Руски киберпрестъпници са използвали нова задна вратичка (backdoor), наречена HOOKEDGE, за да атакуват производители в отбранителния сектор, държавни органи и дипломатически организации в Румъния, Испания и Турция.

Кампанията е разчитала на документи на Word, проектирани да изглеждат рутинни или официални, превръщайки познат офисен файл в начална точка за шпионаж.

От жертвите е изисквано да разрешат макроси – малки автоматизирани команди, вградени в документите. Това действие е стартирало верига от скриптове, които са инсталирали задната вратичка, настроили са я да се стартира отново чрез Windows Task Scheduler и са осигурили на операторите път за събиране на данни.

Анализатори от Insikt Group на Recorded Future са идентифицирали дейността като дело на BlueDelta – свързана с Русия група, известна още като APT28, Fancy Bear и Forest Blizzard. Те оценяват с умерена степен на увереност, че кампанията е подпомагала събирането на разузнавателна информация за Русия.

Recorded Future посочва в доклад, споделен с Cyber Security News (CSN), че кампанията е важна, тъй като показва как един прост инструмент може да бъде труден за засичане, когато използва услуги и софтуер, които обикновено са доверени.

HOOKEDGE изпраща трафика си през публична услуга за уеб кукички (webhook) и Microsoft Edge, оставяйки по-малко очевидни предупредителни знаци в сравнение с конвенционален сървър, контролиран от атакуващия.

Руски киберпрестъпници използват нов зловреден код HOOKEDGE

BlueDelta са използвали прикачени Word файлове с разрешени макроси, вероятно доставени чрез целеви фишинг имейли, за да започнат проникването.

Ранните образци са имитирали материали, свързани с Министерството на президентството, правосъдието и връзките с Генералните кортеси на Испания, докато по-късните файлове са използвали общи подкани, изискващи от получателите да разрешат съдържанието. Това напомня на кампании с модифицирани за нападение Office документи, свързани с APT28.

След като макросите стартират, документът записва файлове в потребителската папка и стартира инсталатор. След това той създава планирана задача (scheduled task) и изтрива по-голямата част от инсталационната следа.

Непознати задачи, които стартират скриптове от папки с права за запис от потребителя, заслужават внимание, тъй като злоупотребата с планирани задачи в Windows може да осигури на нападателите постоянен достъп.

HOOKEDGE е лека задна вратичка под формата на партиден скрипт (batch-script) за Windows. При всяко свързване тя изисква команда от междинна точка, преобразува тази команда във файл, изпълнява го и изпраща резултата към отделна крайна точка.

Тя използва скрити сесии на браузъра Edge и за двете стъпки, което кара злонамерените заявки да изглеждат по-близки до обикновената активност при сърфиране. За избрани жертви операторите са инсталирали втори екземпляр на HOOKEDGE, който се е свързвал на всеки пет минути, вместо на всеки 30 минути.

Това предполага модел на триаж: широк достъп, следван от по-бързо събиране на данни от по-високопоставени жертви. Това също така отразява по-широката практика на групата да използва канали за управление чрез облачни услуги, за да скрие операциите си сред легитимния трафик.

HOOKEDGE е еволюция на предишната им задна вратичка HEADLACE. Припокриването включва използването на партидни скриптове и комуникации, базирани на браузъра.

Защитниците трябва да наблюдават периферията

Групата е усъвършенствала зловредния код между септември 2025 г. и април 2026 г., променяйки своите примамки, настройки на браузъра и интервали на свързване.

При една важна корекция първоначалният интервал на свързване е бил удължен на 61 минути – забавяне, което вероятно е целяло да надхитри автоматизираните системи за анализ, които често наблюдават подозрителен файл само в рамките на един час.

BlueDelta също така са използвали отделни крайни точки за уеб кукички (webhooks), за да регистрират отварянето на имейли, отварянето на документи, командите и откраднатите данни. Тази структура е помогнала на операторите да оценят кои примамки работят и да запазят ограничените квоти за заявки в безплатната услуга.

Въпреки че публичните платформи не са злонамерени сами по себе си, организациите трябва да преценят дали услугите за уеб кукички са им необходими и да блокират неодобрената им употреба.

Докладът препоръчва блокиране на макросите в документи, изтеглени от интернет, когато това е осъществимо, ограничаване на неподписан VBA и използване на устойчива на фишинг многофакторна автентификация.

Екипите по сигурността трябва също така да разследват необичайни стартирания на Edge, включващи скрити или невидими (headless) прозорци, локални HTML файлове или URL адреси с данни (data URLs).

Тази техника е особено актуална, тъй като фишинг атаките, водени от браузъра, продължават да размиват границата между нормалната дейност на приложенията и неоторизираното проникване.

Екипите за реагиране при инциденти трябва да съпоставят подозрителната дейност с документи с нови планирани задачи, интерпретатори на скриптове и изходящи връзки към уеб кукички.

Бързото локализиране е важно: HOOKEDGE е създаден да доставя последващи команди, а преминаването на жертвата към етапа с по-висока честота на свързване може да осигури на операторите много по-бърз път към непрекъснато наблюдение.

Те трябва да запазят оригиналния имейл и документ, да изолират засегнатите хостове и да потърсят публикуваните индикатори за компрометиране (IoCs), преди атакуващите да успеят да премахнат доказателствата или да разгърнат зловреден код от втори етап.