SOC Prime Bias: High

01 Sep 2026 16:43 UTC

O Loader do Blind Eagle no GitHub Revela um Operador Persistente

Author Photo
SOC Prime Team linkedin icon Seguir
O Loader do Blind Eagle no GitHub Revela um Operador Persistente
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma investigação sobre um carregador de malware baseado no GitHub descobriu um pipeline de produção sofisticado operado por um ator de ameaça possivelmente ligado ao Blind Eagle. O operador abusa de serviços legítimos, incluindo GitHub, Bitbucket e AWS S3 para hospedar cargas maliciosas e conteúdo de preparação. A campanha envolve várias famílias de RATs, modelos de phishing que visam instituições colombianas, e criptografadores comerciais usados para melhorar a evasão.

Investigação

A investigação começou pivotando de um endereço de e-mail encontrado em metadados de commit do GitHub para um log vazado de ladrão. Isso expôs uma estação de trabalho comprometida chamada Fantasma contendo múltiplos diretórios de construção de RAT, modelos de phishing e ferramentas de e-mail em massa. A análise do sistema revelou o fluxo de trabalho de ponta a ponta do ator, abrangendo desenvolvimento de iscas, preparação de malware e gestão de infraestrutura.

Mitigação

Os defensores devem configurar filtragem de e-mails para identificar arquivos protegidos por senha quando a senha é fornecida diretamente no corpo da mensagem. As equipes de segurança devem monitorar relações de processo suspeitas, particularmente wscript.exe or cscript.exe iniciando sessões do PowerShell ocultas. Os alertas também devem detectar execução incomum InstallUtil.exe e restringir o acesso de saída a serviços de conteúdo bruto, como raw.githubusercontent.com.

Resposta

Se uma atividade maliciosa for detectada, o endpoint afetado deve ser isolado imediatamente para prevenir mais movimentações laterais ou exfiltração de dados. Os respondedores devem caçar no ambiente por domínios C2 conhecidos e hashes de arquivos maliciosos. Os registros do gateway de e-mail também devem ser revisados em busca de iscas de phishing com temas judiciais ou fiscais similares, e as credenciais devem ser redefinidas para os usuários que interagiram com links suspeitos.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Comando e Controle Suspeito por Pedido DNS de Domínio de Nível Superior (TLD) Incomum (via dns)

Equipe SOC Prime
01 Set 2026

Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via proxy)

Equipe SOC Prime
31 Ago 2026

Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via dns)

Equipe SOC Prime
31 Ago 2026

Possível Serviço DNS Dinâmico Foi Contatado (via dns)

Equipe SOC Prime
31 Ago 2026

IOCs (SourceIP) para detectar: Ainda Circundando: Dentro do Operador Por Trás do Carregador do Blind Eagle no GitHub

Regras AI SOC Prime
31 Ago 2026

IOCs (DestinationIP) para detectar: Ainda Circundando: Dentro do Operador Por Trás do Carregador do Blind Eagle no GitHub

Regras AI SOC Prime
31 Ago 2026

Detecção de Conexões de Domínios Registrados no DuckDNS [Rede]

Regras AI SOC Prime
31 Ago 2026

Execução de InstallUtil e Escrita de Arquivo de Script para Injeção de Processos [Criação de Processos do Windows]

Regras AI SOC Prime
31 Ago 2026

Execução de PowerShell via Wscript com Janela Oculta e Bypass [PowerShell do Windows]

Regras AI SOC Prime
31 Ago 2026

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Linha de Base deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errados.

  • Narrativa & Comandos do Ataque: Um adversário obteve acesso inicial via anexo de spearphishing. Para estabelecer persistência e preparar a injeção de processo, o atacante usa um script PowerShell para soltar uma carga maliciosa no %ProgramData% diretório para evadir a monitoração padrão do perfil de usuário. Após soltar o arquivo, o atacante executa InstallUtil.exe (um utilitário legítimo do .NET) para executar uma DLL maliciosa, tentando contornar a lista de aplicações permitidas usando um binário confiável da Microsoft.

  • Script de Teste de Regressão:

    # Script de Simulação: Acionando InstallUtil e Escrita de Arquivo no ProgramData
    
    $ErrorActionPreference = "Stop"
    $TargetFile = "$env:ProgramDatamalicious_payload.ps1"
    $InstallUtilPath = "$env:SystemRootMicrosoft.NETFramework64v4.0.30319InstallUtil.exe"
    
    Write-Host "[*] Iniciando Simulação de Validação de Detecção..." -ForegroundColor Cyan
    
    # Passo 1: Simular Escrita de Script para %ProgramData% via PowerShell (Aciona selection_scriptwriting)
    Write-Host "[*] Passo 1: Soltando carga para $TargetFile" -ForegroundColor Yellow
    "Write-Host 'Carga Maliciosa Executada'" | Out-File -FilePath $TargetFile -Encoding ascii
    
    # Passo 2: Simular Execução de InstallUtil.exe (Aciona selection_installutil)
    # Usamos um argumento fictício para simular uso de aparência legítima
    Write-Host "[*] Passo 2: Executando InstallUtil.exe" -ForegroundColor Yellow
    Start-Process -FilePath $InstallUtilPath -ArgumentList "/U" -Wait
    
    Write-Host "[+] Simulação completa. Verifique alertas no SIEM." -ForegroundColor Green
  • Comandos de Limpeza:

    # Script de Limpeza
    $TargetFile = "$env:ProgramDatamalicious_payload.ps1"
    if (Test-Path $TargetFile) {
        Remove-Item $TargetFile -Force
        Write-Host "[+] Limpou $TargetFile" -ForegroundColor Green
    } else {
        Write-Host "[-] Arquivo alvo não encontrado, nada para limpar." -ForegroundColor Red
    }