ESET dévoile Webworm, le groupe de cyberespionnage aligné sur la Chine qui s’attaque aux gouvernements européens

Date:

Le groupe de cyberespionnage Webworm, aligné sur les intérêts chinois, a profondément reconfiguré son arsenal depuis 2025. ESET Research révèle deux nouvelles portes dérobées et une infrastructure C&C dissimulée dans Discord et Microsoft Graph — avec des cibles en Belgique, Espagne, Pologne, Italie, Serbie et Afrique du Sud.

Des chercheurs d’ESET Research ont mis au jour les nouvelles activités de Webworm, un groupe de menaces persistantes avancées (APT) opérant dans l’orbite des intérêts chinois. Initialement tourné vers l’Asie, ce groupe a radicalement repositionné ses cibles depuis 2025 : ce sont désormais des institutions gouvernementales européennes qui se retrouvent dans son collimateur — et les outils déployés pour les compromettre témoignent d’une sophistication croissante.

Un pivot stratégique vers l’Europe

ESET a observé Webworm cibler des organismes publics en Belgique, en Italie, en Pologne, en Serbie et en Espagne. Le groupe a également étendu ses opérations au continent africain, en compromettant une université en Afrique du Sud. Cette expansion géographique traduit une ambition de renseignement qui dépasse largement ses terrains de chasse historiques en Asie.

Entre décembre 2025 et janvier 2026, les opérateurs ont exfiltré des données depuis une entité gouvernementale espagnole, stockant les fichiers volés dans un bucket AWS S3 compromis — laissant ainsi la victime supporter les coûts du service cloud utilisé pour l’espionnage.

Discord et Microsoft Graph au service du cyberespionnage

L’une des évolutions les plus marquantes de Webworm réside dans l’adoption de plateformes grand public comme vecteurs de commandement. La porte dérobée EchoCreep exploite Discord pour recevoir des ordres, téléverser des fichiers et transmettre des rapports d’exécution. Sa cousine GraphWorm s’appuie quant à elle sur l’API Microsoft Graph — et plus précisément sur OneDrive — pour récupérer de nouvelles tâches et exfiltrer des données.

Cette stratégie n’est pas anodine : en noyant leurs communications malveillantes dans le trafic légitime de Discord et de Microsoft 365, les attaquants rendent leur détection infiniment plus complexe pour les équipes de sécurité.

Les chercheurs d’ESET ont réussi à déchiffrer plus de 400 messages Discord échangés entre les opérateurs et leurs implants, et ont remonté jusqu’au dépôt GitHub des attaquants — où étaient préparés à l’avance des outils comme l’application VPN SoftEther. C’est dans la configuration de ce logiciel qu’une adresse IP a permis d’attribuer formellement la campagne à Webworm.

Un arsenal proxy inédit

Au-delà des deux nouvelles backdoors, Webworm a développé ses propres solutions de proxy réseau : WormFrp, ChainWorm, SmuxProxy et WormSocket viennent s’ajouter aux outils tiers déjà utilisés. La diversité et la complexité de cet arsenal proxy laissent supposer que le groupe cherche à constituer un réseau clandestin étendu, en exploitant les machines de ses victimes comme relais à leur insu.

« Au cours de notre enquête, nous avons découvert que Webworm avait commencé à utiliser WormFrp pour récupérer des configurations depuis un bucket AWS S3 compromis. Il apparaît clairement que, grâce à ce stockage S3, Webworm peut exfiltrer des données tout en laissant une victime supporter les coûts du service », précise Eric Howard, chercheur chez ESET à l’origine de la découverte.

Des cibles explorées à grande échelle

L’analyse des messages Discord déchiffrés a permis d’identifier un serveur opéré par les attaquants, utilisé pour des opérations de reconnaissance contre plus de 50 cibles distinctes. Le déchiffrement a également révélé des indices sur les techniques d’accès initial du groupe, notamment le recours à un scanner de vulnérabilités open source.

