大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
一、团伙背景:BlueDelta(APT28 / Fancy Bear)
二、精妙社工诱饵:高仿真实外交会议Word宏文档
-
模仿西班牙总统府、司法部官方会议纪要、双边会谈议程,文档发布时间刚好贴合真实西班牙‑摩尔多瓦官方会谈,时间线高度吻合,公职人员极易上当。 -
邮件发送恶意Word带宏文档,正文诱导用户点击【启用内容】运行宏。 -
内置隐形埋点图片(蜜罐像素): mailopened.jpg、docopened.jpg,只要受害者打开邮件、打开Word文档,不用运行宏,图片就会访问webhook站点。黑客后台直接拿到统计数据,清楚知道哪些目标已经阅读邮件,精准筛选高价值受害者,和互联网产品的埋点数据分析逻辑一模一样。
三、HOOKEDGE后门完整技术拆解
-
用户打开Word,启用宏;VBA宏脚本向用户配置目录释放多组脚本文件。 -
创建计划任务实现持久驻留,随后安装脚本自我删除,减少取证痕迹。 -
普通目标:30分钟心跳轮询;部分样本故意拉长到61分钟,绕过沙箱一小时观测周期。 -
任务触发,拉起无头模式Edge浏览器访问命令webhook,下载 .75e后缀分段载荷;拼接成cmd脚本在本地执行。 -
捕获命令执行输出结果,封装成HTML文件,再次调用无头Edge访问外传webhook,把数据提交到黑客公共webhook站点。 -
自动清理下载目录临时文件,不留痕迹。
-
第一阶段(批量筛查):30分钟心跳,批量感染目标,依靠埋点判断受害者是否为高价值人员; -
第二阶段(重点深耕):一旦判定目标价值很高,下发第二版HOOKEDGE载荷,心跳缩短至5分钟,实现近乎交互式实时控制,同时切换全新webhook端点,避免免费接口被请求耗尽失效。
四、攻击最值得警惕的3个高危特点
五、企业、政务单位落地自查&防护方案
-
全局阻止互联网来源Word文档宏执行,默认禁用外部文档宏,业务确需宏走白名单机制。 -
警惕带有外交、国际会议、政府纪要主题的外来Word附件,陌生文档一律禁止启用内容。 -
邮件网关拦截外来文档内部引用外部webhook.site图片链接,防范埋点统计。
-
告警检测:msedge.exe无头headless模式静默后台运行,无窗口却发起大量网络请求。 -
监控计划任务:用户可写目录脚本(bat/cmd/vbs)被计划任务定时启动。 -
告警Edge进程访问 webhook.site类webhook开发者站点,内部业务一般不会访问该类服务。 -
监控下载目录下出现 .75e特殊后缀临时文件。 -
关注心跳周期30分钟、61分钟、5分钟的未知计划任务。
-
内网监控异常无头Edge出站访问webhook系列站点; -
对办公终端访问webhook.site做告警,业务不需要则直接阻断。
六、疑似中招应急处置步骤
-
隔离受感染终端,优先留存内存、计划任务日志取证,不要直接全盘格式化丢失线索。 -
检查系统计划任务,清除HOOKEDGE相关定时任务;清理用户目录下可疑bat/vbs脚本。 -
审计无头Edge异常进程记录,检索向外访问webhook.site历史网络日志。 -
域账号、邮箱、业务系统、服务器密码全部轮换。 -
回溯系统命令执行日志,确认是否发生内部文档、敏感信息被窃取外传。
七、总结
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

