文章总结: APT28组织使用新型HOOKEDGE后门针对欧洲外交机构发起定向间谍攻击。该后门是HEADLACE的演进版本,利用webhook.site作为C2通道,通过Word宏文档投放,使用无头Edge浏览器回传数据。攻击采用两阶段架构,对高价值目标缩短心跳至5分钟。防御建议包括禁用外来Office宏、监控无头浏览器进程和封锁公共Webhook域名。 综合评分: 89 文章分类: 威胁情报,恶意软件
【安全圈】APT28新型木马突袭欧洲外交机构潜伏窃密
安全圈
2026年8月28日 19:00 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
漏洞
💥 威胁情报前沿:权威安全情报机构 Recorded Future 披露,著名 APT 组织 APT28(Fancy Bear / BlueDelta) 正使用一款未曾公开的隐蔽轻量级后门 HOOKEDGE,针对罗马尼亚、西班牙及土耳其等国的外交与政府关键部门开展高强度定向间谍活动!
🔍 武器解密:进化版 HOOKEDGE 后门的攻击链路
分析表明,HOOKEDGE 是此前臭名昭著的 HEADLACE 恶意载荷的直系技术演进版本。攻击者深度利用合法公共云服务 webhook.site 作为 C2 通信中枢、载荷分发和敏感数据外传通道,完美将黑客流量混入常规白名单网络中。
📌 1. 诱饵投放与宏执行
伪装成涉外政府文件的 Word 宏文档诱导受害者点击“启用内容”,在 %userprofile% 目录下释出 6 个文件并创建系统计划任务。
📌 2. 无头 Edge 浏览器隐蔽数据回传
后门每 30 分钟轮询执行远程 .cmd 脚本,拉起无头(Headless)Microsoft Edge 浏览器向 Webhook 回传窃密数据,传输完成后自动抹除临时文件,反取证意识极强。
⚠️ 两阶段精准打击:高价值目标被设 5 分钟心跳
为应对免费 Webhook 的 API 次数限制,APT28 创新性地采用了两阶段分流架构:第一阶段用于广泛刺探和初级感染;一旦确认受害主机属于高价值核心人员,立即切换至专属的第二阶段 Payload,将心跳间隔缩短至 5 分钟实施高频交互式渗透与情报搜刮。
🛡️ 政企网络防御与阻断策略
- ✅ 禁用外来 Office 宏:在终端组策略中强行禁止打开互联网下载文档中的 VBA 宏代码。
- ✅ 监控无头浏览器进程:告警或拦截以命令行参数
--headless调用的系统级 Edge / Chrome 异常出网行为。 - ✅ 封锁公共 Webhook 域名:在网关层将
webhook.site等公共调试平台的出站流量纳入严格审计与管控。
END
阅读推荐
【安全圈】GPUThor击穿N卡ECC防线:普通算力夺宿主Root
【安全圈】CISA通报网关与数据库6大漏洞遭在野利用
【安全圈】FBI捣毁黑客隐蔽跳板军火库斩断潜伏链路
【安全圈】黑客利用 AI 语音冒充苹果客服:精准套取被盗 iPhone 锁屏密码与双重验证码
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】APT28新型木马突袭欧洲外交机构潜伏窃密》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论