Den GRU-kopplade hackargruppen APT28 riktade under nästan ett år in sig på regeringar, diplomater och försvarsindustri i Rumänien, Spanien och Turkiet. Verktyget var makroförsedda Word-dokument och en helt legitim utvecklartjänst som gömde spiontrafiken bland vanlig webbsurfning.
Underrättelseföretaget Recorded Futures forskningsavdelning Insikt Group beskriver i en rapport publicerad den 27 augusti hur gruppen, som företaget kallar BlueDelta, mellan slutet av september 2025 och april 2026 spred en tidigare odokumenterad bakdörr kallad HOOKEDGE.
Det tidigaste identifierade lockbetsdokumentet dök upp den 26 september 2025 och utgav sig för att vara en möteskallelse från det spanska ministeriet för presidentskap, justitie- och parlamentsfrågor. Dokumentet skapades kort efter ministeriets möte med moldaviska tjänstemän i september 2025, veckor före det moldaviska parlamentsvalet. Insikt Group kunde inte verifiera originaldokumentets äkthet.
Det tekniskt intressanta är enkelheten. HOOKEDGE är ett Windows-skript som var trettionde minut hämtar kommandon från tjänsten webhook.site, kör dem på den infekterade datorn och skickar tillbaka resultatet. All trafik går genom webbläsaren Microsoft Edge, som startas dolt. För försvarare betyder det att spionaget ser ut som en anställd som besöker en vanlig HTTPS-sajt. Installationsfilerna raderar sig själva efter att en schemalagd uppgift skapats, vilket minskar spåren för en efterföljande utredning. Enligt Insikt Group administrerade gruppen dessutom sina slutpunkter via NordVPN-adresser, vilket ytterligare försvårar attribution.
Gratisversionen av webhook.site tillåter hundra anrop per adress, vilket enligt rapporten tvingade angriparna att förlänga intervallet till 61 minuter och att flytta högt prioriterade offer till separata slutpunkter med fem minuters intervall.
Attributionen bör läsas med försiktighet. Insikt Group anger själv medelhög tillförlitlighet, och kopplingen till GRU vilar på kod- och metodlikheter med den tidigare bakdörren HEADLACE snarare än på direkta bevis. Recorded Future, som ägs av Mastercard, säljer dessutom de underrättelsetjänster som rapporten rekommenderar i sitt åtgärdsavsnitt. Bilden stärks dock av att den spanska säkerhetsfirman S2 Grupos analysgrupp Lab52 oberoende dokumenterade samma verktygskedja i februari 2026 under namnet Operation MacroMaze, med identiska filnamnsmönster och samma missbruk av webhook.site.
Sverige nämns inte bland de observerade måltavlorna. Metoden är däremot generell och lätt att rikta om: samma gratistjänster används av svenska utvecklare, och trafiken passerar rutinmässigt genom brandväggar som undantar betrodda tjänster från inspektion. Insikt Group bedömer att gruppen sannolikt byter till en annan legitim webbtjänst om webhook.site stängs ned, precis som den tidigare bytte från mocky.io.
Källor
Recorded Futures huvudrapport om HOOKEDGE
Primärkälla för hela artikeln. Innehåller teknisk analys, tidslinje, attributionsbedömning och indikatorer. Kommersiellt underrättelseföretag, ägt av Mastercard, med egenintresse i att marknadsföra sina produkter.
Recorded Future: https://www.recordedfuture.com/research/bluedelta-targets-with-hookedge
Fullständig PDF-rapport CTA-RU-2026-0827
Den kompletta rapporten med appendix, MITRE ATT&CK-tekniker och Diamond Model-analys.
Recorded Future Insikt Group: https://assets.recordedfuture.com/insikt-report-pdfs/2026/cta-ru-2026-0827.pdf
Oberoende spansk analys av samma kampanj
Lab52 dokumenterade samma verktygskedja separat i februari 2026 under namnet Operation MacroMaze. Central för att bekräfta att fynden inte enbart vilar på en leverantörs telemetri.
Lab52 / S2 Grupo: https://lab52.io/blog/operation-macromaze-new-apt28-campaign-using-basic-tooling-and-legit-infrastructure/
Nyhetsrapportering om HOOKEDGE
Oberoende sammanfattning som bekräftar rapportens huvudpunkter och attributionsnivå.
The Hacker News: https://thehackernews.com/2026/08/apt28-linked-hookedge-backdoor-targets.html
Teknisk genomgång av infrastrukturen
Bekräftar detaljer om tvåstegsmodellen, spårningspixlar och exfiltrering via Edge.
Security Affairs: https://securityaffairs.com/197996/apt/russian-apt-bluedelta-uses-hookedge-to-target-defense-and-diplomatic-organizations.html
Bakgrund om Operation MacroMaze
Beskriver INCLUDEPICTURE-tekniken och kopplingen till tidigare APT28-kampanjer dokumenterade av CERT Polska och CERT-UA.
The Hacker News: https://thehackernews.com/2026/02/apt28-targeted-european-entities-using.html
Referensunderlag om APT28
Standardreferens för gruppens koppling till GRU-enhet 26165 och dess dokumenterade metoder sedan 2004.
MITRE ATT&CK: https://attack.mitre.org/groups/G0007/