BlueDelta Distribuisce HOOKEDGE nelle Operazioni di Spionaggio in Europa
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Il gruppo di minacce sponsorizzato dallo stato russo BlueDelta sta utilizzando il backdoor HOOKEDGE per Windows per colpire organizzazioni diplomatiche, governative e di difesa europee. Il malware viene consegnato tramite documenti Microsoft Word abilitati alle macro e abusa di servizi legittimi come webhook.site e Microsoft Edge per le comunicazioni C2 e l’esfiltrazione dei dati. Questa tecnica aiuta l’avversario a camuffare il traffico dannoso come normale navigazione HTTPS.
Indagine
L’indagine ha identificato l’attività della campagna dalla fine di settembre 2025 fino ai primi di aprile 2026, con ulteriori varianti di HOOKEDGE osservate più tardi nel 2026. Gli analisti hanno documentato un modello operativo a livelli in cui gli obiettivi di maggiore valore ricevono segnalazioni più frequenti. L’analisi tecnica ha anche rivelato canarini di apertura documenti e abuso di servizi internet legittimi (LIS) per ridurre l’impronta forense della campagna.
Mitigazione
I difensori dovrebbero dare priorità alla rilevazione di esecuzioni macro sospette provenienti da documenti di Microsoft Office. La restrizione degli script batch di Windows e la creazione di attività pianificate non autorizzate possono aiutare a interrompere la catena di infezioni. I team di sicurezza dovrebbero anche monitorare attività di rete insolite basate su browser, in particolare le connessioni di Microsoft Edge a servizi webhook imprevisti.
Risposta
Se viene rilevata l’attività di HOOKEDGE, gli host interessati devono essere isolati immediatamente per prevenire ulteriore esfiltrazione di dati o movimento laterale. I soccorritori dovrebbero esaminare la directory %userprofile% per rilevare componenti batch, VBScript o HTML introdotti. I registri di rete dovrebbero anche essere esaminati per richieste POST HTTPS non autorizzate a webhook.site provenienti da processi del browser.
Flusso di attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
LOLBAS WScript / CScript (via process_creation)
Possibile distribuzione di malware tramite WebsiteHook Endpoints (via proxy)
Possibile distribuzione di malware tramite WebsiteHook Endpoints (via dns)
IOC (HashSha256) per rilevare: Hooked on Espionage: BlueDelta mira all’Europa con HOOKEDGE
Rilevazione dell’installer multi-stage di HOOKEDGE tramite creazione file nel profilo utente [Evento file di Windows]
Rilevamento di attività pianificate per persistenza del backdoor HOOKEDGE [Attività pianificata di Windows]
Operazione del backdoor HOOKEDGE usando documenti abilitati alle macro e msedge.exe [Creazione processo di Windows]
Esecuzione simulazione
Prerequisito: Il controllo pre-volo di Telemetria e Baseline deve essere completato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non pertinenti porteranno a una diagnosi errata.
-
Narrativa e Comandi di Attacco: Un avversario ha ottenuto l’accesso iniziale e cerca di stabilire la persistenza per sopravvivere a un riavvio. Seguindo i TTP associati a HOOKEDGE, l’attaccante esegue un comando via linea di comando per creare un’attività pianificata chiamata “WindowsUpdateCheck” che esegue un payload dannoso in una finestra nascosta ogni ora. Questa azione specifica utilizza
schtasks.exe, che è il trigger esatto per la regola di rilevamento. -
Script di test di regressione:
# Script di simulazione per creare un'attività pianificata di persistenza usando schtasks.exe $TaskName = "WindowsUpdateCheck" $ActionCommand = "cmd.exe /c echo 'Persistence Established' > C:tempmalicious.txt" Write-Host "[+] Creazione attività pianificata: $TaskName" -ForegroundColor Cyan # Questo comando è progettato per attivare la regola di rilevamento 'schtasks' schtasks /create /sc hourly /mo 1 /tn $TaskName /tr "$ActionCommand" /f if ($?) { Write-Host "[!] Simulazione riuscita: Attività creata." -ForegroundColor Green } else { Write-Host "[-] Simulazione fallita: Verifica i permessi (Esegui come Admin)." -ForegroundColor Red } -
Comandi di pulizia:
# Script di pulizia per rimuovere la persistenza simulata e gli artefatti $TaskName = "WindowsUpdateCheck" Write-Host "[+] Pulizia simulazione..." -ForegroundColor Cyan schtasks /delete /tn $TaskName /f if (Test-Path "C:tempmalicious.txt") { Remove-Item "C:tempmalicious.txt" -Force } Write-Host "[+] Pulizia completata." -ForegroundColor Green