文章总结: APT28(Bluedelta)利用公共webhook.site作为C2通道,通过无头Edge浏览器伪装流量,针对欧洲政府机构发起钓鱼攻击。攻击使用高仿外交文档诱饵,内置埋点统计受害者打开行为,后门采用批处理脚本实现持久化,并动态调整心跳规避检测。建议阻断外部宏、监控无头浏览器异常访问,并加强邮件网关过滤。 综合评分: 85 文章分类: 威胁情报,恶意软件,红队,漏洞分析,安全运营
APT重磅预警|借公共Webhook当C2!罗国APT28(BlueDelta)HOOKEDGE后门,靠无头Edge浏览器隐匿窃密
原创
AI紫队安全研究 AI紫队安全研究
AI紫队安全研究
2026年9月6日 12:00 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
三、HOOKEDGE后门完整技术拆解
HOOKEDGE不是复杂EXE病毒,是一套轻量Windows批处理脚本后门,最大巧思:不使用独立恶意程序通信,调用系统自带Edge浏览器无头(headless)模式完成全部C2指令下发和数据窃取外传,网络流量和普通网页浏览几乎一模一样,边界设备很难告警。
核心架构:两套独立Webhook分工
一号Webhook:获取黑客下发的执行命令
二号Webhook:把窃取到的命令执行结果、敏感数据向外回传
攻击者直接滥用公共免费webhook.site服务,不用自己维护VPS服务器,成本低、溯源难度大。但免费接口存在单端点100次请求上限,团伙针对性设计两级心跳策略规避限制。
完整入侵执行链路
- 用户打开Word,启用宏;VBA宏脚本向用户配置目录释放多组脚本文件。
- 创建计划任务实现持久驻留,随后安装脚本自我删除,减少取证痕迹。
- 普通目标:30分钟心跳轮询;部分样本故意拉长到61分钟,绕过沙箱一小时观测周期。
- 任务触发,拉起无头模式Edge浏览器访问命令webhook,下载
.75e后缀分段载荷;拼接成cmd脚本在本地执行。 - 捕获命令执行输出结果,封装成HTML文件,再次调用无头Edge访问外传webhook,把数据提交到黑客公共webhook站点。
- 自动清理下载目录临时文件,不留痕迹。
两级作战策略(为规避免费接口限额)
- 第一阶段(批量筛查):30分钟心跳,批量感染目标,依靠埋点判断受害者是否为高价值人员;
- 第二阶段(重点深耕):一旦判定目标价值很高,下发第二版HOOKEDGE载荷,心跳缩短至5分钟,实现近乎交互式实时控制,同时切换全新webhook端点,避免免费接口被请求耗尽失效。
四、攻击最值得警惕的3个高危特点
- 白软件混淆流量,规避传统检测
全程调用系统原生msedge.exe浏览器进程做网络通信。很多安全规则只盯陌生恶意exe、LOLBins工具,对Edge浏览器向外访问外部webhook站点不会告警,流量伪装极强。
- 依托第三方公共服务,溯源难度飙升
C2完全跑在开发者公用webhook.site公共平台,没有黑客自有服务器,封禁域名也只能封webhook.site子端点,攻击者可以瞬间新建大量新webhook继续作战。
- 反取证设计完善
安装脚本执行完毕立刻自删除;每次执行结束自动清理下载目录临时文件;心跳周期动态调整,专门规避沙箱静态分析。
五、企业、政务单位落地自查&防护方案
🛡️邮件&Office基础防护(最高优先级)
- 全局阻止互联网来源Word文档宏执行,默认禁用外部文档宏,业务确需宏走白名单机制。
- 警惕带有外交、国际会议、政府纪要主题的外来Word附件,陌生文档一律禁止启用内容。
- 邮件网关拦截外来文档内部引用外部webhook.site图片链接,防范埋点统计。
🔍终端EDR狩猎检测规则(运维直接落地)
- 告警检测:msedge.exe无头headless模式静默后台运行,无窗口却发起大量网络请求。
- 监控计划任务:用户可写目录脚本(bat/cmd/vbs)被计划任务定时启动。
- 告警Edge进程访问
webhook.site类webhook开发者站点,内部业务一般不会访问该类服务。 - 监控下载目录下出现
.75e特殊后缀临时文件。 - 关注心跳周期30分钟、61分钟、5分钟的未知计划任务。
📶网络侧防护
- 内网监控异常无头Edge出站访问webhook系列站点;
- 对办公终端访问webhook.site做告警,业务不需要则直接阻断。
六、疑似中招应急处置步骤
- 隔离受感染终端,优先留存内存、计划任务日志取证,不要直接全盘格式化丢失线索。
- 检查系统计划任务,清除HOOKEDGE相关定时任务;清理用户目录下可疑bat/vbs脚本。
- 审计无头Edge异常进程记录,检索向外访问webhook.site历史网络日志。
- 域账号、邮箱、业务系统、服务器密码全部轮换。
- 回溯系统命令执行日志,确认是否发生内部文档、敏感信息被窃取外传。
七、总结
APT28(BlueDelta)这一轮HOOKEDGE攻击,给所有政务、涉外、国防配套单位敲响警钟。
现代APT不一定靠复杂0day漏洞,把公共开发者网站当C2、调用系统自带浏览器做窃密通道、加上产品化埋点统计,一套组合拳,就能把钓鱼攻击做到高度隐蔽。
很多单位防火墙只盯着陌生恶意IP,却完全信任系统自带浏览器进程,这就给APT留下巨大突破口。阻断外来Office宏、监控无头浏览器异常行为,是抵御该类间谍攻击的两道关键防线。
加入知识星球,可获取权益
一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI紫队安全研究 AI紫队安全研究 AI紫队安全研究《APT重磅预警|借公共Webhook当C2!罗国APT28(BlueDelta)HOOKEDGE后门,靠无头Edge浏览器隐匿窃密》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论