un pivot stratégique vers l’Europe

ESET a observé Webworm cibler des organismes publics en Belgique, en Italie, en Pologne, en Serbie et en Espagne. Le groupe a également étendu ses opérations au continent africain, en compromettant une université en Afrique du Sud. Cette expansion géographique traduit une ambition de renseignement qui dépasse largement ses terrains de chasse historiques en Asie.

Entre décembre 2025 et janvier 2026, les opérateurs ont exfiltré des données depuis une entité gouvernementale espagnole, stockant les fichiers volés dans un bucket AWS S3 compromis — laissant ainsi la victime supporter les coûts du service cloud utilisé pour l’espionnage.

Discord et Microsoft Graph au service du cyberespionnage

L’une des évolutions les plus marquantes de Webworm réside dans l’adoption de plateformes grand public comme vecteurs de commandement. La porte dérobée EchoCreep exploite Discord pour recevoir des ordres, téléverser des fichiers et transmettre des rapports d’exécution. Sa cousine GraphWorm s’appuie quant à elle sur l’API Microsoft Graph — et plus précisément sur OneDrive — pour récupérer de nouvelles tâches et exfiltrer des données.

Cette stratégie n’est pas anodine : en noyant leurs communications malveillantes dans le trafic légitime de Discord et de Microsoft 365, les attaquants rendent leur détection infiniment plus complexe pour les équipes de sécurité.

Les chercheurs d’ESET ont réussi à déchiffrer plus de 400 messages Discord échangés entre les opérateurs et leurs implants, et ont remonté jusqu’au dépôt GitHub des attaquants — où étaient préparés à l’avance des outils comme l’application VPN SoftEther. C’est dans la configuration de ce logiciel qu’une adresse IP a permis d’attribuer formellement la campagne à Webworm.

Un arsenal proxy inédit

Au-delà des deux nouvelles backdoors, Webworm a développé ses propres solutions de proxy réseau : WormFrp, ChainWorm, SmuxProxy et WormSocket viennent s’ajouter aux outils tiers déjà utilisés. La diversité et la complexité de cet arsenal proxy laissent supposer que le groupe cherche à constituer un réseau clandestin étendu, en exploitant les machines de ses victimes comme relais à leur insu.

« Au cours de notre enquête, nous avons découvert que Webworm avait commencé à utiliser WormFrp pour récupérer des configurations depuis un bucket AWS S3 compromis. Il apparaît clairement que, grâce à ce stockage S3, Webworm peut exfiltrer des données tout en laissant une victime supporter les coûts du service », précise Eric Howard, chercheur chez ESET à l’origine de la découverte.

Des cibles explorées à grande échelle

L’analyse des messages Discord déchiffrés a permis d’identifier un serveur opéré par les attaquants, utilisé pour des opérations de reconnaissance contre plus de 50 cibles distinctes. Le déchiffrement a également révélé des indices sur les techniques d’accès initial du groupe, notamment le recours à un scanner de vulnérabilités open source.

Le groupe continue de préparer des outils sur GitHub, une pratique qu’ESET estime amenée à perdurer. Pour l’heure, la publication de l’analyse complète est disponible sur WeLiveSecurity.com, le blog de recherche d’ESET.

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Cap Bon : les Rural Living Labs posent les bases d’un modèle rural reproductible

À Nabeul, six semaines de travail collectif ont fait émerger un diagnostic partagé du Cap Bon et un modèle organisationnel de référence, le « Cluster & Spoke », en vue d'une stratégie de développement territorial reproductible à l'échelle tunisienne.

PGH dépose une offre engageante pour le rachat majoritaire de LAND’OR, valorisé 204,8 MDT

PGH a soumis une offre engageante pour racheter la participation majoritaire détenue par Maghreb Private Equity Fund IV dans LAND'OR, pour une valorisation de 204,8 MDT. L'opération reste soumise à plusieurs conditions suspensives usuelles.

Pétrole : la Chine absorbe le choc de la guerre en Iran

Alors que le détroit d’Ormuz perturbe les flux pétroliers du Moyen-Orient, la Chine absorbe une grande partie du recul de la demande asiatique. Réserves stratégiques, véhicules électriques et diversification des approvisionnements donnent à Pékin une marge de manœuvre inhabituelle.

Le CMF et la Banque de France scellent deux accords stratégiques

Deux conventions signées entre le CMF et la Banque de France (EDUCFI) permettent la diffusion gratuite en Tunisie de contenus pédagogiques sur la culture financière, adaptés au contexte local et destinés en priorité aux jeunes générations.

A lire également
A lire également

La BCE alerte sur un choc de confiance inédit pour la consommation en zone euro

La BCE constate qu'en zone euro, la chute de la consommation observée en avril tient moins à l'inflation qu'à un recul de la confiance des ménages, un phénomène déjà observé lors du choc ukrainien de 2022.

Apple : pénuries de puces et flambée de la mémoire effacent 358 milliards de dollars en Bourse

Apple a effacé 358 milliards de dollars de capitalisation boursière vendredi, malgré des résultats trimestriels records. Pénuries de puces, hausse des coûts mémoire et perspectives prudentes expliquent cette chute historique du titre.

Samsung Galaxy Watch Ultra2 et Watch9 : le bien-être connecté propulsé par l’intelligence artificielle

Avec les Galaxy Watch Ultra2 et Watch9, Samsung ambitionne de faire de la montre connectée un véritable allié bien-être, capable de transformer des constantes vitales en recommandations concrètes, du sommeil à la santé cardiovasculaire.

Big Tech : 170 milliards de dollars dépensés en IA en un trimestre, la trésorerie vire au rouge

Les quatre géants américains de la tech doivent investir 1 500 milliards de dollars en centres de données d'ici fin 2027. Amazon et Google affichent déjà un flux de trésorerie disponible négatif.

Samsung dévoile ses premières lunettes intelligentes, conçues avec Gentle Monster et Warby Parker

Samsung étend son écosystème Galaxy aux lunettes intelligentes, en partenariat avec Gentle Monster, Warby Parker et Google. Caméra intégrée, assistant Gemini et autonomie de neuf heures : le constructeur coréen vise l'usage quotidien mains libres.

Samsung et Broadcom scellent un accord de 200 milliards de dollars dans l’IA

Conclu à l'occasion d'un sommet sur l'IA organisé à San Francisco par le président sud-coréen Lee Jae-myung, cet accord de cinq ans place Samsung en position de challenger face à TSMC, dans un marché des semi-conducteurs IA en pleine surchauffe.

ESET alerte : le télétravail estival expose les PME tunisiennes aux cyberattaques

Réseaux publics non chiffrés, smartphones personnels sans protection à jour, équipes IT en sous-effectif : l'été redistribue les usages numériques des PME et, avec eux, leur exposition aux cyberattaques. ESET détaille les risques et les parades.

Samsung déploie le filtrage d’appels en arabe sur Galaxy AI dans la région MENA

Le filtrage d'appels intelligent de Galaxy AI comprend et répond désormais en arabe, langue configurée par des centaines de millions d'utilisateurs de la région. Une étape dans la bataille de l'IA localisée entre constructeurs.