El cargador de Blind Eagle en GitHub revela un operador persistente
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una investigación sobre un cargador de malware basado en GitHub descubrió una sofisticada cadena de producción operada por un actor de amenazas probablemente vinculado a Blind Eagle. El operador abusa de servicios legítimos como GitHub, Bitbucket y AWS S3 para alojar cargas maliciosas y contenido de preparación. La campaña involucra múltiples familias de RAT, plantillas de phishing dirigidas a instituciones colombianas y encriptadores comerciales usados para mejorar la evasión.
Investigación
La investigación comenzó pivotando desde una dirección de correo electrónico encontrada en los metadatos de un commit de GitHub hacia un registro de stealer filtrado. Esto expuso una estación de trabajo comprometida llamada Ghost que contiene varios directorios de construcción de RAT, plantillas de phishing y herramientas de correo electrónico masivo. El análisis del sistema reveló el flujo de trabajo completo del actor, que abarca desde el desarrollo de señuelos, la preparación del malware y la gestión de la infraestructura.
Mitigación
Los defensores deben configurar el filtrado de correo electrónico para identificar archivos comprimidos protegidos con contraseña cuando la contraseña sea proporcionada directamente en el cuerpo del mensaje. Los equipos de seguridad deben monitorear relaciones de procesos sospechosas, particularmente wscript.exe or cscript.exe lanzando sesiones de PowerShell ocultas. Las alertas también deben detectar el InstallUtil.exe inusual y restringir el acceso saliente a servicios de contenido sin procesar como raw.githubusercontent.com.
Respuesta
Si se detecta actividad maliciosa, el punto de acceso afectado debe ser aislado inmediatamente para prevenir un movimiento lateral ulterior o extracción de datos. Los respondedores deben buscar en todo el entorno dominios de C2 conocidos y hashes de archivos maliciosos. Los registros del gateway de correo electrónico también deben ser revisados para detectar señuelos de phishing con temas judiciales o fiscales, y las credenciales deben ser restablecidas para los usuarios que interactuaron con enlaces sospechosos.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior Inusual (TLD) (via dns)
Posible Infiltración / Exfiltración de Datos / C2 a través de Servicios / Herramientas de Terceros (via proxy)
Posible Infiltración / Exfiltración de Datos / C2 a través de Servicios / Herramientas de Terceros (via dns)
Se Contactó un Servicio de DNS Dinámico Posible (via dns)
IOCs (SourceIP) para detectar: Aún Circulando: Dentro del Operador Detrás del Cargador de GitHub de Blind Eagle
IOCs (DestinationIP) para detectar: Aún Circulando: Dentro del Operador Detrás del Cargador de GitHub de Blind Eagle
Detección de Conexiones de Dominios Registrados con DuckDNS [Red]
Ejecución de InstallUtil y Escritura de Archivos de Scripts para Inyección de Procesos [Creación de Procesos de Windows]
Ejecución de PowerShell con Wscript con Ventana Oculta y Bypass [PowerShell de Windows]
Ejecución de Simulación
Requisito: La revisión previa de Telemetría y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: Un adversario ha obtenido acceso inicial mediante un adjunto de spear phishing. Para establecer persistencia y prepararse para la inyección de procesos, el atacante usa un script de PowerShell para insertar una carga maliciosa en el
%ProgramData%directorio para evadir la monitorización estándar de perfiles de usuario. Tras la inserción del archivo, el atacante ejecutaInstallUtil.exe(una utilidad legítima de .NET) para ejecutar un DLL malicioso, intentando eludir el listado blanco de aplicaciones usando un binario confiable de Microsoft. -
Script de Prueba de Regresión:
# Script de Simulación: Activación de InstallUtil y Escritura de Archivos en ProgramData $ErrorActionPreference = "Stop" $TargetFile = "$env:ProgramDatamalicious_payload.ps1" $InstallUtilPath = "$env:SystemRootMicrosoft.NETFramework64v4.0.30319InstallUtil.exe" Write-Host "[*] Comenzando la Validación de Detección de Simulación..." -ForegroundColor Cyan # Paso 1: Simulación de Escritura de Script a %ProgramData% via PowerShell (Activa selección_scriptwriting) Write-Host "[*] Paso 1: Insertando carga útil en $TargetFile" -ForegroundColor Yellow "Write-Host 'Carga Maliciosa Ejecutada'" | Out-File -FilePath $TargetFile -Encoding ascii # Paso 2: Simulación de Ejecución de InstallUtil.exe (Activa selección_installutil) # Usamos un argumento ficticio para simular un uso de apariencia legítima Write-Host "[*] Paso 2: Ejecutando InstallUtil.exe" -ForegroundColor Yellow Start-Process -FilePath $InstallUtilPath -ArgumentList "/U" -Wait Write-Host "[+] Simulación completa. Verifica SIEM para alertas." -ForegroundColor Green -
Comandos de Limpieza:
# Script de Limpieza $TargetFile = "$env:ProgramDatamalicious_payload.ps1" if (Test-Path $TargetFile) { Remove-Item $TargetFile -Force Write-Host "[+] Limpiado $TargetFile" -ForegroundColor Green } else { Write-Host "[-] No se encontró el archivo objetivo, nada que limpiar." -ForegroundColor Red }