SOC Prime Bias: High

01 Sep 2026 16:43 UTC

Il Loader di GitHub di Blind Eagle Rivela un Operatore Persistente

Author Photo
SOC Prime Team linkedin icon Segui
Il Loader di GitHub di Blind Eagle Rivela un Operatore Persistente
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Un’indagine su un caricatore di malware basato su GitHub ha scoperto una pipeline di produzione sofisticata gestita da un attore di minacce probabilmente collegato a Blind Eagle. L’operatore abusa di servizi legittimi, tra cui GitHub, Bitbucket e AWS S3, per ospitare payload dannosi e contenuti di staging. La campagna coinvolge diverse famiglie di RAT, modelli di phishing che prendono di mira istituzioni colombiane, e crypter commerciali utilizzati per migliorare l’evasione.

Indagine

L’indagine è iniziata ruotando da un indirizzo email trovato nei metadati di commit di GitHub a un log di stealer trapelato. Ciò ha esposto una workstation compromessa chiamata Ghost contenente più directory di build RAT, modelli di phishing e strumenti di email in massa. L’analisi del sistema ha rivelato il flusso di lavoro end-to-end dell’attore, che spazia dallo sviluppo di esche, alla preparazione di malware e alla gestione dell’infrastruttura.

Mitigazione

I difensori dovrebbero configurare i filtri email per identificare archivi protetti da password quando la password è fornita direttamente nel corpo del messaggio. I team di sicurezza dovrebbero monitorare le relazioni di processo sospette, in particolare wscript.exe or cscript.exe avviando sessioni di PowerShell nascoste. Gli allarmi dovrebbero anche rilevare l’esecuzione insolita di InstallUtil.exe ed è consigliabile limitare l’accesso in uscita a servizi di contenuto grezzo come raw.githubusercontent.com.

Risposta

Se viene rilevata attività dannosa, l’endpoint interessato dovrebbe essere isolato immediatamente per prevenire ulteriori movimenti laterali o esfiltrazione di dati. I rispondenti dovrebbero cercare nell’ambiente domini C2 noti e hash di file dannosi. I log dei gateway email dovrebbero anche essere esaminati per esche di phishing di tipo giudiziario o fiscale simili, e si dovrebbero reimpostare le credenziali per gli utenti che hanno interagito con link sospetti.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Comando sospetto e controllo tramite richiesta DNS di dominio di livello superiore (TLD) insolito (tramite dns)

Squadra SOC Prime
01 set 2026

Possibile infiltrazione/esfiltrazione di dati/C2 tramite servizi/strumenti di terze parti (tramite proxy)

Squadra SOC Prime
31 ago 2026

Possibile infiltrazione/esfiltrazione di dati/C2 tramite servizi/strumenti di terze parti (tramite dns)

Squadra SOC Prime
31 ago 2026

È stato contattato un possibile servizio DNS dinamico (tramite dns)

Squadra SOC Prime
31 ago 2026

IOC (SourceIP) per rilevare: Ancora un giro: All’interno dell’operatore dietro il caricatore di GitHub di Blind Eagle

Regole AI SOC Prime
31 ago 2026

IOC (DestinationIP) per rilevare: Ancora un giro: All’interno dell’operatore dietro il caricatore di GitHub di Blind Eagle

Regole AI SOC Prime
31 ago 2026

Rilevazione delle connessioni di dominio registrato DuckDNS [Rete]

Regole AI SOC Prime
31 ago 2026

Esecuzione di InstallUtil e scrittura file script per iniezione di processo [Creazione processo Windows]

Regole AI SOC Prime
31 ago 2026

Esecuzione di PowerShell con Wscript con finestra nascosta e bypass [Windows Powershell]

Regole AI SOC Prime
31 ago 2026

Esecuzione di Simulazione

Prerequisito: Il Controllo Pre-volo Telemetria & Baseline deve essere superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) concepita per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione dell’Attacco & Comandi: Un avversario ha ottenuto l’accesso iniziale tramite un allegato spearphishing. Per stabilire la persistenza e prepararsi all’iniezione di processo, l’attaccante utilizza uno script PowerShell per rilasciare un payload dannoso nella %ProgramData% directory per eludere il monitoraggio standard del profilo utente. Successivamente, l’attaccante esegue InstallUtil.exe (un’utilità legittima .NET) per eseguire una DLL dannosa, tentando di aggirare la whitelist delle applicazioni utilizzando un binario Microsoft di fiducia.

  • Script di Test di Regressione:

    # Script di simulazione: Attivazione di InstallUtil e Scrittura file in ProgramData
    
    $ErrorActionPreference = "Stop"
    $TargetFile = "$env:ProgramDatamalicious_payload.ps1"
    $InstallUtilPath = "$env:SystemRootMicrosoft.NETFramework64v4.0.30319InstallUtil.exe"
    
    Write-Host "[*] Avvio simulazione di validazione rilevamento..." -ForegroundColor Cyan
    
    # Passaggio 1: Simulare la scrittura dello script in %ProgramData% tramite PowerShell (Attiva selection_scriptwriting)
    Write-Host "[*] Passaggio 1: Rilasciando payload in $TargetFile" -ForegroundColor Yellow
    "Write-Host 'Payload dannoso eseguito'" | Out-File -FilePath $TargetFile -Encoding ascii
    
    # Passaggio 2: Simulare l'esecuzione di InstallUtil.exe (Attiva selection_installutil)
    # Usiamo un argomento fittizio per simulare l'uso, apparentemente legittimo
    Write-Host "[*] Passaggio 2: Esecuzione di InstallUtil.exe" -ForegroundColor Yellow
    Start-Process -FilePath $InstallUtilPath -ArgumentList "/U" -Wait
    
    Write-Host "[+] Simulazione completata. Controlla SIEM per gli allarmi." -ForegroundColor Green
  • Comandi di Pulizia:

    # Script di Pulizia
    $TargetFile = "$env:ProgramDatamalicious_payload.ps1"
    if (Test-Path $TargetFile) {
        Remove-Item $TargetFile -Force
        Write-Host "[+] Pulizia di $TargetFile completata" -ForegroundColor Green
    } else {
        Write-Host "[-] File di destinazione non trovato, niente da pulire." -ForegroundColor Red
    }