Imagen ilustrativa generada con IA
BlueDelta (APT28) golpea a gobiernos europeos con el backdoor HOOKEDGE vía webhook
BlueDelta (APT28) ataca gobiernos europeos con backdoor HOOKEDGE usando webhooks y macros en Word.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Una campaña de espionaje entre septiembre y abril
Entre finales de septiembre de 2025 y principios de abril de 2026, organizaciones gubernamentales y diplomáticas de Rumanía, España y Turquía fueron objetivo de una campaña de espionaje informático atribuida a BlueDelta, el grupo ruso también conocido como APT28, Fancy Bear o Forest Blizzard. La actividad fue documentada por Insikt Group, empresa de inteligencia de amenazas de Recorded Future, que reconstruyó la operación a partir de muestras e infraestructuras observadas. Según el análisis, la atribución a BlueDelta se expresa con confianza moderada, pero es coherente con el perfil del grupo: una amenaza estatal rusa vinculada a la Dirección Principal del Estado Mayor de las Fuerzas Armadas de la Federación Rusa, el GRU.
El objetivo era la recopilación de información de entes gubernamentales y diplomáticos europeos. Los tres países afectados tienen características diferentes pero comparten un interés estratégico para Moscú: Rumanía por el flanco este de la OTAN, España por sus relaciones con América Latina y el Mediterráneo, y Turquía por su papel de interlocutor entre Europa, el Cáucaso y Oriente Medio. Insikt Group considera que BlueDelta seguirá llevando a cabo campañas de acceso inicial de este tipo, porque es poco probable que los requisitos de inteligencia rusos sobre la gobernanza europea, la OTAN y las relaciones con las antiguas repúblicas soviéticas disminuyan a corto plazo.
Documentos de Word con macros como señuelo diplomático
El vector de acceso inicial consistía en documentos de Microsoft Word con macros, acompañados de señuelos de temática diplomática. En al menos un caso, el documento suplantaba al Ministerio de la Presidencia, Justicia y Relaciones con las Cortes de España. El señuelo se creó poco después de una reunión real entre funcionarios españoles y moldavos celebrada en septiembre de 2025, en vísperas de las elecciones parlamentarias moldavas de ese mismo mes. Este detalle es relevante: el contenido del documento resultaba lo bastante creíble como para hacer plausible el intento de phishing, y el calendario sugiere que los operadores de BlueDelta vigilaban los acontecimientos diplomáticos reales para crear señuelos oportunos.
No se han revelado las versiones exactas de Microsoft Office afectadas. El ataque, sin embargo, utilizaba una técnica consolidada: convencer a la víctima para que habilitara las macros en un documento de Word recibido por correo electrónico. Una vez ejecutadas, las macros descargaban e instalaban la carga útil posterior, el backdoor HOOKEDGE.
HOOKEDGE: un backdoor por lotes que aprovecha Edge y webhook.site
La carga útil distribuida es un backdoor ligero escrito como script por lotes de Windows, denominado HOOKEDGE. Su arquitectura es deliberadamente simple: utiliza dos webhooks, uno para recibir los comandos y otro para enviar los datos robados. Cada 30 minutos, una tarea programada de Windows descarga un archivo de comandos a través de Microsoft Edge, lo ejecuta y envía los resultados a un endpoint remoto. No se utiliza ningún LOLBin comúnmente explotado ni un binario personalizado.
El aspecto más característico es el uso de msedge.exe, el navegador Microsoft Edge, tanto para la recepción de comandos como para la exfiltración. Al generar tráfico de red a través de una aplicación legítima, el malware mezcla sus comunicaciones con la actividad normal de navegación corporativa. Para un analista que observe el tráfico, las peticiones a webhook.site parecen una consulta de sitios web por parte de un empleado, no un canal de mando y control. Esta estrategia evasiva reduce la necesidad de infraestructuras sofisticadas, apostando todo por confundirse con el tráfico legítimo.
La infraestructura utilizada como columna vertebral era webhook.site, un servicio creado para permitir a los desarrolladores probar peticiones HTTP. La elección de un servicio gratuito y público permitió a BlueDelta mantener bajos los costes operativos y camuflarse entre el tráfico de muchos otros usuarios, pero también introdujo limitaciones, como el límite de 100 peticiones por endpoint en el plan gratuito.
De HEADLACE a HOOKEDGE: evolución controlada
HOOKEDGE no se desarrolló desde cero. Insikt Group detectó una significativa superposición de código y estructura con HEADLACE, un backdoor utilizado por BlueDelta en campañas anteriores. Las similitudes incluyen nombres de variables JavaScript idénticos y el mismo esquema de codificación base64 para las descargas automatizadas. Sobre la base de estos elementos, la empresa evalúa con confianza moderada que HOOKEDGE es un sucesor evolutivo directo de HEADLACE, mantenido por los mismos operadores, en lugar de una herramienta nueva creada por un equipo diferente.
