{"id":930,"date":"2026-05-20T14:40:16","date_gmt":"2026-05-20T14:40:16","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/20\/webworm-implementa-puertas-traseras-echocreep-y-graphworm-utilizando-discord-y-ms-graph-api-cyberdefensa-mx\/"},"modified":"2026-05-20T14:40:16","modified_gmt":"2026-05-20T14:40:16","slug":"webworm-implementa-puertas-traseras-echocreep-y-graphworm-utilizando-discord-y-ms-graph-api-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/20\/webworm-implementa-puertas-traseras-echocreep-y-graphworm-utilizando-discord-y-ms-graph-api-cyberdefensa-mx\/","title":{"rendered":"Webworm implementa puertas traseras EchoCreep y GraphWorm utilizando Discord y MS Graph API \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han detectado una nueva actividad de un actor de amenazas alineado con China conocido como <b>gusano web<\/b> en 2025, implementar puertas traseras personalizadas que emplean Discord y Microsoft Graph API para comunicaciones de comando y control (C2 o C&amp;C).<\/p>\n<p>Se estima que Webworm, documentado p\u00fablicamente por primera vez por Symantec, propiedad de Broadcom, en septiembre de 2022, est\u00e1 activo desde al menos 2022, dirigido a agencias gubernamentales y empresas que abarcan los sectores de servicios de TI, aeroespacial y de energ\u00eda el\u00e9ctrica en Rusia, Georgia, Mongolia y varias otras naciones asi\u00e1ticas.<\/p>\n<p>Los ataques organizados por el grupo han aprovechado troyanos de acceso remoto (RAT) como Trochilus RAT, Gh0st RAT y 9002 RAT (tambi\u00e9n conocidos como Hydraq y McRat). Se dice que el actor de amenazas se superpone con grupos de nexo con China rastreados como FishMonger (tambi\u00e9n conocido como Aquatic Panda), <a href=\"https:\/\/www.welivesecurity.com\/2020\/05\/14\/mikroceen-spying-backdoor-high-profile-networks-central-asia\/\">Seis peque\u00f1os monos<\/a>y Piratas Espaciales. SixLittleMonkeys es mejor conocido por implementar Gh0st RAT y un RAT llamado Mikroceen dirigido a entidades en Asia Central, Rusia, Bielorrusia y Mongolia.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/threatlabz-vpn-risk-2026-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhnNON5UeWywT7OcPNw7V4L7QNWnCnm7Xl_99Y9ek8dL-gRwx-bWxQM1TKqt8deqqrdpUyKMuuijAWyyPQVB0s0qf8ntQ6ldFAJLru-QUWhddKTopc7SeNbBBnd-TsfFyRPP-AAyDuclLlL6XHK4_LXqDC_7eyaz9pzToYr7U543MhrJ7qcK-89sVWHTQUZ\/s728-e100\/zz-2-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abEn los \u00faltimos a\u00f1os, ha comenzado a avanzar hacia herramientas proxy existentes y personalizadas, que son m\u00e1s sigilosas que las puertas traseras completas\u00bb, dijo el investigador de ESET Eric Howard. <a href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/webworm-new-burrowing-techniques\/\">dicho<\/a>. \u00abEn 2025, Webworm tambi\u00e9n agreg\u00f3 dos nuevas puertas traseras a su conjunto de herramientas: EchoCreep, que usa Discord para la comunicaci\u00f3n C&amp;C, y GraphWorm, que usa Microsoft Graph API para el mismo prop\u00f3sito\u00bb.<\/p>\n<p>Detr\u00e1s de estos esfuerzos est\u00e1 el uso de un repositorio de GitHub que se hace pasar por una bifurcaci\u00f3n de WordPress (\u00abgithub[.]com\/anjsdgasdf\/WordPress\u00bb) como escenario para malware y herramientas como SoftEther VPN en un esfuerzo por pasar desapercibido y pasar desapercibido. La dependencia de SoftEther VPN es un <a href=\"https:\/\/thehackernews.com\/2023\/08\/china-linked-flax-typhoon-cyber.html\">Enfoque probado y probado adoptado por varios grupos de hackers chinos.<\/a><\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhiwVfQDc_kP-HsOpPT50FUgKEC4phePFJrLIjvygH6pnpTugpSdljuJbYv3JxpN5kdYx4X7VJlJBQ1-oDloLI6XkoPh2WrptVd_39HkuzQHvzeHqo8wQDhngv5swgmGgP30bhTlqBDwHPmqM0ljE1_LhdU4v40pxG8vuosm1-suck6gMGN3anvKiLbCuti\/s1700-e365\/time.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhiwVfQDc_kP-HsOpPT50FUgKEC4phePFJrLIjvygH6pnpTugpSdljuJbYv3JxpN5kdYx4X7VJlJBQ1-oDloLI6XkoPh2WrptVd_39HkuzQHvzeHqo8wQDhngv5swgmGgP30bhTlqBDwHPmqM0ljE1_LhdU4v40pxG8vuosm1-suck6gMGN3anvKiLbCuti\/s1700-e365\/time.png\" alt=\"\" border=\"0\" data-original-height=\"421\" data-original-width=\"1136\"\/><\/a><\/div>\n<p>En los \u00faltimos dos a\u00f1os, se ha observado que el adversario se aleja de las puertas traseras tradicionales hacia utilidades (semi)leg\u00edtimas como los proxy SOCKS, al tiempo que se centra cada vez m\u00e1s en pa\u00edses europeos, incluidas organizaciones gubernamentales en B\u00e9lgica, Italia, Serbia, Polonia y Espa\u00f1a, y una universidad local en Sud\u00e1frica.<\/p>\n<p>El descubrimiento de EchoCreep y GraphWorm marca una expansi\u00f3n del arsenal de Webworm, incluso cuando Trochilus y 9002 RAT parecen haber sido abandonados por el actor de amenazas. Otras herramientas destacadas son iox y soluciones de proxy personalizadas como WormFrp, ChainWorm, SmuxProxy y WormSocket. Se ha descubierto que WormFrp recupera configuraciones de un dep\u00f3sito de Amazon S3 comprometido.