pesquisadores de segurança cibernética sinalizaram um novo conjunto de campanhas dirigindo organizações governamentais e diplomáticas na Romênia, Espanha e Turquia entre setembro de 2025 e abril de 2026. Essas campanhas, conforme o grupo Insikt da Recorded Future, levaram à implantação de um backdoor previamente documentado chamado HOOKEDGE, um script de lote leve do Windows distribuído via métodos de engenharia social.
Perfil do ator e motivação
O grupo APT28, também conhecido como Fancy Bear ou Sofacy, é um ator de ameaças ligado à inteligência militar russa. Sua atividade recente foca em setores governamentais e diplomáticos, visando roubo de dados sensíveis e espionagem política. A escolha de países como Romênia, Espanha e Turquia sugere interesses estratégicos regionais e alianças geopolíticas específicas.
Tecnologia HOOKEDGE
O HOOKEDGE é descrito como um script de lote leve do Windows, o que facilita sua distribuição e execução sem depender de bibliotecas complexas. Scripts de lote são frequentemente usados por atacantes para evitar detecção por soluções de antivírus tradicionais que focam em binários compilados. A leveza do script permite que ele seja escondido em anexos de email ou documentos ofício falsos.
Linha do tempo da campanha
A atividade foi observada entre o final de setembro de 2025 e o início de abril de 2026. Isso indica uma operação de longa duração, típica de grupos de espionagem estatal que buscam estabelecer presença persistente nas redes alvo. A janela de tempo cobre períodos de tensão diplomática e eventos políticos importantes nos países afetados.
Vetores de distribuição
Embora detalhes específicos da distribuição não tenham sido totalmente divulgados, campanhas do APT28 historicamente utilizam spear-phishing com documentos Microsoft Office macro-enabled ou links maliciosos. O uso de script de lote sugere que o payload pode ser baixado e executado rapidamente após a interação do usuário.
Indicadores de comprometimento
Defensores devem monitorar a criação de processos de cmd.exe ou powershell que iniciam scripts de lote desconhecidos. Registros de log de sistema devem ser analisados para identificar execuções de scripts de lote a partir de diretórios temporários ou pastas de download. Endereços IP e domínios associados às campanhas devem ser adicionados a listas de bloqueio.
Impacto e repercussão
O comprometimento de organizações governamentais e diplomáticas representa um risco significativo para a soberania nacional e a segurança internacional. Dados roubados podem incluir comunicações confidenciais, planos estratégicos e informações de pessoal. A exposição desses dados pode comprometer negociações e relações internacionais.
Recomendações para CISOs
Organizações governamentais e empresas que lidam com dados sensíveis devem reforçar suas defesas contra phishing e garantir que scripts de lote sejam restringidos por políticas de restrição de execução. Monitoramento de comportamento de usuário e entidade (UEBA) pode ajudar a detectar atividades anômalas associadas a scripts de lote.
Análise comparativa
O HOOKEDGE segue a tendência de uso de ferramentas leves e polimórficas por grupos APT. Diferente de malwares pesados, scripts de lote são difíceis de analisar estáticamente e podem ser modificados facilmente para evitar assinaturas. A resposta a incidentes deve incluir análise forense de memória para capturar scripts em execução.
Perguntas frequentes
- O que é HOOKEDGE? Um backdoor leve baseado em script de lote do Windows usado pelo APT28.
- Quais países foram afetados? Romênia, Espanha e Turquia foram os principais alvos identificados.
- Como se proteger? Restringir execução de scripts, monitorar logs de sistema e treinar usuários contra phishing.