Chińscy cyberprzestępcy atakują Europę i Polskę. Wykorzystują popularne programy: Discord i usługi Microsoftu

-Reklama-Biuro Tłumaczeń OnlineBiuro Tłumaczeń Online

Analitycy ESET wykryli nową serię cyberataków wymierzonych w europejskie instytucje rządowe, w tym te w Polsce. Stoi za nimi powiązana z Chinami grupa Webworm. Co ciekawe, przestępcy do szpiegowania i kradzieży danych wykorzystywali popularne, codzienne narzędzia – platformę Discord oraz chmurę OneDrive.

Chińska grupa cyberprzestępców Webworm, która dotychczas działała głównie w Azji, przeniosła swoje działania do Europy. Zaatakowała organizacje rządowe m.in. w Polsce, Belgii, Włoszech i Hiszpanii. Cyberprzestępcy sterowali swoimi złośliwymi programami za pomocą komunikatora Discord oraz biznesowych usług Microsoftu (takich jak dysk sieciowy OneDrive). Analitycy ESET odszyfrowali ponad 400 wiadomości na Discordzie, co pozwoliło odkryć serwer cyberprzestępców i namierzyć ponad 50 zainfekowanych celów.

Jak działali cyfrowi szpiedzy z Webworm?

Grupa Webworm sięgnęła po sprytną taktykę: zamiast tworzyć od zera skomplikowaną infrastrukturę, która szybko wzbudziłaby podejrzenia systemów ochronnych, ukrywała swój ruch wewnątrz legalnych programów, z których korzystają miliony ludzi na świecie. Eksperci zidentyfikowali dwa nowe, ukryte programy szpiegujące (tzw. backdoory), które otwierały atakującym tylne furtki do komputerów ofiar. EchoCreep wykorzystywał popularny wśród graczy i społeczności komunikator Discord do wysyłania raportów z zainfekowanego komputera i odbierania rozkazów. GraphWorm podszywał się pod ruch związany z usługami Microsoftu i używał dysku OneDrive do wykradania informacji o ofiarach oraz pobierania nowych zadań dla wirusa.

Skala i cele ataku

Przełom nastąpił, gdy analitycy ESET rozszyfrowali komunikację grupy Webworm. Dzięki temu trafili na ślady ukrytych serwerów i narzędzi grupy.

  • Udało nam się odzyskać polecenia wykonywane z jednego z serwerów, co dało nam wgląd w potencjalne techniki używane przez tę grupę. Wykorzystywano m.in. open-source’owy skaner podatności, co pozwoliło nam także zidentyfikować niektóre z ich głównych celów – wyjaśnia Eric Howard, analityk firmy ESET, który wykrył najnowszą aktywność grupy Webworm.

Z analizy wynika, że celem cyberprzestępców jest przede wszystkim szpiegostwo i kradzież dokumentów. Na przełomie 2025 i 2026 roku wykorzystywali oni również chmurę Amazon Web Services (AWS) do wyprowadzania skradzionych danych. Analitycy potwierdzili m.in. wyciek poufnych plików z instytucji rządowej w Hiszpanii. Przedstawiciele ESET potwierdzają, że grupa wciąż działa, więc europejskie instytucje – w tym polskie – powinny przygotować się na kolejne próby ataków.

Autor/Źródło:

Disclaimer: Informacje zawarte w niniejszej publikacji służą wyłącznie do celów informacyjnych. Nie stanowią one porady finansowej lub jakiejkolwiek innej porady, mają charakter ogólny i nie są skierowane dla konkretnego adresata. Przed skorzystaniem z informacji w jakichkolwiek celach należy zasięgnąć niezależnej porady.

Polecane

Jak upały wpływają na gospodarkę i biznes

Gdy temperatura rośnie, spada nie tylko komfort pracy. Ekstremalne...

Rynek pracy w Polsce: które zawody dominują, gdzie brakuje młodych i kogo zastąpi AI

Główny Urząd Statystyczny opublikował pierwsze tak szczegółowe zestawienie zawodów...

Czy boom na AI pęknie? Prognoza na III kwartał dla giełd, złota i ropy

Koniec II kwartału przyniósł mocne odbicie akcji spółek związanych...

Koniec last minute? Kryzys paliwowy może podnieść ceny biletów lotniczych

Niekoniecznie w domu, ale jeśli wyjazd to: na krócej,...

TFI zarobiły 1,4 mld zł. Zysk branży wyższy o 38 proc.

Towarzystwa funduszy inwestycyjnych zamknęły 2025 r. najlepszym wynikiem w...
Wiadomości

UODO: właściciel kamery nie może bez podstawy nagrywać sąsiadów i przechodniów

Osoba, która nie wykonała nakazu Prezesa Urzędu Ochrony Danych...

UODO chce szybszego usuwania deepfake’ów i danych wykradzionych w cyberatakach

Prezes Urzędu Ochrony Danych Osobowych pozytywnie ocenia uwzględnienie przez...

Baker McKenzie: Nowe przepisy o cyberbezpieczeństwie wyzwaniem dla wielu firm energetycznych w Polsce

Nowa unijna dyrektywa NIS2 zwiększająca poziom cyberbezpieczeństwa w infrastrukturze...

Kancelaria podatkowa ukarana za przejęte konto e-mail. Prezes UODO nałożył ponad 11 tys. zł kary

Prezes Urzędu Ochrony Danych Osobowych Mirosław Wróblewski nałożył karę...

Od ochrony systemów do zarządzania ryzykiem. Tak ewoluuje rola CISO

Jeszcze kilka lat temu niewiele polskich przedsiębiorstw posiadało w...

Nowy atak przejmuje konta Microsoft 365 bez kradzieży hasła

Analitycy ESET ostrzegają przed nowym rodzajem phishingu, który tylko...

DeepSeek wskazał sposób na atak przez legalną funkcję przeglądarki

Nie potrzeba już exploita, złośliwego załącznika ani instalacji podejrzanej...

Magdalena Sobkowiak-Czarnecka nowym pełnomocnikiem rządu ds. odporności państwa

Magdalena Sobkowiak-Czarnecka zostanie Pełnomocnikiem Rządu do spraw Wzmocnienia Odporności...
Coś dla Ciebie

Wybrane kategorie