Các nhà nghiên cứu an ninh mạng vừa cảnh báo về một loạt chiến dịch tấn công mới nhắm vào các tổ chức chính phủ và ngoại giao tại Romania, Tây Ban Nha và Thổ Nhĩ Kỳ trong khoảng thời gian từ cuối tháng 9/2025 đến đầu tháng 4/2026.
Theo Recorded Future Insikt Group, những chiến dịch này đã dẫn đến việc triển khai một backdoor chưa từng được ghi nhận trước đây có tên là HOOKEDGE. Đây là một Windows batch script nhẹ, được phân phối thông qua các tài liệu Microsoft Word chứa macro độc hại mang chủ đề ngoại giao. Các phiên bản đầu tiên được cho là đã giả mạo tài liệu của chính phủ Tây Ban Nha trước khi chuyển sang phương thức kỹ thuật xã hội (social engineering) một tháng sau đó.
Hoạt động này được cho là có liên quan với độ tin cậy trung bình đến APT28 (còn được gọi là Fancy Bear và Forest Blizzard), một nhóm hacker do nhà nước Nga bảo trợ. Công ty tình báo mối đe dọa BlueDelta (thuộc sở hữu của Mastercard) cũng đang theo dõi nhóm này dưới cùng biệt danh.
Sự tiến hóa từ HEADLACE đến HOOKEDGE
Nhận định trên dựa trên những gì Recorded Future mô tả là sự trùng lặp đáng kể về mã nguồn và kỹ thuật tấn công giữa HOOKEDGE và HEADLACE, một Windows backdoor dạng mô-đun từng được APT28 sử dụng trong các cuộc tấn công nhắm vào các nhà ngoại giao từ tháng 4/2023.
Sự tương đồng này bao gồm cấu trúc cốt lõi và việc lạm dụng dịch vụ webhook[.]site để làm máy chủ điều khiển (C2), lưu trữ payload và lọc dữ liệu. Điều này cho phép hoạt động độc hại ẩn mình vào lưu lượng mạng thông thường và loại bỏ nhu cầu thiết lập cơ sở hạ tầng chuyên dụng.
"Mẫu mã độc này đã trải qua quá trình cải tiến liên tục từ tháng 9/2025 đến tháng 4/2026, có khả năng nhằm trốn tránh các môi trường sandbox tự động và thích ứng với các giới hạn API của gói miễn phí trên webhook[.]site," Recorded Future cho biết, đồng thời mô tả đây là "hậu duệ tiến hóa trực tiếp của HEADLACE."
Cơ chế hoạt động và phân phối
Phương thức phát tán chính của HOOKEDGE là tài liệu Microsoft Word có hỗ trợ macro. Khi được mở, nó sẽ yêu cầu nạn nhân nhấp vào "Enable Content" để xem nội dung. Hành động này kích hoạt macro ghi sáu tệp vào thư mục "%userprofile%" và khởi chạy chuỗi cài đặt HOOKEDGE.
Quá trình bắt đầu với một trình khởi chạy cài đặt, tạo ra một scheduled task chạy mỗi 30 phút để thực thi trình khởi chạy HOOKEDGE với tham số là backdoor. Trình cài đặt chính sau đó sẽ tự xóa chính nó cùng với trình khởi chạy và tệp định nghĩa tác vụ nhằm xóa dấu vết, giảm thiểu dấu vết pháp y và gây khó khăn cho việc ứng phó sự cố.
Tài liệu mồi nhử cũng chèn một hình ảnh ẩn tham chiếu đến URL webhook[.]site để thông báo cho kẻ tấn công ngay khi nạn nhân mở tài liệu. Về phần HOOKEDGE, đây là một Windows batch backdoor cơ bản, hoạt động theo vòng lặp để thực thi lệnh từ xa bằng cách tải các payload .cmd từ một webhook lưu trữ, thực thi chúng và gửi kết quả trở lại thông qua một tệp HTML.
Việc truy xuất lệnh và đánh cắp dữ liệu được thực hiện bằng cách khởi chạy một phiên Microsoft Edge ở chế độ không đầu (headless mode) hoặc trong một cửa sổ ẩn để gửi yêu cầu HTTP đến webhook. Sau khi dữ liệu được truyền đi, tất cả các tệp tạm thời sẽ bị xóa và bất kỳ tiến trình nào có tiêu đề cửa sổ khớp với mã định danh tác vụ HOOKEDGE sẽ bị chấm dứt.
Chiến thuật hạ tầng hai giai đoạn
BlueDelta cũng bị phát hiện triển khai payload HOOKEDGE giai đoạn hai chống lại các mục tiêu giá trị cao với khoảng thời gian báo hiệu (beaconing) chỉ 5 phút, giúp kẻ tấn công kiểm soát hoạt động tương tác sau khi xâm nhập tốt hơn.
"Kiến trúc hai giai đoạn cũng giúp giảm thiểu các hạn chế về hạ tầng của BlueDelta. Gói miễn phí của webhook[.]site giới hạn tối đa 100 yêu cầu cho mỗi điểm cuối duy nhất, nghĩa là khoảng thời gian báo hiệu 30 phút sẽ làm cạn kiệt hạn ngạch yêu cầu chỉ trong vòng hai đến ba ngày."
Bằng cách chuyển các nạn nhân ưu tiên cao sang các điểm cuối webhook giai đoạn hai chuyên dụng, BlueDelta tách biệt hạ tầng truy cập ban đầu khỏi hạ tầng thu thập dữ liệu đang hoạt động. Cách tiếp cận này được cho là một lựa chọn có tính toán: trong khi giai đoạn đầu tập trung vào việc truy cập rộng rãi, thông tin thu thập được sẽ dùng để xác định các mục tiêu có giá trị tình báo cao hơn để leo thang thu thập dữ liệu.
Khuyến nghị phòng ngừa
Để đối phó với mối đe dọa này, các tổ chức được khuyến nghị ưu tiên chặn thực thi macro từ các tài liệu có nguồn gốc từ internet. Ngoài ra, cần triển khai các giải pháp giám sát để phát hiện việc lạm dụng scheduled task, thực thi Microsoft Edge ở chế độ headless và các kết nối ra bên ngoài đến những dịch vụ webhook.
Recorded Future kết luận: "BlueDelta tiếp tục đầu tư vào các công cụ truy cập ban đầu nhẹ và dễ thích nghi để hỗ trợ thu thập tình báo chống lại các mục tiêu chính phủ và ngoại giao Châu Âu. Thay vì giới thiệu các khả năng mới, nhóm này đã kiên trì tinh chỉnh các kỹ thuật hiện có, nhấn mạnh vào khả năng phục hồi hoạt động bằng cách thích ứng các công cụ đã thiết lập với các biện pháp phòng thủ và hạn chế về hạ tầng."