Este dato es coherente con la costumbre de BlueDelta de perfeccionar con el tiempo tácticas ya funcionales, en lugar de reinventarlas. El paso de HEADLACE a HOOKEDGE no representa una ruptura, sino una adaptación: un backdoor más ligero, más sencillo y más difícil de distinguir del tráfico normal.
Triage y optimizaciones: del beaconing a los píxeles canary
La campaña incluía un mecanismo de triaje. Cuando una víctima mostraba señales de interés —por ejemplo, una comunicación activa con los endpoints webhook iniciales— BlueDelta distribuía una segunda carga útil HOOKEDGE configurada para el check-in cada 5 minutos en lugar de 30. Esto permitía a los operadores un control interactivo mucho más rápido sobre los objetivos de mayor valor. La estructura de dos niveles también resolvía un problema de infraestructura: dado el límite de 100 peticiones por endpoint, separar el tasking ordinario del de alta prioridad en endpoints diferentes impedía el agotamiento de un único endpoint durante la operación.
Durante la campaña, BlueDelta también ajustó varias veces los parámetros operativos. Los intervalos de beaconing se ampliaron de 30 a 61 minutos. La elección es deliberada: la mayoría de los entornos sandbox observan el comportamiento de una muestra solo durante una hora, por lo que un intervalo de 61 minutos permite al malware permanecer inactivo el tiempo suficiente para superar el análisis automático sin generar tráfico.
El grupo también añadió píxeles de seguimiento canary, con nombres como mailopened.jpg y docopened.jpg. Servían para monitorizar con precisión cuándo se abría el correo de phishing, cuándo se abría el documento y cuándo se ejecutaban realmente las macros. En la práctica, BlueDelta construía una especie de analítica de su propio embudo de phishing: sabía qué señuelos funcionaban y qué víctimas merecían la carga útil de alta frecuencia.
En el documento malicioso había una imagen oculta que hacía referencia a una URL webhook remota: hxxp://webhook[.]site/62114596-33f5-47fb-9012-0223529e5a13/docopened[.]jpg. Esta actuaba como canary para la apertura del documento. En variantes posteriores, el nombre del archivo era doc.jpg en lugar de docopened.jpg. Insikt Group también identificó webhooks con el nombre mailopened.jpg, lo que indica el uso de un mecanismo análogo para detectar la apertura de los correos de phishing.
Impacto y atribución al GRU
No se han proporcionado puntuaciones CVSS y no se trata de una vulnerabilidad única con un identificador CVE. La amenaza debe considerarse, no obstante, elevada para los sectores gubernamental y diplomático: se trata de espionaje informático atribuido a un grupo estatal ruso, con impacto directo en la confidencialidad de la información. La campaña afectó a entes gubernamentales y diplomáticos europeos en tres países, pero el alcance potencial es mayor: la técnica utilizada es replicable y la infraestructura basada en webhook.site es difícil de bloquear a priori.
Según Insikt Group, es probable que BlueDelta siga llevando a cabo campañas de acceso inicial contra organizaciones gubernamentales y diplomáticas europeas en apoyo de la recopilación de inteligencia rusa. La evaluación se basa en la importancia estratégica duradera de la gobernanza europea, las cuestiones relacionadas con la OTAN y las relaciones diplomáticas con las antiguas repúblicas soviéticas. Es poco probable que estos requisitos de inteligencia disminuyan a corto plazo, lo que hace probable una mayor evolución de las herramientas y tácticas del grupo.
Mitigaciones prácticas para las organizaciones
Las contramedidas sugeridas por Insikt Group son concretas y no requieren herramientas complejas. La primera es bloquear la ejecución de macros en documentos descargados de Internet: muchas suites de productividad permiten desactivarlas por defecto o limitarlas a documentos firmados por fuentes de confianza. La segunda es monitorizar las tareas programadas de Windows que lanzan intérpretes de scripts desde carpetas escribibles por el usuario: HOOKEDGE utiliza precisamente este mecanismo para ejecutar los comandos descargados. La tercera es detectar Microsoft Edge en modo headless o conexiones automáticas hacia servicios de alojamiento de archivos y webhooks que la organización no utilice legítimamente. En muchos casos, un sistema de monitorización bien configurado debería ser capaz de identificar estos comportamientos ya en las primeras fases de la infección.
Para la detección, los administradores pueden buscar la presencia de archivos canary como docopened.jpg, doc.jpg o mailopened.jpg, conexiones hacia webhook.site, ejecuciones de msedge.exe en modo headless y tareas programadas que lancen scripts por lotes desde rutas escribibles por el usuario. Dado el uso de webhook.site y de Edge como canal C2, también es útil bloquear o limitar el acceso a dominios de webhook no autorizados y registrar las actividades de msedge.exe que se aparten de la navegación interactiva normal. La simplicidad de HOOKEDGE es un arma de doble filo: hace que el malware sea difícil de distinguir, pero también lo expone a una monitorización atenta de las tareas programadas y del tráfico hacia servicios inusuales.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
