Voltar
Revogar token não elimina backdoor persistente GraphWorm

Revogação de token é insuficiente contra backdoor persistente ligado ao grupo Webworm

Aprofundamento CEVIU

Aprofundamento

O implante GraphWorm, atribuído ao grupo chinês Webworm, representa uma evolução perigosa nas táticas de C2 (comando e controle). Ele dispensa infraestrutura própria, utilizando serviços legítimos da Microsoft, como o Microsoft Graph e contas OneDrive, para se comunicar. O malware grava arquivos de tarefa em uma pasta no OneDrive e exfiltra resultados para outra, tudo isso criptografado. Para se disfarçar, toda a comunicação trafega via graph.microsoft.com sobre TLS, um destino normal para qualquer firewall, tornando a detecção via rede quase impossível.

A sofisticação do GraphWorm reside em sua capacidade de atualização. As credenciais OAuth são codificadas, mas o malware consegue trocá-las dinamicamente, permitindo que os operadores rotacionem as contas comprometidas com um único comando. Isso significa que a simples revogação de tokens, uma medida padrão em resposta a incidentes, torna-se ineficaz, pois o implante pode rapidamente mudar para uma nova identidade sem qualquer alteração no endpoint. Para garantir persistência, o malware identifica vítimas usando hashes de endereços MAC, CPU e números de série de disco, resistindo a renomeações ou reconfigurações do host.

O que mudou

O que era uma preocupação teórica, ou observação isolada, agora se concretiza de forma alarmante. A CEVIU News já havia alertado em 22 de setembro de 2026, na matéria "Revogação de token ineficaz contra backdoors persistentes na nuvem", que a prática padrão de revogar tokens estava falhando. Agora, o GraphWorm, com sua funcionalidade de troca de credenciais de aplicação via comando remoto, demonstra exatamente o problema: a revogação atua apenas como um atraso, não como uma solução final. Isso valida a tese de que o foco da mitigação precisa mudar da revogação do token para a interrupção da capacidade do implante de acessar o canal de C2, como o isolamento do host ou o bloqueio do ID da aplicação.

Por que isso importa

Este cenário reescreve o manual de resposta a incidentes para violações de identidade. A confiança exclusiva na revogação de tokens é um erro grave contra ameaças como o GraphWorm. A importância está em mudar a mentalidade de defesa: o alvo principal não é mais o token efêmero, mas sim o registro durável da aplicação e o comportamento anômalo no plano de identidade. Profissionais de segurança precisam adaptar suas estratégias, priorizando o isolamento do host e o bloqueio de IDs de aplicação maliciosos no ambiente. Além disso, a caça a ameaças deve focar na telemetria de nuvem, identificando IDs de aplicação desconhecidos ou user agents atípicos acessando serviços como OneDrive, pois a rede tradicional já não detecta esses ataques.

Linha do tempo

  1. DMSA Ouroboros: Extração Auto-Sustentável de Credenciais no Windows Server 2025

  2. Microsoft revela persistência de ataques do grupo ShinyHunters no Salesforce por um ano

  3. Malware TWINLOOT Utiliza Microsoft 365 e Azure para Disfarçar Ataques

  4. Revogação de token ineficaz contra backdoors persistentes na nuvem

  5. Revogação de token é insuficiente contra backdoor persistente ligado ao grupo Webworm

Perguntas frequentes

O que é o GraphWorm e como ele opera?

GraphWorm é um implante malicioso ligado ao grupo Webworm, que usa o Microsoft Graph e contas OneDrive legítimas para sua comunicação de C2. Ele disfarça suas operações ao trafegar dados criptografados por serviços da Microsoft e tem a capacidade de substituir suas próprias credenciais, evitando a detecção por métodos tradicionais.

Por que a revogação de token não é suficiente contra o GraphWorm?

A revogação de token é ineficaz porque o GraphWorm pode dinamica e remotamente trocar as cinco credenciais OAuth codificadas por uma nova conta. Essa funcionalidade permite que o malware retome suas operações imediatamente após a revogação, usando uma nova identidade sem exigir a reinfecção ou alteração do binário no host comprometido.

Como o GraphWorm garante a persistência mesmo com mudanças no host?

O GraphWorm identifica suas vítimas usando hashes de endereços MAC, CPU e números de série de disco. Isso significa que, mesmo que a máquina seja renomeada, movida para outra sub-rede ou tenha seu endereço IP alterado, o operador ainda a reconhece como o mesmo sistema, garantindo a persistência do acesso.

Quais são as novas estratégias de mitigação recomendadas para ataques como o GraphWorm?

As novas estratégias focam em isolar o host comprometido e bloquear o ID da aplicação maliciosa no ambiente, em vez de apenas revogar tokens. É fundamental também buscar por esse ID de aplicação em logs de login, identificar tenants não familiares e user agents não-navegador acessando serviços como OneDrive na telemetria de nuvem.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
24 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser