Onderzoekers waarschuwen voor een nieuwe golf gerichte aanvallen op overheids- en diplomatieke organisaties in Roemenië, Spanje en Türkiye. In de periode van eind september 2025 tot begin april 2026 is daarbij de HOOKEDGE backdoor ingezet: een lichtgewicht Windows-achterdeur die via misleidende Microsoft Worddocumenten tot uitvoering komt.
Wat deze campagne extra relevant maakt voor defenders: de auteurs lijken de techniek voortdurend aan te passen om detectie te ontwijken en om te werken binnen beperkingen van de gebruikte infrastructuur. Hieronder lees je hoe de infectieketen werkt, welke gedragingen je kunt monitoren en welke maatregelen prioriteit hebben.
Van macro-lokdocument naar HOOKEDGE
Volgens Recorded Future Insikt Group wordt HOOKEDGE geleverd via macro-enabled Microsoft Word-bestanden. Het document gebruikt een thema dat aansluit op diplomatieke of overheidscontext, waardoor slachtoffers sneller geneigd zijn “Enable Content” te kiezen.
Na het openen van het document verschijnt een prompt om content in te schakelen. Zodra de macro’s worden geactiveerd, schrijft de uitvoering zes bestanden naar de map %userprofile% en start het daarna de installer-keten die de HOOKEDGE backdoor uiteindelijk activeert.
Scheduled task als herhaalmechanisme
De eerste fase bevat een launcher die de besmetting “bestendigt” met behulp van een geplande taak. Die taak wordt ingesteld om elke 30 minuten te draaien en start daarbij opnieuw de HOOKEDGE launcher met de backdoor als argument.
Daarna probeert de hoofdinstaller sporen te verminderen: de installer zelf, de launcher en ook de taakdefinitie worden van de schijf verwijderd. Dit is bedoeld om de forensische footprint te verkleinen en incident response te bemoeilijken.
Webhook[.]site voor command-and-control en datastroom
Een belangrijk onderdeel van de HOOKEDGE backdoor-architectuur is het gebruik van webhook[.]site-services. De aanval integreert C2-logica, payload staging en exfiltratie in dezelfde webhooks. Daardoor kan de communicatie “normaal” lijken, omdat verkeer naar een webservice niet automatisch opvalt als dedicated command-infrastructuur.
Het lokdocument bevat daarnaast een verborgen afbeelding die verwijst naar een webhook[.]site-URL. De operators worden daarmee direct geïnformeerd zodra het slachtoffer het document opent—een vroege “trigger” voor timing en doelgroepselectie.
Uitvoering van .cmd payloads in een polling-loop
De backdoor zelf is beschreven als een basis Windows batch-backdoor die in een polling loop draait. In die cyclus haalt HOOKEDGE willekeurige .cmd-payloads op vanaf een staging-webhook, voert ze uit en stuurt de output vervolgens terug via een HTML-bestandsaanroep richting de webhook-URL.
Headless Microsoft Edge voor communicatie
Voor het ophalen en versturen van gegevens gebruikt de malware een Microsoft Edge sessie in headless modus of in een verborgen venster. Vervolgens maakt de backdoor een HTTP-aanvraag naar de webhookdienst voor zowel command retrieval als datatransport.
Na verzending worden tijdelijke bestanden verwijderd. Bovendien stopt HOOKEDGE processen waarbij de venstertitel overeenkomt met de taak-id die bij de HOOKEDGE-uitvoering hoort. Daarmee wordt niet alleen de ruimte op de schijf beperkt, maar ook de zichtbaarheid van gerelateerde processen gereduceerd.
Twee-fasen aanpak: extra controle en beperkte quota
Recorded Future signaleert een tweede fase binnen de campagne, gericht op high-value targets. Bij die slachtoffers kan het “beaconing”-ritme dalen tot vijf minuten. Dat geeft de aanvallers meer operationele controle over taakstelling en interactieve post-compromise activiteiten.
Deze twee-fasen structuur lijkt ook ingegeven door een praktische beperking: de free tier van webhook[.]site kent een maximum van 100 requests per uniek endpoint. Met een beacon-interval van 30 minuten zou één endpoint de aanvraagquota in ongeveer twee tot drie dagen uitgeput kunnen raken.
Om dat te voorkomen verplaatsen aanvallers prioritaire slachtoffers naar dedicated second-stage webhook endpoints. Zo scheiden ze de initiële toegangsinfrastructuur van de actieve verzamel-infrastructuur, en blijft de communicatie ook op langere termijn bruikbaar.
