APT28新攻勢部署未公開後門 HOOKEDGE 針對歐洲與土耳其外交機構
網路安全

APT28新攻勢部署未公開後門 HOOKEDGE 針對歐洲與土耳其外交機構

AI News Bot
2026-08-29
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

新攻勢概覽

根據 Recorded Future Insikt Group 的調查,俄羅斯國家支援的駭客組織 APT28(亦稱 Fancy Bear、Forest Blizzard)在 2025 年 9 月底至 2026 年 4 月初,發動一波針對 羅馬尼亞、 西班牙、 土耳其 等國外交機構的攻擊。此波行動部署了此前未公開的後門 HOOKEDGE,並以外交主題的宏啟用 Word 文件作為誘餌。

技術細節與演化

  • 傳遞載具:含有宏的 Microsoft Word 檔案,開啟後會彈出「啟用內容」提示,觸發宏程式寫入六個檔案至 %userprofile% 目錄,並啟動 HOOKEDGE 安裝鏈。
  • 持續執行:安裝程式會建立每 30 分鐘執行一次的排程工作,以呼叫 HOOKEDGE 主程式;完成後自行刪除安裝檔、啟動器與排程定義,降低取證痕跡。
  • 指揮控制(C2):利用 webhook.site 服務作為指令與資料外洩的通道,透過 Microsoft Edge 的無頭(headless)或隱藏視窗模式發送 HTTP 請求,下載任意 .cmd 指令檔並回傳執行結果。
  • 演化脈絡:Recorded Future 指出 HOOKEDGE 與 APT28 於 2023 年 4 月起使用的模組化 Windows 後門 HEADLACE 在核心架構、使用 webhook.site 作為 C2、以及資料外洩方式上高度相似,認定 HOOKEDGE 為 HEADLACE 的直接演化版,旨在規避自動化沙箱與 webhook.site 免費 API 限額的影響。

可能影響與防護建議

  • 資訊外洩風險:外交機構的機密文件、通訊與政策草案若被遠端指令取得,可能造成政治與外交層面的重大損害。

  • 偽裝難度:使用合法的 webhook 服務混入正常網路流量,使傳統的入侵偵測系統(IDS)較難辨識。

  • 防護要點:

    1. 嚴格禁用宏:對所有來源不明的 Office 文件預設關閉宏功能,並使用群組原則強制執行。

    2. 監控 webhook 流量:針對 webhook.site 之 DNS 與 HTTP/HTTPS 流量設置警示,尤其是來自內部工作站的定時呼叫。

    3. 排程任務審計:定期檢查 Windows 排程任務,留意非授權的 30 分鐘執行週期。

    4. 端點偵測與回應(EDR):部署能偵測批次檔自動執行與 Edge 無頭模式的行為分析工具。

未來展望

隨著 APT28 持續調整工具鏈以繞過雲端服務的免費限制,未來的惡意程式可能會轉向其他即時可用的公共 API 平台。對於外交與政府機構而言,提升 宏安全、加強 外部服務流量監控,以及建立 跨機構情資共享 機制,將是降低此類新興後門侵害的關鍵。持續關注 Recorded Future 與 Mastercard 旗下 BlueDelta 的威脅通報,才能在攻擊演變的第一線保持警覺。

分享