SOC Prime Bias: Critical

09 Sep 2026 10:29 UTC

BlueDelta розгортає HOOKEDGE в шпигунських операціях по всій Європі

Author Photo
SOC Prime Team linkedin icon Стежити
BlueDelta розгортає HOOKEDGE в шпигунських операціях по всій Європі
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Російська державна група BlueDelta використовує бекдор HOOKEDGE для Windows, щоб атакувати європейські дипломатичні, урядові та оборонні організації. Шкідливе програмне забезпечення постачається через документи Microsoft Word з макросами та зловживає легітимними сервісами, такими як webhook.site та Microsoft Edge, для зв’язку C2 і викрадення даних. Ця техніка допомагає супернику маскувати шкідливий трафік як звичайне HTTPS-переглядання.

Слідство

Розслідування виявило активність кампанії з кінця вересня 2025 року до початку квітня 2026 року, з додатковими варіантами HOOKEDGE, що спостерігались пізніше у 2026 році. Аналітики задокументували модель багаторівневої операції, в якій цілі з вищою цінністю отримують частіші сигнали. Технічний аналіз також виявив документи з відкриваними заставками та зловживання легітимними інтернет-сервісами (LIS) для зменшення судово-медичного сліду кампанії.

Захист

Захисники повинні пріоритезувати виявлення підозрілих виконань макросів з документів Microsoft Office. Обмеження скриптів партійних файлів Windows та несанкціоноване створення запланованих завдань можуть допомогти перервати ланцюг зараження. Команди безпеки також повинні моніторити нестандартну мережеву активність на базі браузера, особливо підключення Microsoft Edge до несподіваних сервісів webhook.

Відповідь

Якщо виявлено активність HOOKEDGE, уражені хости слід негайно ізолювати, щоб запобігти подальшому викраденню даних або латеральному переміщенню. Відповідні фахівці повинні перевірити каталог %userprofile% для викинутих партійних файлів, скриптів VBScript або компонентів HTML. Також слід переглянути журнали мережі на наявність несанкціонованих HTTPS POST-запитів до webhook.site , що походять з процесів браузера.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

LOLBAS WScript / CScript (через створення процесу)

Команда SOC Prime
07 вересня 2026

Можливе поширення шкідливого ПЗ через кінцеві точки WebsiteHook (через проксі)

Команда SOC Prime
07 вересня 2026

Можливе поширення шкідливого ПЗ через кінцеві точки WebsiteHook (через dns)

Команда SOC Prime
07 вересня 2026

IOC (HashSha256) для виявлення: Підключення до шпигунства: BlueDelta атакує Європу з HOOKEDGE

AI Правила SOC Prime
07 вересня 2026

Виявлення багаторівневого інсталятора HOOKEDGE через створення файлів у профілі користувача [подія файлу Windows]

AI Правила SOC Prime
07 вересня 2026

Виявлення запланованих завдань для збереження бекдору HOOKEDGE [заплановане завдання Windows]

AI Правила SOC Prime
07 вересня 2026

Операція бекдору HOOKEDGE з використанням документів з макросами та msedge.exe [створення процесу Windows]

AI Правила SOC Prime
07 вересня 2026

Виконання симуляції

Переумова: Телеметрія та базові передполітні перевірки повинні пройти.

Підстава: Цей розділ деталізує точне виконання техніки супротивника (TTP), що призначена для спрацьовування правила виявлення. Команди та наративи ПОВИННІ безпосередньо відображати виявлені TTP та спрямовані на генерацію точної телеметрії, очікуваної логікою виявлення. Абстрактні або не пов’язані приклади призведуть до помилкової діагностики.

  • Наратив атаки та команди: Супротивник отримав початковий доступ і прагне встановити стійкість, щоб пережити перезавантаження. Дотримуючись TTP, пов’язаних з HOOKEDGE, атакуючий виконує команду через командний рядок, щоб створити заплановане завдання, назване “WindowsUpdateCheck”, яке запускає шкідливий корисний навантаження у прихованому вікні кожну годину. Ця конкретна дія використовує schtasks.exe, що є точним тригером для правила виявлення.

  • Скрипт регресійного тесту:

    # Скрипт симуляції для створення запланованого завдання стійкості, використовуючи schtasks.exe
    $TaskName = "WindowsUpdateCheck"
    $ActionCommand = "cmd.exe /c echo 'Persistence Established' > C:tempmalicious.txt"
    
    Write-Host "[+] Створення запланованого завдання: $TaskName" -ForegroundColor Cyan
    
    # Ця команда призначена для спрацьовування правила виявлення 'schtasks'
    schtasks /create /sc hourly /mo 1 /tn $TaskName /tr "$ActionCommand" /f
    
    if ($?) {
        Write-Host "[!] Симуляція успішна: Завдання створено." -ForegroundColor Green
    } else {
        Write-Host "[-] Симуляція не вдалася: Перевірте дозволи (Запуск від імені адміністратора)." -ForegroundColor Red
    }
  • Команди очищення:

    # Скрипт очищення для видалення симульованої стійкості та артефактів
    $TaskName = "WindowsUpdateCheck"
    Write-Host "[+] Очищення симуляції..." -ForegroundColor Cyan
    
    schtasks /delete /tn $TaskName /f
    if (Test-Path "C:tempmalicious.txt") {
        Remove-Item "C:tempmalicious.txt" -Force
    }
    
    Write-Host "[+] Очищення завершено." -ForegroundColor Green