BlueDelta déploie HOOKEDGE dans des opérations d’espionnage à travers l’Europe
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Le groupe de menaces parrainé par l’État russe BlueDelta utilise le backdoor Windows HOOKEDGE pour cibler des organisations diplomatiques, gouvernementales et de défense européennes. Le logiciel malveillant est livré via des documents Microsoft Word avec macros activées et abuse de services légitimes tels que webhook.site et Microsoft Edge pour les communications C2 et l’exfiltration de données. Cette technique aide l’adversaire à déguiser le trafic malveillant en navigation HTTPS normale.
Enquête
L’enquête a identifié une activité de campagne de fin septembre 2025 à début avril 2026, avec d’autres variantes de HOOKEDGE observées plus tard en 2026. Les analystes ont documenté un modèle opérationnel en plusieurs niveaux dans lequel des cibles de plus grande valeur reçoivent des signaux de balise plus fréquents. L’analyse technique a également révélé des canaris d’ouverture de document et l’abus de services Internet légitimes (LIS) pour réduire l’empreinte médico-légale de la campagne.
Atténuation
Les défenseurs doivent prioriser la détection de l’exécution suspecte de macros provenant de documents Microsoft Office. Restreindre les scripts batch Windows et la création de tâches planifiées non autorisées peut aider à interrompre la chaîne d’infection. Les équipes de sécurité doivent également surveiller les activités inhabituelles du réseau basées sur le navigateur, en particulier les connexions Microsoft Edge à des services webhook inattendus.
Réponse
Si une activité HOOKEDGE est détectée, les hôtes affectés doivent être isolés immédiatement pour empêcher toute exfiltration supplémentaire de données ou tout mouvement latéral. Les intervenants doivent examiner le répertoire %userprofile% pour les composants batch, VBScript ou HTML abandonnés. Les journaux réseau doivent également être examinés pour les demandes POST HTTPS non autorisées vers webhook.site provenant des processus de navigateur.
Flux d’Attaque
Nous mettons encore à jour cette partie.
Détections
LOLBAS WScript / CScript (via process_creation)
Distribution Possible de Logiciels Malveillants via des Points d’Accès WebsiteHook (via proxy)
Distribution Possible de Logiciels Malveillants via des Points d’Accès WebsiteHook (via dns)
IOC (HashSha256) à détecter : Espionnage à l’Hameçon : BlueDelta Cible l’Europe avec HOOKEDGE
Détection de l’Installateur Multi-Étapes HOOKEDGE via la Création de Fichiers dans le Profil Utilisateur [Événement Fichier Windows]
Détection des Tâches Planifiées pour la Persistance du Backdoor HOOKEDGE [Tâche Planifiée Windows]
Opération du Backdoor HOOKEDGE à l’Aide de Documents avec Macros Activées et msedge.exe [Création de Processus Windows]
Exécution de Simulation
Prérequis : La Vérification Pré-Vol du Télémetrie & Baseline doit avoir été réussie.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémetrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un diagnostic erroné.
-
Narratif de l’Attaque & Commandes : Un adversaire a obtenu un accès initial et cherche à établir une persistance pour survivre à un redémarrage. Suivant les TTPs associés à HOOKEDGE, l’attaquant exécute une commande via la ligne de commande pour créer une tâche planifiée nommée « WindowsUpdateCheck » qui exécute une charge utile malveillante dans une fenêtre cachée toutes les heures. Cette action spécifique utilise
schtasks.exe, ce qui est le déclencheur exact pour la règle de détection. -
Script de Test de Régression :
# Script de simulation pour créer une tâche programmée de persistance en utilisant schtasks.exe $TaskName = "WindowsUpdateCheck" $ActionCommand = "cmd.exe /c echo 'Persistence Established' > C:tempmalicious.txt" Write-Host "[+] Création de la tâche planifiée : $TaskName" -ForegroundColor Cyan # Cette commande est conçue pour déclencher la règle de détection 'schtasks' schtasks /create /sc hourly /mo 1 /tn $TaskName /tr "$ActionCommand" /f if ($?) { Write-Host "[!] Simulation réussie : Tâche créée." -ForegroundColor Green } else { Write-Host "[-] Échec de la simulation : Vérifiez les permissions (Exécuter en tant qu'Administrateur)." -ForegroundColor Red } -
Commandes de Nettoyage :
# Script de nettoyage pour supprimer la persistance simulée et les artefacts $TaskName = "WindowsUpdateCheck" Write-Host "[+] Nettoyage de la simulation..." -ForegroundColor Cyan schtasks /delete /tn $TaskName /f if (Test-Path "C:tempmalicious.txt") { Remove-Item "C:tempmalicious.txt" -Force } Write-Host "[+] Nettoyage terminé." -ForegroundColor Green