根据The Hacker News报道,Recorded Future Insikt Group的研究人员披露了一起针对欧洲政府与外交组织的网络间谍活动。攻击主要瞄准罗马尼亚、西班牙和土耳其的政府机构与外交部门,活动时间从2025年9月底持续至2026年4月初,跨度约6个月。攻击过程中,部署了一个此前未被记录的后门工具,命名为HOOKEDGE。该后门是一个轻量级的Windows批处理脚本,其设计简单,可能有助于逃避传统安全软件的检测。虽然分发机制尚未披露,但参考APT28的历史手法,通常与鱼叉式网络钓鱼或利用公开漏洞有关。研究人员基于基础设施和战术模式,将攻击归因于APT28(又名Fancy Bear、Pawn Storm),这是俄罗斯军事情报总局(GRU)下属的威胁行为者,曾对全球政府、军队、媒体和智库发起过多次攻击。HOOKEDGE的功能尚不明确,但通常此类后门用于实现远程控制、执行任意命令、收集敏感信息或作为进一步渗透的跳板。由于缺乏公开的IOC和详细技术报告,全球安全社区目前难以进行针对性狩猎。此次针对欧洲的网络间谍活动再次提醒,政府与外交机构需加强网络防御,特别是对异常脚本执行和网络流向的监控。
💡 影响/原因: APT28是俄罗斯军事情报总局(GRU)关联的APT组织,此次针对欧洲政府与外交机构的攻击显示其持续进行间谍活动。HOOKEDGE作为新后门,虽然技术简单但可能有效,且目标敏感性高,值得优先防御。
🎯 建议动作: 1. 加强邮件网关和端点防护,拦截可能的钓鱼邮件;2. 监控Windows批处理脚本(.bat/.cmd)的创建和执行,重点审查异常父进程;3. 部署EDR并启用脚本行为检测;4. 定期审查网络连接异常,尤其是TLS加密流量;5. 对政府与外交部门实施网络分段、最小权限和双因素认证。