{"id":67094,"date":"2026-08-28T08:48:12","date_gmt":"2026-08-28T08:48:12","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=67094"},"modified":"2026-08-28T08:48:12","modified_gmt":"2026-08-28T08:48:12","slug":"webworm-backdoors-discord-microsoft-graph-67094","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/webworm-backdoors-discord-microsoft-graph-67094\/","title":{"rendered":"Webworm lanza nuevos backdoors con Discord y Microsoft Graph"},"content":{"rendered":"<p>El grupo de amenazas persistentes avanzadas (APT) conocido como Webworm, vinculado a China, ha actualizado significativamente su arsenal en 2025 con la incorporaci\u00f3n de dos nuevas puertas traseras que abusan de plataformas leg\u00edtimas como Discord y Microsoft Graph API para la comunicaci\u00f3n con sus servidores de comando y control (C&amp;C). Este cambio t\u00e1ctico, identificado por investigadores de seguridad, marca una evoluci\u00f3n en las operaciones del grupo, que ha desplazado su enfoque geogr\u00e1fico desde Asia hacia Europa, atacando a entidades gubernamentales en B\u00e9lgica, Italia, Serbia y Polonia, adem\u00e1s de una incursi\u00f3n en Sud\u00e1frica contra una universidad local.<\/p>\n<h2>De las RATs tradicionales a las herramientas furtivas: la evoluci\u00f3n de Webworm<\/h2>\n<p>Webworm ha estado activo desde al menos 2022, cuando fue reportado inicialmente por <a href=\"https:\/\/symantec.com\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Symantec<\/a>. En sus primeras campa\u00f1as, el grupo se caracterizaba por el uso de puertas traseras y troyanos de acceso remoto (RATs) establecidos, como McRat (tambi\u00e9n conocido como 9002 RAT) y Trochilus, dirigidos principalmente contra organizaciones en Asia. Sin embargo, para 2024, los analistas observaron un cambio de estrategia: Webworm comenz\u00f3 a abandonar estas herramientas tradicionales en favor de soluciones de proxy leg\u00edtimas o semileg\u00edtimas, como SoftEther VPN y otras herramientas de red. Este movimiento no solo les permite evadir la detecci\u00f3n con mayor eficacia, sino que tambi\u00e9n les obliga a depender de int\u00e9rpretes de comandos como <code>cmd.exe<\/code>code o <code>powershell.exe<\/code>code para ejecutar \u00f3rdenes, compensando la falta de un conjunto completo de comandos nativo de las RATs.<\/p>\n<p>Para 2025, esta tendencia se consolid\u00f3. Webworm parece haber abandonado por completo Trochilus y McRat, y en su lugar ha desplegado dos nuevas puertas traseras personalizadas: EchoCreep, basada en Discord, y GraphWorm, que utiliza Microsoft Graph API. Adem\u00e1s, el grupo ha seguido empleando soluciones de proxy de c\u00f3digo abierto como iox (para reenv\u00edo de puertos y proxy de intranet) y frp (fast reverse proxy), pero tambi\u00e9n ha a\u00f1adido herramientas proxy propias: WormFrp, ChainWorm, SmuxProxy y WormSocket. Estas herramientas personalizadas no solo cifran las comunicaciones, sino que permiten el encadenamiento a trav\u00e9s de m\u00faltiples hosts, tanto internos como externos a una red, lo que sugiere la creaci\u00f3n de una red oculta mucho m\u00e1s amplia al enga\u00f1ar a las v\u00edctimas para que ejecuten estos proxies.<\/p>\n<h2>EchoCreep: la puerta trasera que abusa de Discord para comando y control<\/h2>\n<p>EchoCreep es una puerta trasera escrita en Go que utiliza Discord como servidor de C&amp;C. Los mensajes m\u00e1s antiguos detectados datan del 21 de marzo de 2024, aunque inicialmente parecen ser pruebas de los operadores. La puerta trasera es capaz de ejecutar comandos como <code>upload<\/code>code (subir archivos a Discord como adjuntos), <code>download<\/code>code (descargar archivos desde una URL), <code>shell<\/code>code (ejecutar comandos en <code>cmd.exe<\/code>code) y <code>sleep<\/code>code (pausar la ejecuci\u00f3n). Toda la comunicaci\u00f3n de red pasa a trav\u00e9s de las API de Discord mediante solicitudes HTTP manipuladas. Los comandos se decodifican primero con base64 y luego se descifran con AES-CBC-128.<\/p>\n<p>Los investigadores lograron descifrar m\u00e1s de 400 mensajes de Discord, lo que les permiti\u00f3 identificar cuatro canales \u00fanicos, cada uno correspondiente a una v\u00edctima diferente. Los nombres de los canales eran la direcci\u00f3n IP de la v\u00edctima o una combinaci\u00f3n de la IP y el nombre del host. Al ejecutarse por primera vez, EchoCreep no crea un nuevo canal, sino que env\u00eda un mensaje de \u00abUp Success\u00bb a un canal ya existente, lo que indica que los operadores ya conoc\u00edan los objetivos o hab\u00edan exfiltrado la informaci\u00f3n necesaria tras el acceso inicial. Entre los mensajes descifrados tambi\u00e9n se encontraron pruebas de los operadores, incluyendo configuraciones de IP locales y comandos de prueba que luego evolucionaron hacia operaciones reales de descarga de herramientas como frp.<\/p>\n<h3>\u00bfC\u00f3mo funciona EchoCreep exactamente?<\/h3>\n<p>EchoCreep utiliza un token de bot de Discord para autenticarse y comunicarse con los canales designados. Una vez comprometida una m\u00e1quina, la puerta trasera puede recibir \u00f3rdenes del operador a trav\u00e9s de mensajes en el canal. El operador env\u00eda un mensaje con el comando cifrado, EchoCreep lo descifra, lo ejecuta en el sistema v\u00edctima y luego env\u00eda la salida (o el archivo) de vuelta al canal de Discord como un adjunto o mensaje de texto. Por ejemplo, un comando t\u00edpico tiene la estructura: <code>{\"guild\": \"lol\", \"channel_id\": ..., \"channel\": \"fire\", \"content\": \"shell whoami\", \"time\": ..., \"author_id\": ..., \"author\": \"jonson889912\"}<\/code>code. Todo el proceso es transparente para el usuario de Discord, ya que los mensajes parecen conversaciones normales entre usuarios.<\/p>\n<h2>GraphWorm: usando OneDrive y Microsoft Graph API como canal de C&amp;C<\/h2>\n<p>GraphWorm es otra nueva puerta trasera de Webworm, dise\u00f1ada para ejecutarse cada vez que la v\u00edctima inicia sesi\u00f3n en la m\u00e1quina. Utiliza la Microsoft Graph API para la comunicaci\u00f3n con el C&amp;C, almacenando los datos dentro de un inquilino de Microsoft Graph. Espec\u00edficamente, la puerta trasera emplea exclusivamente OneDrive para recibir comandos y enviar datos de la v\u00edctima. Toda la informaci\u00f3n se cifra primero con AES-256-CBC mediante las librer\u00edas OpenSSL EVP y luego se codifica en base64. GraphWorm tambi\u00e9n permite configurar ajustes de proxy, tunelizando todo el tr\u00e1fico a trav\u00e9s del proxy especificado.<\/p>\n<p>En su primera ejecuci\u00f3n, GraphWorm crea un identificador \u00fanico de v\u00edctima concatenando la IP del adaptador de red, el ID del procesador y el n\u00famero de serie de un dispositivo f\u00edsico usando el framework WMI. Este ID \u00fanico se utiliza para crear o renombrar una carpeta en OneDrive dentro del inquilino. Cada carpeta es \u00fanica para un compromiso espec\u00edfico y contiene tres subcarpetas: <code>\/files<\/code>code, <code>\/result<\/code>code y <code>\/job<\/code>code, utilizadas para almacenar archivos, resultados de comandos y trabajos pendientes de ejecutar por los operadores. Tras crear la carpeta, GraphWorm recopila informaci\u00f3n del sistema v\u00edctima \u2014nombre de host, IP, direcci\u00f3n MAC, sistema operativo, privilegios, zona horaria, nombre de usuario y grupo de trabajo\u2014 y la env\u00eda en formato JSON a OneDrive.<\/p>\n<p>Los comandos que GraphWorm puede recibir incluyen <code>keyExchange<\/code>code (para establecer claves criptogr\u00e1ficas), <code>sessionKey<\/code>code, <code>kill<\/code>code (detener la puerta trasera), <code>shell<\/code>code (ejecutar <code>cmd.exe<\/code>code), <code>exec<\/code>code (ejecutar un proceso), <code>upload<\/code>code (descargar archivos desde OneDrive), <code>sleep<\/code>code, <code>poll<\/code>code, <code>rest<\/code>code, <code>upgrade<\/code>code (actualizar configuraci\u00f3n), <code>download<\/code>code (subir archivos a OneDrive) y <code>heartbeat<\/code>code (generar un latido con retardo aleatorio). Para subir grandes salidas de comandos, los operadores probablemente utilizan el endpoint <code>\/createUploadSession<\/code>code de Microsoft Graph API, ya que la puerta trasera opera con una instancia en la nube de OneDrive.