APT28 atakuje europejskie instytucje backdoorem HOOKEDGE – jak się bronić
Rosyjska grupa APT28 rozprowadza złośliwy backdoor HOOKEDGE za pośrednictwem dokumentów Word.
Rosyjska grupa APT28 prowadzi kampanię wymierzoną w europejskie instytucje rządowe i dyplomatyczne, rozprowadzając złośliwy backdoor o nazwie HOOKEDGE za pośrednictwem starannie przygotowanych dokumentów Microsoft Word.
Kim jest APT28 i jakie są jej cele
APT28, znana również jako BlueDelta, Fancy Bear lub Forest Blizzard, to zaawansowana grupa cyberprzestępców powiązana z rosyjskim wywiądem. Specjalizuje się w długotrwałych kampaniach szpiegowskich wymierzonych w instytucje o znaczeniu strategicznym. W ramach obecnej kampanii grupa skupia się na organizacjach rządowych, dyplomatycznych i sektora obronnego w Europie, ze szczególnym zainteresowaniem Rumunią, Turcją i Hiszpanią.
Wybór tych krajów nie jest przypadkowy – wszystkie odgrywają istotną rolę w europejskiej polityce bezpieczeństwa i stosunkach międzynarodowych. Atakując ich instytucje, APT28 uzyskuje dostęp do wrażliwych informacji dotyczących negocjacji dyplomatycznych, planów obronnych i stanowisk politycznych.
Jak działa atak – od phishingu do zainfekowania
Kampania opiera się na klasycznej metodzie spearphishingu, czyli ataków wymierzonych w konkretne osoby lub organizacje. Atakujący przygotowują dokumenty Microsoft Word, które wyglądają jak zwykłe pliki biznesowe – mogą to być raporty, propozycje, umowy lub inne materiały, które pracownicy instytucji rządowych regularnie otrzymują.
Kluczowym elementem zainfekowanego dokumentu są makra – małe programy wbudowane w plik Office. Makra mogą automatycznie wykonywać czynności, gdy dokument zostanie otwarty. W tym przypadku atakujący wykorzystują procedurę AutoOpen(), która uruchamia się bez żadnego dodatkowego działania użytkownika po aktywacji makra.
Jednak tutaj pojawia się ważne zastrzeżenie: atak wymaga aktywnego udziału ofiary. Użytkownik musi:
- Pobrać dokument z załącznika e-maila
- Otworzyć go w Microsoft Word
- Zezwolić na uruchomienie makr (lub mieć włączoną opcję automatycznego uruchamiania makr)
Bez wykonania tych kroków zainfekowanie nie nastąpi. To oznacza, że atakujący muszą być przekonujący w fazie phishingu – e-mail musi wyglądać wiarygodnie, a dokument musi zawierać treść, która skłoni odbiorcę do jego otwarcia.
Backdoor HOOKEDGE – co robi po zainfekowaniu
Po aktywacji makra HOOKEDGE tworzy na zainfekowanym komputerze szereg plików pomocniczych: pliki wsadowe (batch), dokumenty HTML, XHTML oraz skrypty VBScript. Te pliki stanowią infrastrukturę umożliwiającą komunikację z serwerem kontrolnym atakującego.
Backdoor nawiązuje połączenie z serwerem C2 (Command & Control) za pośrednictwem żądań HTTP POST. Serwer C2 w tej kampanii to webhook.site – usługa pozwalająca na tworzenie unikalnych adresów URL do odbierania danych. Komunikacja odbywa się w regularnych odstępach:
- W standardowym trybie: co 30 lub 61 minut
- W trybie intensywnym: co 5 minut
Takie harmonogramy pozwalają atakującemu na zdalne sterowanie zainfekowanym komputerem, ale jednocześnie starają się nie wyróżniać w logach sieciowych poprzez zbyt częste połączenia.
Ukryte ślady – remote canaries
Atakujący wdrażają w dokumentach ukryte elementy graficzne, zwane remote canaries. Są to pliki obrazów (na przykład mailopened.jpg) osadzone w dokumencie, które pobierane są ze zdalnego serwera w momencie otwarcia pliku.
Ta technika pełni dwie funkcje:
- Weryfikacja – potwierdzenie, że dokument został otwarty przez konkretną osobę z konkretnego adresu IP
- Zbieranie danych – atakujący uzyskują informacje o tym, kiedy i skąd dokument był otwierany
Remote canaries działają niezależnie od tego, czy użytkownik ostatecznie aktywuje makra. Nawet jeśli ofiara nie pozwoli na uruchomienie makr, atakujący i tak dowiedzą się, że dokument trafił do celu i został przeczytany.
