俄罗斯关联的间谍组织 BlueDelta(又称 APT28、Fancy Bear、Forest Blizzard)针对欧洲高价值目标的渗透活动里,最近多了一个新成员:一个代号 HOOKEDGE 的轻量级后门。Recorded Future Insikt Group 的分析显示,该后门针对罗马尼亚、西班牙和土耳其的国防制造商、政府机构和外交组织,用伪装成政府机构的宏启用 Word 文档做切入点,靠藏在隐藏浏览器会话里的通信通道执行命令,用公开 webhook 服务规避传统的 C2 封锁——全程保持着低调、可复用、难追踪的设计哲学。
一、入口:一份冒充政府机构的 Word 文档
HOOKEDGE 的初始访问,走的是间谍组织最经典的钓鱼打工件套路。部分诱饵文档伪装成西班牙政府相关机构,内含宏(macros)。受害者在启用宏之后,恶意代码落地,后门随即在目标机器上建立持久化——创建 Windows 计划任务,从用户可写的目录启动脚本。对罗马尼亚、西班牙和土耳其的国防与外交目标而言,这类政府机构名义加宏文档的组合,命中率往往不高却极稳定。
二、后门机制:脚本化的轻量级间谍工具
与传统动辄几百 KB、功能富集的后门不同,HOOKEDGE 被设计成一个轻量级的 Windows 批处理脚本后门。它不追求一次部署就拿下全部能力,而是把定期取指令、本地重建、执行、回传结果的循环拆得很干净:
定期从一个 staging endpoint 获取命令;
在本地重建并执行命令;
将输出发送到另一个独立 endpoint。
这种命令与输出分离节点的设计,让防御者很难通过单点封杀来切断整条链路。更隐蔽的地方在于其通信方式——它使用隐藏的 Microsoft Edge 会话检索指令和返回结果,并依赖公开的 webhook 服务而非攻击者自有的域名来做往返。这意味着,安全设备看到的流量,是完全正常的浏览器行为,很难单凭网络特征把它识别成恶意通信。
三、反制检测:把时间间隔拉长到 61 分钟
HOOKEDGE 不是一次发布就固定的工具,它在持续演进。Insikt Group 指出,2025 年 9 月至 2026 年 4 月期间,该后门不断优化,将第一阶段的请求间隔延长到了约 61 分钟——一个明显针对沙箱和自动化分析规避的设定。大多数动态分析沙箱的执行窗口只有几分钟到十几分钟,一旦命令回连间隔被拉长到接近一小时,沙箱很可能在捕获到任何恶意行为之前就超时退出。防御者对潜伏期长、信标间隔极长的后门,往往最缺乏耐心也最缺少手段。
四、应对思路:这不再是封几个域名的事
HOOKEDGE 揭示的挑战,是把检测恶意软件逼近了检测行为模式的领域:
收紧宏策略:阻止互联网下载的文件启用宏,限制未签名 VBA 的执行,从源头上掐断这类文档后门的初始投递;
监控隐蔽浏览器启动:对本地 HTML 文件或 data URL 触发的隐藏或无头 Edge 进程保持警惕,这类正常浏览工具被用于命令传输的行为值得单独设规则;
审视新计划任务与持久化:对新增计划任务、用户可写目录下的脚本启动保持审查,这是该后门实现持久化的落脚点;
审计 webhook 出站连接:对向公开 webhook 服务的出站请求做异常检测,尤其是配合定时行为出现的低频连接。
对国防、外交与制造等高价值组织而言,BlueDelta 这类对手最可怕的地方在于:它的工具从不追求一击致命,而是不断迭代成更难被沙箱捕获、更难被特征识别的形态。CVE 与已知 IOC 清单能挡住一部分已知攻击,但面对低调、持久、日益隐蔽的间谍后门,真正的防线还是人对恶意行为的理解、基线行为的监控,以及对正常工具被滥用的高度敏感。
参考:Recorded Future Insikt Group 对 HOOKEDGE 的归因与分析、securebulletin 的报道。