資安業者Recorded Future旗下情報部門Insikt Group上周揭露一起網路間諜行動,駭客自2025年9月底至2026年4月初鎖定羅馬尼亞、西班牙與土耳其的政府、外交及國防製造相關機構發動攻擊。
研究人員發現一款先前未被記錄的新型後門HookEdge,其最大特徵是不倚賴駭客自建伺服器,而是借用免費公開的網頁服務webhook.site下達指令與回傳資料;執行時則呼叫使用者電腦內建的Microsoft Edge瀏覽器發送對外連線,讓惡意流量在網路層級上幾乎與員工日常瀏覽網頁無異,不易被傳統防禦機制攔截。
Insikt Group指出,攻擊者以夾帶巨集的Word文件為主要投遞管道,部分文件偽裝成官方會議資料,誘使收件人開啟並允許執行巨集。中招後,文件會在背景寫入檔案並建立排程工作,讓後門定時連上webhook服務、下載並執行指令,再將結果包裝成網頁表單透過瀏覽器送出。
報告顯示,這款後門在半年多的行動期間經過多次微調,包括更換誘餌內容、調整瀏覽器執行方式,並拉長回傳指令的間隔時間,以規避自動化偵測。針對評估具較高情報價值的目標,攻擊者還會再植入第二階段同類後門,將回傳間隔縮短至數分鐘一次,取得更即時的操控能力。
Insikt Group以中等把握度將此行動歸因於代號BlueDelta的組織,該組織與資安界慣稱的APT28、Fancy Bear重疊。判斷依據主要來自HookEdge與該組織過去使用的HEADLACE後門,在程式碼結構與手法上高度相似,顯示新工具很可能是舊有工具的延伸改版。
研究人員建議企業加強Office巨集執行管控,限制非簽章巨集執行權限,並監控排程工作的異常建立行為與瀏覽器隱藏視窗執行情況;此外,針對webhook等第三方網頁服務的對外連線,若非業務所需,建議直接封鎖,以降低類似手法被用於資料外洩或指揮控制的風險。
Comments (0)