3 paź 2026
Zagrożenia i Ataki

APT28 atakuje europejskie instytucje backdoorem HOOKEDGE – jak się bronić

Rosyjska grupa APT28 rozprowadza złośliwy backdoor HOOKEDGE za pośrednictwem dokumentów Word.

17.09.2026 — Łukasz Wierzbicki
A person in a hoodie using a laptop in a dark setting, conveying mystery and technology themes.
Fot. John (Giannis) Tekeridis / Pexels · Pexels License

Rosyjska grupa APT28 prowadzi kampanię wymierzoną w europejskie instytucje rządowe i dyplomatyczne, rozprowadzając złośliwy backdoor o nazwie HOOKEDGE za pośrednictwem starannie przygotowanych dokumentów Microsoft Word.

Kim jest APT28 i jakie są jej cele

APT28, znana również jako BlueDelta, Fancy Bear lub Forest Blizzard, to zaawansowana grupa cyberprzestępców powiązana z rosyjskim wywiądem. Specjalizuje się w długotrwałych kampaniach szpiegowskich wymierzonych w instytucje o znaczeniu strategicznym. W ramach obecnej kampanii grupa skupia się na organizacjach rządowych, dyplomatycznych i sektora obronnego w Europie, ze szczególnym zainteresowaniem Rumunią, Turcją i Hiszpanią.

Wybór tych krajów nie jest przypadkowy – wszystkie odgrywają istotną rolę w europejskiej polityce bezpieczeństwa i stosunkach międzynarodowych. Atakując ich instytucje, APT28 uzyskuje dostęp do wrażliwych informacji dotyczących negocjacji dyplomatycznych, planów obronnych i stanowisk politycznych.

Jak działa atak – od phishingu do zainfekowania

Kampania opiera się na klasycznej metodzie spearphishingu, czyli ataków wymierzonych w konkretne osoby lub organizacje. Atakujący przygotowują dokumenty Microsoft Word, które wyglądają jak zwykłe pliki biznesowe – mogą to być raporty, propozycje, umowy lub inne materiały, które pracownicy instytucji rządowych regularnie otrzymują.

Kluczowym elementem zainfekowanego dokumentu są makra – małe programy wbudowane w plik Office. Makra mogą automatycznie wykonywać czynności, gdy dokument zostanie otwarty. W tym przypadku atakujący wykorzystują procedurę AutoOpen(), która uruchamia się bez żadnego dodatkowego działania użytkownika po aktywacji makra.

Jednak tutaj pojawia się ważne zastrzeżenie: atak wymaga aktywnego udziału ofiary. Użytkownik musi:

  1. Pobrać dokument z załącznika e-maila
  2. Otworzyć go w Microsoft Word
  3. Zezwolić na uruchomienie makr (lub mieć włączoną opcję automatycznego uruchamiania makr)

Bez wykonania tych kroków zainfekowanie nie nastąpi. To oznacza, że atakujący muszą być przekonujący w fazie phishingu – e-mail musi wyglądać wiarygodnie, a dokument musi zawierać treść, która skłoni odbiorcę do jego otwarcia.

Backdoor HOOKEDGE – co robi po zainfekowaniu

Po aktywacji makra HOOKEDGE tworzy na zainfekowanym komputerze szereg plików pomocniczych: pliki wsadowe (batch), dokumenty HTML, XHTML oraz skrypty VBScript. Te pliki stanowią infrastrukturę umożliwiającą komunikację z serwerem kontrolnym atakującego.

Backdoor nawiązuje połączenie z serwerem C2 (Command & Control) za pośrednictwem żądań HTTP POST. Serwer C2 w tej kampanii to webhook.site – usługa pozwalająca na tworzenie unikalnych adresów URL do odbierania danych. Komunikacja odbywa się w regularnych odstępach:

  • W standardowym trybie: co 30 lub 61 minut
  • W trybie intensywnym: co 5 minut

Takie harmonogramy pozwalają atakującemu na zdalne sterowanie zainfekowanym komputerem, ale jednocześnie starają się nie wyróżniać w logach sieciowych poprzez zbyt częste połączenia.

Ukryte ślady – remote canaries

Atakujący wdrażają w dokumentach ukryte elementy graficzne, zwane remote canaries. Są to pliki obrazów (na przykład mailopened.jpg) osadzone w dokumencie, które pobierane są ze zdalnego serwera w momencie otwarcia pliku.

