大数跨境

APT重磅预警|借公共Webhook当C2!罗国APT28(BlueDelta)HOOKEDGE后门,靠无头Edge浏览器隐匿窃密

APT重磅预警|借公共Webhook当C2!罗国APT28(BlueDelta)HOOKEDGE后门,靠无头Edge浏览器隐匿窃密 AI紫队安全研究
2026-09-06
3
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语
不需要黑客自建C2服务器,直接滥用开发者常用公共webhook.site作为指挥通道,利用无头模式Microsoft Edge浏览器做通信载体,恶意流量完全伪装成普通员工上网浏览,防火墙很难识别拦截。
Recorded Future披露俄罗斯GRU下属APT28(代号BlueDelta、Fancy Bear)全新间谍行动,开发轻量批处理后门HOOKEDGE,使用高仿外交政务主题Word宏文档,针对欧洲多国政府、外交、国防机构定向窃密。还内置邮件、文档打开“埋点统计”,黑客可以精准看到受害者有没有点开邮件、有没有启用宏执行恶意代码,党政机关、涉外单位务必提高警惕。

一、团伙背景:BlueDelta(APT28 / Fancy Bear)

BlueDelta就是大名鼎鼎APT28,隶属于俄罗斯武装部队总参谋部GRU,长期专注外交、国防、涉外机构网络间谍活动,在全球有大量攻击记录。
本次投放的HOOKEDGE后门,是该团伙旧武器HEADLACE的直接迭代升级版,大量复用同样JS变量、Base64编码逻辑,属于同一套作战工具链。
攻击时间窗口:2025年9月末—2026年4月初
重点受害对象:罗马尼亚、西班牙、土耳其政府、外交部门、国防相关机构。

二、精妙社工诱饵:高仿真实外交会议Word宏文档

攻击者紧跟现实国际事件制造钓鱼诱饵,仿真度极高:
  1. 模仿西班牙总统府、司法部官方会议纪要、双边会谈议程,文档发布时间刚好贴合真实西班牙‑摩尔多瓦官方会谈,时间线高度吻合,公职人员极易上当。
  2. 邮件发送恶意Word带宏文档,正文诱导用户点击【启用内容】运行宏。
  3. 内置隐形埋点图片(蜜罐像素):mailopened.jpgdocopened.jpg,只要受害者打开邮件、打开Word文档,不用运行宏,图片就会访问webhook站点。黑客后台直接拿到统计数据,清楚知道哪些目标已经阅读邮件,精准筛选高价值受害者,和互联网产品的埋点数据分析逻辑一模一样。
> 就算你没有启用宏,黑客已经知道你打开了这份钓鱼邮件。

三、HOOKEDGE后门完整技术拆解

HOOKEDGE不是复杂EXE病毒,是一套轻量Windows批处理脚本后门,最大巧思:不使用独立恶意程序通信,调用系统自带Edge浏览器无头(headless)模式完成全部C2指令下发和数据窃取外传,网络流量和普通网页浏览几乎一模一样,边界设备很难告警。
核心架构:两套独立Webhook分工
一号Webhook:获取黑客下发的执行命令
二号Webhook:把窃取到的命令执行结果、敏感数据向外回传
> 攻击者直接滥用公共免费webhook.site服务,不用自己维护VPS服务器,成本低、溯源难度大。但免费接口存在单端点100次请求上限,团伙针对性设计两级心跳策略规避限制。
完整入侵执行链路
  1. 用户打开Word,启用宏;VBA宏脚本向用户配置目录释放多组脚本文件。
  2. 创建计划任务实现持久驻留,随后安装脚本自我删除,减少取证痕迹。
  3. 普通目标:30分钟心跳轮询;部分样本故意拉长到61分钟,绕过沙箱一小时观测周期。
  4. 任务触发,拉起无头模式Edge浏览器访问命令webhook,下载.75e后缀分段载荷;拼接成cmd脚本在本地执行。
  5. 捕获命令执行输出结果,封装成HTML文件,再次调用无头Edge访问外传webhook,把数据提交到黑客公共webhook站点。
  6. 自动清理下载目录临时文件,不留痕迹。
两级作战策略(为规避免费接口限额)
  1. 第一阶段(批量筛查):30分钟心跳,批量感染目标,依靠埋点判断受害者是否为高价值人员;
  2. 第二阶段(重点深耕):一旦判定目标价值很高,下发第二版HOOKEDGE载荷,心跳缩短至5分钟,实现近乎交互式实时控制,同时切换全新webhook端点,避免免费接口被请求耗尽失效。

四、攻击最值得警惕的3个高危特点

1. 白软件混淆流量,规避传统检测
全程调用系统原生`msedge.exe`浏览器进程做网络通信。很多安全规则只盯陌生恶意exe、LOLBins工具,对Edge浏览器向外访问外部webhook站点不会告警,流量伪装极强。
2. 依托第三方公共服务,溯源难度飙升
C2完全跑在开发者公用webhook.site公共平台,没有黑客自有服务器,封禁域名也只能封webhook.site子端点,攻击者可以瞬间新建大量新webhook继续作战。
3. 反取证设计完善
安装脚本执行完毕立刻自删除;每次执行结束自动清理下载目录临时文件;心跳周期动态调整,专门规避沙箱静态分析。

五、企业、政务单位落地自查&防护方案

🛡️邮件&Office基础防护(最高优先级)
  1. 全局阻止互联网来源Word文档宏执行,默认禁用外部文档宏,业务确需宏走白名单机制。
  2. 警惕带有外交、国际会议、政府纪要主题的外来Word附件,陌生文档一律禁止启用内容。
  3. 邮件网关拦截外来文档内部引用外部webhook.site图片链接,防范埋点统计。
🔍终端EDR狩猎检测规则(运维直接落地)
  1. 告警检测:msedge.exe无头headless模式静默后台运行,无窗口却发起大量网络请求。
  2. 监控计划任务:用户可写目录脚本(bat/cmd/vbs)被计划任务定时启动。
  3. 告警Edge进程访问webhook.site类webhook开发者站点,内部业务一般不会访问该类服务。
  4. 监控下载目录下出现.75e特殊后缀临时文件。
  5. 关注心跳周期30分钟、61分钟、5分钟的未知计划任务。
📶网络侧防护
  1. 内网监控异常无头Edge出站访问webhook系列站点;
  2. 对办公终端访问webhook.site做告警,业务不需要则直接阻断。

六、疑似中招应急处置步骤

  1. 隔离受感染终端,优先留存内存、计划任务日志取证,不要直接全盘格式化丢失线索。
  2. 检查系统计划任务,清除HOOKEDGE相关定时任务;清理用户目录下可疑bat/vbs脚本。
  3. 审计无头Edge异常进程记录,检索向外访问webhook.site历史网络日志。
  4. 域账号、邮箱、业务系统、服务器密码全部轮换。
  5. 回溯系统命令执行日志,确认是否发生内部文档、敏感信息被窃取外传。

七、总结

APT28(BlueDelta)这一轮HOOKEDGE攻击,给所有政务、涉外、国防配套单位敲响警钟。
现代APT不一定靠复杂0day漏洞,把公共开发者网站当C2、调用系统自带浏览器做窃密通道、加上产品化埋点统计,一套组合拳,就能把钓鱼攻击做到高度隐蔽。
很多单位防火墙只盯着陌生恶意IP,却完全信任系统自带浏览器进程,这就给APT留下巨大突破口。阻断外来Office宏、监控无头浏览器异常行为,是抵御该类间谍攻击的两道关键防线。

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?

三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78