🔍 Contexte
Ce rapport d’analyse de menace a été publié le 27 août 2026 par l’Insikt Group de Recorded Future (source : assets.recordedfuture.com). Il documente une série de campagnes d’accès initial conduites par BlueDelta (APT28, Fancy Bear, Forest Blizzard), groupe étatique russe attribué à la Direction principale du renseignement des forces armées russes (GRU), entre fin septembre 2025 et début avril 2026.
🎯 Ciblage
Les campagnes ont visé des organisations gouvernementales, diplomatiques et de défense dans trois pays européens :
- Espagne : leurres imitant le ministère de la Présidence, de la Justice et des Relations avec les Cortes
- Roumanie : ciblage probable via des leurres génériques entre octobre et décembre 2025
- Turquie : variantes HOOKEDGE identifiées début avril 2026
Le timing d’un leurre espagnol, créé peu après une réunion entre officiels espagnols et moldaves le 8 septembre 2025, suggère un intérêt de collecte lié aux élections parlementaires moldaves de septembre 2025.
🛠️ Vecteur d’infection et chaîne d’exécution
Le vecteur principal est un document Word avec macro (AutoOpen) livré par spearphishing. À l’ouverture et activation des macros, six fichiers sont déposés dans %userprofile% :
*.bat: payload HOOKEDGE*.vbs: lanceur HOOKEDGE*.cmd: installeur*.vbs(second) : lanceur installeur*.htm/*.xhtml: en-tête et pied de page pour l’exfiltration
Un canary d’ouverture de document (image cachée pointant vers un webhook) alerte les opérateurs dès l’ouverture du leurre. Des canaries mailopened.jpg ont également été détectés pour surveiller l’ouverture des emails de phishing.
🔄 Fonctionnement de HOOKEDGE
HOOKEDGE est un backdoor Windows en batch script, successeur direct de HEADLACE. Il opère via une boucle de polling :
- Suppression des fichiers résiduels dans
%userprofile%\Downloads\ - Requête via msedge.exe vers un webhook de staging pour récupérer des payloads
.cmd - Exécution du payload et capture de l’output
- Assemblage d’un fichier HTML et exfiltration via HTTP POST vers un webhook dédié
- Suppression de tous les fichiers temporaires
La persistance est assurée par une tâche planifiée (intervalle de 30 à 61 minutes en première étape, 5 minutes en deuxième étape pour les cibles prioritaires).
🏗️ Infrastructure C2
BlueDelta utilise exclusivement webhook[.]site (tier gratuit) pour :
- Les canaries d’ouverture (document et email)
- Le staging des commandes/payloads
- L’exfiltration des données
L’administration des endpoints webhook est réalisée depuis des adresses IP NordVPN. La limite de 100 requêtes par endpoint du tier gratuit a influencé les choix opérationnels : extension de l’intervalle de beacon à 61 minutes (pour dépasser les fenêtres sandbox de 60 min) et déploiement d’une deuxième étape HOOKEDGE pour les cibles à haute valeur.
📈 Évolution dans le temps
| Date | Changement clé |
|---|---|
| 2025-09-26 | Leurre diplomatique (Ministère espagnol) |
| 2025-10-07 | Leurre générique ; intervalle 20 min |
| 2025-12-04 | Edge en fenêtre cachée (non headless) |
| 2026-01-19 | Modifications mineures |
| 2026-01-20 | Canary mailopened.jpg détecté |
| 2026-04-08 | Canary renommé doc.jpg |
| 2026-06-29 | Obfuscation VBA modifiée ; canary document supprimé |
📄 Type d’article
Il s’agit d’une analyse technique approfondie publiée par Recorded Future / Insikt Group, visant à documenter les TTPs, l’infrastructure et les IOCs associés aux campagnes BlueDelta/HOOKEDGE pour permettre la détection et la réponse aux incidents.
