資安研究人員已標記一系列針對羅馬尼亞、西班牙和土耳其政府及外交組織的新一波攻擊活動,這些活動發生在 2025 年 9 月下旬至 2026 年 4 月初之間。
根據 Recorded Future Insikt Group 的報告,這些攻擊活動導致部署了一個先前未被記錄的後門程式,名為 HOOKEDGE。這是一個輕量級的 Windows批次腳本,透過帶有外交主題誘餌的啟用巨集 Microsoft Word 文件進行散播。據稱,早期版本曾模仿西班牙政府文件,一個月後轉為採用社交工程手法。
此活動被認為與一個名為 APT28(又稱 Fancy Bear 和 Forest Blizzard)的俄羅斯國家支持的駭客組織有關,其關聯性具有中度信心。萬事達卡旗下的資安與威脅情報公司將其追蹤為 BlueDelta。
此判斷基於 Recorded Future 所描述的,HOOKEDGE 與 HEADLACE 之間顯著的程式碼和戰術重疊。HEADLACE 是 APT28 自 2023 年 4 月起用於攻擊外交官的模組化 Windows 後門程式。
這包括核心架構的相似性,以及濫用 webhook[.]site 服務進行命令與控制(C2)、酬載階段部署和資料滲漏,從而使惡意活動能夠融入常規網路流量,無需建立專用基礎設施。
Recorded Future 在週四的分析中表示:「該植入程式在 2025 年 9 月至 2026 年 4 月期間不斷進行精煉,可能是為了規避自動沙盒環境並適應 webhook[.]site 減少的免費方案 API 限制。」該公司將其描述為「HEADLACE 的直接演化後繼者」。
HOOKEDGE 的主要傳播媒介是啟用巨集的 Microsoft Word 文件,當文件開啟時,會提示目標點擊「啟用內容」以顯示內容,進而觸發巨集將六個檔案寫入「%userprofile%」目錄並啟動 HOOKEDGE 安裝程式鏈。
它始於一個安裝程式啟動器,該啟動器創建一個每 30 分鐘執行一次的排程任務,以執行 HOOKEDGE 啟動器,並將後門程式作為參數傳入。然後,主安裝程式會自行刪除,以及安裝程式啟動器和任務定義檔案,以試圖掩蓋惡意活動的痕跡,減少鑑識足跡,並複雜化事件應對工作。
誘餌文件還嵌入了一個隱藏圖像,該圖像引用了一個 webhook[.]site URL,以便在受害者開啟文件時立即通知操作員。至於 HOOKEDGE,它是一個基本的 Windows 批次後門程式,會進入輪詢迴圈,透過從階段部署的 webhook 獲取任意 .cmd 酬載,執行它們,並使用 HTML 文件將結果回傳到 webhook URL,從而促進遠端命令執行。
命令擷取和資料滲漏是透過以無頭模式或隱藏視窗啟動 Microsoft Edge 實例,並向 webhook 發送 HTTP 請求來完成的。一旦資料傳輸完成,所有臨時檔案都會被刪除,任何視窗標題與 HOOKEDGE 任務識別符匹配的進程都會被終止。
BlueDelta 也被觀察到針對高價值目標部署第二階段的 HOOKEDGE 酬載,其信標間隔短至五分鐘,讓威脅行為者對任務分配和互動式後續活動擁有更多操作控制權。
Recorded Future 解釋說:「兩階段架構也有助於緩解 BlueDelta 的基礎設施限制之一。webhook[.]site 的免費方案對每個唯一端點施加了最多 100 次請求的限制,這意味著 30 分鐘的信標間隔將在大約兩到三天內耗盡給定端點的請求配額。」
「透過將高優先級受害者轉移到專用的第二階段 webhook 端點,BlueDelta 有效地將初始訪問基礎設施與活躍收集基礎設施分開,確保持續的操作員任務分配和收集不會過早耗盡初始訪問 webhook 端點的有限請求配額。」
據信,這種方法是攻擊者刻意為之。雖然第一階段的植入程式側重於廣泛的初始訪問,但從此階段獲得的資訊很可能用於識別被認為具有更高情報價值的受害者,並對其升級收集活動。
更重要的是,BlueDelta 持續調整其操作模式以更好地適應其營運需求,甚至移除記錄受害者 IP 位址的開啟文件金絲雀。儘管此變更的動機尚不清楚,但據推測此舉可能是為了減少基於網路的威脅指標。
為應對此威脅,建議組織優先封鎖來自網際網路來源文件的巨集執行,並實施針對排程任務濫用、無頭 Microsoft Edge 執行以及與 webhook 服務之間出站連接的偵測覆蓋範圍。
該資安公司總結道:「BlueDelta 將繼續投資輕量級、易於適應的初始訪問工具,以支援針對歐洲政府和外交目標的情報收集。該組織並未引入新功能,而是穩步改進其現有戰術,透過適應不斷演變的防禦措施和基礎設施限制來強調營運韌性。」