APT28 cambia strada: Word e webhook per restare dentro

Recorded Future collega a APT28 una nuova campagna contro organizzazioni governative e diplomatiche in Romania, Spagna e Türkiye. Al centro c’è HOOKEDGE, un backdoor Windows leggero distribuito tramite documenti Word con macro, con continuità di sviluppo fino ad aprile 2026 e attribuzione a confidenza moderata. Il punto non è solo il nuovo payload. Il documento iniziale resta la vera frontiera di fiducia: una volta aperto, la macro avvia una catena che si pulisce da sola e usa un servizio webhook per far passare i comandi e l’output come traffico web ordinario, invece di parlare con un server d’attacco evidente. Così il controllo remoto si confonde con l’attività normale e lascia meno tracce utili a chi indaga. Per chi difende ministeri, ambasciate e reti diplomatiche, la lezione è che il blocco del solo payload non basta a leggere la campagna. Se restano aperti Word con macro e flussi verso servizi webhook, l’attore può sostituire rapidamente gli strumenti senza cambiare la logica dell’accesso iniziale.

Part of the PlainSec briefing for 2026-08-29

Every edition of this story: APT28 cambia strada: Word e webhook per restare dentro

Sources