У этой операции нет ни одного собственного сервера. Ни арендованного VPS под командный центр, ни купленного домена, ни выпущенного сертификата – ничего, что защитник мог бы внести в блоклист, прогнать по репутации или связать с оператором. Группа, которую взломанная машина слушается, живёт целиком на чужой публичной площадке: задания она забирает с бесплатного вебхука, результат туда же и отправляет, а HTTP-клиентом ей служит msedge.exe – штатный браузер самой жертвы. Со стороны сети это неотличимо от того, как сотрудник открыл пару вкладок.
За этой аккуратностью стоит BlueDelta – кластер, который со средней уверенностью сводят с APT28, Fancy Bear и Forest Blizzard, то есть с ГРУ. С конца сентября 2025 по начало апреля 2026 года он вёл серию кампаний против правительственных и дипломатических структур Румынии, Испании и Турции, а его новый бэкдор называется HOOKEDGE. Разбор интересен не изяществом – его тут нет, – а обратным: видно, как государственная команда сознательно отказывается от мощной инфраструктуры ради невидимости и упирается в единственное ограничение, которое эта невидимость приносит. Бесплатный тариф вебхука даёт сто запросов на точку. За это ограничение группа платит темпом собственной атаки, и вся эволюция HOOKEDGE читается как борьба с этим потолком.
BlueDelta – не новички: группа приписывается Главному управлению Генштаба ВС РФ (ГРУ) и больше десяти лет ведёт шпионские операции против правительственных, дипломатических, оборонных и политических организаций в интересах российской разведки. Почерк устоявшийся – первичный доступ через целевой фишинг и кражу учётных данных, лёгкие кастомные инструменты, вредоносные документы, Windows-батники и living-off-the-land. Ещё в 2023 году у неё засветился HEADLACE – ровно такой же лёгкий батник-бэкдор для ранних стадий европейских кампаний. HOOKEDGE от него прямо наследует: тот же Windows-батник как основной язык, то же злоупотребление легитимными веб-сервисами под управление и вывод данных, те же скрытые инстансы браузера как транспорт. Больше того, JavaScript, который HOOKEDGE подтягивает второй ступенью, делит с полезной нагрузкой HEADLACE имена переменных, свойства, структуру и схему base64-кодирования для автозагрузки файлов. Со средней уверенностью HOOKEDGE считают прямым продолжением HEADLACE, сделанным и сопровождаемым теми же руками.
Предпочтение чужой легитимной инфраструктуры у группы тоже не новое: в кампаниях HEADLACE она уже мигрировала с mocky.io на webhook.site. Это осознанная линия, а не случай – контроль и гибкость собственного сервера меняются на устойчивость к сетевой обороне, которая ловит по домену, IP и репутации. Портрет актора, который отсюда собирается, мы уже разбирали под другим именем: ту же дисциплину российских госкоманд, где один и тот же приём отрабатывается по максимуму без единого лишнего движения, видно и здесь. Разница в том, что у Laundry Bear несущим был веб-эксплойт, а у BlueDelta несущей стала именно инфраструктурная скромность.
Первичный доступ группа берёт письмом. Самый ранний лур, замеченный 26 сентября 2025 года, выдавал себя за повестку заседания испанского Министерства президентства, юстиции и по связям с Кортесами. Документ создан вскоре после реальной встречи министерства с молдавскими чиновниками 8 сентября – накануне парламентских выборов в Молдове, к которым у Москвы был очевидный разведывательный интерес. Аутентичность бумаги подтвердить нельзя, но BlueDelta исторически брала под луры подлинные, в том числе публично доступные государственные документы.
С октября по декабрь 2025 года группа ушла от адресных дипломатических приманок к обезличенным: получателю показывали либо мусорные данные, либо предложение нажать «Enable Content», чтобы «отобразить» документ. После включения макросов жертве демонстрировали фальшивое сообщение об ошибке Word – приём, отбивающий желание присматриваться к файлу дальше. По телеметрии эти волны били по Румынии, а в апреле 2026 года всплыли варианты, нацеленные на Турцию. Смена лура с прицельного на общий читается как расширение охвата: сначала точечно по дипломатам, потом шире. Вся картина прицела со средней уверенностью читается как активный сбор в пользу российской разведки против европейской дипломатии – прежде всего по всему, что связано с молдавской политикой и с НАТО-смежным управлением в Европе.
