SOC Prime Bias: High

31 Aug 2026 06:18 UTC

BlueDelta Implementa HOOKEDGE Contro Obiettivi di Difesa e Diplomatici

Author Photo
SOC Prime Team linkedin icon Segui
BlueDelta Implementa HOOKEDGE Contro Obiettivi di Difesa e Diplomatici
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Il gruppo di minaccia sponsorizzato dallo stato russo BlueDelta ha condotto campagne di accesso iniziale utilizzando un backdoor leggero su batch-script di Windows chiamato HOOKEDGE. Il gruppo distribuisce il malware attraverso documenti Microsoft Word con macro attivate contenenti esche a tema diplomatico e abusa di servizi webhook legittimi per il comando e controllo e l’esfiltrazione di dati. Le campagne sono principalmente indirizzate a organizzazioni governative e diplomatiche a sostegno degli obiettivi di intelligence russi.

Indagine

Insikt Group ha identificato molteplici campagne tra la fine del 2025 e l’inizio del 2026 mirate a organizzazioni in Romania, Spagna e Turchia. L’indagine ha determinato che HOOKEDGE è un successore evolutivo del backdoor HEADLACE, condividendo l’architettura di base e l’abilità operativa. Gli analisti hanno anche osservato un modello a livelli in cui un impianto di primo livello effettua un triage iniziale prima che un payload di secondo livello più capace venga distribuito ai bersagli di alto valore.

Mitigazione

Le organizzazioni dovrebbero disabilitare le macro nei documenti provenienti da Internet e applicare politiche che blocchino le macro VBA non firmate. I team di sicurezza dovrebbero monitorare l’abuso dei task pianificati e un’esecuzione insolita di Microsoft Edge, incluso il modo headless. L’ispezione del traffico in uscita verso servizi webhook legittimi come webhook.site può anche aiutare a identificare potenziali attività di comando e controllo.

Risposta

Se viene rilevata un’attività BlueDelta, i team di sicurezza dovrebbero indagare sulla creazione di task pianificati sospetti e sul comportamento insolito dell’automazione del browser. I soccorritori dovrebbero determinare l’estensione del compromesso iniziale utilizzando canarini di apertura documenti e telemetria di rete. Gli sforzi di contenimento dovrebbero prioritizzare il blocco degli endpoint webhook identificati e il rafforzamento dei controlli di sicurezza di Microsoft Office.

Flusso di Attacco

Rilevamenti

Task pianificato sospetto (via audit)

Team SOC Prime
28 Ago 2026

LOLBAS WScript / CScript (via creazione_processi)

Team SOC Prime
28 Ago 2026

Possibile Distribuzione Malware tramite Endpoint WebsiteHook (via proxy)

Team SOC Prime
28 Ago 2026

Possibile Distribuzione Malware tramite Endpoint WebsiteHook (via dns)

Team SOC Prime
28 Ago 2026

IOC (HashSha256) per rilevare: BlueDelta prende di mira Difesa e Diplomazia con HOOKEDGE Parte 2

Regole AI SOC Prime
28 Ago 2026

IOC (HashSha256) per rilevare: BlueDelta prende di mira Difesa e Diplomazia con HOOKEDGE Parte 1

Regole AI SOC Prime
28 Ago 2026

Rileva esecuzione BlueDelta HOOKEDGE tramite Macro AutoOpen nei Documenti Word [Creazione Processi Windows]

Regole AI SOC Prime
28 Ago 2026

Rileva esecuzione del backdoor HOOKEDGE ed esfiltrazione [Evento File Windows]

Regole AI SOC Prime
28 Ago 2026

Esecuzione della simulazione

Requisito: Il Controllo Pre-volo della Telemetria e Baseline deve essere superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e puntare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Racconto dell’Attacco & Comandi: L’avversario invia un’email di phishing contenente un documento Word. Quando la vittima abilita le macro, esegue uno script VBA. Invece di scaricare un binario direttamente, la macro utilizza la Shell funzione per lanciare msedge.exe con un URL specifico. Questa tecnica utilizza il browser legittimo per aggirare le restrizioni del firewall e fornisce un metodo “living-off-the-land” per raggiungere un sito malevolo o esfiltrare dati tramite HTTP/S. L’obiettivo è attivare la regola di rilevamento specifica ParentImage == winword.exe and Image == msedge.exe logica.

  • Script di test di regressione:

    # Script di simulazione: Attivazione della logica di rilevamento BlueDelta HOOKEDGE
    # Questo script simula il comportamento di un documento di Word con macro abilitate che lancia Edge.
    
    $WordPath = "C:Program FilesMicrosoft OfficerootOffice16WINWORD.EXE"
    $EdgePath = "C:Program Files (x86)MicrosoftEdgeApplicationmsedge.exe"
    
    if (-not (Test-Path $WordPath)) {
        Write-Error "Word executable not found at $WordPath. Please adjust path."
        exit
    }
    
    Write-Host "[*] Starting Simulation: Launching Winword..."
    $WordProcess = Start-Process -FilePath $WordPath -PassThru
    
    # Simulate the "Macro" execution by having the Word process spawn Edge
    # In a real scenario, this is done via VBA: Shell("msedge.exe http://malicious.com")
    Write-Host "[*] Simulating VBA Macro execution: Spawning msedge.exe from winword.exe..."
    
    # We use a trick to make the child process appear as a child of Winword.
    # Since we cannot easily inject into a running Word process without advanced tools, 
    # we simulate the behavior by launching a sub-process that mimics the lineage 
    # or we use a tool like PowerShell to trigger the specific parent-child relation 
    # if the environment allows, but for a pure simulation of the LOGIC:
    
    $Action = {
        Start-Process -FilePath $EdgePath -ArgumentList "https://www.google.com"
    }
    
    # To ensure the parent is Winword, we execute a command that launches Edge
    # Note: In a real test, a developer would use a compiled DLL or actual VBA.
    # Here, we utilize a PowerShell command that acts as the bridge.
    Start-Process -FilePath "powershell.exe" -ArgumentList "-Command & {$Action}" -WindowStyle Hidden
    
    # NOTE: For the EXACT detection rule provided, the rule expects WINWORD -> MSEDGE.
    # If the rule is strictly 'ParentImage endswith winword.exe', 
    # a true red team tool (like a custom VBA macro) is required.
    
    Write-Host "[+] Simulation command sent. Monitor SIEM for winword.exe -> msedge.exe"
    Start-Sleep -Seconds 10
    Stop-Process -Id $WordProcess.Id -Force
  • Comandi di pulizia:

    # Pulizia: Assicurarsi che non rimangano processi dal simulazione
    Stop-Process -Name "winword" -ErrorAction SilentlyContinue
    Stop-Process -Name "msedge" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue