TGViewer
AnonHaven AnonHaven @anonhaven · 135 subscribers
Post #435 25
⚡️ Бэкдор HOOKEDGE получает команды через обычный Microsoft Edge

Схема почти целиком собрана из штатных инструментов Windows. Документ Word запускает макрос, тот устанавливает BAT-, CMD-, VBS- и HTML-компоненты и создает периодическое задание. Дальше HOOKEDGE открывает Edge, забирает данные с webhook.site, выполняет полученную команду и через браузер отправляет результат обратно.
В одной из версий соединение происходило раз в 61 минуту.

Исследователи Recorded Future считают, что такой интервал помогал экономить лимит бесплатного webhook[.]site и мог выводить повторный запуск за пределы примерно часового анализа в песочнице.
Для более интересных целей операторы ставили второй HOOKEDGE с интервалом до пяти минут.

Самое неприятное для защитников здесь не сложность вредоноса. Снаружи видно настоящий msedge[.]exe, который идет по HTTPS на легальный сервис. Поэтому искать приходится всю цепочку: Word → сценарии → планировщик → необычный запуск Edge → webhook[.]site.
HOOKEDGE связывают с BlueDelta/APT28 с умеренной уверенностью. По коду и архитектуре он близок к более раннему HEADLACE.

https://anonhaven.com/news/hookedge-pryachet-komandy-v-trafike-microsoft-edge/

@Anonhaven | anonhaven.com
AnonHaven HOOKEDGE прячет команды в трафике Microsoft Edge Исследователи обнаружили новую версию инструментария BlueDelta, в которой Microsoft Edge используется для получения команд и отправки результатов с зараженных компьютеров. Бэкдор HOOKEDGE работает на Windows, закрепляется через планировщик заданий и обращается…
More from @anonhaven
  1. Sep 25, 2026Киберпреступность окончательно пришла к подписочной модели. ☕️ Российские компании с июля…
  2. Sep 24, 2026Бывший сотрудник Microsoft выложил еще один инструмент против Defender. На этот раз антиви…
  3. Sep 24, 2026ИИ-агенту OpenAI дали обычную задачу: найти публичную статистику о расходах на лекарства в…
  4. Sep 24, 2026Один человек, три ИИ-агента и 105 проектов атак за пять дней. ☕️ Китайскоязычный злоумышле…
  5. Sep 23, 2026⚡️ ShinyHunters заявила о взломе ФБР. Пока подтверждена только часть истории ФБР действите…
  6. Sep 23, 2026🕷 Слабые пароли помогли собрать прокси-сеть на $202 тысячи Cybernews нашла открытый серве…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →