SOC Prime Bias: Critical

09 Sep 2026 10:29 UTC

BlueDelta Implanta HOOKEDGE em Operações de Espionagem pela Europa

Author Photo
SOC Prime Team linkedin icon Seguir
BlueDelta Implanta HOOKEDGE em Operações de Espionagem pela Europa
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O grupo de ameaça patrocinado pelo estado russo, BlueDelta, está usando o backdoor HOOKEDGE do Windows para alvejar organizações diplomáticas, governamentais e de defesa da Europa. O malware é entregue por meio de documentos do Microsoft Word com macro habilitado e abusa de serviços legítimos como webhook.site e Microsoft Edge para comunicações C2 e exfiltração de dados. Esta técnica ajuda o adversário a disfarçar o tráfego malicioso como navegação normal em HTTPS.

Investigação

A investigação identificou atividades da campanha desde o final de setembro de 2025 até o início de abril de 2026, com variantes adicionais do HOOKEDGE observadas posteriormente em 2026. Analistas documentaram um modelo operacional em camadas no qual alvos de maior valor recebem beaconing mais frequente. A análise técnica também revelou canários de abertura de documentos e o abuso de serviços legítimos de internet (LIS) para reduzir a pegada forense da campanha.

Mitigação

Os defensores devem priorizar a detecção de execuções de macro suspeitas originadas de documentos do Microsoft Office. Restringir scripts em lote do Windows e a criação não autorizada de tarefas agendadas pode ajudar a interromper a cadeia de infecção. As equipes de segurança devem também monitorar atividades de rede baseadas em navegador incomuns, particularmente conexões do Microsoft Edge a serviços de webhook inesperados.

Resposta

Se a atividade do HOOKEDGE for detectada, os hosts afetados devem ser isolados imediatamente para evitar exfiltração adicional de dados ou movimento lateral. Os respondedores devem examinar o %userprofile% diretório em busca de componentes em lote, VBScript ou HTML descartados. Os logs de rede também devem ser revisados para solicitações HTTPS POST não autorizadas para webhook.site originadas de processos de navegador.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

LOLBAS WScript / CScript (via criação_de_processo)

Equipe SOC Prime
07 Set 2026

Possível Distribuição de Malware via Endpoints WebsiteHook (via proxy)

Equipe SOC Prime
07 Set 2026

Possível Distribuição de Malware via Endpoints WebsiteHook (via dns)

Equipe SOC Prime
07 Set 2026

IOCs (HashSha256) para detectar: Hooked on Espionage: BlueDelta Alvos na Europa com HOOKEDGE

Regras AI do SOC Prime
07 Set 2026

Detecção do Instalador em Múltiplos Estágios HOOKEDGE via Criação de Arquivo no Perfil de Usuário [Evento de Arquivo do Windows]

Regras AI do SOC Prime
07 Set 2026

Detecção de Tarefas Agendadas para Persistência do Backdoor HOOKEDGE [Tarefa Agendada do Windows]

Regras AI do SOC Prime
07 Set 2026

Operação do Backdoor HOOKEDGE Usando Documentos com Macro Habilitado e msedge.exe [Criação de Processo do Windows]

Regras AI do SOC Prime
07 Set 2026

Execução de Simulação

Pré-requisito: O Check de Telemetria e Linha de Base Pré-voo deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa do Ataque & Comandos: Um adversário obteve acesso inicial e busca estabelecer persistência para sobreviver a uma reinicialização. Seguindo os TTPs associados ao HOOKEDGE, o invasor executa um comando pela linha de comando para criar uma tarefa agendada chamada “WindowsUpdateCheck” que executa uma carga maliciosa em uma janela oculta a cada hora. Esta ação específica utiliza schtasks.exe, que é o gatilho exato para a regra de detecção.

  • Script de Teste de Regressão:

    # Script de simulação para criar uma tarefa agendada de persistência usando schtasks.exe
    $TaskName = "WindowsUpdateCheck"
    $ActionCommand = "cmd.exe /c echo 'Persistência Estabelecida' > C:tempmalicious.txt"
    
    Write-Host "[+] Criando tarefa agendada: $TaskName" -ForegroundColor Cyan
    
    # Este comando é projetado para acionar a regra de detecção 'schtasks'
    schtasks /create /sc hourly /mo 1 /tn $TaskName /tr "$ActionCommand" /f
    
    if ($?) {
        Write-Host "[!] Simulação bem-sucedida: Tarefa criada." -ForegroundColor Green
    } else {
        Write-Host "[-] Simulação falhou: Verifique permissões (Executar como Administrador)." -ForegroundColor Red
    }
  • Comandos de Limpeza:

    # Script de limpeza para remover a persistência simulada e artefatos
    $TaskName = "WindowsUpdateCheck"
    Write-Host "[+] Limpando simulação..." -ForegroundColor Cyan
    
    schtasks /delete /tn $TaskName /f
    if (Test-Path "C:tempmalicious.txt") {
        Remove-Item "C:tempmalicious.txt" -Force
    }
    
    Write-Host "[+] Limpeza completa." -ForegroundColor Green