Recorded Future, Rusya bağlantılı grubun HOOKEDGE ile Türkiye’deki kurumları da hedef aldığını yazdı

Recorded Future’ın Insikt Group birimi, 28 Ağustos’ta yayımladığı raporda Eylül 2025 sonu ile Nisan 2026 başı arasında Romanya, İspanya ve Türkiye’deki devlet, savunma üretimi ve diplomatik kurumlara yönelik ilk erişim kampanyaları tespit ettiğini yazdı. Teslimat, makro açık Word belgeleri; yük, HOOKEDGE adlı hafif bir Windows toplu komut arka kapısı. Grup, kod ve yöntem örtüşmesine bakarak bunu orta güvende BlueDelta’ya bağlıyor. BlueDelta, kamuda APT28, Fancy Bear ve Forest Blizzard adlarıyla da geçen, Rusya Genelkurmay İstihbarat Başkanlığı’na (GRU) atfedilen bir küme. Bu bir ihlal duyurusu değil; araştırma raporu.

Türkiye ayağı raporda ayrı duruyor. Insikt Group, Nisan 2026 başında ağ telemetrisine bakarak ek HOOKEDGE varyantlarının Türkiye’deki kurumları hedef aldığını söylüyor. Hangi bakanlık, büyükelçilik veya şirketin isim olarak geçtiği yazılmıyor; kurum teyidi yok. İlk yemler İspanya Cumhurbaşkanlığı, Adalet ve Cortes İlişkileri Bakanlığı kılığında diplomatik gündem; Moldova seçimleri öncesi İspanyol-Moldova temasının ardından üretilmiş. Sonra yemler «İçeriği etkinleştir» tipi genel makro tuzağına kaymış. Belgeler büyük olasılıkla mızrak oltalamayla gidiyor.

HOOKEDGE, webhook.site ücretsiz katmanını komuta, yük ve veri çıkışı için kullanıyor; zamanlanmış görevle kalıcı oluyor, iletişim için Microsoft Edge’i açıyor. Grup bunu daha önceki HEADLACE arka kapısının devamı sayıyor. İkinci aşamada yüksek değerli sandığı kurbanlarda işaret aralığı 30 dakikadan 5 dakikaya iniyor. Recorded Future, belirli bir Türk kurumunda veri çalındığını veya sistemin ele geçirildiğini iddia etmiyor; tespit, yem, telemetri ve kod benzerliği. Makro politikası ve webhook.site çıkışının izlenmesi öneriliyor.

Kaynaklar