
Photo by Tima Miroshnichenko on Pexels
預計閱讀 1 分鐘原文來源
事件概述
資安情報公司 Recorded Future 旗下 Insikt Group 於上週公布,俄羅斯駭客自 2025 年 9 月底至 2026 年 4 月初,針對羅馬尼亞、西班牙與土耳其的政府、外交與國防相關機構發動持續性間諜攻擊。攻擊核心是一款全新後門 HookEdge,它不依賴自建 C2 伺服器,而是利用免費公開的 webhook.site 服務與內建的 Microsoft Edge 瀏覽器,將惡意指令與回傳資料偽裝成普通網頁流量。
技術手法與偽裝策略
- 投遞管道:以夾帶巨集(Macro)的 Word 文件為主要載體,文件偽裝成官方會議資料,誘使收件人開啟並啟用巨集。
- 持久化:巨集在背景寫入惡意檔案,並建立排程工作,使後門能在固定時間自動連線 webhook.site。
- 指令傳輸:後門下載 webhook 回傳的指令,執行後再將結果封裝成網頁表單,透過 Edge 的隱藏視窗送出。此方式讓惡意流量在網路層級上與員工日常瀏覽無異,難以被傳統防禦機制偵測。
- 迭代調整:在半年多的行動期間,攻擊者多次更換誘餌內容、調整瀏覽器執行方式,並延長回傳間隔,以規避自動化偵測;針對高價值目標,甚至植入第二階段同類後門,將回傳頻率縮短至數分鐘一次,提升即時操控能力。
可能影響與防禦建議
此手法結合合法網路服務與瀏覽器,對政府與國防單位的資訊安全構成新型威脅。建議採取以下措施:
- 嚴格管控 Office 巨集:僅允許簽章巨集執行,禁止未授權巨集自動啟動。
- 監控排程與瀏覽器行為:偵測異常排程工作建立與 Edge 隱藏視窗的執行紀錄。
- 限制第三方 webhook 連線:非業務需求的 webhook.site 或類似服務應直接封鎖,降低資料外洩與指揮控制風險。
未來走向與讀者提醒
Insikt Group 以中等把握度將本次行動歸因於代號 BlueDelta,其工具與過往 APT28(Fancy Bear)使用的 HEADLACE 後門在程式碼結構上高度相似,顯示新工具可能是舊有工具的延伸改版。隨著駭客愈發善用公用雲端與瀏覽器資源,企業與政府機關必須提升 零信任(Zero‑Trust)思維,將「合法服務」的連線也納入風險評估。持續關注資安日報與資安週報的免費電子報,才能在資訊戰場上保持先機。
分享