APT28-toeschrijving en evolutie van tradecraft
De activiteit wordt met matige zekerheid toegeschreven aan een Russische, state-sponsored actorgroep die bekendstaat als APT28 (o.a. Fancy Bear en Forest Blizzard). De bedreiging wordt door Recorded Future gevolgd onder de noemer BlueDelta.
Die koppeling wordt onderbouwd met code- en tradecraft-overlap tussen HOOKEDGE en een eerder waargenomen modulaire Windows-achterdeur genaamd HEADLACE. HEADLACE zou al sinds april 2023 gebruikt zijn bij aanvallen tegen diplomaten.
Overeenkomsten zitten onder meer in de algemene opzet van de implant en in het misbruik van webhook[.]site-achtige diensten voor C2, staging en exfiltratie. Recorded Future omschrijft HOOKEDGE daarbij als een direct evolutionair opvolger van HEADLACE.
Detectiepunten: wat je in je omgeving kunt meten
Omdat HOOKEDGE lichtgewicht en aanpasbaar is, werkt het alleen wanneer het in jouw omgeving niet wordt ontdekt. Daarom adviseren onderzoekers om verdediging te richten op gedrag en communicatie, niet alleen op specifieke bestanden.
Concreet worden deze aandachtspunten genoemd:
- Macroblokkade: blokkeer macro-uitvoering uit documenten die van internet afkomstig zijn.
- Scheduled task misbruik: detecteer ongebruikelijke geplande taken die regelmatig herstarten.
- Headless Edge: let op Edge-processen in headless of verborgen venstermodus.
- Outbound naar webhookdiensten: monitor uitgaand verkeer naar webhook[.]site-achtige endpoints.
Daarnaast kan je teams helpen met incident response als je bestaande logging uitbreidt met context rond Word-macroactivatie en de vervolgstappen (aanmaken van bestanden in %userprofile%, taakcreatie, en webrequests).
Doorontwikkeling om sandbox- en netwerkartefacten te verminderen
Volgens Recorded Future werd HOOKEDGE gedurende meerdere maanden voortdurend verfijnd. Dat lijkt erop gericht om geautomatiseerde sandboxomgevingen te ontwijken en aanpassingen te doen aan API- of requestlimieten van de gebruikte webhookdienst.
Er is ook waargenomen dat het modus operandi verder is aangepast: het “document-open canary” dat eerder IP-adressen kon vastleggen bij documentopening is verwijderd. De exacte motivatie is niet met zekerheid bekend, maar de verwachting is dat hiermee netwerkindicatoren worden verminderd.
Praktische aanbevelingen voor teams
Wil je de kans op schade verkleinen, dan is het vooral zaak om de keten te verstoren op meerdere plekken:
- Versterk e-mail- en documenthygiëne met strikte macrocontrole en veilige documentinstellingen.
- Maak taak- en procesdetectie onderdeel van je standaard SOC-routines, inclusief periodieke scheduled tasks.
- Beperk en monitor uitgaand internetverkeer, zeker richting bekende webhookdiensten en onverwachte web-endpoints.
- Leg de nadruk op post-compromise detectie: headless browsergedrag en webhook-communicatie zijn vaak duidelijke signalen.
Als je wilt verdiepen in bredere patronen rond geavanceerde dreigingen en verdediging tegen geautomatiseerde aanvalsgolfjes, kan dit gerelateerd lezen je helpen: Security operations klaar voor AI-aanvallen: zo pak je het aan.
Conclusie
De campagne rond de HOOKEDGE backdoor laat zien hoe aanvallers bestaande Microsoft-ecosystemen combineren met slimme communicatiekanalen. Door macro-enabled Worddocumenten te gebruiken, scheduled tasks als persistentiemechanisme in te zetten en communicatie te laten lopen via webhook[.]site, wordt de aanval efficiënt en relatief flexibel.
Voor verdedigers betekent dit: blokkeer macro’s, detecteer scheduled task misbruik, observeer headless Edge en controleer uitgaand verkeer naar webhookdiensten. Zo vergroot je de kans om de keten te stoppen voordat HOOKEDGE command execution en data-exfiltratie kan voltooien.
Gerelateerde context: aanvallen die via scripts, commando-uitvoering en exfiltratie sturen via webachtige diensten passen in een breder patroon van tooling die zich aanpast aan defensie. Een voorbeeld van hoe dreigingen kunnen voortbouwen op eerdere tradecraft vind je ook in SLEEPWALKER backdoor: triggerpakket en eigen bytecode.
Bron: https://thehackernews.com/2026/08/apt28-linked-hookedge-backdoor-targets.html
