CIUDAD DE MÉXICO.— El equipo de investigación de ESET reveló nuevas actividades del grupo de amenazas persistentes avanzadas (APT) conocido como Webworm, vinculado presuntamente a China, el cual ha comenzado a enfocar sus operaciones de ciberespionaje contra gobiernos e instituciones europeas.
De acuerdo con el informe presentado por la compañía de ciberseguridad, durante 2025 el grupo dirigió ataques contra organizaciones gubernamentales de:
-
Bélgica
-
Italia
-
Polonia
-
Serbia
-
España
Además de comprometer a una universidad en Sudáfrica.
La investigación señala que Webworm ha evolucionado sus tácticas mediante el uso de plataformas legítimas y herramientas cotidianas para ocultar sus operaciones maliciosas, incluyendo:
-
Discord
-
GitHub
-
Microsoft Graph API
-
servicios de almacenamiento AWS S3
Eric Howard, responsable del hallazgo más reciente, explicó que el grupo utiliza herramientas avanzadas para reconocimiento, exfiltración de información y control remoto de sistemas comprometidos.
Entre las nuevas herramientas detectadas destacan dos backdoors:
- EchoCreep
- GraphWorm
EchoCreep utiliza Discord para:
-
cargar archivos,
-
enviar reportes,
-
y recibir instrucciones remotas.
Mientras tanto, GraphWorm emplea la API de Microsoft Graph y servicios de OneDrive para intercambiar información y ejecutar tareas en sistemas vulnerados.
La investigación también reveló que Webworm almacenaba malware y herramientas en repositorios de GitHub, permitiendo descargar directamente archivos maliciosos en los equipos de las víctimas.
Según ESET, la atribución hacia Webworm fue posible tras descifrar más de 400 mensajes enviados mediante Discord, lo que llevó a los investigadores hasta repositorios y configuraciones vinculadas previamente al grupo.
Durante las investigaciones también se detectó el uso de una solución proxy personalizada llamada WormFrp, utilizada para conectarse a un bucket comprometido de AWS S3, desde donde presuntamente se realizaba exfiltración de datos utilizando infraestructura pagada por víctimas ajenas al ataque.
Entre diciembre de 2025 y enero de 2026, los operadores subieron al menos 20 archivos nuevos al sistema, incluyendo información extraída de una entidad gubernamental en España.
ESET informó que las organizaciones afectadas ya fueron notificadas y que los servicios identificados, como repositorios de GitHub y buckets de S3 utilizados por los atacantes, fueron dados de baja.






















