С конца сентября 2025 года по апрель 2026 года злоумышленники провели серию атак на правительственные и дипломатические структуры Румынии, Испании и Турции. За это время зафиксировано несколько волн атак, отличающихся приманками и способами доставки. Для проникновения в системы применялись документы Microsoft Word с макросами. Эти документы доставляли на компьютеры жертв новую вредоносную программу удаленного доступа, получившую название HOOKEDGE.
Описание
Атаки приписывают группировке BlueDelta, которая действует в интересах Главного управления Генерального штаба Вооружённых сил России (ГРУ). Ранее эта группа была известна под названиями APT28, Fancy Bear и Forest Blizzard. Она более десяти лет занимается кибершпионажем, нацеленным на правительственные, дипломатические и оборонные организации. В прошлом BlueDelta использовала фишинг, кражу учетных данных и легкие самодельные инструменты для получения начального доступа. Обычно объектами становились организации, связанные с обороной, дипломатией и политическими процессами.
По данным Insikt Group, HOOKEDGE является развитием более раннего бэкдора HEADLACE. Обе программы написаны на языке пакетных файлов Windows и используют легитимные вебхук-сервисы для связи с командным сервером и кражи данных. Такая схема позволяет вредоносному трафику не выделяться на фоне обычной сетевой активности. При этом группировка не создает собственную инфраструктуру, а предпочитает бесплатные интернет-сервисы, что снижает затраты и упрощает сокрытие следов. В частности, аналогичную активность ранее фиксировала испанская лаборатория Lab52, назвавшая кампанию Operation MacroMaze.
Приманки для жертв имитировали испанское Министерство по делам президентства, юстиции и отношений с кортесами. Один из документов был создан вскоре после встречи испанских и молдавских официальных лиц. Вероятно, это было связано с попыткой собрать разведданные перед парламентскими выборами в Молдове, которые состоялись в сентябре 2025 года. В период с октября по декабрь 2025 года BlueDelta отошла от дипломатических приманок и перешла к более общим сценариям социальной инженерии. В документах отображались либо случайные данные, либо предложение нажать "Включить содержимое", чтобы увидеть документ. После включения макросов пользователю показывали поддельное сообщение об ошибке Word, что должно было снизить вероятность дальнейшего изучения файла. Судя по сетевым данным, такие кампании были нацелены на организации в Румынии. В начале апреля 2026 года появились новые варианты HOOKEDGE, которые атаковали турецкие учреждения.
HOOKEDGE работает как инструмент удаленного выполнения команд. Каждые 30 минут программа обращается к вебхук-сервису, получает команды, выполняет их и отправляет результат обратно. Для связи злоумышленники запускают браузер Microsoft Edge в скрытом режиме. Это делает трафик похожим на обычную работу пользователя в интернете. Более того, использование легитимного браузера затрудняет обнаружение аномалий системами защиты, которые анализируют сетевые соединения. Вся коммуникация происходит по защищенному протоколу HTTPS, что дополнительно маскирует трафик. Перед каждым сеансом связи программа очищает папку загрузок от остатков предыдущих сессий, чтобы не оставлять улик. Полученные команды объединяются в один файл и выполняются, а результат упаковывается в HTML-страницу и отправляется на сервер через тот же браузер.
Для наиболее ценных целей BlueDelta развертывала вторую стадию заражения. Новый экземпляр HOOKEDGE опрашивал сервер каждые пять минут. Это позволяло операторам быстрее отдавать команды и активнее взаимодействовать с зараженной системой. Такая схема также экономила ограниченные ресурсы бесплатного вебхук-сервиса, который допускает лишь ограниченное число запросов на один адрес. Благодаря разделению инфраструктуры начального доступа и активного сбора данных группировка избегала преждевременного исчерпания квот. По оценке аналитиков, развертывание второго экземпляра является сознательной сортировкой жертв по степени их ценности для разведки. Первоначальный имплант обеспечивает широкий охват, а затем операторы выбирают цели, которые заслуживают более пристального внимания.
В течение полугода группировка постоянно дорабатывала HOOKEDGE. Злоумышленники меняли приманки, интервалы опроса и способ запуска браузера. В январе 2026 года они добавили механизм отслеживания открытия писем, а к июлю убрали сигнальный запрос, срабатывавший при открытии документа. Это, вероятно, сделано для снижения сетевых индикаторов компрометации. Кроме того, в какой-то момент интервал опроса увеличили с 30 до 61 минуты, чтобы избегать обнаружения автоматическими системами анализа вредоносных программ. По оценке аналитиков, такие изменения направлены на повышение устойчивости инфраструктуры.
Администрирование вебхук-адресов, используемых злоумышленниками, велось через коммерческий VPN-сервис. Это дополнительно затрудняет атрибуцию атак, поскольку скрывает реальные IP-адреса операторов. Тем не менее, аналитики связывают эти операции с BlueDelta на основе сходства кода и тактик с предыдущими кампаниями группировки. Использование VPN также характерно для BlueDelta и учитывалось при атрибуции.
Для защиты от подобных атак организациям следует блокировать выполнение макросов в документах, полученных из интернета. Нужно также обращать внимание на подозрительные задачи в планировщике Windows и на исходящие соединения с легитимными вебхук-сервисами. Компаниям полезно настроить мониторинг запусков браузера Edge в скрытом режиме. Внедрение многофакторной аутентификации для почты и удаленного доступа также снизит риски, связанные с кражей учетных данных. Полезно внедрить процедуры реагирования на инциденты, чтобы быстро выявлять и устранять последствия заражения.
Ожидается, что BlueDelta продолжит атаки на европейские правительственные и дипломатические структуры. Группировка, скорее всего, будет совершенствовать HOOKEDGE. При появлении эффективных методов обнаружения она может перейти на другой легитимный онлайн-сервис, как уже поступала ранее. По мнению экспертов, рано или поздно инструмент будет заменен новым, но преемник, вероятно, сохранит основные принципы: использование легитимных интернет-сервисов, пакетных сценариев и браузера для скрытой связи. Внимание к этим признакам поможет выявить будущие модификации.