Шпионы на бесплатном тарифе.
Для кибершпионажа больше не обязательно строить сложную инфраструктуру. Иногда достаточно документа Word, Microsoft Edge и бесплатного веб-сервиса.
Исследователи Recorded Future обнаружили серию атак на оборонные, государственные и дипломатические организации Румынии, Испании и Турции.
Кампания продолжалась с конца сентября 2025 года как минимум до весны 2026-го.
Жертвам отправляли документы Word под видом дипломатических материалов. Файл просил нажать «Разрешить содержимое», после чего запускал макрос и устанавливал бэкдор HOOKEDGE. Спрятанная внутри документа картинка-маячок отдельно сообщала операторам, что приманку открыли.
HOOKEDGE закреплялся в планировщике задач Windows и каждые полчаса запускал Microsoft Edge в скрытом режиме. Через обычный браузер вредонос получал команды, выполнял их и отправлял результаты обратно. Временные файлы и следы установки после этого удалялись.
Самое интересное - собственной инфраструктуры у операторов почти не было. Для управления заражёнными компьютерами они использовали бесплатный сервис webhook.site, которым обычно пользуются разработчики. Бесплатный тариф разрешает только сто обращений к одному адресу. На первом этапе заражённая машина выходила на связь раз в полчаса, а наиболее интересные цели переводили на отдельные адреса и опрашивали уже каждые пять минут. В более поздних версиях интервал, наоборот, увеличили до 61 минуты - вероятно, чтобы переждать автоматические песочницы, которые обычно наблюдают за подозрительным файлом не больше часа.
Но главное здесь в другом. Никакой неизвестной уязвимости атакующим не понадобилось. Защита спокойно пропустила Word, штатный Edge и соединение с легальным сервисом. Осталось только убедить человека нажать одну кнопку.
Для наших компаний и государственных структур вывод простой: нельзя считать трафик безопасным только потому, что он идёт через штатную программу на разрешённый веб-сервис. Переход на отечественные офисные пакеты и браузеры снижает технологическую зависимость. Но вместе с продуктами должна меняться и модель доверия - нужен контроль активного содержимого, поведения штатных программ и их обращений к внешним сервисам.
Цифровой суверенитет - это не только собственные технологии, но и собственные правила безопасности вокруг них.
Шурыгин.IT - про технологии без иллюзий.
Post #771
73

- 💯 3
- 🫡 2
- 🤯 1