Исследователи обнаружили новую версию инструментария BlueDelta, в которой Microsoft Edge используется для получения команд и отправки результатов с зараженных компьютеров. Бэкдор HOOKEDGE работает на Windows, закрепляется через планировщик заданий и обращается к публичному сервису webhook[.]site вместо отдельного сервера управления.
Кампанию связывают с группировкой BlueDelta, которая пересекается с APT28, Fancy Bear и Forest Blizzard. Insikt Group компании Recorded Future оценивает эту атрибуцию с умеренной уверенностью. Главные аргументы — сходство кода HOOKEDGE с прежним бэкдором HEADLACE, повторяющиеся технические приемы, характер инфраструктуры и выбор целей.
Активность прослеживается как минимум с конца сентября 2025 года. Основная серия атак продолжалась до начала апреля 2026-го, а новые варианты HOOKEDGE исследователи находили в июне и июле. Среди целей были государственные, дипломатические и связанные с оборонным производством организации в Испании, Румынии и Турции.
Cyber Security News обратило внимание на кампанию 7 сентября после публикации нового разбора PolySwarm. Сам HOOKEDGE к этому моменту уже несколько месяцев изучали специалисты по киберугрозам.
HOOKEDGE доставляли через документы Microsoft Word с VBA-макросами. Исследователи считают, что такие файлы распространялись как вложения в целевых фишинговых письмах.
Самая ранняя известная приманка появилась 26 сентября 2025 года. Документ имитировал материалы Министерства по делам президентства, юстиции и отношениям с кортесами Испании. Он был создан вскоре после встречи представителей Испании и Молдавии, прошедшей в начале сентября.
Подлинность содержимого документа исследователям подтвердить не удалось. Использование подобных государственных материалов при этом соответствует приемам, которые ранее наблюдались в операциях BlueDelta.
К октябрю злоумышленники перешли к более универсальным документам. Внутри находились бессмысленные данные или инструкция включить содержимое. После разрешения макросов появлялось поддельное сообщение об ошибке Microsoft Word, а VBA-процедура AutoOpen() запускала установку.
Документ записывал в каталог %userprofile% шесть компонентов: BAT-, CMD- и VBS-сценарии, а также файлы HTML и XHTML. Они использовались для запуска бэкдора, закрепления в системе и подготовки результатов выполнения команд к отправке.
Далее установщик создавал периодическое задание Windows, после чего удалял часть компонентов установки. За счет этого в профиле пользователя оставалось меньше артефактов первоначального заражения.
Microsoft 365 Apps для Windows по умолчанию блокирует VBA-макросы в файлах из интернета, если Windows присвоила им метку Mark of the Web. Microsoft рекомендует организациям сохранять эту блокировку. В исследовании HOOKEDGE эксплуатация уязвимости Office для обхода этой защиты не описана: цепочка начинается после того, как выполнение макроса становится возможным.
Основной HOOKEDGE представляет собой сравнительно небольшой пакетный сценарий Windows. Отдельного сложного сетевого модуля ему не требуется. Когда срабатывает задание планировщика, вредонос удаляет остатки предыдущих загрузок, запускает msedge[.]exe и обращается к адресу на webhook[.]site. Полученные фрагменты сохраняются локально, объединяются в CMD-файл и выполняются.
Вывод команды записывается в файл. Затем HOOKEDGE формирует HTML-документ, помещает в него полученный результат и снова запускает Microsoft Edge. Страница автоматически отправляет данные HTTP POST-запросом на другой адрес webhook.site. Временные файлы после цикла удаляются.
В результате сетевые соединения устанавливает штатный браузер Microsoft. Адрес назначения тоже принадлежит настоящему веб-сервису, который используют разработчики для приема и проверки HTTP-запросов.
PolySwarm отмечает, что такая архитектура снижает ценность простых проверок репутации домена или IP-адреса. Для обнаружения важнее видеть связь между запуском Word, сценариями, созданием задания и необычным экземпляром Edge.
webhook[.]site позволяет создать уникальный адрес и получать отправленные на него HTTP-запросы. В обычной работе сервис используют разработчики при отладке интеграций и вебхуков.
Операторы HOOKEDGE приспособили его сразу для нескольких задач. Отдельные конечные точки использовались для выдачи команд, размещения промежуточных данных и приема результатов с зараженной машины.
Такое разделение позволяло обходиться без собственного классического сервера управления. Даже компрометация одного адреса не раскрывала автоматически остальные точки, использованные в кампании.
Recorded Future указывает, что во всех изученных кампаниях BlueDelta использовала бесплатный тариф webhook[.]site. В тот период для одного уникального адреса действовал лимит в 100 запросов. Это ограничение, вероятно, повлияло на то, как часто зараженные компьютеры связывались с сервисом.
Частота обращений HOOKEDGE менялась по мере развития кампании. Одна из ранних конфигураций запускалась каждые 30 минут. В варианте, впервые замеченном 7 октября 2025 года, интервал составлял 20 минут. Позднее операторы перешли на 61 минуту.
Insikt Group считает, что необычный интервал решал сразу две практические задачи. Он медленнее расходовал лимит запросов webhook[.]site и мог выводить следующий запуск за пределы времени наблюдения автоматических песочниц, работающих около часа.
Для отдельных зараженных систем применялась другая схема. На выбранные компьютеры устанавливался второй экземпляр HOOKEDGE, который мог обращаться за командами каждые пять минут.
