Руски хакери са използвали заден вход за Windows, наречен HOOKEDGE, в шпионски операции срещу дипломатически, правителствени и отбранителни организации в цяла Европа.

Дейността е била насочена към мишени в Румъния, Испания и Турция, където на пръв поглед обикновени прикачени файлове на Microsoft Word са се превърнали в първата стъпка от поетапно проникване.

Кампанията се основава на фишинг имейли (spearphishing), съдържащи документи с разрешени макроси. Жертвите биват подканени да активират съдържанието, което стартира скрити скриптове, докато фалшиво съобщение за грешка в Word се опитва да накара подозрителното поведение да изглежда като обичайна процедура. Този подход превръща едно невнимателно щракване в постоянен канал за дистанционен шпионаж.

От PolySwarm съобщават в доклад, споделен с Cyber Security News (CSN), че HOOKEDGE използва познати функции на Windows и публична webhook услуга, за да се слее с нормалния уеб трафик.

Докладът се позовава на изследване на Recorded Future, което свързва с умерена увереност дейността с групировката BlueDelta и описва зловредния код като еволюция на по-ранния заден вход HEADLACE.

Кампанията е значима, защото предпочита незабележим и евтин достъп пред показни инструменти. Чрез маскиране на трафика така, че да изглежда, че идва от Microsoft Edge и HTTPS услуга, задната врата се открива и разграничава по-трудно от легитимното сърфиране.

Това създава риск за организации, които разчитат на комуникация, базирана на документи, и боравят с чувствителна политическа информация или данни за отбраната.

След като макросите се изпълнят, подпрограмата AutoOpen на документа записва batch, command, VBScript, HTML и XHTML файлове в директорията на потребителския профил. Тези компоненти стартират многоетапен инсталатор, създават планирана задача в Windows (scheduled task) и по-късно премахват следите от инсталацията.

HOOKEDGE работи като заден вход с периодично запитване (polling backdoor). На определени интервали той отваря Microsoft Edge, за да извлече инструкции от междинна крайна точка (staging endpoint), обединява върнатото съдържание в команден файл, изпълнява го и прихваща резултата. Втори скрит екземпляр на Edge изпраща събраните данни към отделна крайна точка, докато временните файлове и изтеглените артефакти се изтриват.

Това разделение между възлагането на задачи и кражбата на данни помага на операторите да предотвратят разкриването на цялата операция при компрометиране на една от услугите. То също така премахва необходимостта от поддържане на конвенционален сървър за управление (C2).

Екипите по сигурност трябва да гледат отвъд репутацията на домейните, тъй като браузърният трафик към легитимна уеб платформа може да не направи впечатление без мониторинг на процесите и поведението.

Изследователите са наблюдавали две нива на обработка на жертвите. Планираната задача от първия етап може да се свързва с авторите на заплахата на всеки 30 минути, докато избрани жертви получават друг екземпляр на HOOKEDGE, който изпраща запитвания на всеки пет минути.

Оценките сочат, че BlueDelta е свързана с руското разузнаване (ГРУ) и е известна още като APT28, Fancy Bear и Forest Blizzard.

Защитниците трябва да третират неискани прикачени файлове с макроси като високорискови. Препоръчва се ограничаване на макросите, преглед на планираните задачи и мониторинг за необичайно стартиране на Edge от командни скриптове.