Înapoi la toate articolele
Awarely Learning
9 min2 surse

HOOKEDGE vizează România: ce înseamnă campania asociată APT28 pentru organizațiile europene

Recorded Future raportează că BlueDelta a folosit documente Word cu macro-uri și un backdoor discret împotriva unor ținte guvernamentale, diplomatice și de apărare, inclusiv din România. Atribuirea către APT28 are încredere moderată, nu este confirmată oficial.

Insikt Group, echipa de cercetare Recorded Future, a documentat o serie de campanii de acces inițial observate din septembrie 2025 până în iulie 2026 împotriva unor organizații guvernamentale, diplomatice și din industria de apărare din România, Spania și Türkiye. Campaniile au livrat HOOKEDGE, un backdoor Windows scris ca script batch, prin documente Microsoft Word cu macro-uri și pretexte diplomatice sau generice.

Cercetătorii evaluează cu încredere moderată că activitatea a fost desfășurată de BlueDelta, cluster care se suprapune cu gruparea rusă cunoscută drept APT28, Fancy Bear sau Forest Blizzard. Formularea este importantă: campania și artefactele tehnice au fost observate de cercetători, dar atribuirea rămâne o evaluare analitică, nu o constatare publică a autorităților române sau a unei instanțe.

02

O decizie umană familiară deschide un lanț tehnic neobișnuit

Calea de livrare raportată depinde de deschiderea unui document și activarea macro-urilor. Documentul scrie apoi mai multe fișiere în profilul utilizatorului și creează persistență printr-un task programat. HOOKEDGE preia periodic comenzi, le execută și trimite rezultatul prin infrastructură webhook, folosind Microsoft Edge pentru ca traficul să semene cu activitate normală de browser.

Recorded Future spune că operatorii au modificat în timp implantul, metodele de execuție, telemetria documentelor și intervalele de beaconing. Țintele considerate mai valoroase puteau primi un al doilea payload cu tasking mai frecvent. Campania unește astfel o decizie umană măsurabilă cu persistență și command-and-control pe care echipele endpoint și network le pot investiga.

03

Ce știm despre România și ce nu știm

Cercetarea primară identifică organizații românești între țintele probabile și spune că setul mai larg include administrație, diplomație și producție pentru apărare. Nu numește organizațiile din România, nu cuantifică sistemele compromise și nu stabilește ce informații au fost accesate sau exfiltrate de la o anumită victimă.

Concluzia sigură pentru management nu este că fiecare instituție românească a fost compromisă. Concluzia este că un actor de spionaj bine finanțat ar fi adaptat un lanț de acces inițial pentru mediul public și diplomatic european, iar organizațiile din România trebuie să testeze controalele care pot întrerupe acel lanț.

04

Cinci controale de verificat acum

  • Blochează macro-urile din fișiere provenite din internet și permite macro-uri semnate și aprobate doar acolo unde există o excepție operațională reală
  • Investighează task-urile programate care lansează scripturi din directoare în care utilizatorul poate scrie și execuțiile neobișnuite de browser ascuns sau headless
  • Revizuiește accesul outbound către servicii webhook și de tunnelling; permite doar utilizarea documentată și păstrează telemetrie suficientă pentru investigații retrospective
  • Folosește MFA rezistent la phishing pentru email, VPN și acces privilegiat, astfel încât documentul sau parola furată să nu devină automat o a doua cale de acces
  • Pregătește un răspuns care conservă dovezile: izolează endpoint-ul, păstrează mesajul și atașamentul original, colectează telemetria de identitate și rețea și rotește credențialele printr-un canal de încredere
05

Transformă această campanie într-un exercițiu de 45 de minute

Oferă angajaților, echipei IT și SOC-ului același scenariu: un document diplomatic plauzibil cere activarea macro-urilor, după zece minute apare o alertă endpoint, iar într-un mailbox privilegiat este observată o autentificare nouă. Măsoară dacă angajatul raportează pretextul, dacă IT păstrează dovezile înainte de rebuild, dacă SOC corelează identitatea cu endpoint-ul și dacă managementul poate decide dacă evenimentul intră în evaluarea de incident NIS2.

Înregistrează responsabilii, timpii deciziilor, telemetria lipsă și acțiunile corective. Un exercițiu reușit nu înseamnă o prezentare bifată, ci dovada că organizația poate recunoaște, limita și escalada lanțul înainte ca accesul să devină persistent.

06

Cum susține ecosistemul AWARELY lanțul de control

Awarely Learning poate livra și măsura exerciții pe roluri despre documente-capcană, macro-uri și raportarea incidentelor. Awarely Monitor poate lega expunerea software și remedierea de active, responsabili și dovezi. Secretus poate ține credențialele de urgență, notele de investigație și transferurile de recuperare în afara emailului sau chatului obișnuit.

Platformele susțin controalele și trasabilitatea; nu atribuie activitatea HOOKEDGE, nu stabilesc dacă organizația a fost compromisă și nu certifică conformitatea NIS2. Aceste concluzii necesită telemetrie, investigație și guvernanță specifice organizației.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele