Recorded Future گزارش کرده است: فعالیت هدفمند علیه نهادهای دیپلماتیک
Recorded Future از چند کمپین هدفدار بین سپتامبر 2025 تا آوریل 2026 خبر میدهد که سازمانهای دولتی و دیپلماتیک در رومانی، اسپانیا و ترکیه را هدف قرار دادند و در جریان آنها بکدور جدیدی با نام HOOKEDGE مستقر شد. تحلیلها با اطمینان متوسط، این مجموعه فعالیتها را به گروه APT28 نسبت میدهند؛ مهاجمان از اسناد Microsoft Word دارای ماکرو با طعمههای دیپلماتیک برای نفوذ استفاده کردند.
نکات کلیدی کشف
- HOOKEDGE یک اسکریپت سادهٔ Batch برای ویندوز است که از طریق اسناد ماکرو توزیع میشود.
- نمونههای اولیه خود را بهعنوان محتوای دولتی اسپانیا جا زدند و سپس قالبها را برای حملات مهندسی اجتماعی تغییر دادند.
- Recorded Future همپوشانی کد و شیوههای عملیاتی میان HOOKEDGE و بکدور قبلی HEADLACE را نشان داده است؛ ازجمله استفادهٔ مشترک از سرویس webhook.site برای کنترل و فرمان (C2) و استیجینگ.
روش انتشار و زنجیرهٔ نصب
قربانی هنگام باز کردن سند و فعالسازی محتوا (Enable Content) اجرای ماکرو را امکانپذیر میکند. ماکرو در مسیر %userprofile% شش فایل مینویسد و فرآیند نصب را اجرا میکند. مراحل نصب شامل موارد زیر است:
- اجرای لانچر نصب که یک تسک زمانبندیشده میسازد تا هر 30 دقیقه لانچر HOOKEDGE را اجرا کند.
- حذف فایلهای لانچر و پاکسازی ردپا برای پیچیدهتر کردن تحلیلهای فورنزیک.
- تعبیهٔ تصویری پنهان در سند که با فراخوانی یک URL در webhook.site اپراتورها را از باز شدن سند مطلع میسازد.
عملکرد فنی بکدور
HOOKEDGE بهصورت یک حلقهٔ نظرسنجی کار میکند: از نقطهٔ استیجینگ یک فایل .cmd دانلود و اجرا میشود و خروجی از طریق یک فایل HTML به آدرس webhook بازگردانده میشود. برای ارسال و دریافت فرمانها، نمونهای از Microsoft Edge در حالت headless یا در پنجرهٔ مخفی اجرا میشود و درخواستهای HTTP را به سرویس webhook میفرستد. پس از هر عملیات، فایلهای موقت حذف و فرایندهایی که عنوان پنجرهٔ آنها با شناسهٔ تسک تطابق دارد خاتمه مییابند.
معماری دو مرحلهای و مدیریت سهمیهٔ سرویس
اپراتورها از ساختار دو مرحلهای استفاده میکنند: مرحلهٔ اول برای دسترسی اولیه با بیکنهای 30 دقیقهای و مرحلهٔ دوم برای اهداف باارزش که بیکنهای تا 5 دقیقه دارند. این طراحی پاسخ مستقیم به محدودیتهای سطح رایگان سرویس webhook است؛ هر نقطهٔ انتهایی با بیکن 30 دقیقهای ظرف 2–3 روز سهمیهاش را مصرف میکند. انتقال اهداف با اولویت به نقاط انتهایی اختصاصی مرحلهٔ دوم، زیرساخت جمعآوری فعال را از دسترسی اولیه جدا میکند و از اتمام زودهنگام سهمیه جلوگیری میکند.
تغییرات عملیاتی و حذف مکانیزم «کاناری»
مهاجمان روشهای عملیاتی خود را مداوماً تطبیق دادهاند. در نمونههای جدید، مکانیزم «کاناری» که پیشتر آدرسهای IP قربانی را هنگام باز شدن سند ثبت میکرد حذف شده است؛ این تغییر به کاهش شاخصهای سازش مبتنی بر شبکه و دشوارتر شدن شناسایی حملات کمک میکند.
راهبردهای دفاعی پیشنهادی
برای کاهش خطر این کمپینها، توصیههای زیر را در اولویت قرار دهید.
اقدامات فوری
- مسدودسازی اجرای ماکرو برای اسناد دریافتی از منابع اینترنتی و اعمال سیاستهای سختگیرانه در تنظیمات Office.
- شناسایی و هشداردهی برای ایجاد یا تغییر تسکهای زمانبندیشده غیرمعمول؛ بررسی تسکهای جدیدی که هر 30 دقیقه یا با الگوهای مشکوک اجرا میشوند.
- پایش اجرای مرورگرها در حالت headless یا با پنجرههای پنهان و هشدار در صورت وجود نمونههای غیرعادی از Microsoft Edge.
- نظارت بر اتصالات خروجی به سرویسهای استیجینگ شناختهشده مانند webhook.site و اعمال فیلترها یا فهرستهای دسترسی در صورت نیاز.
اقدامات بلندمدت و سازمانی
- طراحی فرایند پاسخ به حادثه برای فورنزیک سریع و تحلیل مداوم رفتارهای مشکوک روی ایستگاههای کاری و سرورها.
- بهروزرسانی سیاستهای امنیتی و آموزش کارکنان در خصوص خطر سندهای دارای ماکرو و مهندسی اجتماعی.
- استقرار مکانیزمهای تشخیص رفتار (behavioral detection) برای کاهش اتکا به امضاهای سنتی و شناسایی تکنیکهای مبتنی بر مرورگر و تسکهای زمانبندیشده.
اهمیت تهدید و چشمانداز
HOOKEDGE نمونهای از روند فعلی در فضای تهدیدات است: بازیگران دولتی از زیرساختهای سبک، قابل تطبیق و کمهزینه استفاده میکنند تا ردپا را کاهش دهند و از ترافیک عادی شبکه بهره ببرند. این حملات نشان میدهد که جمعآوری اطلاعات علیه اهداف دولتی و دیپلماتیک در اروپا ادامه دارد و سازمانها باید اجرای سیاستهای سختتر روی اسناد ماکرو، مانیتورینگ شبکه و آمادگی برای پاسخ را در دستور کار قرار دهند.
برای مطالعهٔ گزارش فنی و شاخصهای تهدید، گزارش Recorded Future را بررسی کنید: Recorded Future.





