HOOKEDGE: как APT28 прячет шпионаж в бесплатных вебхуках
Аналитики Recorded Future Insikt Group зафиксировали серию кампаний, направленных против государственных и дипломатических организаций в Румынии, Испании и Турции. Атаки продолжались с конца сентября 2025 года по начало апреля 2026-го и привели к развёртыванию ранее неизвестного бэкдора, получившего имя HOOKEDGE.
С умеренной уверенностью активность приписывают российской группе APT28 (она же Fancy Bear и Forest Blizzard; у Recorded Future она проходит под именем BlueDelta). Основанием служит существенное пересечение кода и приёмов с бэкдором HEADLACE, который APT28 использует против дипломатов ещё с апреля 2023 года. HOOKEDGE называют его прямым эволюционным наследником.
Простой батник вместо сложного вредоноса
HOOKEDGE — это лёгкий пакетный (batch) скрипт для Windows. Он доставляется через документы Microsoft Word с макросами и дипломатическими приманками: ранние версии выдавали себя за материалы испанского правительства, позже подход сменился на социальную инженерию. Стоит жертве нажать «Enable Content», как макрос записывает шесть файлов в каталог пользователя и запускает цепочку установки.
Затем создаётся запланированная задача, которая каждые 30 минут запускает бэкдор. Установщик удаляет сам себя, свой лаунчер и файл задачи, стремясь замести следы и осложнить расследование. Спрятанное в документе изображение обращается к URL на webhook[.]site и сообщает операторам о том, что жертва открыла файл.
Всё держится на webhook.site
Самое примечательное — управление и вывод данных построены на бесплатном сервисе webhook[.]site. Бэкдор в цикле опрашивает вебхук, скачивает произвольные .cmd-нагрузки, исполняет их и отправляет результат обратно. Для запросов используется браузер Microsoft Edge в headless-режиме или в скрытом окне, что позволяет злоумышленникам не разворачивать собственную инфраструктуру и растворяться в обычном трафике.
У такой экономии есть обратная сторона: бесплатный тариф ограничен сотней запросов на конечную точку, и при 30-минутном интервале лимит исчерпывается за два-три дня. Поэтому против особо ценных целей разворачивается вторая ступень HOOKEDGE с интервалом всего в пять минут и отдельным вебхуком. Так группа отделяет инфраструктуру первичного доступа от инфраструктуры сбора данных — по сути, обходя собственные ресурсные ограничения.
Весь период с сентября по апрель имплант непрерывно дорабатывался: авторы подстраивались под песочницы и урезанные лимиты API, а также убрали «канарейку», раскрывавшую IP-адреса жертв при открытии документа, — вероятно, чтобы сократить сетевые индикаторы компрометации.
Recorded Future подчёркивает: BlueDelta не изобретает новых возможностей, а методично шлифует уже имеющийся инструментарий, делая ставку на живучесть операций. Для защиты рекомендуется блокировать выполнение макросов в документах из интернета и отслеживать злоупотребление запланированными задачами, запуск Edge в headless-режиме и исходящие соединения к вебхук-сервисам.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.