Güvenlik şirketi Recorded Future'nin Insikt Grubu, geçmiş yılın son Eylülünden bu yılın baş Nisanına kadar Romanya, İspanya ve Türkiye'deki hükümet ve diplomatikanlık kurumlarına yönelik bir kampanya tespit etti. Kampanyalar, daha önce belgelenmemiş HOOKEDGE adlı hafif bir Windows batch komut dosyasını dağıtmak için makro içeren Word belgeleri kullanıyor. Bu eylemler, Rus devlet tarafından desteklenen APT28 grubuna orta düzeyde güvenle atfediliyor ve BlueDelta tarafından izleniyor.

HOOKEDGE, hedefin 'İçeriği Etkinleştir' butonuna basmasıyla çalışmaya başlayan bir makro yoluyla %userprofile% klasörüne šest dosya yazar ve her 30 dakikada bir çalışacak zamanlanmış bir görev oluşturur. Görev, bir başlatıcı üzerinden HOOKEDGE yükleyicisini çalıştırır ve ardından kendini ve ilgili dosyaları silerek izleri gizler. Arka kapı, webhook.site üzerinden komut alır, bu komutları headless veya gizli bir Microsoft Edge örneğiyle yürütür ve sonuçları aynı webhook adresine HTML dosyasıyla geri gönderir.

Analistler, HOOKEDGE'nin sürekli olarak geliştirildiğini ve sandbox ortamlarından kaçınmak için webhook.site'nin ücretsiz katındaki istek sınırlarına uyum sağlandığını belirtiyor. İki aşamalı yapı, yüksek değerli hedeflere beş dakikalık beacon aralığı sağlayarak ilk erişim altyapısını aktif toplı