Grupo APT28 amplia espionagem com novo backdoor para Windows

A campanha foi atribuída com confiança moderada ao BlueDelta, grupo ligado à inteligência militar russa e também conhecido como APT28. O objetivo aparente é espionagem contra organizações estratégicas europeias.

Os ataques ocorreram entre setembro de 2025 e abril de 2026 e atingiram entidades governamentais, diplomáticas e fabricantes do setor de defesa na Romênia, Espanha e Turquia.

A infecção começa com documentos do Microsoft Word habilitados para macros, geralmente enviados por spearphishing. Alguns arquivos imitavam materiais do governo espanhol e induziam a vítima a clicar em “Enable Content”.

Ao executar a macro, o documento grava arquivos no diretório do usuário, inicia uma cadeia de instalação e cria uma tarefa agendada no Windows para manter o malware ativo. Parte dos componentes utilizados durante a instalação é apagada para reduzir rastros forenses.

O HOOKEDGE é um backdoor leve escrito em scripts batch. Ele consulta servidores externos em busca de comandos, executa arquivos .cmd no computador comprometido e envia os resultados de volta aos operadores.

Para esconder a comunicação, o malware utiliza instâncias ocultas ou em modo headless do Microsoft Edge e o serviço legítimo webhook.site. Essa abordagem faz o tráfego malicioso se parecer mais com navegação comum e dificulta bloqueios baseados apenas em reputação de domínio.

Em vítimas consideradas mais importantes, os atacantes implantaram uma segunda instância do HOOKEDGE com comunicação a cada cinco minutos, permitindo controle e coleta de informações mais rápidos. O malware apresenta forte semelhança com o antigo backdoor HEADLACE.

Leia mais na mesma categoria:

Guerra CibernéticaNotícias