Webworm атакует правительства ЕС через Discord
💀 Webworm использует Discord и Microsoft Graph против правительств ЕС
Китайская APT-группировка Webworm приспособила тактику под европейские цели — вместо классических C2-серверов использует Discord API и Microsoft Graph для управления заражёнными узлами. По данным Dark Reading, атакующие прокладывают команды через SoftEther VPN и другие SOCKS-прокси, маскируя трафик под легитимные корпоративные сервисы.
Схема работает изящно: бот в Discord получает команды через обычные сообщения, Microsoft Graph API позволяет читать почту и календари жертв без прямого доступа к Exchange. Для европейских команд SOC это означает слепое пятно — трафик к microsoft.com и discord.com проходит через любой корпоративный межсетевой экран без вопросов.
SoftEther VPN как прокси-слой добавляет ещё один уровень запутывания. Этот инструмент популярен в корпоративных сетях для удалённого доступа, поэтому его процессы не вызывают подозрений у систем EDR. Webworm фактически прячется в инфраструктуре, которую сами европейские организации считают доверенной.
Проблема не в том, что Discord используют для C2 — это известно с 2019 года. Проблема в том, что европейские организации до сих пор не отслеживают аномальное использование собственных Microsoft Graph API. Если у вас нет оповещений на необычные паттерны обращений к Graph — вы не увидите эту атаку.
#Webworm #APT #Discord #MicrosoftGraph #SoftEther