HOOKEDGE și APT28: cum au fost vizate organizații din România prin documente Word
HOOKEDGE a vizat organizații din România prin documente Word cu macro-uri. Ce este confirmat și cum exersezi decizia înainte de Enable Content.
Recorded Future Insikt Group a publicat la 27 august 2026 analiza unor campanii de acces inițial desfășurate între sfârșitul lunii septembrie 2025 și începutul lunii aprilie 2026. Cercetătorii au observat țintirea unor organizații guvernamentale, diplomatice și din industria de apărare din România, Spania și Türkiye, prin documente Microsoft Word cu macro-uri care instalau un backdoor nou documentat, numit HOOKEDGE.
Ce este confirmat despre lanțul HOOKEDGE
- Documentele-capcană foloseau teme diplomatice sau mesaje generice care cereau activarea conținutului pentru afișarea documentului.
- După activarea macro-ului, lanțul scria mai multe fișiere în profilul utilizatorului, crea o sarcină programată pentru persistență și pornea HOOKEDGE.
- Backdoorul putea primi comenzi și transmite rezultatele prin webhook.site, un serviciu legitim de internet folosit aici pentru comandă, staging și exfiltrare.
- Microsoft Edge era pornit în mod headless sau într-o fereastră ascunsă pentru comunicațiile web, ceea ce ajuta traficul să semene cu activitate obișnuită de browser.
- Unele documente conțineau imagini ascunse care semnalau operatorilor deschiderea e-mailului sau a fișierului înainte de executarea completă a malware-ului.
- Insikt Group a observat modificări succesive ale documentelor, intervalelor de beaconing și tehnicilor de execuție, indicând adaptare la sandboxuri și la limitele serviciilor gratuite folosite.
Momentul decisiv nu este deschiderea fișierului, ci activarea macro-ului
Un document care pare legat de o întâlnire diplomatică, un proiect european sau o instituție cunoscută poate fi relevant pentru activitatea destinatarului și totuși malițios. În lanțul descris, atacatorul are nevoie ca utilizatorul să treacă de avertismentul aplicației și să activeze conținutul. După executare, o eroare Word falsă poate face victima să creadă că documentul este doar defect, reducând șansa unei raportări rapide.
Deciziile necesare, împărțite pe roluri
- Destinatarul nu activează macro-uri și nu presupune că un antet oficial, un subiect intern sau o limbă potrivită demonstrează autenticitatea. Verifică solicitarea printr-un contact cunoscut.
- Asistenții, echipele juridice și personalul diplomatic tratează documentele urgente sau confidențiale ca ținte cu risc ridicat și folosesc fluxul aprobat de transfer și validare.
- Help desk-ul nu recomandă dezactivarea protecțiilor pentru a deschide un fișier și cere trimiterea controlată a artefactului către echipa de securitate.
- Administratorii blochează macro-urile nesemnate din fișiere provenite de pe internet și documentează excepțiile strict necesare, cu owner și termen de expirare.
- SOC-ul corelează deschiderea documentului cu sarcini programate neobișnuite, interpretoare pornite din directoare scriibile, Edge headless și conexiuni către servicii webhook.
- Incident response păstrează documentul, anteturile mesajului și cronologia înainte de curățare și verifică dacă au fost expuse credențiale ori alte sisteme.
- Managementul comunică separat țintirea, execuția observată și compromiterea confirmată; aceste trei stări nu sunt echivalente.
Tabletop: documentul diplomatic care pare legitim
Rulează exercițiul cu utilizatori cu risc ridicat, help desk, SOC, administratori Microsoft 365, incident response și management. Pentru fiecare inject cere o decizie, un owner, un timp-limită și dovada care trebuie păstrată.
- Inject 1 — un angajat primește o agendă Word aparent trimisă de un partener instituțional cu care urmează o întâlnire reală. Ce verifică înainte de deschidere?
- Inject 2 — documentul afișează conținut ilizibil și cere Enable Content. Angajatul are nevoie de material în zece minute. Care este alternativa sigură?
- Inject 3 — după activarea macro-ului apare o eroare și documentul se închide. Este tratat ca incident sau ca problemă de compatibilitate?
- Inject 4 — telemetria arată o sarcină programată și Edge pornit fără interfață. Cine izolează endpointul și cine conservă artefactele?
- Inject 5 — apar conexiuni către un serviciu webhook folosit legitim și de o echipă internă. Cum separi utilizarea aprobată de comunicația malware fără blocare oarbă?
- Inject 6 — presa relatează că instituții din România au fost vizate, iar conducerea cere confirmarea că organizația nu este afectată. Ce dovadă permite o asemenea concluzie?
Cum măsori schimbarea de comportament
- Procentul participanților care refuză activarea macro-ului chiar și sub presiune de timp și autoritate.
- Timpul dintre observarea solicitării Enable Content și raportarea pe canalul corect.
- Procentul raportărilor care includ mesajul original, expeditorul, ora, numele fișierului și acțiunile deja efectuate.
- Timpul până la izolarea endpointului după apariția unei erori imediat după activarea conținutului.
- Capacitatea echipei de a distinge între document primit, document deschis, macro executat și compromitere confirmată.
- Numărul excepțiilor de macro active care au owner, justificare, monitorizare și dată de expirare.
Ce rămâne necunoscut
Cercetarea nu publică numele organizațiilor românești, numărul victimelor sau amploarea efectelor operaționale. Nu este clar pentru fiecare document dacă a fost doar livrat, deschis ori executat cu succes. Atribuirea către BlueDelta se bazează pe suprapuneri de cod, infrastructură, tehnici și profilul țintelor și rămâne evaluată cu încredere moderată.
Cum transformi cazul într-un modul Learning Awarely
Un modul bun nu cere memorarea numelui HOOKEDGE. El pune participanții în fața documentului plauzibil, a urgenței și a avertismentului Enable Content, apoi măsoară verificarea independentă, refuzul excepției și raportarea. Scenariile pot fi diferențiate pentru utilizatori, help desk, administratori, SOC și management, iar rezultatul urmărit este o decizie repetabilă, nu recunoașterea unui singur indicator.
Learning Awarely poate distribui aceste exerciții, evalua răspunsurile și păstra evidențe de finalizare. Platforma nu blochează macro-uri, nu analizează endpointuri și nu confirmă compromiterea; aceste controale și concluzii aparțin infrastructurii și procesului de incident response al organizației.