APT28 zet nieuwe backdoor HOOKEDGE in tegen Europese overheden en ambassades

Onderzoekers koppelen een nieuwe backdoor genaamd HOOKEDGE aan de Russische groep APT28: gericht op overheids- en diplomatieke doelwitten in Roemenië, Spanje en Turkije via kwaadaardige Word-documenten.

Onderzoekers van Recorded Future’s Insikt Group hebben een reeks campagnes blootgelegd tegen overheids- en diplomatieke organisaties in Roemenië, Spanje en Turkije, lopend van eind september 2025 tot begin april 2026. Ze leidden tot de inzet van een niet eerder gedocumenteerde backdoor: HOOKEDGE.

De malware verspreidt zich via Word-documenten met macro’s en diplomatiek getinte lokmiddelen — vroege varianten deden zich voor als Spaans overheidsmateriaal, latere versies zetten meer algemene social engineering in. Wie op “Inhoud inschakelen” klikt, start de macro. HOOKEDGE zelf is een lichtgewicht Windows-batchscript dat bij uitvoering zes bestanden naar de gebruikersprofielmap schrijft en een geplande taak aanmaakt die elke 30 minuten draait. Die taak haalt willekeurige .cmd-payloads op via webhook.site-URL’s, voert de commando’s uit en stuurt de uitvoer terug als HTML-bestanden — met Microsoft Edge in headless-modus voor de HTTP-verzoeken. Na verzending verwijdert de malware tijdelijke bestanden en beëindigt ze bijpassende processen. Doelwitten met hoge waarde krijgen een tweede-fase-payload met beaconing elke vijf minuten, voor directere controle door de operator.

De toeschrijving aan APT28 (ook bekend als Fancy Bear of Forest Blizzard, door Recorded Future getrackt als BlueDelta) gebeurt met gematigd vertrouwen, gebaseerd op overeenkomsten in code en werkwijze met HEADLACE, een eerdere APT28-backdoor — met name het hergebruik van webhook.site voor command-and-control. Tussen september 2025 en april 2026 werd de malware voortdurend verfijnd om sandbox-detectie te omzeilen en zich aan te passen aan de gratis-tier-limieten van webhook.site.

Voor Nederlandse overheids- en diplomatieke instellingen is dit een herinnering dat macro-houdende Office-documenten met een overheidsthema extra achterdocht verdienen, ook als de afzender vertrouwd lijkt.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.