BlueDelta, 유럽 전역에서 HOOKEDGE를 이용한 스파이 작전 수행
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
러시아 정부 지원 위협 그룹 BlueDelta는 HOOKEDGE Windows 백도어를 사용하여 유럽의 외교, 정부 및 국방 기관을 공격하고 있습니다. 이 악성 소프트웨어는 매크로가 활성화된 Microsoft Word 문서를 통해 배포되며, webhook.site 및 Microsoft Edge와 같은 합법적인 서비스를 악용하여 C2 통신과 데이터 유출을 수행합니다. 이 기법은 상대방이 악성 트래픽을 정상적인 HTTPS 검색으로 위장하도록 돕습니다.
조사
조사 결과는 2025년 9월 말부터 2026년 4월 초까지의 캠페인 활동을 식별했으며, 2026년 후반에도 추가적인 HOOKEDGE 변종들이 관찰되었습니다. 분석가들은 고가치 대상에게 더 빈번한 비콘핑을 제공하는 계층적 운영 모델을 문서화했습니다. 기술 분석은 문서 열기 카나리아 및 합법적인 인터넷 서비스(LIS) 남용을 통해 캠페인의 포렌식 흔적을 줄이는 것을 밝혀냈습니다.
대응책
수비자들은 Microsoft Office 문서에서 기원하는 의심스러운 매크로 실행 탐지를 우선시해야 합니다. Windows 배치 스크립트 제한과 승인되지 않은 예약 작업 생성 방지를 통해 감염 사슬을 방해할 수 있습니다. 보안 팀은 특히 Microsoft Edge의 예기치 않은 웹훅 서비스 연결을 통한 비정상적인 브라우저 기반 네트워크 활동을 모니터링해야 합니다.
반응
HOOKEDGE 활동이 감지된 경우, 추가 데이터 유출이나 측면 이동을 방지하기 위해 영향을 받은 호스트를 즉시 격리해야 합니다. 대응자는 %userprofile% 디렉토리에서 배포된 배치 파일, VBScript, 또는 HTML 구성 요소를 조사해야 합니다. 네트워크 로그에서는 브라우저 프로세스에서 기원하는 webhook.site 로의 승인되지 않은 HTTPS POST 요청을 검토해야 합니다.
공격 흐름
우리는 이 부분을 여전히 업데이트 중입니다.
탐지
LOLBAS WScript / CScript (프로세스 생성 경유)
WebsiteHook 엔드포인트를 통해 가능한 악성코드 배포 (프록시 경유)
WebsiteHook 엔드포인트를 통해 가능한 악성코드 배포 (DNS 경유)
발견: HOOKEDGE로 유럽을 노리는 BlueDelta – 스파이 활동: 탐지 대상 IOC (HashSha256)
HOOKEDGE 멀티 스테이지 설치 프로그램 감지 – 사용자 프로필 파일 생성 [Windows 파일 이벤트]
HOOKEDGE 백도어 지속성을 위한 예약 작업 감지 [Windows 예약 작업]
매크로가 활성화된 문서와 msedge.exe를 사용한 HOOKEDGE 백도어 작동 [Windows 프로세스 생성]
시뮬레이션 실행
전제 조건: 텔레메트리 및 기본선 사전 비행 검사가 통과해야 합니다.
합리적인 이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 상대방 기술 기법(TTP)의 정확한 실행을 자세히 설명합니다. 명령과 서사는 반드시 식별된 TTP를 직접 반영하고, 탐지 로직에 의해 예상되는 정확한 텔레메트리를 생성하며, 추상적인 또는 관련이 없는 예시는 오진으로 이어질 수 있습니다.
-
공격 내러티브 및 명령: 상대방이 초기 접근을 확보하고 재부팅 생존을 위해 지속성을 확립하려고 합니다. HOOKEDGE와 관련된 TTP를 따른 후, 공격자는 명령 줄을 통해 “WindowsUpdateCheck”라는 예약 작업을 생성하는 명령을 실행하며, 이는 매 시간 숨겨진 창에서 악성 페이로드를 실행합니다. 이 특정 행동은
schtasks.exe를 사용하는데, 이는 탐지 규칙의 정확한 트리거입니다. -
회귀 테스트 스크립트:
# schtasks.exe를 사용하여 지속성 예약 작업을 생성하는 시뮬레이션 스크립트 $TaskName = "WindowsUpdateCheck" $ActionCommand = "cmd.exe /c echo 'Persistence Established' > C:tempmalicious.txt" Write-Host "[+] 예약 작업 생성: $TaskName" -ForegroundColor Cyan # 이 명령은 'schtasks' 탐지 규칙을 트리거하도록 설계되었습니다 schtasks /create /sc hourly /mo 1 /tn $TaskName /tr "$ActionCommand" /f if ($?) { Write-Host "[!] 시뮬레이션 성공: 작업 생성됨." -ForegroundColor Green } else { Write-Host "[-] 시뮬레이션 실패: 권한 확인 (관리자 권한이 필요)." -ForegroundColor Red } -
정리 명령:
# 시뮬레이션 지속성과 아티팩트를 제거하는 정리 스크립트 $TaskName = "WindowsUpdateCheck" Write-Host "[+] 시뮬레이션 정리 중..." -ForegroundColor Cyan schtasks /delete /tn $TaskName /f if (Test-Path "C:tempmalicious.txt") { Remove-Item "C:tempmalicious.txt" -Force } Write-Host "[+] 정리 완료." -ForegroundColor Green