BlueDelta застосовує HOOKEDGE проти оборонних і дипломатичних цілей
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Російська загрозлива група BlueDelta, під контролем держави, провела кампанії початкового доступу за допомогою легковісного backdoor на базі Windows batch-скрипту під назвою HOOKEDGE. Група доставляє шкідливе ПЗ через документи Microsoft Word з макросами, що містять дипломатичні приманки, та зловживає легітимними сервісами webhook для командно-контрольних операцій та ексфільтрації даних. Кампанії здебільшого націлені на урядові та дипломатичні організації для підтримки інтересів російської розвідки.
Розслідування
Insikt Group виявила кілька кампаній з кінця 2025 до початку 2026 року, націлених на організації в Румунії, Іспанії та Туреччині. Розслідування визначило, що HOOKEDGE – це еволюційний наступник backdoor HEADLACE, що ділиться архітектурою ядра і тактикою операцій. Аналітики також спостерігали багаторівневу модель, у якій перший стадійний імплант виконує початкову тріажу перед розгортанням більш потужного другого стадійного навантаження для високозначущих цілей.
Пом’якшення
Організації повинні відключити макроси в документах, що надходять з інтернету, та запровадити політику, що блокує невписані VBA макроси. Команди безпеки повинні стежити за зловживанням запланованими завданнями та незвичайним виконанням Microsoft Edge, включаючи безголовий режим. Перевірка вихідного трафіку до легітимних сервісів вебхуків, таких як webhook.site також може допомогти виявити потенційну діяльність командно-контрольних операцій.
Реакція
Якщо виявлено активність BlueDelta, команди безпеки повинні розслідувати підозрілі створення запланованих завдань та незвичну поведінку автоматизації браузера. Реагуючі особи повинні визначити обсяг початкового компромісу за допомогою відкриття документів канарки та мережевої телеметрії. Зусилля по стримуванню повинні пріоритетно блокувати виявлені кінцеві точки вебхуків та посилювати контроль безпеки Microsoft Office.
Послідовність Атаки
Виявлення
Підозріле Заплановане Завдання (через аудит)
LOLBAS WScript / CScript (через створення процесу)
Можливий розподіл шкідливого ПЗ через кінцеві точки WebsiteHook (через проксі)
Можливий розподіл шкідливого ПЗ через кінцеві точки WebsiteHook (через DNS)
Ідентификатори компрометації (HashSha256) для виявлення: BlueDelta залучає оборону та дипломатію за допомогою HOOKEDGE Часть 2
Ідентификатори компрометації (HashSha256) для виявлення: BlueDelta залучає оборону та дипломатію за допомогою HOOKEDGE Часть 1
Виявлення виконання HOOKEDGE BlueDelta через AutoOpen Macro у документах Word [Створення процесу Windows]
Виявлення виконання та ексфільтрації бекдору HOOKEDGE [Подія файлу Windows]
Виконання симуляції
Попередня вимога: Перевірка перед польотом вимірів і базових вимірів повинна бути вдалою.
Обгрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), призначеної для виклику правила виявлення. Команди та розповідь МАЮТЬ безпосередньо відображати ідентифіковані TTPs і націлитися на генерування точної телеметрії, очікуваної логікою виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного розпізнання.
-
Повість атаки та команди: Супротивник надсилає фішинговий електронний лист, що містить документ Word. Коли жертва вмикає макроси, виконується VBA скрипт. Замість прямого завантаження бінарного файлу, макрос використовує
Shellфункцію для запускуmsedge.exeз певним URL. Ця техніка використовує легітимний браузер для обходу обмежень межі на фаєрволі та забезпечує метод “жити за рахунок ресурсу” для досягнення шкідливого сайту або ексфільтрації даних через HTTP/S. Мета полягає у тому, щоб викликати конкретне правило виявленняParentImage == winword.exeandImage == msedge.exeлогіка. -
Тестовий скрипт регресії:
# Скрипт симуляції: Триггер логіки виявлення HOOKEDGE BlueDelta # Цей скрипт імітує поведінку документу Word з макросами, що запускає Edge. $WordPath = "C:Program FilesMicrosoft OfficerootOffice16WINWORD.EXE" $EdgePath = "C:Program Files (x86)MicrosoftEdgeApplicationmsedge.exe" if (-not (Test-Path $WordPath)) { Write-Error "Word виконуваний файл не знайдено на шляху $WordPath. Будь ласка, відрегулюйте шлях." exit } Write-Host "[*] Початок симуляції: Запуск Winword..." $WordProcess = Start-Process -FilePath $WordPath -PassThru # Імітація виконання "Макроса" шляхом, коли процес Word створює Edge # У реальному сценарії це виконується через VBA: Shell("msedge.exe http://malicious.com") Write-Host "[*] Імітація виконання VBA Макроса: Спавн msedge.exe з winword.exe..." # Ми використовуємо трюк, щоб дочірній процес виглядав як дочірній для Winword. # Оскільки ми не можемо легко впровадити код у працюючий процес Word без вдосконалених інструментів, # ми імітуємо поведінку, запустивши підпроцес, що копіює лінію #або використовуємо інструмент, як PowerShell, щоб викликати конкретну батьківсько-дочірню відношення # якщо дозволяє оточення, але для чистої симуляції ЛОГІКИ: $Action = { Start-Process -FilePath $EdgePath -ArgumentList "https://www.google.com" } # Щоб забезпечити, що батько це Winword, ми виконуємо команду, що запускає Edge # Примітка: у реальному тесті розробник би використав зібрану DLL або реальний VBA. # Тут ми використовуємо команду PowerShell, яка виступає як міст. Start-Process -FilePath "powershell.exe" -ArgumentList "-Command & {$Action}" -WindowStyle Hidden # ПРИМІТКА: Для ПРЯМОГО правила виявлення, забезпечена, правило очікує WINWORD -> MSEDGE. # Якщо правило суто 'ParentImage закінчується winword.exe', # необхідний справжній червоний командний інструмент (як замовний VBA макрос). Write-Host "[+] Симуляційна команда відправлена. Слідкуйте за SIEM для winword.exe -> msedge.exe" Start-Sleep -Seconds 10 Stop-Process -Id $WordProcess.Id -Force -
Команди очищення:
# Очищення: Забезпечити відсутність залишкових процесів від симуляції Stop-Process -Name "winword" -ErrorAction SilentlyContinue Stop-Process -Name "msedge" -ErrorAction SilentlyContinue Stop-Process -Name "powershell" -ErrorAction SilentlyContinue