ESET dévoile Webworm, le groupe de cyberespionnage aligné sur la Chine qui s’attaque aux gouvernements européens

Date:

Le groupe de cyberespionnage Webworm, aligné sur les intérêts chinois, a profondément reconfiguré son arsenal depuis 2025. ESET Research révèle deux nouvelles portes dérobées et une infrastructure C&C dissimulée dans Discord et Microsoft Graph — avec des cibles en Belgique, Espagne, Pologne, Italie, Serbie et Afrique du Sud.

Des chercheurs d’ESET Research ont mis au jour les nouvelles activités de Webworm, un groupe de menaces persistantes avancées (APT) opérant dans l’orbite des intérêts chinois. Initialement tourné vers l’Asie, ce groupe a radicalement repositionné ses cibles depuis 2025 : ce sont désormais des institutions gouvernementales européennes qui se retrouvent dans son collimateur — et les outils déployés pour les compromettre témoignent d’une sophistication croissante.

Un pivot stratégique vers l’Europe

ESET a observé Webworm cibler des organismes publics en Belgique, en Italie, en Pologne, en Serbie et en Espagne. Le groupe a également étendu ses opérations au continent africain, en compromettant une université en Afrique du Sud. Cette expansion géographique traduit une ambition de renseignement qui dépasse largement ses terrains de chasse historiques en Asie.

Entre décembre 2025 et janvier 2026, les opérateurs ont exfiltré des données depuis une entité gouvernementale espagnole, stockant les fichiers volés dans un bucket AWS S3 compromis — laissant ainsi la victime supporter les coûts du service cloud utilisé pour l’espionnage.

Discord et Microsoft Graph au service du cyberespionnage

L’une des évolutions les plus marquantes de Webworm réside dans l’adoption de plateformes grand public comme vecteurs de commandement. La porte dérobée EchoCreep exploite Discord pour recevoir des ordres, téléverser des fichiers et transmettre des rapports d’exécution. Sa cousine GraphWorm s’appuie quant à elle sur l’API Microsoft Graph — et plus précisément sur OneDrive — pour récupérer de nouvelles tâches et exfiltrer des données.

Cette stratégie n’est pas anodine : en noyant leurs communications malveillantes dans le trafic légitime de Discord et de Microsoft 365, les attaquants rendent leur détection infiniment plus complexe pour les équipes de sécurité.

Les chercheurs d’ESET ont réussi à déchiffrer plus de 400 messages Discord échangés entre les opérateurs et leurs implants, et ont remonté jusqu’au dépôt GitHub des attaquants — où étaient préparés à l’avance des outils comme l’application VPN SoftEther. C’est dans la configuration de ce logiciel qu’une adresse IP a permis d’attribuer formellement la campagne à Webworm.

Un arsenal proxy inédit

Au-delà des deux nouvelles backdoors, Webworm a développé ses propres solutions de proxy réseau : WormFrp, ChainWorm, SmuxProxy et WormSocket viennent s’ajouter aux outils tiers déjà utilisés. La diversité et la complexité de cet arsenal proxy laissent supposer que le groupe cherche à constituer un réseau clandestin étendu, en exploitant les machines de ses victimes comme relais à leur insu.

« Au cours de notre enquête, nous avons découvert que Webworm avait commencé à utiliser WormFrp pour récupérer des configurations depuis un bucket AWS S3 compromis. Il apparaît clairement que, grâce à ce stockage S3, Webworm peut exfiltrer des données tout en laissant une victime supporter les coûts du service », précise Eric Howard, chercheur chez ESET à l’origine de la découverte.

Des cibles explorées à grande échelle

L’analyse des messages Discord déchiffrés a permis d’identifier un serveur opéré par les attaquants, utilisé pour des opérations de reconnaissance contre plus de 50 cibles distinctes. Le déchiffrement a également révélé des indices sur les techniques d’accès initial du groupe, notamment le recours à un scanner de vulnérabilités open source.

