BlueDelta Implanta HOOKEDGE em Operações de Espionagem pela Europa
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O grupo de ameaça patrocinado pelo estado russo, BlueDelta, está usando o backdoor HOOKEDGE do Windows para alvejar organizações diplomáticas, governamentais e de defesa da Europa. O malware é entregue por meio de documentos do Microsoft Word com macro habilitado e abusa de serviços legítimos como webhook.site e Microsoft Edge para comunicações C2 e exfiltração de dados. Esta técnica ajuda o adversário a disfarçar o tráfego malicioso como navegação normal em HTTPS.
Investigação
A investigação identificou atividades da campanha desde o final de setembro de 2025 até o início de abril de 2026, com variantes adicionais do HOOKEDGE observadas posteriormente em 2026. Analistas documentaram um modelo operacional em camadas no qual alvos de maior valor recebem beaconing mais frequente. A análise técnica também revelou canários de abertura de documentos e o abuso de serviços legítimos de internet (LIS) para reduzir a pegada forense da campanha.
Mitigação
Os defensores devem priorizar a detecção de execuções de macro suspeitas originadas de documentos do Microsoft Office. Restringir scripts em lote do Windows e a criação não autorizada de tarefas agendadas pode ajudar a interromper a cadeia de infecção. As equipes de segurança devem também monitorar atividades de rede baseadas em navegador incomuns, particularmente conexões do Microsoft Edge a serviços de webhook inesperados.
Resposta
Se a atividade do HOOKEDGE for detectada, os hosts afetados devem ser isolados imediatamente para evitar exfiltração adicional de dados ou movimento lateral. Os respondedores devem examinar o %userprofile% diretório em busca de componentes em lote, VBScript ou HTML descartados. Os logs de rede também devem ser revisados para solicitações HTTPS POST não autorizadas para webhook.site originadas de processos de navegador.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
LOLBAS WScript / CScript (via criação_de_processo)
Possível Distribuição de Malware via Endpoints WebsiteHook (via proxy)
Possível Distribuição de Malware via Endpoints WebsiteHook (via dns)
IOCs (HashSha256) para detectar: Hooked on Espionage: BlueDelta Alvos na Europa com HOOKEDGE
Detecção do Instalador em Múltiplos Estágios HOOKEDGE via Criação de Arquivo no Perfil de Usuário [Evento de Arquivo do Windows]
Detecção de Tarefas Agendadas para Persistência do Backdoor HOOKEDGE [Tarefa Agendada do Windows]
Operação do Backdoor HOOKEDGE Usando Documentos com Macro Habilitado e msedge.exe [Criação de Processo do Windows]
Execução de Simulação
Pré-requisito: O Check de Telemetria e Linha de Base Pré-voo deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque & Comandos: Um adversário obteve acesso inicial e busca estabelecer persistência para sobreviver a uma reinicialização. Seguindo os TTPs associados ao HOOKEDGE, o invasor executa um comando pela linha de comando para criar uma tarefa agendada chamada “WindowsUpdateCheck” que executa uma carga maliciosa em uma janela oculta a cada hora. Esta ação específica utiliza
schtasks.exe, que é o gatilho exato para a regra de detecção. -
Script de Teste de Regressão:
# Script de simulação para criar uma tarefa agendada de persistência usando schtasks.exe $TaskName = "WindowsUpdateCheck" $ActionCommand = "cmd.exe /c echo 'Persistência Estabelecida' > C:tempmalicious.txt" Write-Host "[+] Criando tarefa agendada: $TaskName" -ForegroundColor Cyan # Este comando é projetado para acionar a regra de detecção 'schtasks' schtasks /create /sc hourly /mo 1 /tn $TaskName /tr "$ActionCommand" /f if ($?) { Write-Host "[!] Simulação bem-sucedida: Tarefa criada." -ForegroundColor Green } else { Write-Host "[-] Simulação falhou: Verifique permissões (Executar como Administrador)." -ForegroundColor Red } -
Comandos de Limpeza:
# Script de limpeza para remover a persistência simulada e artefatos $TaskName = "WindowsUpdateCheck" Write-Host "[+] Limpando simulação..." -ForegroundColor Cyan schtasks /delete /tn $TaskName /f if (Test-Path "C:tempmalicious.txt") { Remove-Item "C:tempmalicious.txt" -Force } Write-Host "[+] Limpeza completa." -ForegroundColor Green