Archivo editorial

CiberinteligenciaNoticia

HOOKEDGE: el grupo ruso BlueDelta (Fancy Bear) esconde su malware en Microsoft Edge y webhook.site para espiar diplomacia europea

Recorded Future atribuye con confianza moderada al grupo ruso BlueDelta, que se solapa con APT28 (Fancy Bear) y con el GRU, una serie de campañas contra ministerios, embajadas y fabricantes de defensa en España, Rumanía y Turquía entre septiembre de 2025 y abril de 2026. El backdoor HOOKEDGE llega en documentos Word con señuelos diplomáticos y camufla su tráfico de mando y control lanzando Microsoft Edge en segundo plano contra el servicio gratuito webhook.site.

Publicado
30 de agosto de 2026
Tiempo
6 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
intermedio
Haces de líneas verdes fluyendo y curvándose sobre un fondo negro, evocando flujos de datos en red

Qué ha encontrado Insikt Group

Recorded Future, la firma de ciberinteligencia propiedad de Mastercard, publicó el jueves 27 de agosto de 2026 un informe de su Insikt Group sobre una serie de campañas de acceso inicial contra organizaciones de gobierno, diplomacia y fabricación de defensa en Rumanía, España y Turquía, activas entre finales de septiembre de 2025 y principios de abril de 2026. Las campañas distribuyeron un backdoor hasta ahora indocumentado, bautizado HOOKEDGE: un script batch ligero para Windows que llega dentro de documentos Word con macros y señuelos de temática diplomática. Insikt Group atribuye la actividad, con confianza moderada, a BlueDelta, el nombre con el que la firma sigue a un grupo que se solapa con APT28, también conocido como Fancy Bear o Forest Blizzard, vinculado a la Dirección Principal del Estado Mayor de las Fuerzas Armadas de Rusia (GRU). La atribución se apoya en el solapamiento de código y técnicas con HEADLACE, un backdoor anterior del mismo grupo, en patrones de infraestructura consistentes y en un patrón de objetivos que encaja con las prioridades de recolección de inteligencia rusas conocidas.

Un señuelo fechado justo después de una reunión con Moldavia

El primer señuelo identificado, visto el 26 de septiembre de 2025, suplantaba el orden del día de una reunión del 15 de septiembre del Ministerio de la Presidencia, Justicia y Relaciones con las Cortes de España. El documento se creó poco después de que ese ministerio se reuniera, el 8 de septiembre de 2025, con funcionarios moldavos. Insikt Group señala que la fecha del señuelo puede reflejar un intento de aprovechar esa actividad diplomática, de interés previsible para Rusia, justo antes de las elecciones parlamentarias de Moldavia de septiembre de 2025. Entre octubre y diciembre de 2025, BlueDelta abandonó los señuelos diplomáticos específicos y pasó a un enfoque de ingeniería social más genérico: un señuelo con datos basura o una simple instrucción de pulsar "Habilitar contenido", y solo después de habilitadas las macros aparecía un mensaje de error falso de Word pensado para que la víctima no siguiera indagando. Insikt Group sitúa estas campañas probablemente contra instituciones de Rumanía. En abril de 2026, la telemetría de red llevó a Insikt Group hasta nuevas variantes de HOOKEDGE dirigidas contra organizaciones en Turquía.

HOOKEDGE: el grupo ruso BlueDelta (Fancy Bear) esconde su malware en Microsoft Edge y webhook.site para espiar diplomacia europea | Blog Cubix Academia