Le groupe continue de préparer des outils sur GitHub, une pratique qu’ESET estime amenée à perdurer. Pour l’heure, la publication de l’analyse complète est disponible sur WeLiveSecurity.com, le blog de recherche d’ESET.

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Entrepreneuriat durable en Méditerranée du Sud : Tunis fédère les acteurs régionaux autour d’un Manifeste pour la transition verte

À l’issue d’une conférence internationale à Tunis, les acteurs de l’entrepreneuriat durable en Méditerranée du Sud ont adopté un Manifeste structurant autour de dix axes clés pour accélérer la transition vers l’économie verte et circulaire.

Ramadan : Un Mois Propice pour rompre avec la cigarette

Le mois sacré de Ramadan offre une opportunité unique pour ceux qui désirent se libérer de l'emprise de la cigarette.

OPPO A78, le nouveau smartphone bientôt en Tunisie

OPPO, la marque leader sur le marché mondial des appareils connectés, vient d’annoncer l’arrivée sur le marché tunisien de son dernier smartphone A78, à partir du 1er septembre 2023.
00:03:27

OPPO Tunisie lance les nouveaux smartphones Reno8 T 4G, Reno8 T 5G, un design élégant et une fluidité totale

OPPO vient d’annoncer le lancement, en Tunisie, de ses derniers modèles de smartphones de la série Reno, les nouveaux Reno8 T et Reno8 T 5G, avec une offre spéciale durant tout le mois de mars 2023.

A lire également
A lire également

Samsung Galaxy Watch 9 et Ultra 2 : ce que les fuites dévoilent avant le lancement de juillet

Avant l'Unpacked de juillet 2026, les fuites sur la Galaxy Watch 9 et l'Ultra 2 se précisent : nouveau SoC, autonomie en hausse et design anguleux pour le modèle premium.

Samsung révolutionne le confort des appareils connectés grâce au design computationnel

Samsung combine intelligence artificielle, jumeaux numériques et robots de test pour concevoir des Galaxy Buds4 et Galaxy Watch8 adaptés à l'anatomie de chaque utilisateur à l'échelle mondiale.

Epson Tunisie sponsor du 8e Congrès de chirurgie cardiaque : technologie au service de la santé

À l'occasion du 8e congrès de l'ATCCV, Epson a mis en avant des solutions d'étiquetage, de numérisation et d'impression médicale, confirmant son engagement auprès des secteurs professionnels stratégiques en Tunisie.

ESET, seul Challenger du Magic Quadrant 2026 de Gartner

ESET décroche, seul, le statut de Challenger dans le Magic Quadrant 2026 de Gartner pour la protection des terminaux. Une troisième reconnaissance consécutive qui confirme la solidité de sa plateforme ESET PROTECT face à une concurrence toujours plus dense.

ESET Research : des groupes APT alignés sur la Chine espionnent le Venezuela, le Golfe et l’IA robotique en Corée du Sud

Des groupes APT alignés sur la Chine ciblent les secteurs maritime, énergétique et l'IA robotique. Sednit frappe l'Ukraine. Andariel vise le nucléaire. ESET cartographie six mois de cybermenaces mondiales.

Samsung Health fait le grand saut vers l’IA : la prochaine Galaxy Watch devient un coach bien-être à part entière

Vitals, Heart Health Score, Daily Cardio Load, Fitness Index : Samsung Health intègre des fonctionnalités IA inédites qui feront de la prochaine Galaxy Watch bien plus qu'une montre connectée.

ESET partenaire stratégique de l’OTAN : ce que ce rapprochement signifie pour les entreprises et les États

ESET rejoint Microsoft et Palo Alto Networks comme partenaire stratégique de l'OTAN. Un signal fort pour les décideurs économiques sur la crédibilité des acteurs européens de la cybersécurité.

ESET ouvre des bureaux en France, aux Pays-Bas et en Inde : une expansion stratégique mondiale

ESET annonce l'ouverture de bureaux en France, aux Pays-Bas et en Inde, portant à 20 le nombre de ses implantations mondiales. Une expansion qui transforme le leader européen de la cybersécurité en acteur local à part entière sur ces trois marchés clés.