Nhóm hacker APT28 đứng sau backdoor HOOKEDGE nhắm vào các tổ chức ngoại giao châu Âu
Các nhà nghiên cứu bảo mật vừa phát hiện chiến dịch gián điệp mạng sử dụng backdoor mới mang tên HOOKEDGE, nhắm vào các tổ chức chính phủ và ngoại giao tại châu Âu, được cho là có liên quan đến nhóm...
Các chuyên gia an ninh mạng vừa cảnh báo về một chiến dịch tấn công mới nhắm vào các tổ chức chính phủ và ngoại giao tại Romania, Tây Ban Nha và Thổ Nhĩ Kỳ trong khoảng thời gian từ tháng 9/2025 đến tháng 4/2026. Chiến dịch này được thực hiện thông qua việc phát tán một backdoor mới có tên là HOOKEDGE.
Table Of Content
Phương thức tấn công tinh vi
Theo báo cáo từ Recorded Future Insikt Group, HOOKEDGE là một tập lệnh batch nhẹ trên Windows. Kẻ tấn công sử dụng các tài liệu Microsoft Word có chứa macro độc hại, ngụy trang dưới dạng các văn bản ngoại giao để lừa người dùng kích hoạt nội dung. Ngay khi được thực thi, mã độc sẽ tự động cài đặt các tệp tin vào thư mục người dùng và thiết lập tác vụ định kỳ (scheduled task) để duy trì sự hiện diện trên hệ thống.
Để tránh bị phát hiện, mã độc sẽ tự xóa các tệp tin cài đặt sau khi hoàn tất quá trình, nhằm giảm thiểu dấu vết để lại trên thiết bị nạn nhân.
Liên kết với nhóm APT28
Các nhà nghiên cứu xác định với mức độ tin cậy trung bình rằng chiến dịch này thuộc về nhóm APT28 (còn gọi là Fancy Bear hoặc Forest Blizzard), một nhóm hacker được cho là có sự hậu thuẫn từ chính phủ Nga. Nhóm này được theo dõi dưới tên gọi BlueDelta trong các báo cáo tình báo.
HOOKEDGE được coi là phiên bản kế nhiệm của HEADLACE, một backdoor khác từng được APT28 sử dụng. Cả hai đều chia sẻ kiến trúc cốt lõi và phương thức lợi dụng dịch vụ webhook[.]site để làm máy chủ điều khiển (C2), giúp các hoạt động độc hại hòa trộn vào lưu lượng mạng thông thường mà không cần thiết lập hạ tầng phức tạp.
Cấu trúc hai giai đoạn
Điểm đáng chú ý là việc sử dụng kiến trúc hai giai đoạn để vượt qua các giới hạn của dịch vụ webhook miễn phí. Trong khi giai đoạn đầu tập trung vào việc truy cập ban đầu, giai đoạn thứ hai được triển khai đối với các mục tiêu quan trọng, cho phép kẻ tấn công điều khiển linh hoạt hơn với tần suất beaconing (gửi tín hiệu) dày đặc hơn.
Khuyến nghị bảo mật
Để phòng chống các cuộc tấn công tương tự, các tổ chức được khuyến nghị:
- Chặn việc thực thi macro từ các tài liệu có nguồn gốc từ internet.
- Giám sát chặt chẽ việc tạo và thực thi các tác vụ định kỳ (scheduled tasks) bất thường.
- Theo dõi các tiến trình chạy Microsoft Edge ở chế độ ẩn (headless mode).
- Kiểm soát các kết nối outbound đến các dịch vụ webhook công cộng.
Các chuyên gia nhấn mạnh rằng thay vì phát triển các công cụ hoàn toàn mới, nhóm BlueDelta đang tập trung tinh chỉnh các kỹ thuật hiện có để tăng cường khả năng duy trì hoạt động và thích nghi với các biện pháp phòng thủ ngày càng chặt chẽ.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.