GitHub Loader від Blind Eagle розкриває наполегливого оператора
Detection stack
- AIDR
- Alert
- ETL
- Query
Короткий огляд
Розслідування виявило завантажувач зловмисного програмного забезпечення, що базується на GitHub. Виявлений складний процес виробництва, керований кіберзлочинцем, ймовірно, пов’язаним з Blind Eagle. Оператор зловживає легітимними сервісами, такими як GitHub, Bitbucket та AWS S3 для розміщення шкідливих програм і вмісту. Кампанія включає кілька родин RАT, фішингові шаблони, спрямовані на колумбійські установи, та комерційні криптери для підвищення рівня ухилення.
Розслідування
Розслідування почалося зі з’єднання електронної адреси, знайденої в метаданих комітів GitHub, з витоком журналу стілера. Це викрило зламану робочу станцію під назвою Ghost з кількома директоріями для побудови RАT, фішинговими шаблонами та інструментами для масової розсилки. Аналіз системи виявив робочий процес кінця-в-кінець актора, охоплюючи розробку приманок, підготовку зловмисного ПЗ та управління інфраструктурою.
Пом’якшення
Захисники повинні налаштувати фільтрацію електронної пошти для ідентифікації архівів, захищених паролем, коли пароль подається безпосередньо в тексті повідомлення. Команди безпеки повинні контролювати підозрілі зв’язки процесів, зокрема wscript.exe or cscript.exe запускаючи приховані сесії PowerShell. Сигнали також повинні виявляти незвичну InstallUtil.exe виконання та обмежити вихідний доступ до сервісів сирого контенту, таких як raw.githubusercontent.com.
Відповідь
Якщо виявлено зловмисну активність, уражена кінцева точка повинна бути негайно ізольована, щоб запобігти подальшим переміщенням з боків або вилученню даних. Реагентам варто шукати у довкіллі відомі домени C2 та хеші шкідливих файлів. Журнал шлюзу електронної пошти також слід перевірити на наявність схожих фішингових приманок із темами судової чи податкової категорії, а для користувачів, які взаємодіяли з підозрілими посиланнями, слід скинути облікові дані.
Потік атаки
Ми ще оновлюємо цю частину.
Детекції
Підозріле командування та контроль через незвичний запит DNS топ-рівневого домену (TLD) (через dns)
Можливе проникнення даних / ексфільтрація / C2 через сторонні сервіси / інструменти (через проксі)
Можливе проникнення даних / ексфільтрація / C2 через сторонні сервіси / інструменти (через dns)
Можливо було здійснено контакт з динамічним DNS сервісом (через dns)
IOCs (SourceIP) для виявлення: «Все ще циркулює: всередині оператора, що стоїть за завантажувачем Blind Eagle для GitHub»
IOCs (DestinationIP) для виявлення: «Все ще циркулює: всередині оператора, що стоїть за завантажувачем Blind Eagle для GitHub»
Виявлення підключень до доменів, зареєстрованих DuckDNS [Мережа]
Запуск InstallUtil і запис файлів скрипту для ін’єкції процесів [створення процесів Windows]
Виконання Wscript PowerShell із прихованим вікном та обходом [Windows Powershell]
Виконання симуляції
Передумова: Перевірка телеметрії та базова перевірка перед польотом мають бути успішними.
Мотивування: Цей розділ детально описує точне виконання техніки противника (TTP), призначеної для активації правила детекції. Команди та наратив ПОВИННІ безпосередньо відображати визначені TTP та мати на меті генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні чи не пов’язані приклади призведуть до помилкової діагностики.
-
Наратив атаки та команди: Противник отримав початковий доступ через вкладення з фішингового списку. Щоб забезпечити стійкість та підготовку до ін’єкції процесів, зловмисник використовує скрипт PowerShell для збереження зловмисного заряду в
%ProgramData%каталог для уникнення моніторингу профіля стандартного користувача. Після збереження файлу нападник виконуєInstallUtil.exe(легітимну .NET утиліту) для запуску зловмисної DLL, намагаючись обійти білінг-додатків за допомогою надійного Microsoft двійкового файлу. -
Регресійний тестовий скрипт:
# Скрипт симуляції: Активування InstallUtil і запис файлу в ProgramData $ErrorActionPreference = "Stop" $TargetFile = "$env:ProgramDatamalicious_payload.ps1" $InstallUtilPath = "$env:SystemRootMicrosoft.NETFramework64v4.0.30319InstallUtil.exe" Write-Host "[*] Початок симуляції перевірки виявлення..." -ForegroundColor Cyan # Крок 1: Симуляція запису скрипту в %ProgramData% через PowerShell (Активує selection_scriptwriting) Write-Host "[*] Крок 1: Збереження заряду в $TargetFile" -ForegroundColor Yellow "Write-Host 'Виконано зловмисний заряд'" | Out-File -FilePath $TargetFile -Encoding ascii # Крок 2: Симуляція виконання InstallUtil.exe (Активує selection_installutil) # Використовуємо підробний аргумент для симуляції легітимного використання Write-Host "[*] Крок 2: Виконання InstallUtil.exe" -ForegroundColor Yellow Start-Process -FilePath $InstallUtilPath -ArgumentList "/U" -Wait Write-Host "[+] Симуляцію завершено. Перевірте SIEM на наявність попереджень." -ForegroundColor Green -
Команди очищення:
# Скрипт очищення $TargetFile = "$env:ProgramDatamalicious_payload.ps1" if (Test-Path $TargetFile) { Remove-Item $TargetFile -Force Write-Host "[+] Очищено $TargetFile" -ForegroundColor Green } else { Write-Host "[-] Цільовий файл не знайдено, нічого очищати." -ForegroundColor Red }