Исследователи оценивают такую архитектуру как способ разделения целей по приоритету. Первоначальный экземпляр поддерживал редкий канал связи, а заинтересовавший операторов компьютер получал более быстрый канал для дальнейшей работы.
В кампании использовались удаленные изображения с именами docopened[.]jpg, doc[.]jpg и mailopened[.]jpg. Документы содержали скрытую ссылку на изображение, расположенное на webhook[.]site. Запрос к такому адресу мог сообщить оператору, что получатель открыл файл.
В январе 2026 года в сетевой телеметрии появился mailopened[.]jpg. Recorded Future связывает его с отслеживанием открытия фишингового письма. Операторы таким способом могли видеть разные этапы доставки: открытие письма, открытие документа и последующее выполнение вредоносной цепочки.
В июльских образцах 2026 года сигнал об открытии документа уже отсутствовал. Причину изменения исследователи установить не смогли.
Способ запуска браузера тоже менялся. Ранние версии использовали Microsoft Edge в безголовом режиме, при котором браузер работает без обычного графического окна. Позднее разработчики HOOKEDGE перешли к скрытому окну.
Связанную с этой активностью кампанию еще 13 февраля 2026 года описала команда LAB52 компании S2 Grupo под названием Operation MacroMaze. Она отслеживала атаки как минимум с конца сентября 2025-го по январь 2026-го и также связывала их с APT28.
Техническая схема MacroMaze совпадала с позднее описанным HOOKEDGE: документы Word с макросами, набор BAT-, CMD-, VBS- и HTML-компонентов, задания Windows, Microsoft Edge и webhook[.]site. То есть HOOKEDGE получил отдельное имя позднее, но сама цепочка атак уже исследовалась под другим названием.
Recorded Future рассматривает HOOKEDGE как развитие более раннего инструмента HEADLACE и оценивает эту связь с умеренной уверенностью.
Сходство выходит за пределы общего использования командных файлов Windows. Оба бэкдора используют легальные интернет-сервисы, браузер для связи с операторами и компактные сценарии вместо большой вредоносной программы с собственной сетевой реализацией.
В полезной нагрузке второй стадии HOOKEDGE специалисты также обнаружили JavaScript-код, схожий с HEADLACE. Совпадали имена переменных, свойства, структура кода и схема кодирования данных в Base64.
При этом исследователи не называют HOOKEDGE серьезным расширением возможностей BlueDelta. Главное изменение заключается в доработке уже знакомой архитектуры и ее приспособлении к новым условиям.
Один запрос к webhook.site сам по себе ничего не доказывает: сервис легальный и используется в обычной разработке. Гораздо характернее цепочка событий на компьютере. В изученных атаках Word запускал VBA-код, в профиле пользователя появлялись BAT-, CMD-, VBS-, HTML- и XHTML-файлы, создавалось периодическое задание Windows, после чего msedge.exe обращался к webhook.site вне обычного сценария работы пользователя.
Часть файлов получала имена в формате GUID — глобально уникального идентификатора. Эти значения были связаны с идентификаторами используемых webhook-адресов.
Для защитных систем также представляют интерес запуск Edge без обычного интерфейса или со скрытым окном, работа командных сценариев из %userprofile%, создание новых периодических заданий и необычные HTTP POST-запросы браузера после выполнения CMD-файлов.
Планировщик заданий давно используется вредоносными программами для периодического выполнения и закрепления в системе. MITRE ATT&CK выделяет такой прием в отдельную технику T1053.005 — Scheduled Task.
Вопросы и ответы
Что такое HOOKEDGE?
HOOKEDGE — легковесный бэкдор для Windows, который получает команды, запускает их на зараженном компьютере и отправляет результаты операторам. Основная логика реализована через пакетные сценарии и штатные средства Windows.
HOOKEDGE использует уязвимость Microsoft Edge?
Данных об эксплуатации уязвимости Edge в описанной кампании нет. Браузер используется как обычный HTTP-клиент для получения данных и их отправки на webhook.site.
Атакующие взламывают webhook.site?
Исследования не указывают на компрометацию самого сервиса. Злоумышленники используют его штатную возможность создавать уникальные адреса для приема запросов.
Как HOOKEDGE попадает на компьютер?
В изученных кампаниях первоначальным носителем были документы Microsoft Word с VBA-макросами, предположительно отправленные в целевых фишинговых письмах.
Почему Microsoft 365 не блокирует такую атаку автоматически?
Microsoft 365 Apps на Windows блокирует макросы в файлах из интернета, помеченных Mark of the Web. HOOKEDGE требует выполнения VBA-кода, поэтому защита от интернет-макросов остается важным барьером. Исследователи не описывают отдельную уязвимость, которая автоматически отключала бы этот механизм.
Зачем HOOKEDGE запускает Microsoft Edge?
Edge выполняет сетевые запросы вместо собственного модуля бэкдора. Через браузер HOOKEDGE получает содержимое для выполнения и отправляет результаты обратно.
Почему интервал составлял 61 минуту?
Insikt Group считает, что такой интервал мог экономить ограниченный запас запросов бесплатного webhook.site и уменьшать вероятность того, что повторная активность попадет в окно автоматического анализа продолжительностью около часа.
Как HOOKEDGE связан с APT28?
Recorded Future связывает кампанию с BlueDelta с умеренной уверенностью. BlueDelta пересекается с активностью, которую другие компании отслеживают под названиями APT28, Fancy Bear и Forest Blizzard.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.