O Loader do Blind Eagle no GitHub Revela um Operador Persistente
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma investigação sobre um carregador de malware baseado no GitHub descobriu um pipeline de produção sofisticado operado por um ator de ameaça possivelmente ligado ao Blind Eagle. O operador abusa de serviços legítimos, incluindo GitHub, Bitbucket e AWS S3 para hospedar cargas maliciosas e conteúdo de preparação. A campanha envolve várias famílias de RATs, modelos de phishing que visam instituições colombianas, e criptografadores comerciais usados para melhorar a evasão.
Investigação
A investigação começou pivotando de um endereço de e-mail encontrado em metadados de commit do GitHub para um log vazado de ladrão. Isso expôs uma estação de trabalho comprometida chamada Fantasma contendo múltiplos diretórios de construção de RAT, modelos de phishing e ferramentas de e-mail em massa. A análise do sistema revelou o fluxo de trabalho de ponta a ponta do ator, abrangendo desenvolvimento de iscas, preparação de malware e gestão de infraestrutura.
Mitigação
Os defensores devem configurar filtragem de e-mails para identificar arquivos protegidos por senha quando a senha é fornecida diretamente no corpo da mensagem. As equipes de segurança devem monitorar relações de processo suspeitas, particularmente wscript.exe or cscript.exe iniciando sessões do PowerShell ocultas. Os alertas também devem detectar execução incomum InstallUtil.exe e restringir o acesso de saída a serviços de conteúdo bruto, como raw.githubusercontent.com.
Resposta
Se uma atividade maliciosa for detectada, o endpoint afetado deve ser isolado imediatamente para prevenir mais movimentações laterais ou exfiltração de dados. Os respondedores devem caçar no ambiente por domínios C2 conhecidos e hashes de arquivos maliciosos. Os registros do gateway de e-mail também devem ser revisados em busca de iscas de phishing com temas judiciais ou fiscais similares, e as credenciais devem ser redefinidas para os usuários que interagiram com links suspeitos.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Comando e Controle Suspeito por Pedido DNS de Domínio de Nível Superior (TLD) Incomum (via dns)
Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via proxy)
Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via dns)
Possível Serviço DNS Dinâmico Foi Contatado (via dns)
IOCs (SourceIP) para detectar: Ainda Circundando: Dentro do Operador Por Trás do Carregador do Blind Eagle no GitHub
IOCs (DestinationIP) para detectar: Ainda Circundando: Dentro do Operador Por Trás do Carregador do Blind Eagle no GitHub
Detecção de Conexões de Domínios Registrados no DuckDNS [Rede]
Execução de InstallUtil e Escrita de Arquivo de Script para Injeção de Processos [Criação de Processos do Windows]
Execução de PowerShell via Wscript com Janela Oculta e Bypass [PowerShell do Windows]
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Linha de Base deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errados.
-
Narrativa & Comandos do Ataque: Um adversário obteve acesso inicial via anexo de spearphishing. Para estabelecer persistência e preparar a injeção de processo, o atacante usa um script PowerShell para soltar uma carga maliciosa no
%ProgramData%diretório para evadir a monitoração padrão do perfil de usuário. Após soltar o arquivo, o atacante executaInstallUtil.exe(um utilitário legítimo do .NET) para executar uma DLL maliciosa, tentando contornar a lista de aplicações permitidas usando um binário confiável da Microsoft. -
Script de Teste de Regressão:
# Script de Simulação: Acionando InstallUtil e Escrita de Arquivo no ProgramData $ErrorActionPreference = "Stop" $TargetFile = "$env:ProgramDatamalicious_payload.ps1" $InstallUtilPath = "$env:SystemRootMicrosoft.NETFramework64v4.0.30319InstallUtil.exe" Write-Host "[*] Iniciando Simulação de Validação de Detecção..." -ForegroundColor Cyan # Passo 1: Simular Escrita de Script para %ProgramData% via PowerShell (Aciona selection_scriptwriting) Write-Host "[*] Passo 1: Soltando carga para $TargetFile" -ForegroundColor Yellow "Write-Host 'Carga Maliciosa Executada'" | Out-File -FilePath $TargetFile -Encoding ascii # Passo 2: Simular Execução de InstallUtil.exe (Aciona selection_installutil) # Usamos um argumento fictício para simular uso de aparência legítima Write-Host "[*] Passo 2: Executando InstallUtil.exe" -ForegroundColor Yellow Start-Process -FilePath $InstallUtilPath -ArgumentList "/U" -Wait Write-Host "[+] Simulação completa. Verifique alertas no SIEM." -ForegroundColor Green -
Comandos de Limpeza:
# Script de Limpeza $TargetFile = "$env:ProgramDatamalicious_payload.ps1" if (Test-Path $TargetFile) { Remove-Item $TargetFile -Force Write-Host "[+] Limpou $TargetFile" -ForegroundColor Green } else { Write-Host "[-] Arquivo alvo não encontrado, nada para limpar." -ForegroundColor Red }