Các nhóm hacker Nga đã sử dụng một backdoor trên Windows có tên là HOOKEDGE trong các chiến dịch tấn công gián điệp nhắm vào các tổ chức ngoại giao, chính phủ và liên quan đến quốc phòng tại Châu Âu. Hoạt động này tập trung vào các mục tiêu tại Romania, Tây Ban Nha và Thổ Nhĩ Kỳ, nơi các tệp đính kèm Microsoft Word tưởng chừng như bình thường đã trở thành bước khởi đầu cho một cuộc xâm nhập có kế hoạch.
HOOKEDGE: Backdoor Tinh Vi và Khó Phát Hiện
Chiến dịch này dựa vào các email spearphishing chứa các tài liệu được kích hoạt macro. Người dùng bị lừa bật nội dung, điều này sẽ khởi chạy các script ẩn trong khi một thông báo lỗi giả của Word cố gắng làm cho hành vi đáng ngờ trở nên bình thường. Cách tiếp cận này biến một lần nhấp chuột không an toàn thành một kênh liên tục để nghe lén từ xa.
HOOKEDGE sử dụng các tính năng quen thuộc của Windows và một dịch vụ webhook công khai để hòa lẫn vào lưu lượng truy cập web thông thường, khiến nó trở nên khó bị phát hiện. Báo cáo cho thấy HOOKEDGE là một sự phát triển của backdoor HEADLACE trước đó.
Cơ Chế Hoạt Động Tinh Vi
Khi macro được chạy, quy trình AutoOpen của tài liệu sẽ ghi các tệp batch, command, VBScript, HTML và XHTML vào thư mục hồ sơ người dùng. Các thành phần này khởi động một trình cài đặt đa giai đoạn, tạo một tác vụ định kỳ của Windows và sau đó xóa các dấu vết cài đặt.
HOOKEDGE hoạt động như một backdoor theo cơ chế polling. Theo các khoảng thời gian nhất định, nó sẽ mở Microsoft Edge để truy xuất chỉ thị từ một điểm cuối staging, kết hợp nội dung trả về vào một tệp lệnh, thực thi tệp đó và thu thập kết quả.
Một phiên Edge ẩn thứ hai sẽ gửi đầu ra đã thu thập đến một điểm cuối riêng biệt, trong khi các tệp tạm thời và các tạo phẩm tải xuống được xóa. Việc tách biệt này giữa việc giao nhiệm vụ và đánh cắp dữ liệu giúp các nhà điều hành giữ cho một dịch vụ bị xâm phạm không làm lộ toàn bộ hoạt động. Nó cũng tránh được nhu cầu duy trì một máy chủ lệnh thông thường.
Rủi Ro và Phương Thức Phát Hiện
Chiến dịch này đặc biệt nguy hiểm vì nó ưu tiên quyền truy cập kín đáo, chi phí thấp thay vì các công cụ phô trương. Bằng cách làm cho lưu lượng truy cập của mình xuất hiện từ Microsoft Edge và một dịch vụ HTTPS, backdoor có thể khó phân biệt với các hoạt động duyệt web hợp pháp.
Điều này tạo ra rủi ro cho các tổ chức phụ thuộc vào giao tiếp dựa trên tài liệu và thông tin chính trị hoặc quốc phòng nhạy cảm. Các nhóm bảo mật nên nhìn xa hơn danh tiếng của tên miền, vì lưu lượng truy cập dựa trên trình duyệt đến một nền tảng web hợp pháp có thể không nổi bật nếu không có giám sát quy trình và hành vi.
Khuyến Nghị Bảo Mật
Các nhà nghiên cứu đã quan sát thấy hai cấp độ xử lý nạn nhân. Một tác vụ định kỳ giai đoạn đầu có thể liên hệ với các nhà điều hành cứ sau 30 phút, trong khi các nạn nhân được chọn nhận một phiên HOOKEDGE khác kiểm tra thường xuyên như mỗi năm phút. Giao tiếp nhanh hơn này cung cấp cho các nhà điều hành một cách phản ứng để thu thập thông tin tình báo sau khi quyết định một nạn nhân có giá trị.
Các nhóm bảo mật nên coi các tệp đính kèm được kích hoạt macro không theo yêu cầu, đặc biệt là những tệp liên quan đến các chủ đề ngoại giao hoặc hành chính, là có rủi ro cao. Họ nên tắt hoặc kiểm soát chặt chẽ các macro từ các tệp có nguồn gốc từ internet, xem xét các tác vụ định kỳ mới và đã sửa đổi, và đối chiếu các lần khởi chạy Edge đáng ngờ với các tệp lệnh hoặc script bất thường.
Giám sát các kỹ thuật duy trì tác vụ định kỳ có thể phơi bày hoạt động mà các bản quét tệp đơn giản bỏ sót. Các nhóm cũng nên lưu giữ nhật ký điểm cuối và proxy trước khi phản hồi, vì HOOKEDGE xóa các tạo tác tạm thời có thể giải thích cho cuộc xâm nhập.
Việc phát hiện nên tập trung vào các mối quan hệ: Word khởi chạy script, script đăng ký tác vụ và Edge đăng dữ liệu lên các đường dẫn webhook bất thường. Phương pháp tiếp cận dựa trên hành vi này vẫn hữu ích ngay cả khi các nhà điều hành thay thế điểm cuối của họ hoặc điều chỉnh nhẹ mã độc.
Indicators of Compromise (IoCs)
Các chỉ số xâm phạm (IoCs) được cung cấp để hỗ trợ việc phát hiện và phân tích.
Lưu ý: Địa chỉ IP và tên miền được cố tình làm rõ (ví dụ: `[.]`) để ngăn chặn việc phân giải hoặc siêu liên kết ngoài ý muốn. Chỉ nên phân rõ lại trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.
- Tên tệp được sử dụng trong quá trình cài đặt ban đầu
- Các tệp được tạo trong thư mục hồ sơ người dùng
- Các điểm cuối webhook được sử dụng để giao tiếp
Hãy cập nhật cho Đội Vận hành An ninh (SOC) của bạn về mã độc và lừa đảo đang hoạt động trong vòng 24 giờ kể từ khi chúng xuất hiện.
Nhóm BlueDelta được đánh giá là một nhóm do nhà nước Nga tài trợ, liên kết với GRU và được theo dõi công khai với tên gọi APT28, Fancy Bear và Forest Blizzard. Mục tiêu của nhóm phù hợp với lợi ích tình báo lâu dài của Nga trong chính phủ, ngoại giao, sản xuất quốc phòng, các vấn đề chính trị của Moldova và hoạt động liên quan đến NATO. Mô hình nhắm mục tiêu này củng cố mối lo ngại về các cuộc tấn công APT28 rộng hơn nhắm vào Châu Âu.
Nhóm này đã điều chỉnh phương pháp của mình trong giai đoạn quan sát, bao gồm thay đổi các chiêu bài lừa đảo, che giấu mã VBA, chuyển từ thực thi Edge không có giao diện người dùng sang cửa sổ ẩn và thay đổi khoảng thời gian beacon. Một phiên bản giai đoạn đầu sau đó đã chờ 61 phút giữa các lần liên lạc, một sự chậm trễ có khả năng nhằm mục đích bảo tồn các yêu cầu webhook hạn chế và vượt qua các hệ thống phân tích tự động theo dõi một tệp trong khoảng một giờ.
Các nhà phân tích bảo mật có thể tham khảo thêm thông tin chi tiết về HOOKEDGE và các chiến dịch tương tự.










