APT重磅预警|借公共Webhook当C2!罗国APT28(BlueDelta)HOOKEDGE后门,靠无头Edge浏览器隐匿窃密

admin 2026-09-10 05:11:16 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: APT28(Bluedelta)利用公共webhook.site作为C2通道,通过无头Edge浏览器伪装流量,针对欧洲政府机构发起钓鱼攻击。攻击使用高仿外交文档诱饵,内置埋点统计受害者打开行为,后门采用批处理脚本实现持久化,并动态调整心跳规避检测。建议阻断外部宏、监控无头浏览器异常访问,并加强邮件网关过滤。 综合评分: 85 文章分类: 威胁情报,恶意软件,红队,漏洞分析,安全运营


APT重磅预警|借公共Webhook当C2!罗国APT28(BlueDelta)HOOKEDGE后门,靠无头Edge浏览器隐匿窃密

原创

AI紫队安全研究 AI紫队安全研究

AI紫队安全研究

2026年9月6日 12:00 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。

关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

三、HOOKEDGE后门完整技术拆解

HOOKEDGE不是复杂EXE病毒,是一套轻量Windows批处理脚本后门,最大巧思:不使用独立恶意程序通信,调用系统自带Edge浏览器无头(headless)模式完成全部C2指令下发和数据窃取外传,网络流量和普通网页浏览几乎一模一样,边界设备很难告警。

核心架构:两套独立Webhook分工

一号Webhook:获取黑客下发的执行命令

二号Webhook:把窃取到的命令执行结果、敏感数据向外回传

攻击者直接滥用公共免费webhook.site服务,不用自己维护VPS服务器,成本低、溯源难度大。但免费接口存在单端点100次请求上限,团伙针对性设计两级心跳策略规避限制。

完整入侵执行链路

  1. 用户打开Word,启用宏;VBA宏脚本向用户配置目录释放多组脚本文件。
  2. 创建计划任务实现持久驻留,随后安装脚本自我删除,减少取证痕迹。
  3. 普通目标:30分钟心跳轮询;部分样本故意拉长到61分钟,绕过沙箱一小时观测周期。
  4. 任务触发,拉起无头模式Edge浏览器访问命令webhook,下载.75e后缀分段载荷;拼接成cmd脚本在本地执行。
  5. 捕获命令执行输出结果,封装成HTML文件,再次调用无头Edge访问外传webhook,把数据提交到黑客公共webhook站点。
  6. 自动清理下载目录临时文件,不留痕迹。

两级作战策略(为规避免费接口限额)

  1. 第一阶段(批量筛查):30分钟心跳,批量感染目标,依靠埋点判断受害者是否为高价值人员;
  2. 第二阶段(重点深耕):一旦判定目标价值很高,下发第二版HOOKEDGE载荷,心跳缩短至5分钟,实现近乎交互式实时控制,同时切换全新webhook端点,避免免费接口被请求耗尽失效。

四、攻击最值得警惕的3个高危特点

  1. 白软件混淆流量,规避传统检测

全程调用系统原生msedge.exe浏览器进程做网络通信。很多安全规则只盯陌生恶意exe、LOLBins工具,对Edge浏览器向外访问外部webhook站点不会告警,流量伪装极强。

  1. 依托第三方公共服务,溯源难度飙升

C2完全跑在开发者公用webhook.site公共平台,没有黑客自有服务器,封禁域名也只能封webhook.site子端点,攻击者可以瞬间新建大量新webhook继续作战。

  1. 反取证设计完善

安装脚本执行完毕立刻自删除;每次执行结束自动清理下载目录临时文件;心跳周期动态调整,专门规避沙箱静态分析。

五、企业、政务单位落地自查&防护方案

🛡️邮件&Office基础防护(最高优先级)

  1. 全局阻止互联网来源Word文档宏执行,默认禁用外部文档宏,业务确需宏走白名单机制。
  2. 警惕带有外交、国际会议、政府纪要主题的外来Word附件,陌生文档一律禁止启用内容。
  3. 邮件网关拦截外来文档内部引用外部webhook.site图片链接,防范埋点统计。

🔍终端EDR狩猎检测规则(运维直接落地)

  1. 告警检测:msedge.exe无头headless模式静默后台运行,无窗口却发起大量网络请求。
  2. 监控计划任务:用户可写目录脚本(bat/cmd/vbs)被计划任务定时启动。
  3. 告警Edge进程访问webhook.site类webhook开发者站点,内部业务一般不会访问该类服务。
  4. 监控下载目录下出现.75e特殊后缀临时文件。
  5. 关注心跳周期30分钟、61分钟、5分钟的未知计划任务。

📶网络侧防护

  1. 内网监控异常无头Edge出站访问webhook系列站点;
  2. 对办公终端访问webhook.site做告警,业务不需要则直接阻断。

六、疑似中招应急处置步骤

  1. 隔离受感染终端,优先留存内存、计划任务日志取证,不要直接全盘格式化丢失线索。
  2. 检查系统计划任务,清除HOOKEDGE相关定时任务;清理用户目录下可疑bat/vbs脚本。
  3. 审计无头Edge异常进程记录,检索向外访问webhook.site历史网络日志。
  4. 域账号、邮箱、业务系统、服务器密码全部轮换。
  5. 回溯系统命令执行日志,确认是否发生内部文档、敏感信息被窃取外传。

七、总结

APT28(BlueDelta)这一轮HOOKEDGE攻击,给所有政务、涉外、国防配套单位敲响警钟。

现代APT不一定靠复杂0day漏洞,把公共开发者网站当C2、调用系统自带浏览器做窃密通道、加上产品化埋点统计,一套组合拳,就能把钓鱼攻击做到高度隐蔽。

很多单位防火墙只盯着陌生恶意IP,却完全信任系统自带浏览器进程,这就给APT留下巨大突破口。阻断外来Office宏、监控无头浏览器异常行为,是抵御该类间谍攻击的两道关键防线。

加入知识星球,可获取权益

一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?

三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」

✅ 职业发展「精准导航」

1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;

晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);

四、适合谁?

想突破职业天花板的安全工程师/架构师;

需快速落地安全项目的企业负责人;

关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:AI紫队安全研究 AI紫队安全研究 AI紫队安全研究《APT重磅预警|借公共Webhook当C2!罗国APT28(BlueDelta)HOOKEDGE后门,靠无头Edge浏览器隐匿窃密》

评论:0   参与:  0