Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il gruppo BlueDelta ha condotto campagne di accesso iniziale dal settembre 2025 all'aprile 2026 contro organizzazioni governative e diplomatiche in Romania, Spagna e Turchia, distribuendo il backdoor batch-script HOOKEDGE. Secondo il report di Insikt Group di Recorded Future datato 27 agosto 2026, il malware rappresenta un'evoluzione dell'implant HEADLACE: condivide la stessa architettura core ma introduce raffinamenti operativi per evadere sandbox e adattarsi ai limiti delle API gratuite di servizi webhook legittimi. La scelta dell'infrastruttura C2 non dedicata rende anomala la detection basata su domini malevoli.
- HOOKEDGE è un backdoor batch-script per Windows che abusa webhook.site (tier gratuito) per comando, controllo, staging ed exfiltrazione, condividendo l'architettura core di HEADLACE.
- Le campagne hanno preso di mira entità governative e diplomatiche in tre paesi: Romania, Spagna e Turchia, con un arco temporale di circa sette mesi.
- Un lure spagnolo impersonava il Ministero della Presidenza, Giustizia e Relazioni con le Cortes, creato dopo l'incontro del 8 settembre 2025 con funzionari moldavi; il documento più antico è stato osservato il 26 settembre 2025.
- La persistenza si ottiene tramite scheduled task con esecuzione ogni 30 minuti; per target di maggior valore intelligence è stato distribuito un payload secondario con beaconing più frequente.
Da HEADLACE a HOOKEDGE: l'evoluzione operativa di BlueDelta
Insikt Group documenta che HOOKEDGE "shares HEADLACE's core architecture, abusing legitimate webhook services for command-and-control (C2), payload staging, and data exfiltration". La continuità non è solo tecnica: il gruppo ha mantenuto un tradecraft consolidato, preferendo affinarlo piuttosto che sviluppare capacità ex novo. Tra settembre 2025 e aprile 2026 l'implant ha subito "continuous refinement", probabilmente per evadere ambienti sandbox automatizzati e adattarsi alla riduzione dei limiti del tier gratuito di webhook.site.
La scelta di un servizio webhook pubblico e gratuito come unica infrastruttura C2 rappresenta un vantaggio operativo significativo. Elimina la necessità di registrare domini malevoli, riduce la superficie di rilevamento da parte di sistemi di threat intelligence basati su indicatori di compromissione tradizionali, e sfrutta la legittimità intrinseca del traffico verso webhook.site.
"The implant has undergone continuous refinement between September 2025 and April 2026, likely to evade automated sandbox environments and adapt to reduced free-tier API limits on webhook[.]site" — Insikt Group, Recorded Future
La catena di infezione: macro Word e sei file in %userprofile%
Il vettore iniziale è costituito da documenti Microsoft Word con macro abilitate. Un lure di particolare rilievo impersonava il Ministero della Presidenza, Giustizia e Relazioni con le Cortes spagnolo, creato "shortly after" l'incontro bilaterale con funzionari moldavi dell'8 settembre 2025. Il report nota esplicitamente che l'autenticità del documento non è stata verificata: il lure potrebbe essere stato fabbricato ad hoc per sfruttare il contesto diplomatico.
Una volta attivata la macro, la catena di installazione scrive sei file nella directory %userprofile%: un file .bat costituente il payload HOOKEDGE, un file .vbs come launcher, un file .cmd come installer, un secondo file .vbs come launcher dell'installer, e due file di staging per l'exfiltrazione (.htm e .xhtml). L'installer cancella poi se stesso, il launcher dell'installer e il file di definizione del task, riducendo la forensica superficiale.
La persistenza è garantita da un scheduled task che esegue il launcher HOOKEDGE con il payload come argomento ogni 30 minuti.
Targeting diplomatico e passaggio a lure generici
La campagna spagnola, osservata dal 26 settembre 2025, mostrava un lure altamente contestualizzato. Tra ottobre e dicembre 2025 BlueDelta è passato a lure generici, probabilmente per ampliare il targeting in Romania. A inizio aprile 2026, varianti HOOKEDGE hanno preso di mira organizzazioni in Turchia, secondo dati di network telemetry analizzati da Insikt Group.
Il report evidenzia una differenziazione operativa basata sul valore intelligence del target: "For targets assessed as having higher intelligence value, BlueDelta deployed a second-stage HOOKEDGE payload with a much shorter beaconing interval". Questo suggerisce un modello di prioritizzazione interno che alloca risorse C2 in base alla valutazione del target.
Insikt Group valuta con "medium confidence" che il pattern di targeting rifletta "active Russian intelligence collection against European diplomatic targets, particularly those related to Moldovan political affairs and NATO-adjacent governance". L'attribuzione a interessi di intelligence russa è esplicita nel report; il link specifico al cluster threat comunemente noto come APT28 (Fancy Bear, Strontium) è implicito nel branding "BlueDelta" di Recorded Future, non dichiarato testualmente nel testo analizzato.
Cosa fare adesso
Le organizzazioni governative e diplomatiche nei tre paesi target — Romania, Spagna e Turchia — dovrebbero verificare la presenza di scheduled task anomali con intervalli di 30 minuti che eseguano file .vbs in %userprofile%. La ricerca deve includere file con estensioni .bat, .vbs, .cmd, .htm e .xhtml creati in prossimità delle date di campagna documentate: dal 26 settembre 2025 per il lure spagnolo, tra ottobre e dicembre 2025 per la fase romena, e a inizio aprile 2026 per il targeting turco.
I team di sicurezza devono estendere il monitoraggio del traffico verso webhook.site oltre i contesti di sviluppo legittimo, analizzando le richieste per pattern di beaconing regolare o payload staging. La detection basata esclusivamente su domini malevoli dedicati è inefficace contro questo pattern: è necessario correlare il traffico webhook con l'esecuzione di processi script-based da directory utente.
Per i target con esposizione diplomatica su affari moldavi o governance NATO-adjacent, il report suggerisce una valutazione prioritaria del rischio: BlueDelta ha dimostrato capacità di differenziare il beaconing in base al valore percepito del target, con payload secondari più aggressivi per obiettivi di maggior interesse intelligence.
Domande frequenti
Che differenza c'è tra HOOKEDGE e HEADLACE?
HOOKEDGE condivide l'architettura core di HEADLACE, inclusa l'abuso di servizi webhook per C2, ma introduce modifiche nel periodo settembre 2025-aprile 2026 per evadere sandbox e adattarsi ai vincoli delle API gratuite.
Perché webhook.site è difficile da rilevare come C2?
È un servizio legittimo ampiamente usato per testing e sviluppo; il traffico verso di esso non innesca automaticamente allarmi nei sistemi di sicurezza, a differenza di domini malevoli dedicati.
Il documento spagnolo era autentico?
Il report di Insikt Group afferma esplicitamente che l'autenticità del documento lure non è stata verificata. Potrebbe essere stato creato ad hoc per sfruttare il contesto dell'incontro bilaterale.
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.