关键词

漏洞

威胁情报前沿:权威安全情报机构 Recorded Future 披露,著名 APT 组织APT28(Fancy Bear / BlueDelta)正使用一款未曾公开的隐蔽轻量级后门HOOKEDGE,针对罗马尼亚、西班牙及土耳其等国的外交与政府关键部门开展高强度定向间谍活动!

打开网易新闻 查看精彩图片

武器解密:进化版 HOOKEDGE 后门的攻击链路

分析表明,HOOKEDGE 是此前臭名昭著的HEADLACE恶意载荷的直系技术演进版本。攻击者深度利用合法公共云服务webhook.site作为 C2 通信中枢、载荷分发和敏感数据外传通道,完美将黑客流量混入常规白名单网络中。

1. 诱饵投放与宏执行

伪装成涉外政府文件的 Word 宏文档诱导受害者点击“启用内容”,在%userprofile%目录下释出 6 个文件并创建系统计划任务。

2. 无头 Edge 浏览器隐蔽数据回传

后门每 30 分钟轮询执行远程.cmd脚本,拉起无头(Headless)Microsoft Edge 浏览器向 Webhook 回传窃密数据,传输完成后自动抹除临时文件,反取证意识极强。

⚠️ 两阶段精准打击:高价值目标被设 5 分钟心跳

为应对免费 Webhook 的 API 次数限制,APT28 创新性地采用了两阶段分流架构:第一阶段用于广泛刺探和初级感染;一旦确认受害主机属于高价值核心人员,立即切换至专属的第二阶段 Payload,将心跳间隔缩短至 5 分钟实施高频交互式渗透与情报搜刮。

️ 政企网络防御与阻断策略

  • 禁用外来 Office 宏:在终端组策略中强行禁止打开互联网下载文档中的 VBA 宏代码。

  • 监控无头浏览器进程:告警或拦截以命令行参数--headless调用的系统级 Edge / Chrome 异常出网行为。

  • 封锁公共 Webhook 域名:在网关层将webhook.site等公共调试平台的出站流量纳入严格审计与管控。

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!