Qué ha encontrado Insikt Group
Recorded Future, la firma de ciberinteligencia propiedad de Mastercard, publicó el jueves 27 de agosto de 2026 un informe de su Insikt Group sobre una serie de campañas de acceso inicial contra organizaciones de gobierno, diplomacia y fabricación de defensa en Rumanía, España y Turquía, activas entre finales de septiembre de 2025 y principios de abril de 2026. Las campañas distribuyeron un backdoor hasta ahora indocumentado, bautizado HOOKEDGE: un script batch ligero para Windows que llega dentro de documentos Word con macros y señuelos de temática diplomática. Insikt Group atribuye la actividad, con confianza moderada, a BlueDelta, el nombre con el que la firma sigue a un grupo que se solapa con APT28, también conocido como Fancy Bear o Forest Blizzard, vinculado a la Dirección Principal del Estado Mayor de las Fuerzas Armadas de Rusia (GRU). La atribución se apoya en el solapamiento de código y técnicas con HEADLACE, un backdoor anterior del mismo grupo, en patrones de infraestructura consistentes y en un patrón de objetivos que encaja con las prioridades de recolección de inteligencia rusas conocidas.
Un señuelo fechado justo después de una reunión con Moldavia
El primer señuelo identificado, visto el 26 de septiembre de 2025, suplantaba el orden del día de una reunión del 15 de septiembre del Ministerio de la Presidencia, Justicia y Relaciones con las Cortes de España. El documento se creó poco después de que ese ministerio se reuniera, el 8 de septiembre de 2025, con funcionarios moldavos. Insikt Group señala que la fecha del señuelo puede reflejar un intento de aprovechar esa actividad diplomática, de interés previsible para Rusia, justo antes de las elecciones parlamentarias de Moldavia de septiembre de 2025. Entre octubre y diciembre de 2025, BlueDelta abandonó los señuelos diplomáticos específicos y pasó a un enfoque de ingeniería social más genérico: un señuelo con datos basura o una simple instrucción de pulsar "Habilitar contenido", y solo después de habilitadas las macros aparecía un mensaje de error falso de Word pensado para que la víctima no siguiera indagando. Insikt Group sitúa estas campañas probablemente contra instituciones de Rumanía. En abril de 2026, la telemetría de red llevó a Insikt Group hasta nuevas variantes de HOOKEDGE dirigidas contra organizaciones en Turquía.
