BlueDelta Implanta HOOKEDGE Contra Alvos de Defesa e Diplomáticos
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O grupo de ameaças patrocinado pelo estado russo BlueDelta conduziu campanhas de acesso inicial usando um backdoor leve em script de lote do Windows chamado HOOKEDGE. O grupo entrega o malware através de documentos do Microsoft Word com macros habilitadas, contendo iscas com temas diplomáticos e abusando de serviços legítimos de webhook para comando e controle e exfiltração de dados. As campanhas visam principalmente organizações governamentais e diplomáticas para apoiar os objetivos de inteligência russa.
Investigação
O Insikt Group identificou várias campanhas entre o final de 2025 e início de 2026 visando organizações na Romênia, Espanha e Turquia. A investigação determinou que o HOOKEDGE é um sucessor evolutivo do backdoor HEADLACE, compartilhando arquitetura central e técnicas operacionais. Os analistas também observaram um modelo hierárquico no qual um implante de primeira etapa realiza triagem inicial antes de um payload de segunda etapa mais poderoso ser implantado em alvos de alto valor.
Mitigação
As organizações devem desativar macros em documentos originados da internet e impor políticas que bloqueiem macros VBA não assinadas. As equipes de segurança devem monitorar o abuso de tarefas agendadas e execuções incomuns do Microsoft Edge, incluindo o modo sem interface. Inspecionar o tráfego de saída para serviços legítimos de webhook como webhook.site também pode ajudar a identificar atividade potencial de comando e controle.
Resposta
Se a atividade do BlueDelta for detectada, as equipes de segurança devem investigar a criação suspeita de tarefas agendadas e o comportamento incomum de automação de navegador. Os respondentes devem determinar o escopo do comprometimento inicial usando iscas de abertura de documentos e telemetria de rede. Os esforços de contenção devem priorizar o bloqueio de endpoints de webhook identificados e o fortalecimento dos controles de segurança do Microsoft Office.
Fluxo de Ataque
Detecções
Tarefa Agendada Suspeita (via auditoria)
LOLBAS WScript / CScript (via criação_de_processo)
Possível Distribuição de Malware via Endpoints do WebsiteHook (via proxy)
Possível Distribuição de Malware via Endpoints do WebsiteHook (via dns)
IOCs (HashSha256) para detectar: BlueDelta Alvos na Defesa e Diplomacia com HOOKEDGE Parte 2
IOCs (HashSha256) para detectar: BlueDelta Alvos na Defesa e Diplomacia com HOOKEDGE Parte 1
Detectar Execução do HOOKEDGE pelo BlueDelta via Macro AutoOpen em Documentos do Word [Criação de Processo do Windows]
Detectar Execução e Exfiltração do Backdoor HOOKEDGE [Evento de Arquivo do Windows]
Execução de Simulação
Pré-requisito: A Verificação de Pré-voo de Telemetria & Base De Referência deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque & Comandos: O adversário envia um e-mail de phishing contendo um documento do Word. Quando a vítima habilita macros, um script VBA é executado. Em vez de baixar um binário diretamente, a macro usa a
função Shellpara lançarmsedge.execom uma URL específica. Esta técnica usa o navegador legítimo para contornar restrições de firewall e fornece um método “vivendo da terra” para alcançar um site malicioso ou exfiltrar dados via HTTP/S. O objetivo é acionar a regra de detecção específica comParentImage == winword.exeandImage == msedge.exelógica. -
Script de Teste de Regressão:
# Script de Simulação: Acionando a Lógica de Detecção do HOOKEDGE do BlueDelta # Este script simula o comportamento de um documento do Word com macros habilitadas lançando o Edge. $WordPath = "C:Program FilesMicrosoft OfficerootOffice16WINWORD.EXE" $EdgePath = "C:Program Files (x86)MicrosoftEdgeApplicationmsedge.exe" if (-not (Test-Path $WordPath)) { Write-Error "Executável do Word não encontrado em $WordPath. Ajuste o caminho, por favor." exit } Write-Host "[*] Iniciando Simulação: Lançando Winword..." $WordProcess = Start-Process -FilePath $WordPath -PassThru # Simular a execução do "Macro" fazendo o processo do Word gerar o Edge # Em um cenário real, isso é feito via VBA: Shell("msedge.exe http://malicious.com") Write-Host "[*] Simulando execução de Macro VBA: Gerando msedge.exe a partir de winword.exe..." # Usamos um truque para fazer o processo filho parecer como um filho do Winword. # Como não podemos facilmente injetar em um processo do Word em execução sem ferramentas avançadas, # simulamos o comportamento lançando um sub-processo que imita a linhagem # ou usamos uma ferramenta como PowerShell para acionar a relação específica de pai-filho # se o ambiente permitir, mas para uma simulação pura da LÓGICA: $Action = { Start-Process -FilePath $EdgePath -ArgumentList "https://www.google.com" } # Para garantir que o pai é Winword, executamos um comando que lança o Edge # Nota: Em um teste real, um desenvolvedor usaria um DLL compilado ou VBA real. # Aqui, utilizamos um comando PowerShell que atua como a ponte. Start-Process -FilePath "powershell.exe" -ArgumentList "-Command & {$Action}" -WindowStyle Hidden # NOTA: Para a regra de detecção EXATA fornecida, a regra espera WINWORD -> MSEDGE. # Se a regra for estritamente 'ParentImage termina com winword.exe', # uma verdadeira ferramenta de equipe vermelha (como uma macro VBA customizada) é necessária. Write-Host "[+] Comando de simulação enviado. Monitorar SIEM para winword.exe -> msedge.exe" Start-Sleep -Seconds 10 Stop-Process -Id $WordProcess.Id -Force -
Comandos de Limpeza:
# Limpeza: Assegure que não há processos remanescentes da simulação Stop-Process -Name "winword" -ErrorAction SilentlyContinue Stop-Process -Name "msedge" -ErrorAction SilentlyContinue Stop-Process -Name "powershell" -ErrorAction SilentlyContinue