LONDON (IT BOLTWISE) – Neue Webworm-Backdoors namens EchoCreep und GraphWorm nutzen legitime Cloud-Dienste als Tarnkanal für Command-and-Control. Während EchoCreep über Discord Nachrichten austauscht, arbeitet GraphWorm direkt über die Microsoft-Graph-API und mischt sich in normalen OneDrive- bzw. Cloud-Traffic. Sicherheitsforscher berichten von über 400 identifizierten Discord-Kommandonachrichten seit Frühjahr 2024 und ordnen die Kampagne einer länger aktiven Gruppe zu. Für Unternehmen wird vor allem relevant, wie man diese Muster früh erkennt, bevor Angreifer Prozesse steuern oder Dateien exfiltrieren.

Mit EchoCreep und GraphWorm rücken zwei neue Webworm-Backdoors in den Fokus, weil sie das klassische Muster „Malware in eigener Infrastruktur“ zugunsten von Cloud- und Kommunikationskanälen aufgeben. Statt eigenständiger Serverlandschaften setzen die Angreifer auf Services, die in vielen Unternehmen bereits üblich und damit schwerer von „verdächtig“ zu unterscheiden sind. Das verlagert das Problem von der reinen Netzwerk-Blockade hin zu präziser Telemetrie: Welche API-Aufrufe, welche Discord-Aktivitäten und welche zeitlichen Muster passen nicht in den Betriebsalltag? Gerade für Security-Teams bedeutet das, dass Erkennung und Response enger mit Logging-Strategien und Cloud-Telemetrie verzahnt werden müssen.
Technisch ist EchoCreep auf den Messaging-Dienst Discord als Command-and-Control-Kanal ausgerichtet. Forscher konnten seit Frühjahr 2024 über 400 Nachrichten in diesem Kontext beobachten. Die Backdoor kann dabei Befehle ausführen und Dateien zwischen dem kompromittierten System und dem Angreifer hoch- oder herunterladen. Auffällig ist weniger die „Fähigkeit“, Dateien zu verschieben, als die Wahl des Transportwegs: Discord wirkt für viele Organisationen wie ein legitimer Kommunikationsweg, dessen Traffic-Volumen und -Muster in der Praxis bereits durch Monitoring- und Proxy-Regeln abgedeckt sein können. Unternehmen müssen daher stärker als bisher auf inhaltliche oder metadatenbasierte Anomalien achten.
GraphWorm geht noch einen Schritt weiter, indem es die Microsoft Graph API als Steuerungsweg verwendet. Die Backdoor startet neue Sitzungen, löst Prozesse aus und interagiert direkt mit OneDrive. Der entscheidende Vorteil aus Angreifersicht liegt in der „unsichtbaren“ Integration: Durch Nutzung offizieller Schnittstellen verschwinden schädliche Signale im regulären Cloud-Traffic der Zielunternehmen. Historisch gilt: Sobald Angreifer API-basierte Wege verwenden, sinkt die Trefferquote klassischer IoC-Methoden, die stark auf Domainnamen, IP-Adressen oder charakteristische Payload-Hashes setzen. Stattdessen werden Verhaltenssignaturen wichtiger, etwa ungewöhnliche Sequenzen von API-Calls, abweichende Berechtigungsmuster oder inkonsistente Zugriffszeiten im Vergleich zu üblichen Nutzer- und Dienstprofilen.
Markt- und Kampagnenkontext zeigen, dass Webworm seit mindestens 2022 aktiv ist und sich besonders an Behörden sowie Firmen in Europa, Südafrika und Asien richtet. Genannt werden dabei u. a. Informationstechnik, Luftfahrt und Energie – Sektoren also, in denen regulierte Prozesse, strengere Sicherheitsauflagen und gleichzeitig komplexe IT-Landschaften aufeinander treffen. In der Analyse werden außerdem Verbindungen zu anderen Akteuren wie FishMonger, SixLittleMonkeys und Space Pirates diskutiert. Für die Einordnung ist das relevant, weil solche personellen Überschneidungen häufig auch für Tooling- und Vorgehensmuster sprechen. Wenn Kampagnen parallel weiterentwickelt werden, ist die Wahrscheinlichkeit hoch, dass weitere Varianten derselben Tarnstrategie nachgezogen werden.
Ein weiterer Hinweis auf Reifegrad und Betriebsdisziplin ist die Verteilung der Werkzeuge: Webworm nutzt dafür ein GitHub-Repository, das als legitimer Fork von WordPress getarnt ist. Solche Täuschungen sind in der Historie klassisch, weil Entwickler-Workflows und Community-Mechanismen die Hürde für initialen Zugriff senken können. Ergänzend kommen Open-Source-Werkzeuge wie dirsearch und nuclei zum Einsatz sowie eigene Programme wie WormFrp, ChainWorm und SmuxProxy. Das deutet auf eine „Werkzeugkette“ hin, bei der Reconnaissance, Exfiltration oder Proxy-Funktionen modular zusammengestellt werden. Analysten beobachten zudem den Trend zu Malware-as-a-Service-Modellen (MaaS), was den Aufwand für Angreifer reduziert und die Verbreitungs- und Anpassungsgeschwindigkeit erhöht. „Wenn Tooling wiederverwendet und über APIs getarnt wird, verschiebt sich der Fokus der Verteidigung auf Telemetrie-Korrelation statt statischem Blocken“, heißt es dazu sinngemäß von Sicherheitsexperten aus dem Threat-Research-Umfeld.
Für die praktische Verteidigung ergibt sich daraus eine Mischung aus Cloud-Detect-and-Respond und Endpoint-Härtung. EchoCreep verlangt konkrete Prüfpunkte für Discord-C2-Verkehr, während GraphWorm Indikatoren rund um Microsoft-Graph-Anomalien und ungewöhnliche OneDrive-Aktivität erfordert. Da die Attacken auf legitime Schnittstellen setzen, sollten Security-Teams ihre Erkennungslogik so umbauen, dass sie Verhaltensmuster erkennt: zum Beispiel unerwartete Kombinationen von API-Endpunkten, ungewöhnlich häufige Sitzungsneustarts oder Aktionen, die nicht zur Identität oder zum Kontext eines Benutzers passen. Gleichzeitig bleibt die klassische Segmentierung entscheidend, weil ein erfolgreicher C2-Kanal nur dann skaliert, wenn laterale Bewegungen möglich sind. Dazu passt auch der in Berichten erwähnte Einsatz von Brute-Force-Verfahren und Schwachstellen-Scannern zur Zielauswahl.
Parallel zur Webworm-Kampagne melden Forscher weitere Angriffe auf die digitale Infrastruktur, was das „Gesamtbild“ belastet. Dazu zählt ein Supply-Chain-Angriff auf Premium-WordPress-Plugins: In einer Datei namens LicenseLoader.php wurde eine Backdoor gefunden, die auf Administrator-Zugangsdaten abzielt. Zusätzlich verbreitet sich seit Jahresbeginn eine Schadsoftware über USB-Laufwerke, spezialisiert auf die Kompromittierung von Kryptowährungs-Wallets durch Manipulation der Zwischenablage. Zusammengenommen zeigt das eine Bedrohungslage, die nicht nur auf einen Angriffsvektor setzt, sondern mehrere Pfade kombiniert: Cloud-Tarnung, Supply-Chain-Manipulation und physische Medien. Aus Sicht von Compliance und Datenschutz ist besonders relevant, dass solche Aktivitäten häufig Logdaten und Zugriffsprotokolle tangieren; Unternehmen sollten daher sicherstellen, dass Logging, Aufbewahrung und Zugriffskontrollen den jeweiligen Vorgaben entsprechen, ohne die forensische Nachvollziehbarkeit zu verlieren.
Der Ausblick ist klar: EchoCreep und GraphWorm sind keine Einmalfälle, sondern signalisieren einen langfristigen Trend zu „living-off-the-land“-ähnlichen Steuerwegen, bei denen Angreifer legitime Cloud-Komponenten als Deckung nutzen. Für Entwickler und Betreiber entsteht damit ein neuer Hebel: Wenn Security-Teams API- und Messaging-Nutzung als Teil normaler Betriebsmetriken behandeln, werden Anomalien früher sichtbar und lassen sich automatisiert in Playbooks überführen. Für die nächsten Monate ist zu erwarten, dass weitere Kampagnen die gleichen Tarnkanäle mit verfeinerten Mustererkennungen koppeln. Wer jetzt robuste Segmentierung, differenzierte Rechtekonzepte in Cloud-Identitäten und konsistente Telemetrie-Korrelation etabliert, reduziert die Wahrscheinlichkeit, dass C2-Kanäle unbemerkt zu Prozesssteuerung und Dateiaustausch eskalieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "EchoCreep und GraphWorm: Webworm tarnt C2 über Discord und Microsoft Graph" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "EchoCreep und GraphWorm: Webworm tarnt C2 über Discord und Microsoft Graph" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »EchoCreep und GraphWorm: Webworm tarnt C2 über Discord und Microsoft Graph« bei Google Deutschland suchen, bei Bing oder Google News!