Et makrodokument i Word var veien inn hos forsvarsindustri og myndigheter

Insikt Group, trusselavdelingen i Recorded Future, har kartlagt en kampanje som pågikk fra slutten av september 2025 til begynnelsen av april 2026. Målene var forsvarsindustri, myndigheter og diplomatiske virksomheter i Romania, Spania og Tyrkia. Veien inn var makrodokumenter i Word, og det som ble plantet var HOOKEDGE, en lett bakdør skrevet som et skript for Windows. Insikt Group knytter aktiviteten med moderat sikkerhet til BlueDelta, en aktør som overlapper med APT28, Fancy Bear og Forest Blizzard, og som er koblet til den russiske militære etterretningstjenesten GRU.
Bakdøren ble liggende gjennom planlagte oppgaver. Styringen gikk gjennom Microsoft Edge og tjenesten webhook.site, som ble brukt både til å hente ordre, til å legge ut neste trinn og til å sende data ut. Recorded Future råder sikkerhetsmiljøene til å blokkere makroer i dokumenter som kommer utenfra, undersøke planlagte oppgaver som starter skript fra kataloger brukeren selv kan skrive i, følge med på uvanlig automatisering av Edge, og gjennomgå eller begrense utgående trafikk til webhook-tjenester.
Hva det betyr for deg som styrer makroer i Office
Makroer er en gammel vei inn, og nettopp derfor er funnet verdt å merke seg. Et forbud som står i et styringsdokument, men ikke i innstillingene på maskinene, stopper ingenting. Vår vurdering er at kampanjen først og fremst forteller noe om avstanden mellom papir og praksis, ikke om et nytt teknisk knep. Angriperne trengte ingen sårbarhet. De trengte en mottaker som fikk lov til å kjøre innholdet i et dokument.
Valget av styringskanal er den andre delen du bør ta med deg. En webhook-tjeneste er noe utviklere bruker daglig, og trafikk dit ser ordinær ut i loggene. Har du ingen oversikt over hvilke skytjenester maskinene snakker med, er dette kanalen som glir gjennom. Kildene beskriver mål i tre land og i noen få sektorer, men fremgangsmåten er ikke bundet til noen av delene.
Berigo anbefaler
- Slå av makroer i dokumenter som kommer utenfra, og kontroller innstillingen på maskinene i stedet for i dokumentasjonen.
- Let etter planlagte oppgaver som starter skript fra kataloger brukerne selv kan skrive i.
- Se etter Microsoft Edge som starter uten at noen har åpnet nettleseren.
- Kartlegg hvilke webhook-tjenester virksomheten faktisk trenger, og steng resten i utgående trafikk.
- Ta med denne kampanjen neste gang dere øver på et dokument fra en ukjent avsender.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt