Cybersecurity-onderzoekers hebben tussen eind september 2025 en begin april 2026 een nieuwe reeks campagnes gemarkeerd die zich richten op overheids- en diplomatieke organisaties in Roemenië, Spanje en Türkiye.
Deze campagnes hebben, volgens Recorded Future Insikt Group, geleid tot de inzet van een voorheen ongedocumenteerde achterdeur genaamd HAAKKANTeen lichtgewicht Windows-batchscript dat wordt gedistribueerd via Microsoft Word-documenten met macro’s met lokmiddelen met een diplomatiek thema. Vroege versies zouden materiaal van de Spaanse overheid hebben nagebootst, voordat ze een maand later overstapten op een social engineering-aanpak.
De activiteit wordt met matig vertrouwen toegeschreven aan een door de Russische staat gesponsorde hackgroep, bekend als APT28 (ook bekend als Fancy Bear en Forest Blizzard). Het wordt gevolgd door het cyberbeveiligings- en dreigingsinformatiebedrijf van Mastercard onder de naam BlueDelta.
Deze vastberadenheid is gebaseerd op wat Recorded Future omschreef als een significante overlap van codes en handelstechnieken tussen HOOKEDGE en HEADLACE, een modulaire Windows-achterdeur die eerder door APT28 werd gebruikt bij aanvallen op diplomaten sinds april 2023.
Dit omvat overeenkomsten in de kernarchitectuur en het misbruik van webhook(.)site-services voor command-and-control (C2), payload-staging en data-exfiltratie, waardoor kwaadaardige activiteiten zich kunnen vermengen met regulier netwerkverkeer en de noodzaak voor het opzetten van een speciale infrastructuur wordt weggenomen.
“Het implantaat heeft tussen september 2025 en april 2026 een voortdurende verfijning ondergaan, waardoor het waarschijnlijk geautomatiseerde sandbox-omgevingen zal omzeilen en zich zal aanpassen aan verminderde free-tier API-limieten op de webhook(.)site”, aldus Recorded Future in een analyse van donderdag, waarin het werd beschreven als een “directe evolutionaire opvolger van HEADLACE.”
Het primaire leveringsvoertuig van HOOKEDGE is een Microsoft Word-document met macro’s dat, wanneer het wordt geopend, het doel vraagt om op “Inhoud inschakelen” te klikken om de inhoud weer te geven, waardoor de macroroutering zes bestanden naar de map “% userprofile%” schrijft en de HOOKEDGE-installatieketen start.
Het begint met een installer-launcher die een geplande taak creëert die elke 30 minuten wordt uitgevoerd om de HOOKEDGE-launcher uit te voeren met de achterdeur als argument. Het hoofdinstallatieprogramma verwijdert vervolgens zichzelf, samen met het opstartprogramma van het installatieprogramma en het taakdefinitiebestand, uit de map in een poging sporen van de kwaadaardige activiteit te verdoezelen, de forensische voetafdruk te verkleinen en de respons op incidenten te compliceren.
Het lokdocument bevat ook een verborgen afbeelding die verwijst naar een webhook(.)site-URL om de operators te waarschuwen zodra deze door het slachtoffer wordt geopend. Wat HOOKEDGE betreft, het is een eenvoudige Windows-batch-achterdeur die een polling-lus binnengaat om de uitvoering van externe opdrachten te vergemakkelijken door willekeurige .cmd-payloads op te halen van een staging-webhook, deze uit te voeren en de resulterende uitvoer terug te sturen naar de webhook-URL met behulp van een HTML-bestand.
Het ophalen van de opdracht en het exfiltreren van gegevens vinden plaats door een Microsoft Edge-instantie in de headless-modus of in een verborgen venster te starten en een HTTP-verzoek naar de webhook te sturen. Zodra de gegevens zijn verzonden, worden alle tijdelijke bestanden verwijderd en wordt elk proces waarvan de venstertitel overeenkomt met de HOOKEDGE-taakidentificatie beëindigd.
Er is ook waargenomen dat BlueDelta een HOOKEDGE-lading uit de tweede fase inzet tegen waardevolle doelen met een bakeninterval van slechts vijf minuten, waardoor de dreigingsactoren meer operationele controle krijgen over de taakstelling en interactieve post-compromisactiviteiten.
“De tweetrapsarchitectuur helpt ook om een van BlueDelta’s infrastructuurbeperkingen te verzachten”, legt Recorded Future uit. “De gratis laag van webhook(.)site legt een maximum van 100 verzoeken per uniek eindpunt op, wat betekent dat een beaconing-interval van 30 minuten de verzoektoewijzing van een bepaald eindpunt binnen ongeveer twee tot drie dagen zou uitputten.”
“Door slachtoffers met hoge prioriteit naar speciale webhook-eindpunten in de tweede fase te verplaatsen, scheidt BlueDelta effectief de infrastructuur voor initiële toegang van de actieve verzamelingsinfrastructuur, waardoor wordt verzekerd dat lopende taken en verzamelingen door de operator niet voortijdig de beperkte verzoekquota van de webhook-eindpunten met initiële toegang uitputten.”
Er wordt aangenomen dat deze aanpak een bewuste keuze is van de kant van de aanvallers. Hoewel de implantatie in de eerste fase zich richt op brede initiële toegang, wordt de informatie die uit deze fase wordt verzameld waarschijnlijk gebruikt om slachtoffers te identificeren die geacht worden van hogere intelligentiewaarde te zijn en de incasso tegen hen te escaleren.
Bovendien heeft BlueDelta de modus operandi voortdurend aangepast om beter aan de operationele vereisten te voldoen, en gaat zelfs zo ver dat het de document-open-kanarie verwijdert die de IP-adressen van het slachtoffer bemachtigde toen het document werd geopend. Hoewel de motivatie achter deze verandering onduidelijk is, wordt vermoed dat deze stap waarschijnlijk een poging is om netwerkgebaseerde indicatoren van compromissen te verminderen.
Om de dreiging tegen te gaan, wordt organisaties aanbevolen om prioriteit te geven aan het blokkeren van macro-uitvoering vanuit internetdocumenten, en detectiedekking te implementeren voor gepland taakmisbruik, headless Microsoft Edge-uitvoering en uitgaande verbindingen met webhookservices.
“BlueDelta blijft investeren in lichtgewicht, gemakkelijk aanpasbare tools voor initiële toegang ter ondersteuning van het verzamelen van inlichtingen tegen Europese overheids- en diplomatieke doelen”, concludeerde het cyberbeveiligingsbedrijf. “In plaats van nieuwe capaciteiten te introduceren, heeft de groep haar bestaande vakmanschap gestaag verfijnd, waarbij de nadruk wordt gelegd op operationele veerkracht door gevestigde instrumenten aan te passen aan zich ontwikkelende defensieve maatregelen en infrastructuurbeperkingen.”