Webworm Deploys EchoCreep and GraphWorm Backdoors Using Discord and MS Graph API
Introducción
La última noticia sobre el grupo de ciberataque Webworm, que ha utilizado Discord y la API de Microsoft Graph (MS Graph API) para instalar backdoors en sistemas, ha causado un revuelo en el mundo de la ciberseguridad. Este artículo proporciona una revisión detallada de los backdoors utilizados, el método de entrega y las medidas de prevención.
Backdoors Implementados
Los backdoors utilizados en este ciberataque son dos: EchoCreep y GraphWorm. Estos backdoors permiten a los atacantes controlar el sistema infectado a distancia, proporcionando una puerta trasera a través de las que pueden exfiltrar datos o ejecutar acciones perjudiciales.
EchoCreep
EchoCreep es un backdoor que se implementa a través de un servicio web que se ejecuta en un servidor web controlado por los atacantes. Este backdoor permite a los intrusos interactuar con el sistema infectado mediante el envío y recepción de comandos a través de una interfaz HTTP.
GraphWorm
Por otro lado, GraphWorm utiliza la API de Microsoft Graph para acceder a recursos del sistema infectado. Esta técnica es más sofisticada ya que aprovecha la confianza que Microsoft Graph tiene en los sistemas, lo que permite a los atacantes realizar acciones sin llamar la atención de los usuarios normales.
Método de Entrega
Webworm ha utilizado Discord como un canal principal para distribuir estos backdoors. Discord es una plataforma de chat popular entre gamers y grupos de usuarios que pueden ser más propensos a descargar contenido potencialmente peligroso a través de la plataforma.
Discord
Los atacantes han publicado en Discord enlaces a archivos maliciosos que se ofrecen como parte de una supuesta actualización o complemento. Estos enlaces llevan a los usuarios a descargar y ejecutar el backdoor en su sistema.
Microsoft Graph API
Aparte de Discord, Webworm también ha utilizado la Microsoft Graph API para acceder a recursos del sistema infectado. La API de Microsoft Graph permite a los desarrolladores acceder a un amplio rango de servicios y datos de la empresa, incluyendo la capacidad de acceder a aplicaciones, documentos y recursos de la nube. Los atacantes han utilizado esta API para acceder a estos recursos sin ser detectados.
Medidas de Prevención
La prevención de este tipo de ataques requiere una combinación de medidas técnicas y de seguridad humana. Algunas recomendaciones incluyen:
- Evitar la descarga y ejecución de archivos desconocidos o de fuentes no confiables.
- Actualizar regularmente el software y las bibliotecas utilizadas en el sistema.
- Usar soluciones de seguridad como firewalls y antivirus.
- Formación continua en ciberseguridad para los usuarios finales.
- Monitoreo constante de la actividad en Discord y otras plataformas de chat.
- Usar la API de Microsoft Graph solo para fines autorizados y monitorear su uso.
Conclusión
La utilización de Discord y la API de Microsoft Graph por parte de Webworm para implantar backdoors es un claro ejemplo de cómo los ciberataques están evolucionando. Es crucial mantener una vigilancia constante y adoptar medidas de seguridad adecuadas para prevenir estas amenazas.
Fuente: Noticia original
0 Comentarios