Le groupe continue de préparer des outils sur GitHub, une pratique qu’ESET estime amenée à perdurer. Pour l’heure, la publication de l’analyse complète est disponible sur WeLiveSecurity.com, le blog de recherche d’ESET.

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Genesis officialise son entrée en Tunisie via un partenariat avec Alpha Hyundai Motor

Genesis Middle East & Africa et Alpha Hyundai Motor ont signé un partenariat stratégique faisant du groupe tunisien le distributeur officiel de la marque, avec une première gamme de berlines et SUV de luxe attendue dès le T3 2026.

Découpler l’Occident de la Chine coûterait 23 600 milliards de dollars, selon EY-Parthenon

EY-Parthenon estime à 23 600 milliards $ le coût pour l'Occident de reproduire hors de Chine ses chaînes d'approvisionnement sur 25 ans, dont 13 700 milliards $ pour les États-Unis, soit environ 550 milliards $ par an.

Dette publique en Europe : le FMI redoute une trajectoire « explosive » d’ici 2040

Selon le FMI, la dette publique en Europe pourrait doubler d'ici 2040 pour atteindre 130 % du PIB. Royaume-Uni, France et Belgique sont particulièrement exposés à cette trajectoire budgétaire jugée insoutenable.

Puces IA : le pari de Samsung sur Anthropic

Samsung consoliderait sa reconquête de l'activité fonderie avec un contrat portant sur les puces IA d'Anthropic, dans un marché des semi-conducteurs toujours dominé par TSMC et Nvidia.

A lire également
A lire également

Puces IA : le pari de Samsung sur Anthropic

Samsung consoliderait sa reconquête de l'activité fonderie avec un contrat portant sur les puces IA d'Anthropic, dans un marché des semi-conducteurs toujours dominé par TSMC et Nvidia.

Smartphones pliables : sept ans après le pari Samsung, un marché de plusieurs milliards de dollars

Retour sur sept ans d'innovations qui ont transformé un concept de niche en marché mature, entre avancées techniques, durabilité renforcée et perspectives pour l'été 2026.

ESET : l’IA accroît le risque cyber et financier des entreprises en 2026

Ransomwares, vol de comptes cloud, phishing par QR code : ESET dresse un état des lieux qui invite les dirigeants maghrébins à réévaluer leur exposition au risque cyber.

Galaxy Unpacked juillet 2026 : Samsung convoque la presse à Londres pour dévoiler ses nouveaux pliables

Le 22 juillet, Samsung tiendra à Londres son deuxième Galaxy Unpacked de l'année. Au menu attendu : nouveaux pliables Galaxy Z Fold8 et Flip8, puces dernière génération et fonctionnalités IA. L'événement sera retransmis en direct dès 14h, heure de Tunis.

Epson lance en Tunisie deux nouveaux scanners professionnels pour accélérer la dématérialisation des entreprises

Epson dévoile en Tunisie deux scanners professionnels, DS-1730 et DS-1760WN, destinés à accélérer la dématérialisation des entreprises grâce à l'OCR, l'automatisation des flux et la connectivité réseau.

ESET Research alerte : le ransomware Gentlemen déjoue les antivirus des entreprises dans le monde entier

ESET Research dévoile comment Gentlemen, groupe de ransomware mondial, équipe ses affiliés d'outils anti-EDR pour contourner les défenses des entreprises.

ESET Research : le cyberespionnage vietnamien se recentre sur ses propres frontières, un signal à surveiller pour les investisseurs du Maghreb

Le groupe de cyberespionnage OceanLotus recentre ses attaques sur le Vietnam, révèle ESET Research, via une compromission supply chain visant des plateformes d'investissement financier.

ESET Research découvre deux nouvelles portes dérobées Windows du groupe espion FishMonger

Baptisées WIN_DRV et WIN_PLUS, ces portes dérobées exploitent des pilotes noyau pour dissimuler leurs connexions réseau et résister à la détection.