A BlueDelta európai védelmi és diplomáciai célpontokat támad az új HOOKEDGE backdoor-ral

Editors' Pick

A Recorded Future Insikt Group kutatói egy 2025 szeptember és 2026 április között zajló kampánysorozatot azonosítottak, amelyben a BlueDelta – az orosz GRU alá tartozó, APT28/Fancy Bear/Forest Blizzard néven is ismert állami hátterű csoport – román, spanyol és török kormányzati, illetve diplomáciai szervezeteket vett célba. A támadók egy Windows batch-szkript alapú backdoor-t, a “HOOKEDGE” nevű implantátumot juttatták be makróval ellátott Word-dokumentumokon keresztül – az egyik csali dokumentum kifejezetten a spanyol Elnökségi, Igazságügyi és Cortesszel Kapcsolatos Minisztériumot imitálta, és röviddel egy spanyol–moldovai hivatalos találkozó után készült, ami arra utal, hogy a támadás Moldova 2025. szeptemberi parlamenti választásaihoz kapcsolódó hírszerzési érdeklődést szolgálhatott.

A HOOKEDGE architektúrájában szorosan rokon a BlueDelta korábbi, HEADLACE nevű implantátumával: mindkettő legitim webhook-szolgáltatásokat (jelen esetben kizárólag a webhook[.]site ingyenes szintjét) használ parancs-és-vezérlési (C2) célokra, payload-terítésre és adatszivárogtatásra, elrejtve a rosszindulatú forgalmat a legitim hálózati aktivitás között. A backdoor egy egyszerű “lekérdezési ciklusként” működik: 30 percenként (később 61 percenként) egy ütemezett feladat lekér egy parancsfájlt egy “staging” webhookról, végrehajtja azt, majd az eredményt egy rejtett Microsoft Edge-példányon keresztül egy másik, kizárólag exfiltrációra szolgáló webhookra küldi vissza – mindezt úgy, hogy a telepítő önmagát és a nyomait is törli, megnehezítve az utólagos forensic vizsgálatot.

A kutatók szerint a csoport kétlépcsős, “válogatáson” alapuló modellt alkalmazott: a kezdeti hozzáférés után a magas hírszerzési értékűnek ítélt áldozatoknál egy második HOOKEDGE-példányt telepítettek, jóval rövidebb (akár ötperces) jelentkezési intervallummal, hogy interaktívabb, valós idejű irányítást biztosítson – eközben elkerülve, hogy az ingyenes webhook-szolgáltatás 100 kérés/végpont korlátját idő előtt kimerítsék. A csoport a kampány nyolc hónapja alatt folyamatosan finomította az eszközt: diplomáciai témájú csalikról generikus, “engedélyezze a tartalmat” típusú félrevezetésre váltott, bevezetett egy “canary” mechanizmust a dokumentum- és e-mail-megnyitások nyomon követésére, majd 2026 júliusában el is távolította azt – valószínűleg a hálózati nyomok csökkentése érdekében.

Az Insikt Group szerint a BlueDelta várhatóan folytatja a NATO-hoz és a volt szovjet térséghez kapcsolódó európai kormányzati és diplomáciai célpontok elleni kampányait, és bár a HOOKEDGE-et egy idő után várhatóan egy másik eszköz váltja majd fel, a csoport jellemző mintázatai – a legitim webes szolgáltatások kihasználása, a “living-off-the-land” technikák és a JavaScript-alapú payload-terítés – valószínűleg tovább élnek a jövőbeli eszközökben is. A jelentés konkrét védekezési javaslatokat is megfogalmaz: a makrók tiltását internetről érkező dokumentumoknál, adathalászat-ellenálló többfaktoros hitelesítést, valamint az ütemezett feladatok és a rejtett böngésző-automatizáció figyelését.

Forrás