Hopp til hovedinnhold
Tilbake
Sikkerhet 2 min · Kilde: The Hacker News

APT28 bygde bakdøren rundt gratiskvoten på webhook.site

KI Takeaway KI-generert · kan inneholde feil

Overvåk utgående trafikk mot webhook-tjenester, for APT28 bruker gratisversjonen av webhook.site som kommandoserver i en ny bakdør mot europeiske myndigheter.

100 forespørsler per unikt endepunkt. Det er taket på gratisversjonen av webhook.site, og ifølge Recorded Futures Insikt Group er nettopp det taket grunnen til at bakdøren HOOKEDGE har fått en tostegsarkitektur. Med et beacon-intervall på 30 minutter brenner ett endepunkt opp kvoten sin på to til tre dager.

HOOKEDGE er ikke et kompilert implantat, men et lettvekts Windows-batchskript. Det kommer inn via makroaktiverte Word-dokumenter med diplomatiske lokkemidler: klikker mottakeren på «Enable Content», skriver makroen seks filer til %userprofile% og starter installasjonskjeden. Installasjonsprogrammet oppretter en planlagt oppgave som kjører hvert 30. minutt, og sletter deretter både seg selv, launcheren og oppgavedefinisjonen for å redusere sporene. Kommandohentingen og eksfiltreringen går gjennom en Microsoft Edge-instans i headless-modus eller skjult vindu.

Mot mål som vurderes som mer verdifulle, ruller gruppen ut et andre trinn med beacon-intervall ned mot fem minutter på et eget endepunkt. Det skiller infrastrukturen for førstegangstilgang fra infrastrukturen for innsamling, slik at operatørenes aktive oppdrag ikke spiser opp kvoten på inngangsendepunktet.

«Implantatet har gjennomgått kontinuerlig raffinering mellom september 2025 og april 2026, sannsynligvis for å unngå automatiserte sandkassemiljøer og tilpasse seg reduserte gratiskvoter på webhook.site» — Recorded Future

Kampanjene traff myndigheter og diplomatiske organisasjoner i Romania, Spania og Tyrkia fra slutten av september 2025 til begynnelsen av april 2026. Recorded Future tilskriver dem med moderat sikkerhet til den russiske statsstøttede gruppen APT28, også kjent som Fancy Bear og Forest Blizzard, og selskapet sporer aktiviteten under navnet BlueDelta. HOOKEDGE beskrives som en direkte etterfølger av bakdøren HEADLACE, som APT28 har brukt mot diplomater siden april 2023. Et skjult bilde i lokkedokumentet varsler operatørene i det offeret åpner filen.

Hva bør du gjøre?

  1. Blokker makrokjøring i dokumenter som kommer fra internett. Det er det ene tiltaket som stopper hele kjeden.
  2. Sett opp deteksjon på planlagte oppgaver som opprettes utenfor vanlige rutiner, og på Microsoft Edge som startes i headless-modus.
  3. Logg og gå gjennom utgående trafikk mot webhook-tjenester. Trafikken ser ut som helt vanlig HTTPS, og det er hele poenget med valget.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter