Le groupe de cyberespionnage russe BlueDelta, également identifié sous le nom d'APT28 ou Fancy Bear, mène une campagne d'infiltration visant des entités diplomatiques et gouvernementales en Roumanie, en Espagne et en Turquie. En exploitant des outils de communication légitimes et des techniques de phishing classiques, ce groupe lié au renseignement militaire russe (GRU) parvient à exfiltrer des données sensibles tout en minimisant ses traces.
L'usage persistant du phishing par documents piégés
Malgré l'évolution des mesures de sécurité, la méthode d'entrée initiale demeure le document Word contenant des macros malveillantes. Depuis septembre 2025, les attaquants ont diffusé des fichiers imitant des correspondances officielles, notamment celles du ministère espagnol de la Présidence. Une fois l'activation du contenu validée par l'utilisateur, le logiciel malveillant installe une série de scripts et une tâche planifiée Windows pour assurer sa persistance. Pour masquer l'intrusion, le système génère un faux message d'erreur Word, évitant ainsi d'éveiller les soupçons de la cible.
Détournement de Microsoft Edge pour la communication
L'innovation majeure de cette campagne réside dans l'utilisation de l'outil baptisé HOOKEDGE. Ce programme détourne une instance cachée du navigateur Microsoft Edge pour communiquer avec des serveurs externes. En s'appuyant sur des services web légitimes, tels que webhook.site, les attaquants parviennent à faire transiter leurs instructions et les données exfiltrées via des domaines réputés sûrs. Cette stratégie complique considérablement la tâche des outils de sécurité traditionnels, qui peinent à distinguer ce trafic malveillant d'une activité de navigation normale.
Stratégies d'évitement des systèmes de détection
BlueDelta adapte la fréquence de ses communications pour contourner les analyses automatisées. En espaçant les requêtes de 61 minutes, le groupe parvient à échapper aux bacs à sable (sandboxes) de sécurité, qui analysent généralement les fichiers sur une période inférieure à une heure. Pour les cibles jugées prioritaires, les attaquants augmentent la fréquence des échanges jusqu'à une connexion toutes les cinq minutes, tout en utilisant des adresses IP issues de services VPN pour masquer leur origine. Cette campagne s'inscrit dans une offensive plus large, le groupe ayant également été lié à l'exploitation de failles spécifiques dans la suite Microsoft Office pour cibler des diplomates en Ukraine et en Roumanie.