Recorded Future گزارش کرده است: فعالیت هدفمند علیه نهادهای دیپلماتیک

Recorded Future از چند کمپین هدف‌دار بین سپتامبر 2025 تا آوریل 2026 خبر می‌دهد که سازمان‌های دولتی و دیپلماتیک در رومانی، اسپانیا و ترکیه را هدف قرار دادند و در جریان آن‌ها بک‌دور جدیدی با نام HOOKEDGE مستقر شد. تحلیل‌ها با اطمینان متوسط، این مجموعه فعالیت‌ها را به گروه APT28 نسبت می‌دهند؛ مهاجمان از اسناد Microsoft Word دارای ماکرو با طعمه‌های دیپلماتیک برای نفوذ استفاده کردند.

نکات کلیدی کشف

  • HOOKEDGE یک اسکریپت سادهٔ Batch برای ویندوز است که از طریق اسناد ماکرو توزیع می‌شود.
  • نمونه‌های اولیه خود را به‌عنوان محتوای دولتی اسپانیا جا زدند و سپس قالب‌ها را برای حملات مهندسی اجتماعی تغییر دادند.
  • Recorded Future همپوشانی کد و شیوه‌های عملیاتی میان HOOKEDGE و بک‌دور قبلی HEADLACE را نشان داده است؛ ازجمله استفادهٔ مشترک از سرویس webhook.site برای کنترل و فرمان (C2) و استیجینگ.

روش انتشار و زنجیرهٔ نصب

قربانی هنگام باز کردن سند و فعال‌سازی محتوا (Enable Content) اجرای ماکرو را امکان‌پذیر می‌کند. ماکرو در مسیر %userprofile% شش فایل می‌نویسد و فرآیند نصب را اجرا می‌کند. مراحل نصب شامل موارد زیر است:

  • اجرای لانچر نصب که یک تسک زمان‌بندی‌شده می‌سازد تا هر 30 دقیقه لانچر HOOKEDGE را اجرا کند.
  • حذف فایل‌های لانچر و پاک‌سازی ردپا برای پیچیده‌تر کردن تحلیل‌های فورنزیک.
  • تعبیهٔ تصویری پنهان در سند که با فراخوانی یک URL در webhook.site اپراتورها را از باز شدن سند مطلع می‌سازد.

عملکرد فنی بک‌دور

HOOKEDGE به‌صورت یک حلقهٔ نظرسنجی کار می‌کند: از نقطهٔ استیجینگ یک فایل .cmd دانلود و اجرا می‌شود و خروجی از طریق یک فایل HTML به آدرس webhook بازگردانده می‌شود. برای ارسال و دریافت فرمان‌ها، نمونه‌ای از Microsoft Edge در حالت headless یا در پنجرهٔ مخفی اجرا می‌شود و درخواست‌های HTTP را به سرویس webhook می‌فرستد. پس از هر عملیات، فایل‌های موقت حذف و فرایندهایی که عنوان پنجرهٔ آن‌ها با شناسهٔ تسک تطابق دارد خاتمه می‌یابند.

معماری دو مرحله‌ای و مدیریت سهمیهٔ سرویس

اپراتورها از ساختار دو مرحله‌ای استفاده می‌کنند: مرحلهٔ اول برای دسترسی اولیه با بیکن‌های 30 دقیقه‌ای و مرحلهٔ دوم برای اهداف باارزش که بیکن‌های تا 5 دقیقه دارند. این طراحی پاسخ مستقیم به محدودیت‌های سطح رایگان سرویس webhook است؛ هر نقطهٔ انتهایی با بیکن 30 دقیقه‌ای ظرف 2–3 روز سهمیه‌اش را مصرف می‌کند. انتقال اهداف با اولویت به نقاط انتهایی اختصاصی مرحلهٔ دوم، زیرساخت جمع‌آوری فعال را از دسترسی اولیه جدا می‌کند و از اتمام زودهنگام سهمیه جلوگیری می‌کند.

تغییرات عملیاتی و حذف مکانیزم «کاناری»

مهاجمان روش‌های عملیاتی خود را مداوماً تطبیق داده‌اند. در نمونه‌های جدید، مکانیزم «کاناری» که پیش‌تر آدرس‌های IP قربانی را هنگام باز شدن سند ثبت می‌کرد حذف شده است؛ این تغییر به کاهش شاخص‌های سازش مبتنی بر شبکه و دشوارتر شدن شناسایی حملات کمک می‌کند.

راهبردهای دفاعی پیشنهادی

برای کاهش خطر این کمپین‌ها، توصیه‌های زیر را در اولویت قرار دهید.

اقدامات فوری

  • مسدودسازی اجرای ماکرو برای اسناد دریافتی از منابع اینترنتی و اعمال سیاست‌های سخت‌گیرانه در تنظیمات Office.
  • شناسایی و هشداردهی برای ایجاد یا تغییر تسک‌های زمان‌بندی‌شده غیرمعمول؛ بررسی تسک‌های جدیدی که هر 30 دقیقه یا با الگوهای مشکوک اجرا می‌شوند.
  • پایش اجرای مرورگرها در حالت headless یا با پنجره‌های پنهان و هشدار در صورت وجود نمونه‌های غیرعادی از Microsoft Edge.
  • نظارت بر اتصالات خروجی به سرویس‌های استیجینگ شناخته‌شده مانند webhook.site و اعمال فیلترها یا فهرست‌های دسترسی در صورت نیاز.

اقدامات بلندمدت و سازمانی

  • طراحی فرایند پاسخ به حادثه برای فورنزیک سریع و تحلیل مداوم رفتارهای مشکوک روی ایستگاه‌های کاری و سرورها.
  • به‌روزرسانی سیاست‌های امنیتی و آموزش کارکنان در خصوص خطر سندهای دارای ماکرو و مهندسی اجتماعی.
  • استقرار مکانیزم‌های تشخیص رفتار (behavioral detection) برای کاهش اتکا به امضاهای سنتی و شناسایی تکنیک‌های مبتنی بر مرورگر و تسک‌های زمان‌بندی‌شده.

اهمیت تهدید و چشم‌انداز

HOOKEDGE نمونه‌ای از روند فعلی در فضای تهدیدات است: بازیگران دولتی از زیرساخت‌های سبک، قابل تطبیق و کم‌هزینه استفاده می‌کنند تا ردپا را کاهش دهند و از ترافیک عادی شبکه بهره ببرند. این حملات نشان می‌دهد که جمع‌آوری اطلاعات علیه اهداف دولتی و دیپلماتیک در اروپا ادامه دارد و سازمان‌ها باید اجرای سیاست‌های سخت‌تر روی اسناد ماکرو، مانیتورینگ شبکه و آمادگی برای پاسخ را در دستور کار قرار دهند.

برای مطالعهٔ گزارش فنی و شاخص‌های تهدید، گزارش Recorded Future را بررسی کنید: Recorded Future.