⚡️ Бэкдор HOOKEDGE получает команды через обычный Microsoft Edge
Схема почти целиком собрана из штатных инструментов Windows. Документ Word запускает макрос, тот устанавливает BAT-, CMD-, VBS- и HTML-компоненты и создает периодическое задание. Дальше HOOKEDGE открывает Edge, забирает данные с webhook.site, выполняет полученную команду и через браузер отправляет результат обратно.
В одной из версий соединение происходило раз в 61 минуту.
Исследователи Recorded Future считают, что такой интервал помогал экономить лимит бесплатного webhook[.]site и мог выводить повторный запуск за пределы примерно часового анализа в песочнице.
Для более интересных целей операторы ставили второй HOOKEDGE с интервалом до пяти минут.
Самое неприятное для защитников здесь не сложность вредоноса. Снаружи видно настоящий msedge[.]exe, который идет по HTTPS на легальный сервис. Поэтому искать приходится всю цепочку: Word → сценарии → планировщик → необычный запуск Edge → webhook[.]site.
HOOKEDGE связывают с BlueDelta/APT28 с умеренной уверенностью. По коду и архитектуре он близок к более раннему HEADLACE.
https://anonhaven.com/news/hookedge-pryachet-komandy-v-trafike-microsoft-edge/
@Anonhaven | anonhaven.com
Post #435
25