חוקרי Recorded Future חשפו קמפיין ריגול סייבר של קבוצת התקיפה הרוסית BlueDelta, המזוהה עם APT28 (הידועה גם כ-Fancy Bear), נגד גופי ממשלה, דיפלומטיה וייצור ביטחוני באירופה. הקבוצה השתמשה בדלת אחורית חדשה בשם HOOKEDGE שמסתמכת על שירותי webhook לגיטימיים כדי להסתיר את תעבורת השליטה שלה.

הפרטים
לפי הדוח, הקמפיין פעל בין ספטמבר 2025 לאפריל 2026 מול יעדים ברומניה, בספרד ובטורקיה. ההדבקה הראשונית הגיעה דרך מסמכי Word עם מאקרו זדוני, בעטיפת פיתיונות דיפלומטיים — בהם חיקוי של משרד הנשיאות והמשפטים הספרדי, שנוצר זמן קצר לאחר פגישה רשמית בין ספרד למולדובה.
HOOKEDGE הוא סקריפט batch קליל הפועל בלולאת סקירה: הוא מפעיל דפדפן Microsoft Edge במצב חבוי כדי לפנות לכתובת webhook ולקבל פקודות, ומחזיר את התוצאות דרך webhook נוסף. השימוש בתשתית לגיטימית כזו מקשה על זיהוי התעבורה כזדונית. כשיעד נמצא בעל ערך גבוה, הקבוצה השתילה גרסה שנייה של הכלי שבודקת פקודות כל חמש דקות במקום כל חצי שעה, ומעניקה שליטה אינטראקטיבית מהירה יותר. החוקרים מעריכים ברמת ביטחון בינונית כי מדובר ב-BlueDelta, גוף המיוחס לחטיבת המודיעין הצבאי הרוסי (GRU), בהתבסס על חפיפה בקוד ובשיטות עבודה מול הדלת האחורית הקודמת של הקבוצה, HEADLACE.
נקודות לשים לב
- גופי ממשל, דיפלומטיה וספקי ביטחון באירופה הם היעד המרכזי — ארגונים ישראליים עם קשרים דיפלומטיים או ביטחוניים לאזור צריכים להיות ערים לפיתיונות דומים.
- היזהרו ממסמכי Word המבקשים להפעיל מאקרו, בפרט כאלה המחקים גופים רשמיים או עוסקים באירועים דיפלומטיים עדכניים.
- בדקו תעבורת רשת יוצאת חריגה אל שירותי webhook ציבוריים (כגון webhook.site) המקושרת להפעלות חבויות של Microsoft Edge — זהו סימן ההיכר של הקמפיין.
- שקלו חסימה או ניטור הדוק של גישה לשירותי webhook ציבוריים ברשתות ארגוניות רגישות, ואפשרו הרצת מאקרו רק ממקורות חתומים ומאומתים.
- מדובר במחקר על קמפיין שכבר פעל בעבר ולא באירוע פורץ חדש — המסקנה המעשית היא זיהוי סימנים היסטוריים ברשת, לא רק חסימת מתקפה עתידית.

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.