BlueDeltaがHOOKEDGEをヨーロッパ全域のスパイ活動に展開
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
ロシアの国家支援の脅威グループBlueDeltaは、ヨーロッパの外交、政府、防衛組織を標的にHOOKEDGE Windowsバックドアを使用しています。このマルウェアは、マクロを有効にしたMicrosoft Wordドキュメントを通じて配布され、webhook.siteやMicrosoft Edgeなどの正当なサービスを悪用してC2通信やデータ流出を行います。この手法は、悪意のあるトラフィックを通常のHTTPSブラウジングとして偽装するのに役立ちます。
調査
調査により、2025年9月末から2026年4月初旬にかけてのキャンペーン活動が確認され、2026年にはさらに多くのHOOKEDGEバリエーションが観察されました。アナリストは、価値の高いターゲットがより頻繁にビーコンを受信する階層化された運用モデルを記述しました。技術分析では、ドキュメントオープンカナリアや、キャンペーンの法医学的痕跡を減らすための正当なインターネットサービス(LIS)の悪用も明らかになりました。
緩和策
防御者は、Microsoft Officeドキュメントからの不審なマクロ実行の検出を優先すべきです。Windowsバッチスクリプトの制限と不正なスケジュールされたタスクの作成を制限することで、感染チェーンを断つことができます。また、特にMicrosoft Edgeが予想外のwebhookサービスに接続するなどの、異常なブラウザベースのネットワーク活動を監視するべきです。
対応
HOOKEDGE活動が検出された場合、影響を受けたホストを直ちに隔離して、追加のデータ流出や横方向の移動を防ぐ必要があります。対応者は %userprofile% ディレクトリ内でドロップされたバッチ、VBスクリプト、またはHTMLコンポーネントを調査するべきです。ネットワークログも、 webhook.site からの不正なHTTPS POSTリクエストがブラウザプロセスから発生していないかどうか確認する必要があります。
アタックフロー
この部分はまだ更新中です。
検出
LOLBAS WScript / CScript(プロセス作成経由)
WebsiteHookエンドポイント経由のマルウェア配布の可能性(プロキシ経由)
WebsiteHookエンドポイント経由のマルウェア配布の可能性(dns経由)
検出のためのIOCs(HashSha256):スパイ活動にフックされる:BlueDeltaがヨーロッパをHOOKEDGEで標的化
ユーザープロファイル内のファイル作成によるHOOKEDGEマルチステージインストーラ検出 【Windowsファイルイベント】
HOOKEDGEバックドア永続化のためのスケジュールされたタスクの検出 【Windowsスケジュールドタスク】
マクロ対応ドキュメントとmsedge.exeを使用したHOOKEDGEバックドア操作 【Windowsプロセス作成】
シミュレーション実行
前提条件:テレメトリー&ベースラインプレフライトチェックが成功していること。
根拠:このセクションでは検出ルールを引き起こすために設計された敵の技術(TTP)の正確な実行を詳述します。コマンドおよび説明は、識別されたTTPを直接反映し、検出ロジックが期待する正確なテレメトリーを生成することを目的とします。抽象的または無関係な例は誤診を招きます。
-
攻撃の詳細およびコマンド: 敵は初期アクセスを得て、再起動後も生き残るために永続化を確立しようとしています。HOOKEDGEに関連するTTPに従い、攻撃者はコマンドライン経由で「WindowsUpdateCheck」という名前のスケジュールされたタスクを作成し、毎時隠しウインドウで悪意のあるペイロードを実行します。この具体的なアクションは
schtasks.exeを利用しており、検出ルールのトリガーになります。 -
回帰テストスクリプト:
# schtasks.exeを使用した永続性スケジュールドタスクの作成シミュレーションスクリプト $TaskName = "WindowsUpdateCheck" $ActionCommand = "cmd.exe /c echo 'Persistence Established' > C:tempmalicious.txt" Write-Host "[+] スケジュールドタスク作成中: $TaskName" -ForegroundColor Cyan # このコマンドは『schtasks』の検出ルールをトリガーするように設計されています schtasks /create /sc hourly /mo 1 /tn $TaskName /tr "$ActionCommand" /f if ($?) { Write-Host "[!] シミュレーション成功: タスク作成済み。" -ForegroundColor Green } else { Write-Host "[-] シミュレーション失敗: 権限を確認してください (管理者として実行)。" -ForegroundColor Red } -
クリーンアップコマンド:
# シミュレーションされた永続性およびアーティファクトの除去スクリプト $TaskName = "WindowsUpdateCheck" Write-Host "[+] シミュレーションをクリーンアップ中..." -ForegroundColor Cyan schtasks /delete /tn $TaskName /f if (Test-Path "C:tempmalicious.txt") { Remove-Item "C:tempmalicious.txt" -Force } Write-Host "[+] クリーンアップ完了。" -ForegroundColor Green