BlueDelta setzt HOOKEDGE in Spionageoperationen in ganz Europa ein
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Die russische staatlich gesponserte Bedrohungsgruppe BlueDelta setzt die HOOKEDGE-Windows-Backdoor ein, um europäische diplomatische, Regierungs- und Verteidigungsorganisationen ins Visier zu nehmen. Die Malware wird über makro-aktivierte Microsoft Word-Dokumente geliefert und nutzt legitime Dienste wie webhook.site und Microsoft Edge für die C2-Kommunikation und Datenexfiltration. Diese Technik hilft dem Angreifer, bösartigen Datenverkehr als normalen HTTPS-Browsing zu tarnen.
Untersuchung
Die Untersuchung identifizierte Kampagnenaktivität von Ende September 2025 bis Anfang April 2026, wobei weitere HOOKEDGE-Varianten später im Jahr 2026 beobachtet wurden. Analysten dokumentierten ein gestuftes Betriebsmodell, bei dem höherwertige Ziele häufiger ansprechen. Die technische Analyse enthüllte auch das Vorhandensein von Dokumentöffnungs-Kanarienvögeln und den Missbrauch legitimer Internetdienste (LIS), um den forensischen Fußabdruck der Kampagne zu verringern.
Minderung
Verteidiger sollten die Erkennung verdächtiger Makroausführungen, die von Microsoft Office-Dokumenten ausgehen, priorisieren. Das Einschränken von Windows-Batch-Skripten und die unerlaubte Erstellung geplanter Aufgaben kann helfen, die Infektionskette zu unterbrechen. Sicherheitsteams sollten auch ungewöhnliche, browserbasierte Netzwerkaktivitäten überwachen, insbesondere Microsoft Edge-Verbindungen zu unerwarteten Webhook-Diensten.
Antwort
Wenn HOOKEDGE-Aktivität festgestellt wird, sollten betroffene Hosts sofort isoliert werden, um weitere Datenexfiltration oder laterale Bewegungen zu verhindern. Einsatzkräfte sollten das %userprofile% Verzeichnis auf abgelegte Batch-, VBScript- oder HTML-Komponenten prüfen. Netzwerkprotokolle sollten auch auf unautorisierte HTTPS-POST-Anfragen an webhook.site , die von Browser-Prozessen stammen, überprüft werden.
Angriffsfluss
Diesen Teil aktualisieren wir noch.
Detektionen
LOLBAS WScript / CScript (über process_creation)
Mögliche Malware-Verteilung über WebsiteHook-Endpunkte (über Proxy)
Mögliche Malware-Verteilung über WebsiteHook-Endpunkte (über DNS)
IOCs (HashSha256) zur Erkennung: Hooked on Espionage: BlueDelta zielt mit HOOKEDGE auf Europa
HOOKEDGE Multi-Stage Installer Erkennung durch Dateierstellung im Benutzerprofil [Windows Dateievent]
Erkennung geplanter Aufgaben für die Persistenz der HOOKEDGE-Backdoor [Windows Geplante Aufgabe]
HOOKEDGE-Backdoor-Betrieb unter Verwendung makro-aktivierter Dokumente und msedge.exe [Windows Prozessschaffung]
Simulation Ausführung
Voraussetzung: Die Telemetrie- & Basislinien-Pre-Flight-Überprüfung muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifer-Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und die Geschichte MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Logik der Erkennung erwartet wird. Abstrakte oder unzusammenhängende Beispiele führen zu falschen Diagnosen.
-
Angrifferzählung & Kommandos: Ein Angreifer hat anfänglichen Zugang erlangt und sucht nach einer Möglichkeit, Persistenz zu etablieren, um einen Neustart zu überleben. Aufbauend auf den mit HOOKEDGE assoziierten TTPs führt der Angreifer einen Befehl über die Befehlszeile aus, um eine geplante Aufgabe namens „WindowsUpdateCheck“ zu erstellen, die eine bösartige Nutzlast in einem versteckten Fenster jede Stunde ausführt. Diese spezifische Aktion nutzt
schtasks.exe, was der genaue Auslöser für die Erkennungsregel ist. -
Regressionstestskript:
# Simulationsskript zur Erstellung einer persistenz-geplanten Aufgabe mit schtasks.exe $TaskName = "WindowsUpdateCheck" $ActionCommand = "cmd.exe /c echo 'Persistence Established' > C:tempmalicious.txt" Write-Host "[+] Geplante Aufgabe erstellen: $TaskName" -ForegroundColor Cyan # Dieser Befehl ist darauf ausgelegt, die 'schtasks'-Erkennungsregel auszulösen schtasks /create /sc hourly /mo 1 /tn $TaskName /tr "$ActionCommand" /f if ($?) { Write-Host "[!] Simulation erfolgreich: Aufgabe erstellt." -ForegroundColor Green } else { Write-Host "[-] Simulation fehlgeschlagen: Überprüfen Sie Berechtigungen (Als Admin ausführen)." -ForegroundColor Red } -
Aufräumbefehle:
# Aufräumskript zum Entfernen der simulierten Persistenz und Artefakte $TaskName = "WindowsUpdateCheck" Write-Host "[+] Simulation aufräumen..." -ForegroundColor Cyan schtasks /delete /tn $TaskName /f if (Test-Path "C:tempmalicious.txt") { Remove-Item "C:tempmalicious.txt" -Force } Write-Host "[+] Aufräumen abgeschlossen." -ForegroundColor Green