Изследователи по киберсигурност сигнализираха за нова серия от кампании, насочени срещу правителствени и дипломатически организации в Румъния, Испания и Турция в периода между края на септември 2025 г. и началото на април 2026 г.
Според Recorded Future Insikt Group тези кампании са довели до внедряването на недокументирана досега задна вратичка (backdoor), наречена HOOKEDGE. Тя представлява лек Windows batch скрипт, който се разпространява чрез документи на Microsoft Word с разрешени макроси, съдържащи примамки на дипломатическа тематика. Ранните версии са имитирали материали на испанското правителство, преди месец по-късно да преминат към подход на социално инженерство.
Активността се приписва с умерена степен на увереност на подкрепяната от руската държава хакерска група, известна като APT28 (наричана още Fancy Bear и Forest Blizzard). Тя се проследява от притежаваната от Mastercard компания за киберсигурност и разузнаване на заплахи под кодовото име BlueDelta.
Това заключение се базира на описаното от Recorded Future значително припокриване на код и похвати между HOOKEDGE и HEADLACE – модулна задна вратичка за Windows, използвана преди това от APT28 при атаки срещу дипломати от април 2023 г.
Това включва сходства в основната архитектура и злоупотребата с услугите на webhook[.]site за управление и контрол (C2), междинно съхранение на злонамерен код и извличане на данни. По този начин се позволява на зловредната дейност да се слее с обичайния мрежов трафик и се избягва необходимостта от изграждане на собствена специализирана инфраструктура.
„Имплантът претърпя непрекъснато усъвършенстване между септември 2025 г. и април 2026 г., вероятно за да избягва автоматизирани изолирани среди и да се адаптира към намалените лимити на безплатния API интерфейс на webhook[.]site“, посочва Recorded Future в анализ от четвъртък, описвайки го като „директен еволюционен наследник на HEADLACE“.
Основното средство за доставка на HOOKEDGE е документ на Microsoft Word с разрешени макроси. При отварянето му жертвата бива подканена да кликне върху бутона „Разрешаване на съдържанието“ (Enable Content) за показване на текста, което задейства макроса да запише шест файла в директорията „%userprofile%“ и да стартира веригата за инсталиране на HOOKEDGE.
Процесът започва със стартиращ модул за инсталиране, който създава планирана задача (scheduled task), изпълняваща се на всеки 30 минути, за да стартира HOOKEDGE с аргумент самата задна вратичка. След това основният инсталатор се изтрива сам, заедно със стартиращия модул и файла с дефиницията на задачата, в опит да се заличат следите от злонамерената дейност, да се намали цифровият отпечатък и да се затруднят действията по реагиране на инциденти.
Документът-примамка също така вгражда скрито изображение, което препраща към URL адрес на webhook[.]site, за да уведоми операторите веднага щом бъде отворен от жертвата. Що се отнася до HOOKEDGE, това е базова Windows batch задна вратичка, която влиза в цикъл на периодични запитвания, за да улесни отдалеченото изпълнение на команди чрез изтегляне на произволен злонамерен код с разширение .cmd от междинен webhook, изпълнява го и изпраща получения резултат обратно към URL адреса на webhook чрез HTML файл.
Извличането на команди и изпращането на данни става чрез стартиране на процес на Microsoft Edge в фонов режим (headless mode) или в скрит прозорец и изпращане на HTTP заявка към съответния webhook. След като данните бъдат предадени, всички временни файлове се изтриват, а всеки процес, чието заглавие на прозореца съвпада с идентификатора на задачата на HOOKEDGE, се прекратява.
Наблюдава се също, че BlueDelta внедрява втори етап на злонамерен код HOOKEDGE срещу високопрофилни цели с интервал на изпращане на сигнали (beaconing) от едва пет минути, което дава на атакуващите по-голям оперативен контрол над задачите и интерактивната дейност след компрометирането.
„Архитектурата от два етапа помага и за преодоляване на едно от ограниченията на инфраструктурата на BlueDelta“, обясняват от Recorded Future. „Безплатният план на webhook[.]site налага лимит от максимум 100 заявки за уникална крайна точка, което означава, че 30-минутен интервал на изпращане на сигнали би изчерпал лимита на дадена крайна точка за приблизително два до три дни.“
„Чрез преместването на високоприоритетни жертви към специализирани webhook крайни точки от втория етап, BlueDelta ефективно разделя инфраструктурата за първоначален достъп от инфраструктурата за активно събиране на данни, като гарантира, че текущите задачи на оператора и събирането на информация не изчерпват преждевременно ограничените квоти за заявки на крайните точки за първоначален достъп.“
Смята се, че този подход е съзнателен избор от страна на атакуващите. Докато имплантът от първия етап се фокусира върху широк първоначален достъп, събраната от тази фаза информация вероятно се използва за идентифициране на жертви, оценени като по-ценни от разузнавателна гледна точка, и за засилване на събирането на данни срещу тях.
Освен това BlueDelta непрекъснато променя начина си на работа, за да отговори по-добре на оперативните си изисквания, стигайки дотам да премахне вградения в документа механизъм за известяване, който улавяше IP адресите на жертвите при отваряне на файла. Въпреки че мотивацията зад тази промяна е неясна, се подозира, че ходът е опит за намаляване на мрежовите индикатори за компрометиране.
За противодействие на заплахата се препоръчва на организациите да дадат приоритет на блокирането на изпълнението на макроси от документи, произхождащи от интернет, и да внедрят мерки за откриване на злоупотреби с планирани задачи и стартиране на Microsoft Edge в headless режим.