<\/p>\n<p>\u00abEstas herramientas de proxy personalizadas no s\u00f3lo son capaces de cifrar comunicaciones, sino que tambi\u00e9n admiten el encadenamiento entre m\u00faltiples hosts, tanto interna como externamente a una red\u00bb, dijo ESET. \u00abCreemos que los operadores utilizan estas herramientas junto con SoftEther VPN para cubrir mejor sus huellas y aumentar el sigilo de sus actividades\u00bb.<\/p>\n<p>EchoCreep admite la carga\/descarga de archivos y la ejecuci\u00f3n de comandos a trav\u00e9s de capacidades \u00abcmd.exe\u00bb, mientras que GraphWorm es una puerta trasera m\u00e1s avanzada que puede generar una nueva sesi\u00f3n \u00abcmd.exe\u00bb, ejecutar un proceso reci\u00e9n creado, cargar y descargar archivos hacia y desde Microsoft OneDrive y detener su propia ejecuci\u00f3n despu\u00e9s de recibir una se\u00f1al de los operadores.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh-rTXnA1Y9juitOOYVDzBuX44_jMK5RmaMY-UfcLng2EWv6V0RoB1R1owhC7PNu_XGa9woDcq4vnL_-UvR_5A8u7jRvW-FGmjkOiHpGNoG5Ibk5YqOOGNT9LHocAG8Jna_t4R7HkyCxsjibIMm5jfsVNBzrO9pCsrtHv7C2GgvLT8z0esoZYMTE2o-7den\/s1700-e365\/badiis.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh-rTXnA1Y9juitOOYVDzBuX44_jMK5RmaMY-UfcLng2EWv6V0RoB1R1owhC7PNu_XGa9woDcq4vnL_-UvR_5A8u7jRvW-FGmjkOiHpGNoG5Ibk5YqOOGNT9LHocAG8Jna_t4R7HkyCxsjibIMm5jfsVNBzrO9pCsrtHv7C2GgvLT8z0esoZYMTE2o-7den\/s1700-e365\/badiis.jpg\" alt=\"\" border=\"0\" data-original-height=\"635\" data-original-width=\"1000\"\/><\/a><\/div>\n<p>Un an\u00e1lisis del canal Discord aprovechado por EchoCreep como C2 muestra que los primeros comandos se enviaron ya el 21 de marzo de 2024. En total, se enviaron 433 mensajes de Discord a trav\u00e9s del servidor C2.<\/p>\n<p>Actualmente se desconoce exactamente c\u00f3mo se entregan estas puertas traseras y la v\u00eda de acceso inicial utilizada por Webworm. Sin embargo, se ha descubierto que el atacante utiliza utilidades de c\u00f3digo abierto como dirsearch y nuclei para forzar los archivos y directorios del servidor web de la v\u00edctima con fuerza bruta y buscar vulnerabilidades en su interior.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La divulgaci\u00f3n se produce como Cisco Talos <a href=\"https:\/\/blog.talosintelligence.com\/from-pdb-strings-to-maas-tracking-a-commodity-badiis-ecosystem\/\">arrojar luz<\/a> en una variante de BadIIS que probablemente se vende o comparte entre m\u00faltiples grupos de ciberdelincuentes de habla china bajo un modelo de malware como servicio (MaaS) dise\u00f1ado para la monetizaci\u00f3n continua. Se cree que la oferta ha estado en desarrollo desde al menos el 30 de septiembre de 2021.<\/p>\n<p>El mismo autor de malware, que opera bajo el alias \u00ablwxat\u00bb, tambi\u00e9n ha puesto a disposici\u00f3n un conjunto de herramientas complementarias, incluidos instaladores basados \u200b\u200ben servicios, cuentagotas y mecanismos de persistencia que automatizan la implementaci\u00f3n, garantizan la capacidad de supervivencia en los reinicios del servidor IIS y evitan la detecci\u00f3n.<\/p>\n<p>El servicio ofrece una herramienta de creaci\u00f3n dedicada que \u00abpermite a los actores de amenazas generar archivos de configuraci\u00f3n, personalizar cargas \u00fatiles e inyectar par\u00e1metros en los binarios de BadIIS, lo que permite capacidades que incluyen la redirecci\u00f3n de tr\u00e1fico a sitios il\u00edcitos, proxy inverso para la manipulaci\u00f3n de rastreadores de motores de b\u00fasqueda, secuestro de contenido e inyecci\u00f3n de v\u00ednculos de retroceso para fraude malicioso de optimizaci\u00f3n de motores de b\u00fasqueda (SEO)\u00bb, dijo el investigador de Talos, Joey Chen.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han detectado una nueva actividad de un actor de amenazas alineado con China conocido como gusano web en 2025, implementar puertas traseras personalizadas que emplean Discord y Microsoft Graph API para comunicaciones de comando y control (C2 o C&amp;C). Se estima que Webworm, documentado p\u00fablicamente por primera vez por Symantec, propiedad [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":731,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[49,24,2647,2645,2017,2646,226,1325,2032,330,2644],"class_list":["post-930","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-api","tag-cyberdefensa-mx","tag-discord","tag-echocreep","tag-graph","tag-graphworm","tag-implementa","tag-puertas","tag-traseras","tag-utilizando","tag-webworm"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/930","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=930"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/930\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/731"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=930"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=930"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=930"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}