Il Loader di GitHub di Blind Eagle Rivela un Operatore Persistente
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Un’indagine su un caricatore di malware basato su GitHub ha scoperto una pipeline di produzione sofisticata gestita da un attore di minacce probabilmente collegato a Blind Eagle. L’operatore abusa di servizi legittimi, tra cui GitHub, Bitbucket e AWS S3, per ospitare payload dannosi e contenuti di staging. La campagna coinvolge diverse famiglie di RAT, modelli di phishing che prendono di mira istituzioni colombiane, e crypter commerciali utilizzati per migliorare l’evasione.
Indagine
L’indagine è iniziata ruotando da un indirizzo email trovato nei metadati di commit di GitHub a un log di stealer trapelato. Ciò ha esposto una workstation compromessa chiamata Ghost contenente più directory di build RAT, modelli di phishing e strumenti di email in massa. L’analisi del sistema ha rivelato il flusso di lavoro end-to-end dell’attore, che spazia dallo sviluppo di esche, alla preparazione di malware e alla gestione dell’infrastruttura.
Mitigazione
I difensori dovrebbero configurare i filtri email per identificare archivi protetti da password quando la password è fornita direttamente nel corpo del messaggio. I team di sicurezza dovrebbero monitorare le relazioni di processo sospette, in particolare wscript.exe or cscript.exe avviando sessioni di PowerShell nascoste. Gli allarmi dovrebbero anche rilevare l’esecuzione insolita di InstallUtil.exe ed è consigliabile limitare l’accesso in uscita a servizi di contenuto grezzo come raw.githubusercontent.com.
Risposta
Se viene rilevata attività dannosa, l’endpoint interessato dovrebbe essere isolato immediatamente per prevenire ulteriori movimenti laterali o esfiltrazione di dati. I rispondenti dovrebbero cercare nell’ambiente domini C2 noti e hash di file dannosi. I log dei gateway email dovrebbero anche essere esaminati per esche di phishing di tipo giudiziario o fiscale simili, e si dovrebbero reimpostare le credenziali per gli utenti che hanno interagito con link sospetti.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Comando sospetto e controllo tramite richiesta DNS di dominio di livello superiore (TLD) insolito (tramite dns)
Possibile infiltrazione/esfiltrazione di dati/C2 tramite servizi/strumenti di terze parti (tramite proxy)
Possibile infiltrazione/esfiltrazione di dati/C2 tramite servizi/strumenti di terze parti (tramite dns)
È stato contattato un possibile servizio DNS dinamico (tramite dns)
IOC (SourceIP) per rilevare: Ancora un giro: All’interno dell’operatore dietro il caricatore di GitHub di Blind Eagle
IOC (DestinationIP) per rilevare: Ancora un giro: All’interno dell’operatore dietro il caricatore di GitHub di Blind Eagle
Rilevazione delle connessioni di dominio registrato DuckDNS [Rete]
Esecuzione di InstallUtil e scrittura file script per iniezione di processo [Creazione processo Windows]
Esecuzione di PowerShell con Wscript con finestra nascosta e bypass [Windows Powershell]
Esecuzione di Simulazione
Prerequisito: Il Controllo Pre-volo Telemetria & Baseline deve essere superato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) concepita per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione dell’Attacco & Comandi: Un avversario ha ottenuto l’accesso iniziale tramite un allegato spearphishing. Per stabilire la persistenza e prepararsi all’iniezione di processo, l’attaccante utilizza uno script PowerShell per rilasciare un payload dannoso nella
%ProgramData%directory per eludere il monitoraggio standard del profilo utente. Successivamente, l’attaccante esegueInstallUtil.exe(un’utilità legittima .NET) per eseguire una DLL dannosa, tentando di aggirare la whitelist delle applicazioni utilizzando un binario Microsoft di fiducia. -
Script di Test di Regressione:
# Script di simulazione: Attivazione di InstallUtil e Scrittura file in ProgramData $ErrorActionPreference = "Stop" $TargetFile = "$env:ProgramDatamalicious_payload.ps1" $InstallUtilPath = "$env:SystemRootMicrosoft.NETFramework64v4.0.30319InstallUtil.exe" Write-Host "[*] Avvio simulazione di validazione rilevamento..." -ForegroundColor Cyan # Passaggio 1: Simulare la scrittura dello script in %ProgramData% tramite PowerShell (Attiva selection_scriptwriting) Write-Host "[*] Passaggio 1: Rilasciando payload in $TargetFile" -ForegroundColor Yellow "Write-Host 'Payload dannoso eseguito'" | Out-File -FilePath $TargetFile -Encoding ascii # Passaggio 2: Simulare l'esecuzione di InstallUtil.exe (Attiva selection_installutil) # Usiamo un argomento fittizio per simulare l'uso, apparentemente legittimo Write-Host "[*] Passaggio 2: Esecuzione di InstallUtil.exe" -ForegroundColor Yellow Start-Process -FilePath $InstallUtilPath -ArgumentList "/U" -Wait Write-Host "[+] Simulazione completata. Controlla SIEM per gli allarmi." -ForegroundColor Green -
Comandi di Pulizia:
# Script di Pulizia $TargetFile = "$env:ProgramDatamalicious_payload.ps1" if (Test-Path $TargetFile) { Remove-Item $TargetFile -Force Write-Host "[+] Pulizia di $TargetFile completata" -ForegroundColor Green } else { Write-Host "[-] File di destinazione non trovato, niente da pulire." -ForegroundColor Red }