Cybersecurityonderzoekers hebben nieuwe activiteiten vastgesteld van de China-georiënteerde dreigingsactor Webworm, die in 2025 twee op maat gemaakte backdoors introduceerde: EchoCreep en GraphWorm. Deze backdoors maken gebruik van Discord en de Microsoft Graph API voor command-and-control (C2) communicatie. Webworm werd voor het eerst publiekelijk gedocumenteerd door Symantec, onderdeel van Broadcom, in september 2022 en is sinds ten minste 2022 actief. De groep richt zich op overheidsinstanties en bedrijven in sectoren als IT-diensten, luchtvaart en elektriciteitsvoorziening in Rusland, Georgië, Mongolië en diverse andere Aziatische landen.

De aanvallen van Webworm maken gebruik van remote access trojans (RATs) zoals Trochilus RAT, Gh0st RAT en 9002 RAT (ook bekend als Hydraq en McRat). De dreigingsactor vertoont overlap met China-gerelateerde clusters die bekendstaan als SixLittleMonkeys, FishMonger (ook Aquatic Panda) en Space Pirates. SixLittleMonkeys is vooral bekend vanwege het inzetten van Gh0st RAT en Mikroceen RAT tegen doelen in Centraal-Azië, Rusland, Wit-Rusland en Mongolië. Volgens een analyse van ESET heeft Webworm zich de afgelopen jaren steeds meer gericht op bestaande en op maat gemaakte proxytools die minder opvallen dan traditionele backdoors. In 2025 werden EchoCreep, dat Discord gebruikt voor C2, en GraphWorm, dat de Microsoft Graph API inzet, toegevoegd aan het arsenaal.

Webworm gebruikt een GitHub-repository die een WordPress-fork imiteert ("github[.]com/anjsdgasdf/WordPress") als staging-omgeving voor malware en tools zoals SoftEther VPN, waarmee de groep probeert onopvallend te blijven. Het gebruik van SoftEther VPN is een bekende tactiek onder verschillende Chinese hackinggroepen. De afgelopen twee jaar is Webworm steeds meer overgestapt van traditionele backdoors naar (semi-)legitieme hulpmiddelen zoals SOCKS-proxy's, met een toenemende focus op Europese landen. Daarbij zijn onder meer overheidsorganisaties in België, Italië, Servië en Polen en een universiteit in Zuid-Afrika getroffen.

De introductie van EchoCreep en GraphWorm breidt de toolset van Webworm uit, terwijl Trochilus en 9002 RAT lijken te zijn verlaten. Andere gebruikte tools zijn onder meer iox en diverse custom proxy-oplossingen zoals WormFrp, ChainWorm, SmuxProxy en WormSocket. WormFrp haalt configuraties op uit een gecompromitteerde Amazon S3-bucket. Volgens ESET kunnen deze proxytools niet alleen communicatie versleutelen, maar ook ketens vormen over meerdere hosts binnen en buiten een netwerk. De combinatie met SoftEther VPN helpt de groep om hun sporen te verbergen en de stealth van hun activiteiten te vergroten.

EchoCreep ondersteunt het uploaden en downloaden van bestanden en het uitvoeren van commando's via "cmd.exe", terwijl GraphWorm een geavanceerdere backdoor is die nieuwe "cmd.exe"-sessies kan starten, processen kan uitvoeren, bestanden kan uitwisselen via Microsoft OneDrive en zichzelf kan stoppen na een signaal van de operatoren. Analyse van het Discord-kanaal dat EchoCreep als C2 gebruikt, toont aan dat de eerste commando's al op 21 maart 2024 werden verstuurd. In totaal zijn er 433 Discord-berichten via deze C2-server verstuurd.

Hoe deze backdoors precies worden verspreid en welke initiële toegangsmethode Webworm gebruikt, is nog onbekend. Wel is duidelijk dat de aanvaller open-source tools zoals dirsearch en nuclei inzet om webservers te brute-forcen en kwetsbaarheden te zoeken. Deze publicatie volgt op een rapport van Cisco Talos dat een variant van de BadIIS-malware beschrijft, die waarschijnlijk wordt gedeeld of verkocht onder meerdere Chinese cybercrimegroepen via een malware-as-a-service (MaaS) model, gericht op continue monetisatie. Deze malware is vermoedelijk sinds september 2021 in ontwikkeling, wat de voortdurende activiteit van dergelijke dreigingsactoren onderstreept.