BlueDelta атакует госструктуры: фишинг, макросы и бэкдор HOOKEDGE
С конца сентября 2025 года по начало апреля 2026 года кластер активности BlueDelta, связанный с APT28/Fancy Bear и приписываемый ГРУ России, проводил кампании по получению первоначального доступа к государственным, дипломатическим и оборонным организациям в Румынии, Испании и Турции.
Атакующие использовали документы Microsoft Word с макросами, вероятно доставляемые во вложениях целевых фишинговых писем. В качестве приманок применялись материалы испанских государственных и дипломатических органов, документы с предложением «Включить содержимое», а также поддельные сообщения об ошибках Microsoft Word. Последние должны были скрыть процесс выполнения вредоносного кода.
Многоэтапная установка через макросы VBA
Процедуры VBA AutoOpen() в документах сохраняли несколько файлов в профиле пользователя и запускали многоэтапный установщик. Он создавал запланированную задачу, которая выполнялась каждые 30 или 61 минуту. После этого установщик удалял несколько артефактов установки.
Результатом такой цепочки становился HOOKEDGE, бэкдор на основе пакетного скрипта. Он использовал механизм запланированного выполнения для опроса конечной точки промежуточного хранения, получения произвольных полезных нагрузок .cmd, их запуска и передачи вывода команд на отдельную конечную точку.
Управление через webhook[.]site
Для управления, размещения полезных нагрузок, установки «канареек», отслеживающих открытие документов и электронной почты, а также для эксфильтрации данных HOOKEDGE применял сервис webhook[.]site. Для получения задач и сбора результатов использовались отдельные webhook-эндпоинты.
Microsoft Edge запускался в скрытом или безголовом режиме. Браузер получал задачи и отправлял эксфильтрованные данные посредством HTTP-запросов, сгенерированных самим браузером. Скачанные файлы объединялись в командные скрипты, а вывод команд встраивался в HTML и автоматически отправлялся на эндпоинт эксфильтрации.
Такой подход позволял использовать легитимный веб-трафик и штатные процессы браузера. Это снижало заметность кастомных сетевых клиентов и выделенной инфраструктуры управления.
Очистка следов и интервалы beaconing
ВПО удаляла временные файлы, остаточные файлы в каталоге «Загрузки» и процессы, связанные с идентификатором задачи. Для файлов применялись имена и расширения, производные от GUID и связанные с идентификаторами webhook.
Импланты начальной стадии отправляли сигналы beacon с более длительными интервалами. Это позволяло экономить квоту запросов бесплатного тарифного плана сервиса и, возможно, снижало вероятность обнаружения при кратковременных автоматизированных запусках в песочницах.
Для жертв с более высокой ценностью применялись развёртывания второй стадии HOOKEDGE. Они использовали выделенные эндпоинты и интервал beaconing продолжительностью всего пять минут, что позволяло операторам быстрее получать результаты выполнения задач.
Связь с бэкдором HEADLACE
HOOKEDGE разделяет с более ранним бэкдором HEADLACE от BlueDelta несколько технических особенностей. К ним относятся пакетная архитектура, злоупотребление webhook, коммуникации через скрытый браузер и код доставки JavaScript-нагрузок.
Совпадение этих характеристик указывает на эволюционную связь между HOOKEDGE и HEADLACE.
Что искать специалистам по ИБ
Ключевые возможности для обнаружения активности включают следующие меры:
- блокировка макросов в документах Office, полученных из интернета;
- мониторинг создания запланированных задач;
- выявление необычных запусков Microsoft Edge процессами Office или скриптами;
- анализ соединений браузера с сервисами webhook;
- идентификация файлов на основе GUID;
- обнаружение автоматических отправок форм.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



