Cybersecurityonderzoekers hebben een nieuwe reeks campagnes ontdekt die gericht zijn op overheids- en diplomatieke organisaties in Roemenië, Spanje en Turkije tussen september 2025 en april 2026. Deze aanvallen maken gebruik van een tot nu toe onbekende backdoor, genaamd HOOKEDGE, een lichtgewicht Windows batch-script dat wordt verspreid via macro-geschikte Microsoft Word-documenten met diplomatieke thema's. De aanvallen worden met matige zekerheid toegeschreven aan de Russische staatsgesteunde hackinggroep APT28, ook bekend als Fancy Bear, die door het cybersecuritybedrijf Mastercard BlueDelta wordt genoemd.

De toeschrijving is gebaseerd op aanzienlijke overeenkomsten in code en werkwijze tussen HOOKEDGE en HEADLACE, een modulaire Windows backdoor die APT28 sinds april 2023 gebruikt bij aanvallen op diplomaten. Beide backdoors delen een vergelijkbare architectuur en maken misbruik van webhook[.]site-diensten voor command-and-control, payload staging en data-exfiltratie. Dit stelt de aanvallers in staat om kwaadaardige activiteiten te camoufleren als reguliere netwerkverkeer zonder eigen infrastructuur op te zetten. HOOKEDGE is tussen september 2025 en april 2026 continu verfijnd om detectie te vermijden en aanpassingen te maken aan beperkingen van de gebruikte webhook-diensten.

De levering van HOOKEDGE gebeurt via een macro-geschikt Word-document dat de gebruiker vraagt om 'Inhoud inschakelen' te activeren. Hierdoor worden zes bestanden in de gebruikersprofielmap geplaatst en wordt een installer gestart die een geplande taak aanmaakt. Deze taak voert elke 30 minuten de backdoor uit. Na installatie verwijdert het installatieprogramma zichzelf en gerelateerde bestanden om sporen te verbergen en forensisch onderzoek te bemoeilijken. Het document bevat ook een verborgen afbeelding die een webhook-URL aanroept om de aanvallers te waarschuwen zodra het document wordt geopend.

HOOKEDGE zelf is een eenvoudige batch-backdoor die in een polling-lus commando's ophaalt in de vorm van .cmd-bestanden van een staging webhook, deze uitvoert en de uitvoer terugstuurt via een HTML-bestand. Dit gebeurt door een Microsoft Edge-browser in headless of verborgen modus te starten om HTTP-verzoeken te doen. Na verzending worden tijdelijke bestanden verwijderd en processen beëindigd die bij de backdoor horen. BlueDelta gebruikt ook een tweede fase van HOOKEDGE met een kortere beacon-interval van vijf minuten voor belangrijke doelen, wat meer controle geeft over post-compromise activiteiten. Deze tweefasige aanpak helpt ook om beperkingen van de gratis webhook-dienst te omzeilen, die maximaal 100 verzoeken per endpoint toestaat.