La puerta trasera HOOKEDGE, vinculada a APT28, apunta a gobiernos y organizaciones diplomáticas europeas

Recorded Future atribuye con confianza moderada a APT28 varias campañas que distribuyeron la puerta trasera HOOKEDGE mediante documentos Word con macros y señuelos diplomáticos contra objetivos de Rumanía, España y Türkiye.

Amenazas
La puerta trasera HOOKEDGE, vinculada a APT28, apunta a gobiernos y organizaciones diplomáticas europeas

El 28 de agosto de 2026, investigadores de ciberseguridad alertaron de varias campañas dirigidas contra organizaciones gubernamentales y diplomáticas de Rumanía, España y Türkiye entre finales de septiembre de 2025 y principios de abril de 2026. Según Recorded Future Insikt Group, la actividad desplegó HOOKEDGE, una puerta trasera para Windows basada en scripts por lotes y distribuida mediante documentos Microsoft Word habilitados para macros.

Recorded Future atribuye la operación con confianza moderada a APT28, también conocido como Fancy Bear y Forest Blizzard, grupo que la firma sigue bajo el nombre de BlueDelta. La evaluación se basa en coincidencias relevantes de código y técnicas entre HOOKEDGE y HEADLACE, otra puerta trasera modular empleada por APT28 contra diplomáticos desde abril de 2023.

Los documentos utilizados como señuelo incorporan contenido diplomático y solicitan a la víctima que pulse «Enable Content». La macro escribe seis archivos en el directorio del perfil de usuario e inicia una cadena de instalación que crea una tarea programada para ejecutar HOOKEDGE cada 30 minutos. Después, el instalador elimina varios de sus propios archivos y la definición de la tarea para dificultar el análisis forense.

HOOKEDGE obtiene cargas .cmd desde servicios webhook[.]site, las ejecuta y devuelve los resultados a los operadores mediante solicitudes HTTP realizadas con Microsoft Edge en modo oculto o sin interfaz. La infraestructura también se utiliza para la comunicación de mando y control, la preparación de cargas y la exfiltración de datos. En objetivos de alto valor, BlueDelta empleó una segunda fase con intervalos de beaconing de hasta cinco minutos.

Recorded Future señala que el grupo ha modificado continuamente la herramienta para evadir entornos sandbox y adaptarse a los límites de la modalidad gratuita de webhook[.]site. Entre los cambios figura la eliminación del mecanismo que capturaba la dirección IP de la víctima al abrir el documento. La firma recomienda bloquear la ejecución de macros en documentos procedentes de Internet y vigilar el abuso de tareas programadas, la ejecución oculta de Microsoft Edge y las conexiones salientes hacia servicios webhook.

Fuente: The Hacker News.

Compartir

WhatsApp X Telegram Email