Blind Eagle: фишинговая кампания с RAT и злоупотреблением доверенными сервисами
Расследование установило связь между аккаунтом GitHub «cabeto850128», его репозиториями и более широкой операцией по распространению вредоносного программного обеспечения, связанной с активностью Blind Eagle.
Следы оператора на скомпрометированной системе
Метаданные коммитов GitHub раскрыли адрес электронной почты, который также присутствовал в журналах стиллеров. Независимые источники подтвердили, что этот адрес обнаружили на скомпрометированной системе с именем хоста «Ghost».
Восстановленные журналы содержали сведения о локальных файлах, истории браузера, учетных данных, элементах инфраструктуры, сборках ВПО, шаблонах фишинга и инструментах доставки. Набор данных указывает на использование системы для операций с вредоносным программным обеспечением, а не для случайного тестирования.
На машине обнаружили несколько каталогов и сборок, связанных с RAT, включая:
- Remcos;
- AsyncRAT;
- DcRat;
- XWorm.
В каталоге Remcos хранилась системная информация и множество файлов, названных в честь различных хостов. Их содержимое соответствовало данным, собранным во время предыдущих заражений RAT.
Фишинговые приманки и доставка ВПО
Оператор хранил шаблоны фишинговых писем в форматах HTML и Word. В них имитировались колумбийские судебные, налоговые органы и учреждения, занимающиеся вопросами нарушений правил дорожного движения.
Некоторые приманки содержали несоответствие между видимыми и фактическими URL-адресами. Получателям также предлагали использовать компьютер под управлением Windows, что соответствовало доставке исполняемых полезных нагрузок.
Для распространения и промежуточного размещения применялось несколько сервисов:
- GitHub использовался для размещения компонентов загрузчика на основе AutoIt;
- Bitbucket, AWS S3, Discord, сервисы для обмена текстом, Firebase и другие хостинг-провайдеры обеспечивали дополнительные места хранения и доставки;
- домены DuckDNS применялись для управления, включая имя хоста, связанное с трафиком AsyncRAT.
Оператор вёл записи, в которых сборки ВПО сопоставлялись с URL-адресами доставки на отдельном домене. Это указывает на повторное использование инфраструктуры в рамках нескольких семейств RAT и различных платформ.
Цепочка выполнения
Восстановленная цепочка выполнения начиналась с RAR- или SFX-контейнера с VBScript. Затем wscript.exe запускал обфусцированный PowerShell с Base64-кодированным содержимым.
Скрипт копировал другой файл VBS в %ProgramData%, инициировал второй этап выполнения скриптов и в конечном итоге использовал InstallUtil.exe. Эта подписанная .NET-утилита часто применяется злоумышленниками как механизм доверенного выполнения и внедрения кода в процессы.
В рамках кампании также использовались интерпретаторы AutoIt с отдельными файлами скриптов или данных. Кроме того, оператор исследовал коммерческие криптеры и средства защиты, чтобы снизить вероятность обнаружения.
Выводы расследования
Активность отражает комплексную схему, в которой сочетались:
- доставка RAT через фишинг;
- злоупотребление доверенными облачными сервисами и платформами для хостинга кода;
- выполнение скриптов;
- злоупотребление LOLBin;
- кража учетных данных;
- обход средств защиты информации.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



