4.
4、 BlueDelta组织利用后门攻击欧洲外交机构
研究人员发披露隶属于俄GRU、又被称作APT28/Fancy Bear的BlueDelta威胁组织,在2025年9月至2026年4月期间针对罗马尼亚、西班牙、土耳其政府及外交防务机构实施定向窃密活动。该团伙借助带宏的Word文档投放HOOKEDGE批处理脚本后门,诱饵文档仿冒西班牙政府外交公文。受害者启用宏后,载荷释放多份文件并创建计划任务实现持久化,随后删除安装文件减少取证痕迹。HOOKEDGE是HEADLACE后门的迭代版本,滥用webhook.site公共 Webhook服务作为C2通道,借助无界面Edge浏览器每30分钟轮询获取指令、外传窃取数据,依靠合法云服务降低恶意流量检出概率。研究人员基于代码、基础设施与作案手法关联,中等置信度将该活动归属于BlueDelta。