🧠 TTPs et IOCs détectés
Acteurs de menace
- APT28 (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1583.006 — Acquire Infrastructure: Web Services (Resource Development)
- T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
- T1204.002 — User Execution: Malicious File (Execution)
- T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
- T1059.005 — Command and Scripting Interpreter: Visual Basic (Execution)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1027.013 — Obfuscated Files or Information: Encrypted/Encoded File (Defense Evasion)
- T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
- T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
- T1083 — File and Directory Discovery (Discovery)
- T1074.001 — Data Staged: Local Data Staging (Collection)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1567.004 — Exfiltration Over Web Service: Exfiltration Over Webhook (Exfiltration)
IOC
- Domaines :
webhook.site— VT · URLhaus · ThreatFox - URLs :
http://webhook.site/1e72b758-79e4-4c1c-90ed-7a8dc118f105— URLhaus - URLs :
http://webhook.site/62114596-33f5-47fb-9012-0223529e5a13/docopened.jpg— URLhaus - URLs :
http://webhook.site/68d68fc7-aa94-4f2d-a727-d18fb40b0d69/docopened.jpg— URLhaus - URLs :
http://webhook.site/c1d8ba4a-f044-4454-8b1c-b6866518f92c/doc.jpg— URLhaus - URLs :
http://webhook.site/c29905ab-e5fa-446c-8958-4eab15d8fb80/docopened.jpg— URLhaus - URLs :
http://webhook.site/c29905ab-e5fa-446c-8958-4eab15d8fb80/mailopened.jpg— URLhaus - URLs :
http://webhook.site/c2e1be16-401b-4f60-8a0f-276b30417fda/docopened.jpg— URLhaus - URLs :
http://webhook.site/d63049e3-1cbe-474b-9005-237517af53a7/docopened.jpg— URLhaus - URLs :
http://webhook.site/d63049e3-1cbe-474b-9005-237517af53a7/mailopened.jpg— URLhaus - URLs :
https://webhook.site/01d6a811-ae9a-4ecb-be3f-610075556304— URLhaus - URLs :
https://webhook.site/272f1315-14d7-458c-a4ca-e2df423490b4— URLhaus - URLs :
https://webhook.site/34f908b6-dd89-4600-b413-a29cd5e37a0b— URLhaus - URLs :
https://webhook.site/36c9aecd-19f5-4564-a354-7708d947da8e— URLhaus - URLs :
https://webhook.site/4e6cf717-e4d6-4f40-9f2d-134196fa5e7d— URLhaus - URLs :
https://webhook.site/4e81a907-cc30-45c0-8bbd-5248e9f6dacd— URLhaus - URLs :
https://webhook.site/4ef62d6a-90c0-4a70-8dd2-468879c70fd6— URLhaus - URLs :
https://webhook.site/5744c020-a8d9-4755-abfb-cde6ccd450af— URLhaus - URLs :
https://webhook.site/5dbed3be-f1c9-41e5-b5d5-e961d08b5fba— URLhaus - URLs :
https://webhook.site/655a413e-4a66-4987-8f5b-f5cbfe34cdd6— URLhaus - URLs :
https://webhook.site/68ff1679-974b-4d15-9ce0-799892c63f04— URLhaus - URLs :
https://webhook.site/752c57b9-20d1-4990-a909-fd212ab71dcd— URLhaus - URLs :
https://webhook.site/81f3d140-eb6e-4d72-a6ca-e6e952c3d9c2— URLhaus - URLs :
https://webhook.site/82911ae6-ea27-4996-a664-2322e89da9ae— URLhaus - URLs :
https://webhook.site/9f2837e2-8321-46a5-aee5-ccdda349f864— URLhaus - URLs :
https://webhook.site/a3f4e990-0b2a-4f6a-a02e-c573005de3ee— URLhaus - URLs :
https://webhook.site/a72d8905-b15f-4e95-9a8f-5e4bb7dc9b3d— URLhaus - URLs :
https://webhook.site/bbdbf60c-8593-4660-9620-d3c0de24a8ab— URLhaus - URLs :
https://webhook.site/c24a31e4-691e-4a7b-96af-037ae735d358— URLhaus - URLs :
https://webhook.site/cf25f91c-0a20-4339-834f-02f73e8bc75e— URLhaus - URLs :
https://webhook.site/d993e113-a672-48aa-a382-64c5aaac56eb— URLhaus - SHA256 :
001b57368c10bee9e62374e3b3f232b113eb75a1f198243d43a5bb90e1d0f500— VT · MalwareBazaar - SHA256 :
206bd177f3f3b637b0a444ce2dd6d5aaaefc9d66c866ac6ec0c9e946ce140991— VT · MalwareBazaar - SHA256 :