<\/p>\n<h2>Infraestructura comprometida: bucket S3 y repositorios GitHub<\/h2>\n<p>Durante la investigaci\u00f3n de las campa\u00f1as de 2025, los analistas descubrieron que Webworm empez\u00f3 a utilizar su soluci\u00f3n proxy personalizada WormFrp para recuperar configuraciones desde un bucket de Amazon S3 comprometido, identificado como <code>wamanharipethe.s3.ap-south-1.amazonaws[.]com<\/code>code. Se cree que este bucket es una versi\u00f3n de acceso p\u00fablico, posiblemente mal configurada, de <code>whpjewellers.s3.amazonaws[.]com<\/code>code. La revisi\u00f3n inicial de los archivos almacenados revel\u00f3 varias instant\u00e1neas (snapshots) de m\u00e1quinas virtuales, una de las cuales conten\u00eda la configuraci\u00f3n y el estado activo de una m\u00e1quina perteneciente a una entidad gubernamental en Italia. Esto sugiere que los operadores pudieron penetrar en el entorno responsable de gestionar las m\u00e1quinas virtuales de la v\u00edctima, o al menos acceder a un host donde se almacenaban las instant\u00e1neas. A finales de octubre de 2025, los atacantes subieron al bucket una herramienta llamada SharpSecretsdump, que imita la actividad de <code>secretsdump.py<\/code>code de Impacket para volcar credenciales de un host Windows. Entre diciembre de 2025 y enero de 2026, se subieron 20 archivos m\u00e1s, dos de ellos exfiltrados de una entidad gubernamental en Espa\u00f1a: un archivo XML con configuraciones guardadas de mRemoteNG y un diagrama de Microsoft Visio que detallaba la infraestructura de un dominio.<\/p>\n<p>Adem\u00e1s, el an\u00e1lisis de los mensajes de Discord de EchoCreep revel\u00f3 un repositorio de GitHub (<code>https:\/\/github[.]com\/anjsdgasdf\/WordPress<\/code>code) que act\u00faa como un \u00abstager\u00bb de archivos para otras herramientas y malware de Webworm. Este repositorio es un fork directo del repositorio leg\u00edtimo de WordPress, lo que le permite pasar desapercibido. Los archivos maliciosos se colocan en el directorio <code>wp-admin<\/code>code. Entre las herramientas alojadas se encontraba una que utilizaba el bucket S3 comprometido mencionado anteriormente.<\/p>\n<h2>El ecosistema de proxies personalizados de Webworm<\/h2>\n<p>M\u00e1s all\u00e1 de las puertas traseras, Webworm ha desplegado un conjunto de herramientas proxy dise\u00f1adas para encadenar comunicaciones y ocultar sus huellas. WormFrp est\u00e1 inspirada en la herramienta frp de c\u00f3digo abierto, pero modificada para obtener configuraciones directamente desde el bucket S3 comprometido. Cada instancia de WormFrp tiene una clave AES \u00fanica y recupera un archivo de configuraci\u00f3n \u00fanico del bucket. ChainWorm abre un puerto en la m\u00e1quina comprometida para encadenar proxies, permitiendo que los datos pasen por m\u00faltiples saltos hasta llegar a su destino. SmuxProxy es una personalizaci\u00f3n de iox con una direcci\u00f3n IP y puerto de servidor hardcodeados, adem\u00e1s de generar claves aleatorias para cifrado. WormSocket utiliza servidores que ejecutan socket.io para establecer un proxy para solicitudes web. Soporta cuatro tipos de mensajes: <code>InitiateForwarderClientReq<\/code>code (inicia un cliente TCP hacia un destino), <code>InitiateForwarderClientRep<\/code>code (respuesta para leer datos del cliente), <code>SendDataMessage<\/code>code (env\u00eda datos a trav\u00e9s del cliente) y <code>CheckInMessage<\/code>code (asigna un ID de mensajero).<\/p>\n<h2>T\u00e9cnicas de acceso inicial: escaneo de vulnerabilidades y exploits<\/h2>\n<p>Aunque no se ha identificado el punto de entrada exacto que utiliza Webworm, los investigadores descubrieron que el grupo emplea utilidades de c\u00f3digo abierto para escanear servidores web en busca de vulnerabilidades. En un servidor proxy (64.176.85[.]158) se encontr\u00f3 un directorio abierto que conten\u00eda las herramientas nuclei (esc\u00e1ner de vulnerabilidades) y dirsearch (esc\u00e1ner de rutas web). En el archivo <code>.bash_history<\/code>code se observaron comandos de reconocimiento contra m\u00e1s de 50 objetivos \u00fanicos de pa\u00edses como Espa\u00f1a, Hungr\u00eda, B\u00e9lgica, Nigeria, Rep\u00fablica Checa y Serbia. Tambi\u00e9n se encontr\u00f3 un script de proof-of-concept para CVE-2017-7692, una vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo posterior a la autenticaci\u00f3n en SquirrelMail, un cliente de correo web. La ejecuci\u00f3n de este script contra un objetivo de correo web en Serbia sugiere que Webworm pudo haber obtenido credenciales y utilizado esta vulnerabilidad como vector de acceso inicial.