Ta technika pełni dwie funkcje:

  1. Weryfikacja – potwierdzenie, że dokument został otwarty przez konkretną osobę z konkretnego adresu IP
  2. Zbieranie danych – atakujący uzyskują informacje o tym, kiedy i skąd dokument był otwierany

Remote canaries działają niezależnie od tego, czy użytkownik ostatecznie aktywuje makra. Nawet jeśli ofiara nie pozwoli na uruchomienie makr, atakujący i tak dowiedzą się, że dokument trafił do celu i został przeczytany.

Ukrywanie śladów – rola komercyjnych VPN

Aby utrudnić identyfikację źródła ataku, APT28 wykorzystuje komercyjne sieci VPN, takie jak NordVPN. Połączenia do serwera C2 przechodzą przez te sieci, co maskuje rzeczywisty adres IP atakującego i utrudnia śledzenie pochodzenia ruchu sieciowego.

Zastosowanie komercyjnych usług VPN jest strategią powszechnie stosowaną przez grupy cyberprzestępców – jest tanie, łatwo dostępne i zapewnia warstwę anonimowości, która wystarczy do opóźnienia lub uniemożliwienia identyfikacji sprawców przez służby.

Co to oznacza dla Ciebie i Twojej organizacji

Jeśli pracujesz w instytucji rządowej, dyplomatycznej lub sektora obronnego, szczególnie w Europie, ta kampania powinna być dla Ciebie sygnałem do wzmocnienia procedur bezpieczeństwa.

Praktyczne kroki ochrony:

  • Wyłącz automatyczne uruchamianie makr w Microsoft Office na wszystkich komputerach w organizacji. Makra powinny uruchamiać się tylko za wyraźnym zezwoleniem użytkownika.
  • Edukuj pracowników na temat zagrożeń związanych z otwieraniem dokumentów od nieznanych nadawców. Spearphishing polega na manipulacji – im bardziej świadomi pracownicy, tym trudniej atakującym.
  • Wdrażaj rozwiązania do detekcji zagrożeń – oprogramowanie antywirusowe i systemy EDR (Endpoint Detection and Response) powinny monitorować podejrzaną aktywność na komputerach.
  • Regularnie aktualizuj oprogramowanie, w tym Microsoft Office. Producenci regularnie wydają poprawki bezpieczeństwa zamykające luki w zabezpieczeniach.
  • Monitoruj ruch sieciowy – zwróć uwagę na połączenia do nieznanych serwerów, szczególnie do webhook.site lub podobnych usług.
  • Weryfikuj tożsamość nadawców – jeśli otrzymasz dokument od osoby z innej instytucji, skontaktuj się z nią na znany Ci numer telefonu, aby potwierdzić autentyczność e-maila.

Kampania APT28 z backdoorem HOOKEDGE pokazuje, że zagrożenia z sieci nie są abstrakcyjne – są celowe, zaplanowane i wymierzone w konkretne organizacje. Jednak ochrona jest możliwa, jeśli podejmie się odpowiednie kroki zarówno na poziomie technicznym, jak i organizacyjnym.

Najczęstsze pytania

Co to jest APT28 i dlaczego stanowi zagrożenie?

APT28 to zaawansowana grupa hakerów powiązana z Rosją, znana również jako Fancy Bear czy BlueDelta. Specjalizuje się w ataków na instytucje rządowe i dyplomatyczne, szczególnie w Europie, używając zaawansowanych technik infiltracji.

Jak działa backdoor HOOKEDGE?

HOOKEDGE to złośliwy program rozprowadzany w dokumentach Word zawierających makra. Po aktywacji makra przez użytkownika, backdoor nawiązuje połączenie z serwerem kontrolnym (C2) i umożliwia atakującemu zdalne sterowanie zainfekowanym komputerem.

Jakie są główne cele ataku APT28 z backdoorem HOOKEDGE?

Główne cele to organizacje rządowe, dyplomatyczne i sektora obronnego w Europie, szczególnie w Rumunii, Turcji i Hiszpanii. Atak wymaga jednak aktywnego udziału użytkownika – pobrania dokumentu, jego otwarcia i aktywacji makra.

Jak mogę się chronić przed atakami z użyciem makr w dokumentach?

Wyłącz automatyczne uruchamianie makr w Microsoft Office, uaktualnij oprogramowanie, bądź ostrożny wobec podejrzanych załączników od nieznanych nadawców i używaj oprogramowania do detekcji zagrożeń.

Co oznacza "remote canaries" w kontekście tego ataku?

Remote canaries to ukryte elementy graficzne (np. pliki mailopened.jpg) osadzone w dokumentach, które pobierane są ze zdalnego serwera. Pozwalają atakującemu sprawdzić, czy dokument został otwarty przez ofiarę.

Na podstawie: Sekurak. Tekst opracowany redakcyjnie.