SOC Prime Bias: Critical

09 Sep 2026 10:29 UTC

BlueDelta déploie HOOKEDGE dans des opérations d’espionnage à travers l’Europe

Author Photo
SOC Prime Team linkedin icon Suivre
BlueDelta déploie HOOKEDGE dans des opérations d’espionnage à travers l’Europe
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Le groupe de menaces parrainé par l’État russe BlueDelta utilise le backdoor Windows HOOKEDGE pour cibler des organisations diplomatiques, gouvernementales et de défense européennes. Le logiciel malveillant est livré via des documents Microsoft Word avec macros activées et abuse de services légitimes tels que webhook.site et Microsoft Edge pour les communications C2 et l’exfiltration de données. Cette technique aide l’adversaire à déguiser le trafic malveillant en navigation HTTPS normale.

Enquête

L’enquête a identifié une activité de campagne de fin septembre 2025 à début avril 2026, avec d’autres variantes de HOOKEDGE observées plus tard en 2026. Les analystes ont documenté un modèle opérationnel en plusieurs niveaux dans lequel des cibles de plus grande valeur reçoivent des signaux de balise plus fréquents. L’analyse technique a également révélé des canaris d’ouverture de document et l’abus de services Internet légitimes (LIS) pour réduire l’empreinte médico-légale de la campagne.

Atténuation

Les défenseurs doivent prioriser la détection de l’exécution suspecte de macros provenant de documents Microsoft Office. Restreindre les scripts batch Windows et la création de tâches planifiées non autorisées peut aider à interrompre la chaîne d’infection. Les équipes de sécurité doivent également surveiller les activités inhabituelles du réseau basées sur le navigateur, en particulier les connexions Microsoft Edge à des services webhook inattendus.

Réponse

Si une activité HOOKEDGE est détectée, les hôtes affectés doivent être isolés immédiatement pour empêcher toute exfiltration supplémentaire de données ou tout mouvement latéral. Les intervenants doivent examiner le répertoire %userprofile% pour les composants batch, VBScript ou HTML abandonnés. Les journaux réseau doivent également être examinés pour les demandes POST HTTPS non autorisées vers webhook.site provenant des processus de navigateur.

Flux d’Attaque

Nous mettons encore à jour cette partie.

Détections

LOLBAS WScript / CScript (via process_creation)

Équipe SOC Prime
07 Sep 2026

Distribution Possible de Logiciels Malveillants via des Points d’Accès WebsiteHook (via proxy)

Équipe SOC Prime
07 Sep 2026

Distribution Possible de Logiciels Malveillants via des Points d’Accès WebsiteHook (via dns)

Équipe SOC Prime
07 Sep 2026

IOC (HashSha256) à détecter : Espionnage à l’Hameçon : BlueDelta Cible l’Europe avec HOOKEDGE

Règles IA SOC Prime
07 Sep 2026

Détection de l’Installateur Multi-Étapes HOOKEDGE via la Création de Fichiers dans le Profil Utilisateur [Événement Fichier Windows]

Règles IA SOC Prime
07 Sep 2026

Détection des Tâches Planifiées pour la Persistance du Backdoor HOOKEDGE [Tâche Planifiée Windows]

Règles IA SOC Prime
07 Sep 2026

Opération du Backdoor HOOKEDGE à l’Aide de Documents avec Macros Activées et msedge.exe [Création de Processus Windows]

Règles IA SOC Prime
07 Sep 2026

Exécution de Simulation

Prérequis : La Vérification Pré-Vol du Télémetrie & Baseline doit avoir été réussie.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémetrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un diagnostic erroné.

  • Narratif de l’Attaque & Commandes : Un adversaire a obtenu un accès initial et cherche à établir une persistance pour survivre à un redémarrage. Suivant les TTPs associés à HOOKEDGE, l’attaquant exécute une commande via la ligne de commande pour créer une tâche planifiée nommée « WindowsUpdateCheck » qui exécute une charge utile malveillante dans une fenêtre cachée toutes les heures. Cette action spécifique utilise schtasks.exe, ce qui est le déclencheur exact pour la règle de détection.

  • Script de Test de Régression :

    # Script de simulation pour créer une tâche programmée de persistance en utilisant schtasks.exe
    $TaskName = "WindowsUpdateCheck"
    $ActionCommand = "cmd.exe /c echo 'Persistence Established' > C:tempmalicious.txt"
    
    Write-Host "[+] Création de la tâche planifiée : $TaskName" -ForegroundColor Cyan
    
    # Cette commande est conçue pour déclencher la règle de détection 'schtasks'
    schtasks /create /sc hourly /mo 1 /tn $TaskName /tr "$ActionCommand" /f
    
    if ($?) {
        Write-Host "[!] Simulation réussie : Tâche créée." -ForegroundColor Green
    } else {
        Write-Host "[-] Échec de la simulation : Vérifiez les permissions (Exécuter en tant qu'Administrateur)." -ForegroundColor Red
    }
  • Commandes de Nettoyage :

    # Script de nettoyage pour supprimer la persistance simulée et les artefacts
    $TaskName = "WindowsUpdateCheck"
    Write-Host "[+] Nettoyage de la simulation..." -ForegroundColor Cyan
    
    schtasks /delete /tn $TaskName /f
    if (Test-Path "C:tempmalicious.txt") {
        Remove-Item "C:tempmalicious.txt" -Force
    }
    
    Write-Host "[+] Nettoyage terminé." -ForegroundColor Green