Revogação de token é insuficiente contra backdoor persistente ligado ao grupo Webworm
Aprofundamento CEVIU
Aprofundamento
O implante GraphWorm, atribuído ao grupo chinês Webworm, representa uma evolução perigosa nas táticas de C2 (comando e controle). Ele dispensa infraestrutura própria, utilizando serviços legítimos da Microsoft, como o Microsoft Graph e contas OneDrive, para se comunicar. O malware grava arquivos de tarefa em uma pasta no OneDrive e exfiltra resultados para outra, tudo isso criptografado. Para se disfarçar, toda a comunicação trafega via graph.microsoft.com sobre TLS, um destino normal para qualquer firewall, tornando a detecção via rede quase impossível.
A sofisticação do GraphWorm reside em sua capacidade de atualização. As credenciais OAuth são codificadas, mas o malware consegue trocá-las dinamicamente, permitindo que os operadores rotacionem as contas comprometidas com um único comando. Isso significa que a simples revogação de tokens, uma medida padrão em resposta a incidentes, torna-se ineficaz, pois o implante pode rapidamente mudar para uma nova identidade sem qualquer alteração no endpoint. Para garantir persistência, o malware identifica vítimas usando hashes de endereços MAC, CPU e números de série de disco, resistindo a renomeações ou reconfigurações do host.
O que mudou
O que era uma preocupação teórica, ou observação isolada, agora se concretiza de forma alarmante. A CEVIU News já havia alertado em 22 de setembro de 2026, na matéria "Revogação de token ineficaz contra backdoors persistentes na nuvem", que a prática padrão de revogar tokens estava falhando. Agora, o GraphWorm, com sua funcionalidade de troca de credenciais de aplicação via comando remoto, demonstra exatamente o problema: a revogação atua apenas como um atraso, não como uma solução final. Isso valida a tese de que o foco da mitigação precisa mudar da revogação do token para a interrupção da capacidade do implante de acessar o canal de C2, como o isolamento do host ou o bloqueio do ID da aplicação.
Por que isso importa
Este cenário reescreve o manual de resposta a incidentes para violações de identidade. A confiança exclusiva na revogação de tokens é um erro grave contra ameaças como o GraphWorm. A importância está em mudar a mentalidade de defesa: o alvo principal não é mais o token efêmero, mas sim o registro durável da aplicação e o comportamento anômalo no plano de identidade. Profissionais de segurança precisam adaptar suas estratégias, priorizando o isolamento do host e o bloqueio de IDs de aplicação maliciosos no ambiente. Além disso, a caça a ameaças deve focar na telemetria de nuvem, identificando IDs de aplicação desconhecidos ou user agents atípicos acessando serviços como OneDrive, pois a rede tradicional já não detecta esses ataques.
Linha do tempo
DMSA Ouroboros: Extração Auto-Sustentável de Credenciais no Windows Server 2025
Microsoft revela persistência de ataques do grupo ShinyHunters no Salesforce por um ano
Malware TWINLOOT Utiliza Microsoft 365 e Azure para Disfarçar Ataques
Revogação de token ineficaz contra backdoors persistentes na nuvem
Revogação de token é insuficiente contra backdoor persistente ligado ao grupo Webworm
Perguntas frequentes
O que é o GraphWorm e como ele opera?
GraphWorm é um implante malicioso ligado ao grupo Webworm, que usa o Microsoft Graph e contas OneDrive legítimas para sua comunicação de C2. Ele disfarça suas operações ao trafegar dados criptografados por serviços da Microsoft e tem a capacidade de substituir suas próprias credenciais, evitando a detecção por métodos tradicionais.
Por que a revogação de token não é suficiente contra o GraphWorm?
A revogação de token é ineficaz porque o GraphWorm pode dinamica e remotamente trocar as cinco credenciais OAuth codificadas por uma nova conta. Essa funcionalidade permite que o malware retome suas operações imediatamente após a revogação, usando uma nova identidade sem exigir a reinfecção ou alteração do binário no host comprometido.
Como o GraphWorm garante a persistência mesmo com mudanças no host?
O GraphWorm identifica suas vítimas usando hashes de endereços MAC, CPU e números de série de disco. Isso significa que, mesmo que a máquina seja renomeada, movida para outra sub-rede ou tenha seu endereço IP alterado, o operador ainda a reconhece como o mesmo sistema, garantindo a persistência do acesso.
Quais são as novas estratégias de mitigação recomendadas para ataques como o GraphWorm?
As novas estratégias focam em isolar o host comprometido e bloquear o ID da aplicação maliciosa no ambiente, em vez de apenas revogar tokens. É fundamental também buscar por esse ID de aplicação em logs de login, identificar tenants não familiares e user agents não-navegador acessando serviços como OneDrive na telemetria de nuvem.
Fontes
- csoonline.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 24 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