Когда получатель включает макросы, подпрограмма AutoOpen() срабатывает мгновенно и пишет в каталог %userprofile% шесть файлов – каждый со своей ролью на этапах доставки, исполнения, закрепления и подготовки вывода:
cf25f91c-…-02f73e8bc75e.bat HOOKEDGE (сам бэкдор)
cf25f91c-…-02f73e8bc75e.vbs лаунчер HOOKEDGE
cf25f91c-…-02f73e8bc75e.cmd установщик
5744c020-…-cde6ccd450af.vbs лаунчер установщика
cf25f91c-…-02f73e8bc75e.htm шапка файла экфильтрации
cf25f91c-…-02f73e8bc75e.xhtml подвал файла экфильтрации
Нейминг здесь не косметика, а карта инфраструктуры. Все файлы, кроме одного, названы по GUID вебхука, с которого приходят задания; лаунчер установщика назван по GUID вебхука, куда уходит вывод. Оператор привязал имена файлов на диске к идентификаторам своих эндпоинтов – так проще управлять компонентами кампании, но так же ровно эта связь потом выдаёт инфраструктуру целиком.
Дальше лаунчер установщика заводит задачу планировщика, которая запускается каждые 30 минут и дёргает лаунчер HOOKEDGE, передавая ему сам бэкдор аргументом. Сразу после этого установщик удаляет себя, свой лаунчер и файл определения задачи, вычищая из %userprofile% первичные следы установки. Самоудаление намеренно сокращает форензик-отпечаток: к моменту, когда на хост придёт расследование, следов входа уже нет – есть только тихо тикающая задача. Важно понимать место HOOKEDGE в операции: это дверь, а не вся квартира. Бэкдор даёт первичный доступ и базовые постэксплуатационные возможности, но развитие внутри сети BlueDelta исторически строит на краже учётных данных – и именно поэтому отчёт не идёт дальше входа: дальше начинается уже другой, кредовый инструментарий.
Ещё до всякой полезной нагрузки оператор хочет знать, что письмо сработало. В теле документа спрятана невидимая картинка со ссылкой на вебхук hxxp://webhook[.]site/…/docopened[.]jpg. Само открытие лура тянет эту «картинку» – и оператор получает сигнал, что жертва документ открыла. В поздних вариантах имя сменили на doc.jpg, а в телеметрии всплыли ещё и mailopened.jpg: тем же приёмом группа отслеживала открытие самих фишинговых писем.
Разделение канареек даёт операторам покадровую видимость воронки: отдельно открыли письмо, отдельно открыли документ, отдельно сработал макрос. Для фишинга это дорогого стоит – по такой обратной связи видно, на каком именно шаге кампания теряет цель, и что чинить в следующей волне.
Сам HOOKEDGE – лёгкий батник, работающий циклом опроса. Каждый раз, когда срабатывает задача планировщика, он проходит один и тот же круг из шести шагов:
1. Чистит %userprofile%\Downloads\ от остатков: .75e, .tmp, .crdownload
(.75e – это последние три символа GUID стейджингового вебхука)
2. Через Edge запрашивает стейджинговый вебхук; в ответ – HTML с JavaScript,
который сам скачивает в Downloads один или несколько .75e-файлов
3. Склеивает все .75e в один .cmd, исполняет его, вывод пишет во временный файл
4. Собирает HTML-файл экфильтрации: оборачивает вывод команды между заранее
подложенными .htm-шапкой и .xhtml-подвалом
5. Вторым инстансом Edge открывает этот HTML – тот по загрузке автосабмитом
шлёт форму, то есть HTTP POST с выводом команды на вебхук экфильтрации
6. Удаляет временные файлы и гасит процессы по заголовку окна
Архитектура держится на двух разных вебхуках: один раздаёт задания, другой принимает результат – тасков и вывод разведены. И тот и другой канал ходит через msedge.exe. Это ключевое решение: гоняя трафик через настоящий браузер, а не через curl, кастомный бинарь или классический LOLBin вроде certutil, малварь растворяет свою связь в обычной корпоративной веб-активности. Защитнику не за что зацепиться, кроме конкретных URL вебхуков и контекста запуска – ни репутация домена, ни статические блоклисты, ни политики TLS-инспекции, которые доверенные сервисы пропускают, тут не срабатывают.
Цена у этого решения есть, и она в весе. Два инстанса Edge на каждый цикл, HTML с автосабмитом формы, склейка кусков в .cmd – это заметно больше движущихся частей, чем прямой HTTP-запрос из одного бинаря. Но BlueDelta осознанно платит сложностью реализации за неотличимость от легитимного трафика, и на сетевой обороне этот размен раз за разом выходит в её пользу.
Вся эта конструкция упирается в одно число. webhook.site в бесплатном тарифе даёт максимум сто запросов на уникальный эндпоинт. Тридцатиминутный маячок исчерпывает эту квоту примерно за двое-трое суток – после чего точка приёма просто перестаёт отвечать. Государственная группа, у которой в принципе нет проблемы с деньгами, добровольно загоняет себя в этот потолок, потому что выгода легитимного канала перевешивает: новый эндпоинт поднимается мгновенно и бесплатно, а вот скрытность, которую даёт чужой доверенный сервис, за деньги не купить.
Расплата – темп. Чтобы не жечь квоту, оператор вынужден считать каждый запрос, и это прямо диктует, как быстро он может общаться с заражённой машиной. Здесь и лежит ответ на вопрос, почему сверхдержава ведёт разведку с оглядкой на счётчик бесплатного веб-сервиса: альтернатива, собственный C2, сняла бы лимит, но вернула бы ровно те сигналы атрибуции – домен, IP, репутацию, – от которых группа и уходит. Мы уже разбирали имплант, чей командный центр целиком живёт внутри чужого Microsoft 365; HOOKEDGE – тот же принцип безынфраструктурного управления, доведённый до предела бесплатного тарифа.
Ограничение в сто запросов группа обходит не грубой силой, а сортировкой целей. HOOKEDGE работает не только как самостоятельный инструмент входа, но и как средство доставки второй ступени – нового экземпляра HOOKEDGE, настроенного на куда более плотный опрос. Первая ступень тикает раз в 30 минут; вторая – раз в пять.
Разница принципиальная. Пятиминутный интервал превращает медленный поллинг в почти интерактивную работу: оператор отдаёт команду и почти сразу получает вывод, что нужно для живой постэксплуатации, а не для редких закладок. Но именно этот плотный опрос сжигает квоту вебхука быстрее всего, поэтому его не раздают всем подряд. Первая ступень широко и дёшево устанавливает доступ; по телеметрии – по запросам канареек, по успешным обращениям к вебхукам – оператор решает, какая жертва стоит второй ступени, и только на неё тратит выделенный быстрый эндпоинт. Инфраструктурное ограничение превратилось в механизм триажа: бесплатный тариф сам заставил группу отделить дешёвый широкий доступ от дорогого точечного сбора.
С сентября 2025 по июнь 2026 BlueDelta шлифовала HOOKEDGE, не трогая его ядро. Интервал опроса за это время группа трогала несколько раз – в октябрьских кампаниях он, например, опускался до двадцати минут, – прежде чем прийти к своему финальному значению. Хронология изменений – это ведомость мелких, но осмысленных правок:
2025-09-26 дипломатический лур (испанское министерство)
2025-10-07 обезличенный лур; интервал маячка 20 минут
2025-12-04 мелкие правки лура; Edge в скрытом окне вместо headless
2026-01-19 мелкие правки лура
2026-01-20 в телеметрии замечена канарейка mailopened.jpg
2026-04-08 мелкие правки лура; имя канарейки сменено на doc.jpg
2026-06-29 правки обфускации VBA; канарейка открытия документа убрана
Самое значимое изменение – перевод маячка первой ступени с 30 на 61 минуту. Одним движением группа решает две задачи. Во-первых, растягивает ту самую квоту вебхука: реже запрос – дольше живёт эндпоинт. Во-вторых, час с минутой перешагивает типичное окно автоматических песочниц, которые наблюдают за исполнением до шестидесяти минут: маячок, который молчит первые шестьдесят одну минуту, песочница объявит неактивным и отпустит. Одно число закрывает и экономику, и обход анализа – редкий случай, когда защита от двух разных вещей достигается одной правкой.
Снятие в июле канарейки открытия документа встраивается в ту же логику. Раньше она давала оператору IP жертвы в момент открытия файла, но каждая такая «картинка» – это ещё один сетевой индикатор. Убрав её, группа сократила свой отпечаток в трафике, разменяв часть телеметрии на меньшую заметность.
Если искать в HOOKEDGE хитрый эксплойт или красивый примитив, их там нет. Вход – макрос в Word и социальная инженерия под «Enable Content». Бэкдор – батник в цикле. Транспорт – чужой бесплатный сервис и штатный браузер жертвы. Всё это по отдельности умеет любой; ценность здесь не в компонентах, а в том, как собранная из них операция почти год уклоняется от обороны и тюнингуется под неё в реальном времени. Это калибр не автора эксплойтов, а оператора, который знает, что его будут искать, и заранее убирает каждую зацепку.
Стоит назвать вещи своими именами: перед нами не витрина, а конвейер. HOOKEDGE – поточный, рядовой слой работы сильной государственной машины: то, чем берут первичный доступ массово, дёшево и без фейерверков, прежде чем в дело пойдёт что-то дорогое. Отсутствие изящества здесь – не приговор группе, а разделение труда. Недооценивать APT28 по этой статье было бы ошибкой ровно обратной: та же группа в 2022–2023 годах гоняла zero-click 0-day в Outlook (CVE-2023-23397), тихо вытягивавший Net-NTLMv2-хеши у структур НАТО без единого клика жертвы, и отрабатывала уязвимости в WinRAR и Roundcube. Наверху у неё есть и нулевые дни, и сложные операции – просто мы разбираем не потолок, а пол: ту работу, что лежит на потоке и делается по инструкции, как её выполнила бы обычная профильная часть. Ярко это нигде не подсвечено – картина проступает из деталей, и наша работа как раз в том, чтобы её проявить.
И ровно поэтому у HOOKEDGE неудобная для защитника мораль. Тут нечего патчить: ни одной уязвимости в цепочке нет, есть легитимный веб-сервис, легитимный браузер и включённые пользователем макросы. Оборона, настроенная ловить плохие домены и плохие бинари, такой канал не видит в принципе – её слепое пятно и есть вся инфраструктура группы. Единственные рычаги реальны, но скучны: резать макросы из интернет-документов, следить за задачами планировщика, поднимающими интерпретаторы из пользовательских каталогов, отлавливать Edge, запущенный в headless с локальным HTML, и разбирать исходящие к вебхук-сервисам, которыми компания не пользуется. BlueDelta ставит на то, что большинство этого не делает – и, судя по тому, что HOOKEDGE живёт и развивается с сентября 2025 года, ставка пока играет. Сам HOOKEDGE группа рано или поздно спишет – она уже не раз выводила из оборота инструменты входа, как только те набирали детект. Но наследник почти наверняка сохранит те же несущие элементы: LOLBin'ы, управление через легальный веб-сервис, LotL-исполнение, доставку на JavaScript и нейминг по GUID – эти черты тянутся сквозь HEADLACE и HOOKEDGE. Показательно и то, куда группа пойдёт при давлении на сам webhook.site: не на собственный C2, а на следующий чужой легитимный сервис – ровно так она когда-то ушла с mocky.io на webhook.site. Инструмент здесь расходник; несменяемо – отношение к инфраструктуре.
Разбор кампании, анализ импланта и инфраструктуры – Recorded Future (Insikt Group).
Автор: hacker@shifry.local