Avrupa’daki hükümet ve diplomatik kurumları hedef alan yeni bir oltalama kampanyasında, daha önce belgelenmemiş HOOKEDGE adlı hafif Windows batch arka kapısı kullanıldı. Recorded Future Insikt Group’un analizine göre kampanya, makro etkin Microsoft Word belgeleriyle dağıtıldı; ilk sürümler sahte İspanya hükümeti materyallerini taklit etti, yaklaşık bir ay sonra ise sosyal mühendislik temelli yemlere geçildi.
Faaliyet, orta düzey güvenle Rusya destekli APT28 grubuna atfediliyor. Grup, Fancy Bear ve Forest Blizzard adlarıyla da biliniyor ve Mastercard’a ait siber güvenlik ile tehdit istihbaratı şirketi tarafından BlueDelta kod adıyla izleniyor.
HEADLACE ile benzerlikler atfı güçlendirdi
Insikt Group, bu sonuca HOOKEDGE ile APT28’in Nisan 2023’ten bu yana diplomatları hedef alan saldırılarda kullandığı HEADLACE adlı modüler Windows arka kapısı arasındaki belirgin kod ve taktik örtüşmesine dayanarak ulaştı. Şirketin değerlendirmesine göre iki araç, çekirdek mimari bakımından benzerlik gösteriyor ve webhook[.]site servislerinin komuta-kontrol, yük hazırlama ve veri sızdırma için kötüye kullanılmasını ortak bir davranış olarak paylaşıyor.
Bu yaklaşım, kötü amaçlı etkinliğin normal ağ trafiği içine karışmasına izin veriyor ve özel bir altyapı kurma ihtiyacını ortadan kaldırıyor. Araştırmacılar, komutların alınması ve çıktının geri gönderilmesinin HTTP istekleri üzerinden yürütüldüğünü, bu trafiğin de webhook hizmetleri üzerinden gizlendiğini aktardı.
Recorded Future, HOOKEDGE implantının Eylül 2025 ile Nisan 2026 arasında sürekli geliştirildiğini belirtti. Şirket, bu değişikliklerin otomatik sandbox ortamlarından kaçınmaya ve webhook[.]site üzerindeki ücretsiz katmanın düşen API limitlerine uyum sağlamaya yönelik olabileceğini yazdı. Aynı analizde HOOKEDGE, HEADLACE’in “doğrudan evrimsel bir ardılı” olarak tanımlandı.
BlueDelta’nın bazı yüksek değerli hedeflere ikinci aşama HOOKEDGE yükü de gönderdiği görüldü. Bu ikinci aşamada beacon aralığı beş dakikaya kadar iniyor. Daha kısa aralık, saldırganların görev verme ve etkileşimli post-compromise faaliyetler üzerinde daha fazla kontrol kurmasını sağlıyor.
İki aşamalı mimari, grubun altyapı kısıtlarını da yönetmesine yardım ediyor. webhook[.]site’in ücretsiz katmanında her benzersiz uç nokta için en fazla 100 istek hakkı bulunuyor. 30 dakikalık bir beacon aralığı kullanıldığında tek bir uç nokta yaklaşık iki ila üç gün içinde tüketiliyor. Yüksek öncelikli kurbanların ayrı ikinci aşama webhook uç noktalarına taşınması, ilk erişim altyapısı ile aktif toplama altyapısını birbirinden ayırıyor ve sürekli operatör görevlerinin ilk erişim uç noktalarının kota limitlerini erken bitirmesini önlüyor.
İncelemeye göre bu düzen, saldırganların bilinçli tercihi. İlk aşama implant geniş erişime odaklanıyor; bu aşamada elde edilen bilgiler daha yüksek istihbarat değeri taşıyan kurbanları ayırt etmek ve toplama faaliyetini bu hedefler üzerinde yoğunlaştırmak için kullanılıyor.
Word makrosu, zamanlanmış görev ve gizlenen izler
HOOKEDGE’in ana dağıtım aracı makro etkin bir Microsoft Word belgesi. Belge açıldığında hedef, içeriği göstermek için “Enable Content” seçeneğine tıklamaya yönlendiriliyor; makro zinciri ardından %userprofile% dizinine altı dosya yazıyor ve HOOKEDGE kurulum zincirini başlatıyor.
İlk kurulum bileşeni, her 30 dakikada bir çalışacak zamanlanmış bir görev oluşturuyor. Bu görev, HOOKEDGE başlatıcısını arka kapıyı argüman olarak vererek yeniden çalıştırıyor. Ana yükleyici daha sonra kendini, kurulum başlatıcısını ve görev tanım dosyasını dizinden siliyor; amaç, kötü amaçlı etkinliğin izlerini örtmek, adli ayak izini küçültmek ve olay müdahalesini zorlaştırmak.
Oltalama belgesine gizli bir görsel de yerleştirildi. Bu görsel, kurban belgeyi açar açmaz operatörleri webhook[.]site üzerinden uyaracak bir URL’ye başvuruyor. Böylece saldırganlar, belgenin gerçekten açıldığını anında görebiliyor.
HOOKEDGE ise basit bir Windows batch arka kapısı olarak çalışıyor. Bir polling döngüsüne giriyor, staging webhook’tan rastgele .cmd yükleri çekiyor, bunları yürütüyor ve ortaya çıkan çıktıyı HTML dosyası kullanarak webhook URL’sine geri gönderiyor. Komutların alınması ve verinin dışarı çıkarılması sırasında Microsoft Edge örneği ya headless modda ya da gizli pencerede başlatılıyor ve HTTP isteği bu yolla yapılıyor.
Veri iletildikten sonra tüm geçici dosyalar siliniyor. Ayrıca pencere başlığı HOOKEDGE görev tanımlayıcısıyla eşleşen herhangi bir süreç sonlandırılıyor. Araştırmacılar, bu davranışın saldırganların çalışma ortamını temizlemeye ve sonrasında daha az iz bırakmaya dönük olduğunu belirtiyor.
BlueDelta’nın yüksek değerli hedeflerde ikinci aşama HOOKEDGE yükünü daha kısa beacon aralıklarıyla kullandığı da raporda yer aldı. Beş dakikaya kadar düşen iletişim, operatörlerin görev verme ve etkileşimli faaliyetler üzerinde daha sık kontrol kurmasına izin veriyor.
Recorded Future, bu iki aşamalı tasarımın grubun altyapı sınırlarıyla da bağlantılı olduğunu açıkladı. İlk erişim için kullanılan webhook uç noktaları ile aktif toplama için ayrılan uç noktaların ayrılması, sınırlı istek kotalarının erken tükenmesini engelliyor. Böylece ilk erişim kanalı ile veri toplama kanalı birbirinin kapasitesini tüketmeden çalışabiliyor.
Şirket, operatörlerin çalışma biçimini zaman içinde değiştirdiğini de aktardı. Bu değişiklikler arasında, belge açıldığında kurbanın IP adresini kaydeden “document-open canary” öğesinin kaldırılması da bulunuyor. Değişikliğin nedeni netleşmemiş olsa da araştırmacılar bunun ağ tabanlı uzlaşma göstergelerini azaltma girişimi olabileceğini düşünüyor.
Analizin sonunda, BlueDelta’nın Avrupa hükümeti ve diplomatik hedeflere karşı istihbarat toplama amacıyla hafif ve kolay uyarlanabilen ilk erişim araçlarına yatırım yapmayı sürdürdüğü kaydedildi. Şirket, grubun sıfırdan yeni yetenekler eklemek yerine mevcut taktiklerini kademeli biçimde geliştirdiğini, yerleşik araçlarını da değişen savunma önlemleri ve altyapı kısıtlarına göre uyarladığını belirtti.
Kuruluşlara, internetten gelen belgelerde makro çalıştırmanın engellenmesi ve zamanlanmış görev istismarı, headless Microsoft Edge çalıştırılması ile webhook servislerine giden bağlantılar için tespit kapsamı oluşturulması önerildi.
