VMTech
Razgovarajmo

HOOKEDGE napada diplomatske mete preko Word dokumenata

HOOKEDGE napada diplomatske mete preko Word dokumenata

Istraživači kompanije Recorded Future Insikt Group identifikovali su kampanje usmerene na vladine i diplomatske organizacije u Rumuniji, Španiji i Turskoj, vođene od kraja septembra 2025. do početka aprila 2026. U napadima se koristi do sada nedokumentovani bekdor HOOKEDGE, lagana Windows batch skripta distribuirana kroz Microsoft Word dokumente sa omogućenim makroima.

Recorded Future aktivnost sa umerenom sigurnošću pripisuje ruskoj grupi APT28, poznatoj i kao Fancy Bear, Forest Blizzard i BlueDelta. Procena se zasniva na značajnom preklapanju koda i operativnih obrazaca sa HEADLACE-om, modularnim Windows bekdorom koji je APT28 koristio protiv diplomata od aprila 2023.

Dokument pokreće lanac instalacije i trajnost

Rani mamci oponašali su materijale španske vlade, dok je grupa mesec kasnije promenila pristup socijalnog inženjeringa. Kada primalac otvori dokument i izabere opciju „Enable Content”, makro upisuje šest datoteka u direktorijum %userprofile% i pokreće instalacioni lanac HOOKEDGE-a.

Pokretač instalacije pravi zakazani zadatak koji na svakih 30 minuta izvršava HOOKEDGE pokretač i prosleđuje mu bekdor kao argument. Glavni instalacioni program potom briše sebe, pokretač i datoteku definicije zadatka. Time se smanjuje broj tragova koji mogu pomoći forenzičkoj analizi i odgovoru na incident.

Mamac sadrži i skrivenu sliku koja se poziva na adresu servisa webhook.site kako bi operateri dobili obaveštenje čim se dokument otvori. Kasnije su napadači uklonili ovaj mehanizam koji je beležio IP adresu žrtve, a razlog izmene nije potvrđen.

Edge i webhook servisi za komande i iznošenje podataka

HOOKEDGE ulazi u petlju provere, preuzima proizvoljne .cmd sadržaje sa pripremnog webhook krajnjeg odredišta, izvršava ih i rezultat šalje nazad kao HTML datoteku. Za preuzimanje komandi i iznošenje podataka otvara Microsoft Edge u headless režimu ili u skrivenom prozoru i šalje HTTP zahtev ka webhook servisu.

Posle prenosa podataka brišu se privremene datoteke, a završavaju se procesi čiji naslov prozora odgovara identifikatoru HOOKEDGE zadatka. BlueDelta je kod meta veće vrednosti koristila i drugu fazu sa intervalom javljanja od svega pet minuta, što omogućava češće upravljanje zadacima nakon kompromitacije.

Recorded Future navodi da besplatni nivo webhook.site ograničava krajnje odredište na 100 zahteva. Odvajanjem prvobitnog pristupa od posebnih odredišta za aktivno prikupljanje, operateri izbegavaju da ograničenje prerano prekine dalju komunikaciju sa prioritetnim metama.

Šta bezbednosni timovi treba da prate

Odbrana počinje blokiranjem izvršavanja makroa u dokumentima poreklom sa interneta. Potrebno je uvesti i detekciju zloupotrebe zakazanih zadataka, pokretanja Microsoft Edge-a bez korisničkog interfejsa i odlaznih veza prema webhook servisima. Takve kontrole daju poslovnim timovima konkretne tačke za rano otkrivanje lanca napada i ograničavanje pristupa pre prikupljanja podataka.

#cybersecurity#apt28#malware#threatintel
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 28.08.2026
Instagram

HOOKEDGE napada diplomatske mete preko Word dokumenata

Otvorite objavu na Instagramu ↗