Ukrywanie śladów – rola komercyjnych VPN
Aby utrudnić identyfikację źródła ataku, APT28 wykorzystuje komercyjne sieci VPN, takie jak NordVPN. Połączenia do serwera C2 przechodzą przez te sieci, co maskuje rzeczywisty adres IP atakującego i utrudnia śledzenie pochodzenia ruchu sieciowego.
Zastosowanie komercyjnych usług VPN jest strategią powszechnie stosowaną przez grupy cyberprzestępców – jest tanie, łatwo dostępne i zapewnia warstwę anonimowości, która wystarczy do opóźnienia lub uniemożliwienia identyfikacji sprawców przez służby.
Co to oznacza dla Ciebie i Twojej organizacji
Jeśli pracujesz w instytucji rządowej, dyplomatycznej lub sektora obronnego, szczególnie w Europie, ta kampania powinna być dla Ciebie sygnałem do wzmocnienia procedur bezpieczeństwa.
Praktyczne kroki ochrony:
- Wyłącz automatyczne uruchamianie makr w Microsoft Office na wszystkich komputerach w organizacji. Makra powinny uruchamiać się tylko za wyraźnym zezwoleniem użytkownika.
- Edukuj pracowników na temat zagrożeń związanych z otwieraniem dokumentów od nieznanych nadawców. Spearphishing polega na manipulacji – im bardziej świadomi pracownicy, tym trudniej atakującym.
- Wdrażaj rozwiązania do detekcji zagrożeń – oprogramowanie antywirusowe i systemy EDR (Endpoint Detection and Response) powinny monitorować podejrzaną aktywność na komputerach.
- Regularnie aktualizuj oprogramowanie, w tym Microsoft Office. Producenci regularnie wydają poprawki bezpieczeństwa zamykające luki w zabezpieczeniach.
- Monitoruj ruch sieciowy – zwróć uwagę na połączenia do nieznanych serwerów, szczególnie do webhook.site lub podobnych usług.
- Weryfikuj tożsamość nadawców – jeśli otrzymasz dokument od osoby z innej instytucji, skontaktuj się z nią na znany Ci numer telefonu, aby potwierdzić autentyczność e-maila.
Kampania APT28 z backdoorem HOOKEDGE pokazuje, że zagrożenia z sieci nie są abstrakcyjne – są celowe, zaplanowane i wymierzone w konkretne organizacje. Jednak ochrona jest możliwa, jeśli podejmie się odpowiednie kroki zarówno na poziomie technicznym, jak i organizacyjnym.
Najczęstsze pytania
Co to jest APT28 i dlaczego stanowi zagrożenie?
APT28 to zaawansowana grupa hakerów powiązana z Rosją, znana również jako Fancy Bear czy BlueDelta. Specjalizuje się w ataków na instytucje rządowe i dyplomatyczne, szczególnie w Europie, używając zaawansowanych technik infiltracji.
Jak działa backdoor HOOKEDGE?
HOOKEDGE to złośliwy program rozprowadzany w dokumentach Word zawierających makra. Po aktywacji makra przez użytkownika, backdoor nawiązuje połączenie z serwerem kontrolnym (C2) i umożliwia atakującemu zdalne sterowanie zainfekowanym komputerem.
Jakie są główne cele ataku APT28 z backdoorem HOOKEDGE?
Główne cele to organizacje rządowe, dyplomatyczne i sektora obronnego w Europie, szczególnie w Rumunii, Turcji i Hiszpanii. Atak wymaga jednak aktywnego udziału użytkownika – pobrania dokumentu, jego otwarcia i aktywacji makra.
Jak mogę się chronić przed atakami z użyciem makr w dokumentach?
Wyłącz automatyczne uruchamianie makr w Microsoft Office, uaktualnij oprogramowanie, bądź ostrożny wobec podejrzanych załączników od nieznanych nadawców i używaj oprogramowania do detekcji zagrożeń.
Co oznacza "remote canaries" w kontekście tego ataku?
Remote canaries to ukryte elementy graficzne (np. pliki mailopened.jpg) osadzone w dokumentach, które pobierane są ze zdalnego serwera. Pozwalają atakującemu sprawdzić, czy dokument został otwarty przez ofiarę.
Na podstawie: Sekurak. Tekst opracowany redakcyjnie.