<\/p>\n<h2>Indicadores de compromiso (IoCs) y t\u00e9cnicas MITRE ATT&amp;CK<\/h2>\n<p>Los investigadores han publicado una lista completa de indicadores de compromiso, incluyendo hashes SHA-1 de las herramientas detectadas, direcciones IP y dominios utilizados por la infraestructura de Webworm. Entre los archivos identificados se encuentran el binario de EchoCreep (SearchApp.exe), WormFrp (ssh.exe), WormHole (svc.exe), GraphWorm (C2OverOneDrive_v0316.exe), WormSocket (MessengerClient.exe) y SmuxProxy (dsocks.exe). Las direcciones IP de servidores utilizados incluyen 45.77.13[.]67, 64.176.85[.]158, 104.243.23[.]43, 108.61.200[.]151 y 144.168.60[.]233, todas alojadas en Vultr Holdings o IT7 Networks.<\/p>\n<p>En cuanto a las t\u00e9cnicas del marco MITRE ATT&amp;CK, Webworm emplea desde reconocimiento activo (escaneo de vulnerabilidades con T1595.002 y escaneo de directorios con T1595.003) hasta desarrollo de recursos (adquisici\u00f3n de servidores T1583.004, compromiso de servicios web T1584.006, y preparaci\u00f3n de herramientas en GitHub T1608.002). Para la ejecuci\u00f3n utiliza int\u00e9rpretes de comandos de Windows (T1059.003) y tareas programadas (T1053.005). La persistencia se logra mediante claves de registro de inicio (T1547.001). Para elusi\u00f3n de defensas, emplea cifrado y codificaci\u00f3n (T1027.013), tokens de acceso de aplicaciones (T1550.001), cuentas en la nube (T1078.004) y timestomping (T1070.006). El movimiento lateral se apoya en servicios en la nube (T1021.007). La recolecci\u00f3n de datos incluye datos del sistema local (T1005) y almacenamiento local y remoto (T1074.001, T1074.002). El comando y control se realiza mediante protocolos web (T1071.001), codificaci\u00f3n est\u00e1ndar (T1132.001), cifrado asim\u00e9trico (T1573.002), proxies multi-salto (T1090.003), proxies externos e internos (T1090.002, T1090.001), y servicios web bidireccionales (T1102.002). Finalmente, la exfiltraci\u00f3n ocurre a trav\u00e9s del canal C2 (T1041) y hacia almacenamiento en la nube (T1567.002).<\/p>\n<p>La actividad de Webworm demuestra una capacidad de adaptaci\u00f3n constante, movi\u00e9ndose de herramientas tradicionales a soluciones m\u00e1s furtivas y aprovechando plataformas leg\u00edtimas como Discord, Microsoft Graph API y GitHub para evadir la detecci\u00f3n. Su cambio de enfoque hacia Europa y el uso de infraestructura en la nube comprometida indica que el grupo no solo mantiene sus capacidades, sino que las expande activamente. La combinaci\u00f3n de puertas traseras personalizadas, proxies encadenados y t\u00e9cnicas de reconocimiento automatizadas sugiere que Webworm seguir\u00e1 siendo una amenaza significativa para organizaciones gubernamentales y educativas en los pr\u00f3ximos a\u00f1os, especialmente en regiones donde la vigilancia de seguridad pueda ser menos intensiva. Las organizaciones objetivo deben priorizar la monitorizaci\u00f3n del tr\u00e1fico hacia servicios en la nube populares, la revisi\u00f3n de configuraciones de buckets S3 y repositorios GitHub p\u00fablicos, y la implementaci\u00f3n de parches para vulnerabilidades conocidas en aplicaciones web como SquirrelMail.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El grupo de amenazas persistentes avanzadas (APT) conocido como Webworm, vinculado a China, ha actualizado significativamente su arsenal en 2025 con la incorporaci\u00f3n de dos nuevas puertas traseras que abusan de plataformas leg\u00edtimas como Discord y Microsoft Graph API para la comunicaci\u00f3n con sus servidores de comando y control (C&amp;C). Este cambio t\u00e1ctico, identificado por [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":67096,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787906914507.jpg","fifu_image_alt":"Webworm lanza nuevos backdoors con Discord y Microsoft Graph","footnotes":""},"categories":[5],"tags":[],"class_list":["post-67094","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787906914507.jpg","fifu_image_alt":"Webworm lanza nuevos backdoors con Discord y Microsoft Graph","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67094","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=67094"}],"version-history":[{"count":1,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67094\/revisions"}],"predecessor-version":[{"id":67095,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67094\/revisions\/67095"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/67096"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=67094"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=67094"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=67094"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}