SOC Prime Bias: High

31 Aug 2026 06:18 UTC

BlueDelta Implanta HOOKEDGE Contra Alvos de Defesa e Diplomáticos

Author Photo
SOC Prime Team linkedin icon Seguir
BlueDelta Implanta HOOKEDGE Contra Alvos de Defesa e Diplomáticos
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O grupo de ameaças patrocinado pelo estado russo BlueDelta conduziu campanhas de acesso inicial usando um backdoor leve em script de lote do Windows chamado HOOKEDGE. O grupo entrega o malware através de documentos do Microsoft Word com macros habilitadas, contendo iscas com temas diplomáticos e abusando de serviços legítimos de webhook para comando e controle e exfiltração de dados. As campanhas visam principalmente organizações governamentais e diplomáticas para apoiar os objetivos de inteligência russa.

Investigação

O Insikt Group identificou várias campanhas entre o final de 2025 e início de 2026 visando organizações na Romênia, Espanha e Turquia. A investigação determinou que o HOOKEDGE é um sucessor evolutivo do backdoor HEADLACE, compartilhando arquitetura central e técnicas operacionais. Os analistas também observaram um modelo hierárquico no qual um implante de primeira etapa realiza triagem inicial antes de um payload de segunda etapa mais poderoso ser implantado em alvos de alto valor.

Mitigação

As organizações devem desativar macros em documentos originados da internet e impor políticas que bloqueiem macros VBA não assinadas. As equipes de segurança devem monitorar o abuso de tarefas agendadas e execuções incomuns do Microsoft Edge, incluindo o modo sem interface. Inspecionar o tráfego de saída para serviços legítimos de webhook como webhook.site também pode ajudar a identificar atividade potencial de comando e controle.

Resposta

Se a atividade do BlueDelta for detectada, as equipes de segurança devem investigar a criação suspeita de tarefas agendadas e o comportamento incomum de automação de navegador. Os respondentes devem determinar o escopo do comprometimento inicial usando iscas de abertura de documentos e telemetria de rede. Os esforços de contenção devem priorizar o bloqueio de endpoints de webhook identificados e o fortalecimento dos controles de segurança do Microsoft Office.

Fluxo de Ataque

Detecções

Tarefa Agendada Suspeita (via auditoria)

Equipe SOC Prime
28 Ago 2026

LOLBAS WScript / CScript (via criação_de_processo)

Equipe SOC Prime
28 Ago 2026

Possível Distribuição de Malware via Endpoints do WebsiteHook (via proxy)

Equipe SOC Prime
28 Ago 2026

Possível Distribuição de Malware via Endpoints do WebsiteHook (via dns)

Equipe SOC Prime
28 Ago 2026

IOCs (HashSha256) para detectar: BlueDelta Alvos na Defesa e Diplomacia com HOOKEDGE Parte 2

Regras de IA do SOC Prime
28 Ago 2026

IOCs (HashSha256) para detectar: BlueDelta Alvos na Defesa e Diplomacia com HOOKEDGE Parte 1

Regras de IA do SOC Prime
28 Ago 2026

Detectar Execução do HOOKEDGE pelo BlueDelta via Macro AutoOpen em Documentos do Word [Criação de Processo do Windows]

Regras de IA do SOC Prime
28 Ago 2026

Detectar Execução e Exfiltração do Backdoor HOOKEDGE [Evento de Arquivo do Windows]

Regras de IA do SOC Prime
28 Ago 2026

Execução de Simulação

Pré-requisito: A Verificação de Pré-voo de Telemetria & Base De Referência deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa do Ataque & Comandos: O adversário envia um e-mail de phishing contendo um documento do Word. Quando a vítima habilita macros, um script VBA é executado. Em vez de baixar um binário diretamente, a macro usa a função Shell para lançar msedge.exe com uma URL específica. Esta técnica usa o navegador legítimo para contornar restrições de firewall e fornece um método “vivendo da terra” para alcançar um site malicioso ou exfiltrar dados via HTTP/S. O objetivo é acionar a regra de detecção específica com ParentImage == winword.exe and Image == msedge.exe lógica.

  • Script de Teste de Regressão:

    # Script de Simulação: Acionando a Lógica de Detecção do HOOKEDGE do BlueDelta
    # Este script simula o comportamento de um documento do Word com macros habilitadas lançando o Edge.
    
    $WordPath = "C:Program FilesMicrosoft OfficerootOffice16WINWORD.EXE"
    $EdgePath = "C:Program Files (x86)MicrosoftEdgeApplicationmsedge.exe"
    
    if (-not (Test-Path $WordPath)) {
        Write-Error "Executável do Word não encontrado em $WordPath. Ajuste o caminho, por favor."
        exit
    }
    
    Write-Host "[*] Iniciando Simulação: Lançando Winword..."
    $WordProcess = Start-Process -FilePath $WordPath -PassThru
    
    # Simular a execução do "Macro" fazendo o processo do Word gerar o Edge
    # Em um cenário real, isso é feito via VBA: Shell("msedge.exe http://malicious.com")
    Write-Host "[*] Simulando execução de Macro VBA: Gerando msedge.exe a partir de winword.exe..."
    
    # Usamos um truque para fazer o processo filho parecer como um filho do Winword.
    # Como não podemos facilmente injetar em um processo do Word em execução sem ferramentas avançadas,
    # simulamos o comportamento lançando um sub-processo que imita a linhagem
    # ou usamos uma ferramenta como PowerShell para acionar a relação específica de pai-filho
    # se o ambiente permitir, mas para uma simulação pura da LÓGICA:
    
    $Action = {
        Start-Process -FilePath $EdgePath -ArgumentList "https://www.google.com"
    }
    
    # Para garantir que o pai é Winword, executamos um comando que lança o Edge
    # Nota: Em um teste real, um desenvolvedor usaria um DLL compilado ou VBA real.
    # Aqui, utilizamos um comando PowerShell que atua como a ponte.
    Start-Process -FilePath "powershell.exe" -ArgumentList "-Command & {$Action}" -WindowStyle Hidden
    
    # NOTA: Para a regra de detecção EXATA fornecida, a regra espera WINWORD -> MSEDGE.
    # Se a regra for estritamente 'ParentImage termina com winword.exe',
    # uma verdadeira ferramenta de equipe vermelha (como uma macro VBA customizada) é necessária.
    
    Write-Host "[+] Comando de simulação enviado. Monitorar SIEM para winword.exe -> msedge.exe"
    Start-Sleep -Seconds 10
    Stop-Process -Id $WordProcess.Id -Force
  • Comandos de Limpeza:

    # Limpeza: Assegure que não há processos remanescentes da simulação
    Stop-Process -Name "winword" -ErrorAction SilentlyContinue
    Stop-Process -Name "msedge" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue