Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

APT28 держат командный центр на чужом бесплатном сервисе и платят за это темпом атаки

29 августа 2026 г.
#атаки#сети#хакеры

У этой операции нет ни одного собственного сервера. Ни арендованного VPS под командный центр, ни купленного домена, ни выпущенного сертификата – ничего, что защитник мог бы внести в блоклист, прогнать по репутации или связать с оператором. Группа, которую взломанная машина слушается, живёт целиком на чужой публичной площадке: задания она забирает с бесплатного вебхука, результат туда же и отправляет, а HTTP-клиентом ей служит msedge.exe – штатный браузер самой жертвы. Со стороны сети это неотличимо от того, как сотрудник открыл пару вкладок.

За этой аккуратностью стоит BlueDelta – кластер, который со средней уверенностью сводят с APT28, Fancy Bear и Forest Blizzard, то есть с ГРУ. С конца сентября 2025 по начало апреля 2026 года он вёл серию кампаний против правительственных и дипломатических структур Румынии, Испании и Турции, а его новый бэкдор называется HOOKEDGE. Разбор интересен не изяществом – его тут нет, – а обратным: видно, как государственная команда сознательно отказывается от мощной инфраструктуры ради невидимости и упирается в единственное ограничение, которое эта невидимость приносит. Бесплатный тариф вебхука даёт сто запросов на точку. За это ограничение группа платит темпом собственной атаки, и вся эволюция HOOKEDGE читается как борьба с этим потолком.

Не первый бэкдор и не первая дисциплина

BlueDelta – не новички: группа приписывается Главному управлению Генштаба ВС РФ (ГРУ) и больше десяти лет ведёт шпионские операции против правительственных, дипломатических, оборонных и политических организаций в интересах российской разведки. Почерк устоявшийся – первичный доступ через целевой фишинг и кражу учётных данных, лёгкие кастомные инструменты, вредоносные документы, Windows-батники и living-off-the-land. Ещё в 2023 году у неё засветился HEADLACE – ровно такой же лёгкий батник-бэкдор для ранних стадий европейских кампаний. HOOKEDGE от него прямо наследует: тот же Windows-батник как основной язык, то же злоупотребление легитимными веб-сервисами под управление и вывод данных, те же скрытые инстансы браузера как транспорт. Больше того, JavaScript, который HOOKEDGE подтягивает второй ступенью, делит с полезной нагрузкой HEADLACE имена переменных, свойства, структуру и схему base64-кодирования для автозагрузки файлов. Со средней уверенностью HOOKEDGE считают прямым продолжением HEADLACE, сделанным и сопровождаемым теми же руками.

Предпочтение чужой легитимной инфраструктуры у группы тоже не новое: в кампаниях HEADLACE она уже мигрировала с mocky.io на webhook.site. Это осознанная линия, а не случай – контроль и гибкость собственного сервера меняются на устойчивость к сетевой обороне, которая ловит по домену, IP и репутации. Портрет актора, который отсюда собирается, мы уже разбирали под другим именем: ту же дисциплину российских госкоманд, где один и тот же приём отрабатывается по максимуму без единого лишнего движения, видно и здесь. Разница в том, что у Laundry Bear несущим был веб-эксплойт, а у BlueDelta несущей стала именно инфраструктурная скромность.

Повестка, написанная под чужую встречу

Первичный доступ группа берёт письмом. Самый ранний лур, замеченный 26 сентября 2025 года, выдавал себя за повестку заседания испанского Министерства президентства, юстиции и по связям с Кортесами. Документ создан вскоре после реальной встречи министерства с молдавскими чиновниками 8 сентября – накануне парламентских выборов в Молдове, к которым у Москвы был очевидный разведывательный интерес. Аутентичность бумаги подтвердить нельзя, но BlueDelta исторически брала под луры подлинные, в том числе публично доступные государственные документы.

С октября по декабрь 2025 года группа ушла от адресных дипломатических приманок к обезличенным: получателю показывали либо мусорные данные, либо предложение нажать «Enable Content», чтобы «отобразить» документ. После включения макросов жертве демонстрировали фальшивое сообщение об ошибке Word – приём, отбивающий желание присматриваться к файлу дальше. По телеметрии эти волны били по Румынии, а в апреле 2026 года всплыли варианты, нацеленные на Турцию. Смена лура с прицельного на общий читается как расширение охвата: сначала точечно по дипломатам, потом шире. Вся картина прицела со средней уверенностью читается как активный сбор в пользу российской разведки против европейской дипломатии – прежде всего по всему, что связано с молдавской политикой и с НАТО-смежным управлением в Европе.

Шесть файлов и задача, которая сама себя стирает

Когда получатель включает макросы, подпрограмма AutoOpen() срабатывает мгновенно и пишет в каталог %userprofile% шесть файлов – каждый со своей ролью на этапах доставки, исполнения, закрепления и подготовки вывода:

cf25f91c-…-02f73e8bc75e.bat     HOOKEDGE (сам бэкдор)
cf25f91c-…-02f73e8bc75e.vbs     лаунчер HOOKEDGE
cf25f91c-…-02f73e8bc75e.cmd     установщик
5744c020-…-cde6ccd450af.vbs     лаунчер установщика
cf25f91c-…-02f73e8bc75e.htm     шапка файла экфильтрации
cf25f91c-…-02f73e8bc75e.xhtml   подвал файла экфильтрации

Нейминг здесь не косметика, а карта инфраструктуры. Все файлы, кроме одного, названы по GUID вебхука, с которого приходят задания; лаунчер установщика назван по GUID вебхука, куда уходит вывод. Оператор привязал имена файлов на диске к идентификаторам своих эндпоинтов – так проще управлять компонентами кампании, но так же ровно эта связь потом выдаёт инфраструктуру целиком.

Дальше лаунчер установщика заводит задачу планировщика, которая запускается каждые 30 минут и дёргает лаунчер HOOKEDGE, передавая ему сам бэкдор аргументом. Сразу после этого установщик удаляет себя, свой лаунчер и файл определения задачи, вычищая из %userprofile% первичные следы установки. Самоудаление намеренно сокращает форензик-отпечаток: к моменту, когда на хост придёт расследование, следов входа уже нет – есть только тихо тикающая задача. Важно понимать место HOOKEDGE в операции: это дверь, а не вся квартира. Бэкдор даёт первичный доступ и базовые постэксплуатационные возможности, но развитие внутри сети BlueDelta исторически строит на краже учётных данных – и именно поэтому отчёт не идёт дальше входа: дальше начинается уже другой, кредовый инструментарий.

Канарейка в картинке

Ещё до всякой полезной нагрузки оператор хочет знать, что письмо сработало. В теле документа спрятана невидимая картинка со ссылкой на вебхук hxxp://webhook[.]site/…/docopened[.]jpg. Само открытие лура тянет эту «картинку» – и оператор получает сигнал, что жертва документ открыла. В поздних вариантах имя сменили на doc.jpg, а в телеметрии всплыли ещё и mailopened.jpg: тем же приёмом группа отслеживала открытие самих фишинговых писем.

Разделение канареек даёт операторам покадровую видимость воронки: отдельно открыли письмо, отдельно открыли документ, отдельно сработал макрос. Для фишинга это дорогого стоит – по такой обратной связи видно, на каком именно шаге кампания теряет цель, и что чинить в следующей волне.

Браузер как связной

Сам HOOKEDGE – лёгкий батник, работающий циклом опроса. Каждый раз, когда срабатывает задача планировщика, он проходит один и тот же круг из шести шагов:

1. Чистит %userprofile%\Downloads\ от остатков: .75e, .tmp, .crdownload
   (.75e – это последние три символа GUID стейджингового вебхука)
2. Через Edge запрашивает стейджинговый вебхук; в ответ – HTML с JavaScript,
   который сам скачивает в Downloads один или несколько .75e-файлов
3. Склеивает все .75e в один .cmd, исполняет его, вывод пишет во временный файл
4. Собирает HTML-файл экфильтрации: оборачивает вывод команды между заранее
   подложенными .htm-шапкой и .xhtml-подвалом
5. Вторым инстансом Edge открывает этот HTML – тот по загрузке автосабмитом
   шлёт форму, то есть HTTP POST с выводом команды на вебхук экфильтрации
6. Удаляет временные файлы и гасит процессы по заголовку окна

Архитектура держится на двух разных вебхуках: один раздаёт задания, другой принимает результат – тасков и вывод разведены. И тот и другой канал ходит через msedge.exe. Это ключевое решение: гоняя трафик через настоящий браузер, а не через curl, кастомный бинарь или классический LOLBin вроде certutil, малварь растворяет свою связь в обычной корпоративной веб-активности. Защитнику не за что зацепиться, кроме конкретных URL вебхуков и контекста запуска – ни репутация домена, ни статические блоклисты, ни политики TLS-инспекции, которые доверенные сервисы пропускают, тут не срабатывают.

Цена у этого решения есть, и она в весе. Два инстанса Edge на каждый цикл, HTML с автосабмитом формы, склейка кусков в .cmd – это заметно больше движущихся частей, чем прямой HTTP-запрос из одного бинаря. Но BlueDelta осознанно платит сложностью реализации за неотличимость от легитимного трафика, и на сетевой обороне этот размен раз за разом выходит в её пользу.

Схема цикла HOOKEDGE: задача планировщика запускает батник, тот через Edge тянет задание со стейджингового вебхука, исполняет .cmd, заворачивает вывод в HTML и вторым инстансом Edge постит его на отдельный вебхук экфильтрации; для ценных целей поверх поднимается вторая ступень с пятиминутным интервалом
Два разных вебхука разводят задания и вывод, а быстрый пятиминутный опрос группа тратит только на цели, которые того стоят

Сто запросов, за которые платят темпом

Вся эта конструкция упирается в одно число. webhook.site в бесплатном тарифе даёт максимум сто запросов на уникальный эндпоинт. Тридцатиминутный маячок исчерпывает эту квоту примерно за двое-трое суток – после чего точка приёма просто перестаёт отвечать. Государственная группа, у которой в принципе нет проблемы с деньгами, добровольно загоняет себя в этот потолок, потому что выгода легитимного канала перевешивает: новый эндпоинт поднимается мгновенно и бесплатно, а вот скрытность, которую даёт чужой доверенный сервис, за деньги не купить.

Расплата – темп. Чтобы не жечь квоту, оператор вынужден считать каждый запрос, и это прямо диктует, как быстро он может общаться с заражённой машиной. Здесь и лежит ответ на вопрос, почему сверхдержава ведёт разведку с оглядкой на счётчик бесплатного веб-сервиса: альтернатива, собственный C2, сняла бы лимит, но вернула бы ровно те сигналы атрибуции – домен, IP, репутацию, – от которых группа и уходит. Мы уже разбирали имплант, чей командный центр целиком живёт внутри чужого Microsoft 365; HOOKEDGE – тот же принцип безынфраструктурного управления, доведённый до предела бесплатного тарифа.

Две скорости для двух классов жертв

Ограничение в сто запросов группа обходит не грубой силой, а сортировкой целей. HOOKEDGE работает не только как самостоятельный инструмент входа, но и как средство доставки второй ступени – нового экземпляра HOOKEDGE, настроенного на куда более плотный опрос. Первая ступень тикает раз в 30 минут; вторая – раз в пять.

Разница принципиальная. Пятиминутный интервал превращает медленный поллинг в почти интерактивную работу: оператор отдаёт команду и почти сразу получает вывод, что нужно для живой постэксплуатации, а не для редких закладок. Но именно этот плотный опрос сжигает квоту вебхука быстрее всего, поэтому его не раздают всем подряд. Первая ступень широко и дёшево устанавливает доступ; по телеметрии – по запросам канареек, по успешным обращениям к вебхукам – оператор решает, какая жертва стоит второй ступени, и только на неё тратит выделенный быстрый эндпоинт. Инфраструктурное ограничение превратилось в механизм триажа: бесплатный тариф сам заставил группу отделить дешёвый широкий доступ от дорогого точечного сбора.

Тридцать минут, которые стали шестьюдесятью одной

С сентября 2025 по июнь 2026 BlueDelta шлифовала HOOKEDGE, не трогая его ядро. Интервал опроса за это время группа трогала несколько раз – в октябрьских кампаниях он, например, опускался до двадцати минут, – прежде чем прийти к своему финальному значению. Хронология изменений – это ведомость мелких, но осмысленных правок:

2025-09-26  дипломатический лур (испанское министерство)
2025-10-07  обезличенный лур; интервал маячка 20 минут
2025-12-04  мелкие правки лура; Edge в скрытом окне вместо headless
2026-01-19  мелкие правки лура
2026-01-20  в телеметрии замечена канарейка mailopened.jpg
2026-04-08  мелкие правки лура; имя канарейки сменено на doc.jpg
2026-06-29  правки обфускации VBA; канарейка открытия документа убрана

Самое значимое изменение – перевод маячка первой ступени с 30 на 61 минуту. Одним движением группа решает две задачи. Во-первых, растягивает ту самую квоту вебхука: реже запрос – дольше живёт эндпоинт. Во-вторых, час с минутой перешагивает типичное окно автоматических песочниц, которые наблюдают за исполнением до шестидесяти минут: маячок, который молчит первые шестьдесят одну минуту, песочница объявит неактивным и отпустит. Одно число закрывает и экономику, и обход анализа – редкий случай, когда защита от двух разных вещей достигается одной правкой.

Снятие в июле канарейки открытия документа встраивается в ту же логику. Раньше она давала оператору IP жертвы в момент открытия файла, но каждая такая «картинка» – это ещё один сетевой индикатор. Убрав её, группа сократила свой отпечаток в трафике, разменяв часть телеметрии на меньшую заметность.

Сила, которую видно в дисциплине, а не в эксплойте

Если искать в HOOKEDGE хитрый эксплойт или красивый примитив, их там нет. Вход – макрос в Word и социальная инженерия под «Enable Content». Бэкдор – батник в цикле. Транспорт – чужой бесплатный сервис и штатный браузер жертвы. Всё это по отдельности умеет любой; ценность здесь не в компонентах, а в том, как собранная из них операция почти год уклоняется от обороны и тюнингуется под неё в реальном времени. Это калибр не автора эксплойтов, а оператора, который знает, что его будут искать, и заранее убирает каждую зацепку.

Стоит назвать вещи своими именами: перед нами не витрина, а конвейер. HOOKEDGE – поточный, рядовой слой работы сильной государственной машины: то, чем берут первичный доступ массово, дёшево и без фейерверков, прежде чем в дело пойдёт что-то дорогое. Отсутствие изящества здесь – не приговор группе, а разделение труда. Недооценивать APT28 по этой статье было бы ошибкой ровно обратной: та же группа в 2022–2023 годах гоняла zero-click 0-day в Outlook (CVE-2023-23397), тихо вытягивавший Net-NTLMv2-хеши у структур НАТО без единого клика жертвы, и отрабатывала уязвимости в WinRAR и Roundcube. Наверху у неё есть и нулевые дни, и сложные операции – просто мы разбираем не потолок, а пол: ту работу, что лежит на потоке и делается по инструкции, как её выполнила бы обычная профильная часть. Ярко это нигде не подсвечено – картина проступает из деталей, и наша работа как раз в том, чтобы её проявить.

И ровно поэтому у HOOKEDGE неудобная для защитника мораль. Тут нечего патчить: ни одной уязвимости в цепочке нет, есть легитимный веб-сервис, легитимный браузер и включённые пользователем макросы. Оборона, настроенная ловить плохие домены и плохие бинари, такой канал не видит в принципе – её слепое пятно и есть вся инфраструктура группы. Единственные рычаги реальны, но скучны: резать макросы из интернет-документов, следить за задачами планировщика, поднимающими интерпретаторы из пользовательских каталогов, отлавливать Edge, запущенный в headless с локальным HTML, и разбирать исходящие к вебхук-сервисам, которыми компания не пользуется. BlueDelta ставит на то, что большинство этого не делает – и, судя по тому, что HOOKEDGE живёт и развивается с сентября 2025 года, ставка пока играет. Сам HOOKEDGE группа рано или поздно спишет – она уже не раз выводила из оборота инструменты входа, как только те набирали детект. Но наследник почти наверняка сохранит те же несущие элементы: LOLBin'ы, управление через легальный веб-сервис, LotL-исполнение, доставку на JavaScript и нейминг по GUID – эти черты тянутся сквозь HEADLACE и HOOKEDGE. Показательно и то, куда группа пойдёт при давлении на сам webhook.site: не на собственный C2, а на следующий чужой легитимный сервис – ровно так она когда-то ушла с mocky.io на webhook.site. Инструмент здесь расходник; несменяемо – отношение к инфраструктуре.

Разбор кампании, анализ импланта и инфраструктуры – Recorded Future (Insikt Group).

Автор: hacker@shifry.local