SOC Prime Bias: High

01 Sep 2026 16:43 UTC

El cargador de Blind Eagle en GitHub revela un operador persistente

Author Photo
SOC Prime Team linkedin icon Seguir
El cargador de Blind Eagle en GitHub revela un operador persistente
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una investigación sobre un cargador de malware basado en GitHub descubrió una sofisticada cadena de producción operada por un actor de amenazas probablemente vinculado a Blind Eagle. El operador abusa de servicios legítimos como GitHub, Bitbucket y AWS S3 para alojar cargas maliciosas y contenido de preparación. La campaña involucra múltiples familias de RAT, plantillas de phishing dirigidas a instituciones colombianas y encriptadores comerciales usados para mejorar la evasión.

Investigación

La investigación comenzó pivotando desde una dirección de correo electrónico encontrada en los metadatos de un commit de GitHub hacia un registro de stealer filtrado. Esto expuso una estación de trabajo comprometida llamada Ghost que contiene varios directorios de construcción de RAT, plantillas de phishing y herramientas de correo electrónico masivo. El análisis del sistema reveló el flujo de trabajo completo del actor, que abarca desde el desarrollo de señuelos, la preparación del malware y la gestión de la infraestructura.

Mitigación

Los defensores deben configurar el filtrado de correo electrónico para identificar archivos comprimidos protegidos con contraseña cuando la contraseña sea proporcionada directamente en el cuerpo del mensaje. Los equipos de seguridad deben monitorear relaciones de procesos sospechosas, particularmente wscript.exe or cscript.exe lanzando sesiones de PowerShell ocultas. Las alertas también deben detectar el InstallUtil.exe inusual y restringir el acceso saliente a servicios de contenido sin procesar como raw.githubusercontent.com.

Respuesta

Si se detecta actividad maliciosa, el punto de acceso afectado debe ser aislado inmediatamente para prevenir un movimiento lateral ulterior o extracción de datos. Los respondedores deben buscar en todo el entorno dominios de C2 conocidos y hashes de archivos maliciosos. Los registros del gateway de correo electrónico también deben ser revisados para detectar señuelos de phishing con temas judiciales o fiscales, y las credenciales deben ser restablecidas para los usuarios que interactuaron con enlaces sospechosos.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior Inusual (TLD) (via dns)

Equipo de SOC Prime
01 Sep 2026

Posible Infiltración / Exfiltración de Datos / C2 a través de Servicios / Herramientas de Terceros (via proxy)

Equipo de SOC Prime
31 Aug 2026

Posible Infiltración / Exfiltración de Datos / C2 a través de Servicios / Herramientas de Terceros (via dns)

Equipo de SOC Prime
31 Aug 2026

Se Contactó un Servicio de DNS Dinámico Posible (via dns)

Equipo de SOC Prime
31 Aug 2026

IOCs (SourceIP) para detectar: Aún Circulando: Dentro del Operador Detrás del Cargador de GitHub de Blind Eagle

Reglas de AI de SOC Prime
31 Aug 2026

IOCs (DestinationIP) para detectar: Aún Circulando: Dentro del Operador Detrás del Cargador de GitHub de Blind Eagle

Reglas de AI de SOC Prime
31 Aug 2026

Detección de Conexiones de Dominios Registrados con DuckDNS [Red]

Reglas de AI de SOC Prime
31 Aug 2026

Ejecución de InstallUtil y Escritura de Archivos de Scripts para Inyección de Procesos [Creación de Procesos de Windows]

Reglas de AI de SOC Prime
31 Aug 2026

Ejecución de PowerShell con Wscript con Ventana Oculta y Bypass [PowerShell de Windows]

Reglas de AI de SOC Prime
31 Aug 2026

Ejecución de Simulación

Requisito: La revisión previa de Telemetría y Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: Un adversario ha obtenido acceso inicial mediante un adjunto de spear phishing. Para establecer persistencia y prepararse para la inyección de procesos, el atacante usa un script de PowerShell para insertar una carga maliciosa en el %ProgramData% directorio para evadir la monitorización estándar de perfiles de usuario. Tras la inserción del archivo, el atacante ejecuta InstallUtil.exe (una utilidad legítima de .NET) para ejecutar un DLL malicioso, intentando eludir el listado blanco de aplicaciones usando un binario confiable de Microsoft.

  • Script de Prueba de Regresión:

    # Script de Simulación: Activación de InstallUtil y Escritura de Archivos en ProgramData
    
    $ErrorActionPreference = "Stop"
    $TargetFile = "$env:ProgramDatamalicious_payload.ps1"
    $InstallUtilPath = "$env:SystemRootMicrosoft.NETFramework64v4.0.30319InstallUtil.exe"
    
    Write-Host "[*] Comenzando la Validación de Detección de Simulación..." -ForegroundColor Cyan
    
    # Paso 1: Simulación de Escritura de Script a %ProgramData% via PowerShell (Activa selección_scriptwriting)
    Write-Host "[*] Paso 1: Insertando carga útil en $TargetFile" -ForegroundColor Yellow
    "Write-Host 'Carga Maliciosa Ejecutada'" | Out-File -FilePath $TargetFile -Encoding ascii
    
    # Paso 2: Simulación de Ejecución de InstallUtil.exe (Activa selección_installutil)
    # Usamos un argumento ficticio para simular un uso de apariencia legítima
    Write-Host "[*] Paso 2: Ejecutando InstallUtil.exe" -ForegroundColor Yellow
    Start-Process -FilePath $InstallUtilPath -ArgumentList "/U" -Wait
    
    Write-Host "[+] Simulación completa. Verifica SIEM para alertas." -ForegroundColor Green
  • Comandos de Limpieza:

    # Script de Limpieza
    $TargetFile = "$env:ProgramDatamalicious_payload.ps1"
    if (Test-Path $TargetFile) {
        Remove-Item $TargetFile -Force
        Write-Host "[+] Limpiado $TargetFile" -ForegroundColor Green
    } else {
        Write-Host "[-] No se encontró el archivo objetivo, nada que limpiar." -ForegroundColor Red
    }