BlueDelta розгортає HOOKEDGE в шпигунських операціях по всій Європі
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Російська державна група BlueDelta використовує бекдор HOOKEDGE для Windows, щоб атакувати європейські дипломатичні, урядові та оборонні організації. Шкідливе програмне забезпечення постачається через документи Microsoft Word з макросами та зловживає легітимними сервісами, такими як webhook.site та Microsoft Edge, для зв’язку C2 і викрадення даних. Ця техніка допомагає супернику маскувати шкідливий трафік як звичайне HTTPS-переглядання.
Слідство
Розслідування виявило активність кампанії з кінця вересня 2025 року до початку квітня 2026 року, з додатковими варіантами HOOKEDGE, що спостерігались пізніше у 2026 році. Аналітики задокументували модель багаторівневої операції, в якій цілі з вищою цінністю отримують частіші сигнали. Технічний аналіз також виявив документи з відкриваними заставками та зловживання легітимними інтернет-сервісами (LIS) для зменшення судово-медичного сліду кампанії.
Захист
Захисники повинні пріоритезувати виявлення підозрілих виконань макросів з документів Microsoft Office. Обмеження скриптів партійних файлів Windows та несанкціоноване створення запланованих завдань можуть допомогти перервати ланцюг зараження. Команди безпеки також повинні моніторити нестандартну мережеву активність на базі браузера, особливо підключення Microsoft Edge до несподіваних сервісів webhook.
Відповідь
Якщо виявлено активність HOOKEDGE, уражені хости слід негайно ізолювати, щоб запобігти подальшому викраденню даних або латеральному переміщенню. Відповідні фахівці повинні перевірити каталог %userprofile% для викинутих партійних файлів, скриптів VBScript або компонентів HTML. Також слід переглянути журнали мережі на наявність несанкціонованих HTTPS POST-запитів до webhook.site , що походять з процесів браузера.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
LOLBAS WScript / CScript (через створення процесу)
Можливе поширення шкідливого ПЗ через кінцеві точки WebsiteHook (через проксі)
Можливе поширення шкідливого ПЗ через кінцеві точки WebsiteHook (через dns)
IOC (HashSha256) для виявлення: Підключення до шпигунства: BlueDelta атакує Європу з HOOKEDGE
Виявлення багаторівневого інсталятора HOOKEDGE через створення файлів у профілі користувача [подія файлу Windows]
Виявлення запланованих завдань для збереження бекдору HOOKEDGE [заплановане завдання Windows]
Операція бекдору HOOKEDGE з використанням документів з макросами та msedge.exe [створення процесу Windows]
Виконання симуляції
Переумова: Телеметрія та базові передполітні перевірки повинні пройти.
Підстава: Цей розділ деталізує точне виконання техніки супротивника (TTP), що призначена для спрацьовування правила виявлення. Команди та наративи ПОВИННІ безпосередньо відображати виявлені TTP та спрямовані на генерацію точної телеметрії, очікуваної логікою виявлення. Абстрактні або не пов’язані приклади призведуть до помилкової діагностики.
-
Наратив атаки та команди: Супротивник отримав початковий доступ і прагне встановити стійкість, щоб пережити перезавантаження. Дотримуючись TTP, пов’язаних з HOOKEDGE, атакуючий виконує команду через командний рядок, щоб створити заплановане завдання, назване “WindowsUpdateCheck”, яке запускає шкідливий корисний навантаження у прихованому вікні кожну годину. Ця конкретна дія використовує
schtasks.exe, що є точним тригером для правила виявлення. -
Скрипт регресійного тесту:
# Скрипт симуляції для створення запланованого завдання стійкості, використовуючи schtasks.exe $TaskName = "WindowsUpdateCheck" $ActionCommand = "cmd.exe /c echo 'Persistence Established' > C:tempmalicious.txt" Write-Host "[+] Створення запланованого завдання: $TaskName" -ForegroundColor Cyan # Ця команда призначена для спрацьовування правила виявлення 'schtasks' schtasks /create /sc hourly /mo 1 /tn $TaskName /tr "$ActionCommand" /f if ($?) { Write-Host "[!] Симуляція успішна: Завдання створено." -ForegroundColor Green } else { Write-Host "[-] Симуляція не вдалася: Перевірте дозволи (Запуск від імені адміністратора)." -ForegroundColor Red } -
Команди очищення:
# Скрипт очищення для видалення симульованої стійкості та артефактів $TaskName = "WindowsUpdateCheck" Write-Host "[+] Очищення симуляції..." -ForegroundColor Cyan schtasks /delete /tn $TaskName /f if (Test-Path "C:tempmalicious.txt") { Remove-Item "C:tempmalicious.txt" -Force } Write-Host "[+] Очищення завершено." -ForegroundColor Green