SOC Prime Bias: High

01 Sep 2026 16:43 UTC

GitHub Loader від Blind Eagle розкриває наполегливого оператора

Author Photo
SOC Prime Team linkedin icon Стежити
GitHub Loader від Blind Eagle розкриває наполегливого оператора
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Короткий огляд

Розслідування виявило завантажувач зловмисного програмного забезпечення, що базується на GitHub. Виявлений складний процес виробництва, керований кіберзлочинцем, ймовірно, пов’язаним з Blind Eagle. Оператор зловживає легітимними сервісами, такими як GitHub, Bitbucket та AWS S3 для розміщення шкідливих програм і вмісту. Кампанія включає кілька родин RАT, фішингові шаблони, спрямовані на колумбійські установи, та комерційні криптери для підвищення рівня ухилення.

Розслідування

Розслідування почалося зі з’єднання електронної адреси, знайденої в метаданих комітів GitHub, з витоком журналу стілера. Це викрило зламану робочу станцію під назвою Ghost з кількома директоріями для побудови RАT, фішинговими шаблонами та інструментами для масової розсилки. Аналіз системи виявив робочий процес кінця-в-кінець актора, охоплюючи розробку приманок, підготовку зловмисного ПЗ та управління інфраструктурою.

Пом’якшення

Захисники повинні налаштувати фільтрацію електронної пошти для ідентифікації архівів, захищених паролем, коли пароль подається безпосередньо в тексті повідомлення. Команди безпеки повинні контролювати підозрілі зв’язки процесів, зокрема wscript.exe or cscript.exe запускаючи приховані сесії PowerShell. Сигнали також повинні виявляти незвичну InstallUtil.exe виконання та обмежити вихідний доступ до сервісів сирого контенту, таких як raw.githubusercontent.com.

Відповідь

Якщо виявлено зловмисну активність, уражена кінцева точка повинна бути негайно ізольована, щоб запобігти подальшим переміщенням з боків або вилученню даних. Реагентам варто шукати у довкіллі відомі домени C2 та хеші шкідливих файлів. Журнал шлюзу електронної пошти також слід перевірити на наявність схожих фішингових приманок із темами судової чи податкової категорії, а для користувачів, які взаємодіяли з підозрілими посиланнями, слід скинути облікові дані.

Потік атаки

Ми ще оновлюємо цю частину.

Детекції

Підозріле командування та контроль через незвичний запит DNS топ-рівневого домену (TLD) (через dns)

Команда SOC Prime
01 вересня 2026

Можливе проникнення даних / ексфільтрація / C2 через сторонні сервіси / інструменти (через проксі)

Команда SOC Prime
31 серпня 2026

Можливе проникнення даних / ексфільтрація / C2 через сторонні сервіси / інструменти (через dns)

Команда SOC Prime
31 серпня 2026

Можливо було здійснено контакт з динамічним DNS сервісом (через dns)

Команда SOC Prime
31 серпня 2026

IOCs (SourceIP) для виявлення: «Все ще циркулює: всередині оператора, що стоїть за завантажувачем Blind Eagle для GitHub»

Правила AI від SOC Prime
31 серпня 2026

IOCs (DestinationIP) для виявлення: «Все ще циркулює: всередині оператора, що стоїть за завантажувачем Blind Eagle для GitHub»

Правила AI від SOC Prime
31 серпня 2026

Виявлення підключень до доменів, зареєстрованих DuckDNS [Мережа]

Правила AI від SOC Prime
31 серпня 2026

Запуск InstallUtil і запис файлів скрипту для ін’єкції процесів [створення процесів Windows]

Правила AI від SOC Prime
31 серпня 2026

Виконання Wscript PowerShell із прихованим вікном та обходом [Windows Powershell]

Правила AI від SOC Prime
31 серпня 2026

Виконання симуляції

Передумова: Перевірка телеметрії та базова перевірка перед польотом мають бути успішними.

Мотивування: Цей розділ детально описує точне виконання техніки противника (TTP), призначеної для активації правила детекції. Команди та наратив ПОВИННІ безпосередньо відображати визначені TTP та мати на меті генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні чи не пов’язані приклади призведуть до помилкової діагностики.

  • Наратив атаки та команди: Противник отримав початковий доступ через вкладення з фішингового списку. Щоб забезпечити стійкість та підготовку до ін’єкції процесів, зловмисник використовує скрипт PowerShell для збереження зловмисного заряду в %ProgramData% каталог для уникнення моніторингу профіля стандартного користувача. Після збереження файлу нападник виконує InstallUtil.exe (легітимну .NET утиліту) для запуску зловмисної DLL, намагаючись обійти білінг-додатків за допомогою надійного Microsoft двійкового файлу.

  • Регресійний тестовий скрипт:

    # Скрипт симуляції: Активування InstallUtil і запис файлу в ProgramData
    
    $ErrorActionPreference = "Stop"
    $TargetFile = "$env:ProgramDatamalicious_payload.ps1"
    $InstallUtilPath = "$env:SystemRootMicrosoft.NETFramework64v4.0.30319InstallUtil.exe"
    
    Write-Host "[*] Початок симуляції перевірки виявлення..." -ForegroundColor Cyan
    
    # Крок 1: Симуляція запису скрипту в %ProgramData% через PowerShell (Активує selection_scriptwriting)
    Write-Host "[*] Крок 1: Збереження заряду в $TargetFile" -ForegroundColor Yellow
    "Write-Host 'Виконано зловмисний заряд'" | Out-File -FilePath $TargetFile -Encoding ascii
    
    # Крок 2: Симуляція виконання InstallUtil.exe (Активує selection_installutil)
    # Використовуємо підробний аргумент для симуляції легітимного використання
    Write-Host "[*] Крок 2: Виконання InstallUtil.exe" -ForegroundColor Yellow
    Start-Process -FilePath $InstallUtilPath -ArgumentList "/U" -Wait
    
    Write-Host "[+] Симуляцію завершено. Перевірте SIEM на наявність попереджень." -ForegroundColor Green
  • Команди очищення:

    # Скрипт очищення
    $TargetFile = "$env:ProgramDatamalicious_payload.ps1"
    if (Test-Path $TargetFile) {
        Remove-Item $TargetFile -Force
        Write-Host "[+] Очищено $TargetFile" -ForegroundColor Green
    } else {
        Write-Host "[-] Цільовий файл не знайдено, нічого очищати." -ForegroundColor Red
    }