Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il gruppo APT28, noto anche come BlueDelta, Fancy Bear e Forest Blizzard, ha distribuito il backdoor HOOKEDGE contro obiettivi governativi, diplomatici e della difesa in Romania, Spagna e Turchia. L'attribuzione, con "moderate confidence", è stata formulata da Recorded Future Insikt Group e PolySwarm sulla base della sovrapposizione tecnica con il precedente backdoor HEADLACE. La campagna è documentata tra settembre 2025 e luglio 2026.
HOOKEDGE è un backdoor basato su script batch Windows, senza codice malware personalizzato complesso. Sfrutta documenti Word con macro distribuiti via spearphishing e un canale di comando e controllo che abusa Microsoft Edge in modalità headless e l'infrastruttura gratuita di webhook.site.
- APT28 (BlueDelta/Fancy Bear/Forest Blizzard) ha bersagliato obiettivi governativi, diplomatici e della difesa in Romania, Spagna e Turchia con il backdoor HOOKEDGE, attivo da settembre 2025 a luglio 2026.
- L'attribuzione a BlueDelta è con "moderate confidence", basata su sovrapposizione tecnica e operativa con il precedente backdoor HEADLACE.
- HOOKEDGE è un backdoor basato su script batch Windows, senza codice malware personalizzato complesso, che sfrutta documenti Word con macro distribuiti via spearphishing a tema diplomatico.
- Il canale C2 abusa Microsoft Edge in modalità headless o finestra nascosta per comunicare con endpoint webhook.site, mascherando il traffico come navigazione HTTPS ordinaria.
- L'architettura a due stadi separa l'infrastruttura di accesso iniziale da quella di raccolta attiva, mitigando il limite di 100 richieste per endpoint del tier gratuito di webhook.site.
Come funziona la catena di infezione
Il vettore di accesso iniziale è documenti Microsoft Word con macro, distribuiti via spearphishing con lure a tema diplomatico. Le prime versioni impersonavano il Ministero della Presidenza, Giustizia e Relazioni con le Cortes spagnolo; varianti successive hanno adottato testo generico con invito a "Enable Content".
L'esecuzione della macro scrive 6 file nella directory %userprofile% — batch, command, VBScript, HTML e XHTML — e avvia la catena di installazione. Il documento malevolo mostra contemporaneamente un finto messaggio di errore Word per ridurre la sospettosità dell'utente. La persistenza è ottenuta tramite task pianificato di Windows che esegue il launcher HOOKEDGE a intervalli regolari.
Il C2 invisibile: Edge headless e l'architettura a due stadi
Il meccanismo centrale di HOOKEDGE è l'abuso di Microsoft Edge in modalità headless o finestra nascosta per comunicare con endpoint webhook.site. Il traffico si confonde con navigazione HTTPS ordinaria, sfruttando la legittimità del dominio per evadere i filtri di rete basati su reputazione.
Il beaconing C2 recupera comandi .cmd da un webhook di staging, li esegue e invia l'output a un webhook separato tramite file HTML. I file temporanei vengono eliminati dopo ogni ciclo per ridurre l'impronta forense. Questa architettura a due stadi separa l'infrastruttura di accesso iniziale da quella di raccolta attiva, mitigando il limite di 100 richieste per endpoint del tier gratuito di webhook.site. Con un beaconing a 30 minuti, il quota di un singolo endpoint si esaurisce in circa 2-3 giorni; la separazione dei webhook consente di dedicare endpoint distinti alle vittime ad alto valore.
Esistono tre configurazioni di intervallo beacon: 30 minuti per il primo stadio standard, 61 minuti per una variante successiva, e 5 minuti per il secondo stadio riservato agli obiettivi ad alto valore. L'intervallo di 61 minuti è probabilmente progettato per superare le sandbox automatizzate che monitorano per circa un'ora.
"The implant has undergone continuous refinement between September 2025 and April 2026, likely to evade automated sandbox environments and adapt to reduced free-tier API limits on webhook[.]site" — Recorded Future, via The Hacker News
Evoluzione della tradecraft: da HEADLACE a HOOKEDGE
Le varianti più recenti di HOOKEDGE, identificate in giugno-luglio 2026, mostrano adattamenti rispetto alle prime versioni. BlueDelta ha rimosso il canary di apertura documento — un'immagine nascosta che nelle prime versioni riferiva a webhook per notificare l'apertura — presumibilmente per ridurre gli indicatori di rete. Gli operatori hanno amministrato gli endpoint webhook tramite indirizzi IP NordVPN.
Recorded Future descrive HOOKEDGE come "direct evolutionary successor to HEADLACE". L'attribuzione con "moderate confidence" si basa su sovrapposizione tecnica e operativa: architettura batch, comunicazione via browser, abuso di servizi legittimi, esecuzione nascosta e payload JavaScript strutturati in modo simile.
Secondo Recorded Future, "Rather than introducing new capabilities, the group has steadily refined its existing tradecraft, emphasizing operational resilience by adapting established tooling to evolving defensive measures and infrastructure constraints".
Analisi: leggerezza operativa come strategia
La scelta di un backdoor basato su script batch, senza codice malware personalizzato complesso, indica una preferenza per la leggerezza e l'adattabilità rispetto alla sofisticazione tecnologica. L'uso di servizi legittimi come webhook.site e Microsoft Edge riduce la necessità di infrastruttura proprietaria e i relativi costi di manutenzione.
L'architettura a due stadi, con intervalli beacon differenziati, suggerisce un approccio che segmenta le vittime in base alla priorità operativa. La fonte non specifica se questa segmentazione rifletta una gerarchia predefinita o una valutazione dinamica post-compromissione.
Cosa fare adesso
Analisti di sicurezza dovrebbero considerare l'abuso di servizi webhook nella loro threat model, in particolare il traffico HTTPS verso webhook.site da processi browser non associati a sessioni utente interattive. La fonte non specifica contromisure preventive o di rilevamento oltre questa constatazione generale.
La campagna documentata si è conclusa nel periodo luglio 2026; le fonti non confermano operazioni in corso al momento della pubblicazione.
Fonti
- Kobaran — HOOKEDGE malware used by Russian APT28 hackers
- The Hacker News — APT28-linked HOOKEDGE backdoor targets European governments
- SecureReading — APT28 HOOKEDGE backdoor European government targets
- Cryptika — Russian hackers use new HOOKEDGE malware
- GBHackers — Russian APT28-linked hackers deploy HOOKEDGE backdoor
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://thehackernews.com/
- https://thehackernews.com/p/upcoming-hacker-news-webinars.html
- https://thehackernews.com/search/label/Threat%20Intelligence
- https://thehackernews.com/search/label/Vulnerability
- https://thehackernews.com/search/label/Cyber%20Attack
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.