231164362b2e4688e5d64ef7154845d655b649470bf995a79107b800ac5663b1— VT · MalwareBazaar - SHA256 :
2793e7caba2f9beecd9b01baf41b8cb79f5a1a083ddedc6602ff23996bdc3104— VT · MalwareBazaar - SHA256 :
2e320c457658d35a2bb7c420c53bdcc3916f01a7dd4572e5540e8fce923d201b— VT · MalwareBazaar - SHA256 :
2e81945ba27108cc613a8aa6aca409ad6f5204e647d08dd9ef7c881c9d28667a— VT · MalwareBazaar - SHA256 :
38f0e1e00d5c6d4afd96217556ba1dbe963298be4f9f0890fc1a7618bed009bd— VT · MalwareBazaar - SHA256 :
58cfb8b9fee1caa94813c259901dc1baa96bae7d30d79b79a7d441d0ee4e577e— VT · MalwareBazaar - SHA256 :
5f2a06bb1d1a210e9c477e4e5db439ce7b11fe9345d39b1b959905ba576a076a— VT · MalwareBazaar - SHA256 :
74456a8d6042a4232071bee99e25d23046b993486d6d8a98ab296915bbb53395— VT · MalwareBazaar - SHA256 :
7d8e98c0e322110021ae6d89f1a3ea090ef0741cf35b040dd4d0426a502d4845— VT · MalwareBazaar - SHA256 :
877648c6ff448aa4efe1e3f004c089411285b8cb4139320e0dbec9d1d1bb3c77— VT · MalwareBazaar - SHA256 :
87c15e4cf30098dcbfe9fd506c42896bf6d856aa77a70f312dd621b443b61dc3— VT · MalwareBazaar - SHA256 :
8f18e02cbe1fa7abd280d2e070efe7af07e20cfe635f81140d6d347c292f8f44— VT · MalwareBazaar - SHA256 :
9097d9cf5e6659e869bf2edf766741b687e3d8570036d853c0ca59ae72f9e9fc— VT · MalwareBazaar - SHA256 :
9c02d5429717001c55420730ee345c172e7ed89df3052b1e32b9bd122fce616d— VT · MalwareBazaar - SHA256 :
aebf896b2f60c52af5d38c036159e0243632134643e8ad374cb64ed8cb09f360— VT · MalwareBazaar - SHA256 :
b0f9f0a34ccab1337fbcca24b4f894de8d6d3a6f5db2e0463e2320215e4262e4— VT · MalwareBazaar - SHA256 :
b1d037e9ff070d9722b7b289629d9b64a08ec35fd843cc01d37e6db69781ddcb— VT · MalwareBazaar - SHA256 :
b8a1494b68617de92a3f58af8ca49dda4e9894f24c718ff3b26897a340e45c80— VT · MalwareBazaar - SHA256 :
bfc008f57dca8c6bf341d9d7cf66cdad53faf8b1bcfbeded4593a60f129174b6— VT · MalwareBazaar - SHA256 :
c2c9187033d22d7944ea9298461a0ac693ef2774b4ce08b0955d2aba3646fb44— VT · MalwareBazaar - SHA256 :
c6db004f2e8ff321d8a0e6d0134f2737d0f6ff79a4627a4b803ef926c107aa00— VT · MalwareBazaar - SHA256 :
df60fa6008b1a0b79c394b42d3ada6bab18b798f3c2ca1530a3e0cb4fbbbe9f6— VT · MalwareBazaar - SHA256 :
ed8f20bbab18b39a67e4db9a03090e5af8dc8ec24fe1ddf3521b3f340a8318c1— VT · MalwareBazaar - SHA256 :
f611e5415e21f229f75a42011d092e781ffe4118bb70ac95b9d85c41c81ef6ca— VT · MalwareBazaar - Fichiers :
cf25f91c-0a204339834f-02f73e8bc75e.bat - Fichiers :
cf25f91c-0a204339834f-02f73e8bc75e.vbs - Fichiers :
cf25f91c-0a204339834f-02f73e8bc75e.cmd - Fichiers :
5744c020-a8d94755-abfb-cde6ccd450af.vbs - Fichiers :
cf25f91c-0a204339834f-02f73e8bc75e.htm - Fichiers :
cf25f91c-0a204339834f-02f73e8bc75e.xhtml - Fichiers :
docopened.jpg - Fichiers :
mailopened.jpg - Fichiers :
doc.jpg - Chemins :
%userprofile%\Downloads\
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 29 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- HOOKEDGE (backdoor)
- HEADLACE (backdoor)
🟢 Indice de vérification factuelle : 95/100 (haute)
- ✅ assets.recordedfuture.com — source reconnue (liste interne) (20pts)
- ✅ 33700 chars — texte complet (fulltext extrait) (15pts)
- ✅ 67 IOCs dont des hashes (15pts)
- ✅ 3/7 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 15 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : APT28 (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
206bd177f3f3b637…(sha256) → VT (23/76 détections)231164362b2e4688…(sha256) → VT (22/76 détections)webhook.site(domain) → ThreatFox (Unknown malware)
🔗 Source originale : https://assets.recordedfuture.com/insikt-report-pdfs/2026/cta-ru-2026-0827.pdf