大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
很少见到这样离奇的安全事件:黑客的作案工作站,被另一款窃密木马感染。攻击者辛辛苦苦搭建全套间谍流水线,结果自己电脑泄露全部作战素材:远控工具库、全套钓鱼模板、邮件群发工具、域名资产、付费免杀服务记录,全部公之于众。
LevelBlue SpiderLabs披露南美APT‑C‑36(Blind Eagle盲眼鹰)最新活动,团伙滥用GitHub、Bitbucket、AWS S3等知名云平台存放恶意载荷,专门针对拉美政府、司法、交通机构发起钓鱼攻击。而整个线索突破口,来自GitHub提交记录里留下的一封普通邮箱。
一、团伙背景:Blind Eagle(盲眼鹰 APT‑C‑36)
Blind Eagle是长期活跃于南美洲的威胁团伙,主攻哥伦比亚等拉美国家政府机关、司法单位、财税、交通部门,兼顾金融企业。
主要入侵手段:仿官方钓鱼邮件、密码加密压缩包、滥用各大公有代码/云存储平台托管恶意程序。
本次事件最大戏剧性:不是安全研究员攻破黑客服务器,而是攻击者自己中招,窃密木马把黑客内部的全套工作文件全部泄露出来,让外界完整看到黑产APT真实的生产流水线。
二、案件溯源:从一条GitHub提交元数据,牵出整条线索
安全人员最早注意到可疑GitHub账号`cabeto850128`。
账号2024‑11‑25注册,长期休眠,2026‑05‑25突然开始活跃,创建`comicsam`仓库,用来存放恶意加载器组件;
8月继续新建`jacobo`仓库上传恶意压缩包,说明攻击行动还在持续运作。
GitHub原始提交补丁的元数据直接暴露作者邮箱,没有任何破解、没有逆向病毒,仅凭公开信息拿到第一个线索。
安全人员拿着该邮箱去检索窃密泄露库ALIEN TXTBASE,惊人发现:这个邮箱本身就出现在被盗日志中。
多个威胁情报平台交叉证实:该邮箱所属一台名为`Ghost`的黑客操作主机,被第三方窃密木马入侵,浏览器记录、本地目录、全部工作文件被完整窃取外泄。
原本用来偷别人资料的木马,反过来把黑客自己的作战电脑扒得一干二净。
三、曝光黑客内部工作站:完整的“恶意软件工厂”
泄露出来的本地目录,撕开盲眼鹰真实工作环境,研究者看到的不再仅仅是散落恶意样本,而是一整套标准化攻击生产车间。
1. Rats文件夹:多款远控工具随时切换
专门存放各类RAT远控编译产物,包含AsyncRAT、DcRat、Remcos、XWorm多款主流远控木马,根据目标环境灵活选用,不是只依靠单一工具作战。
2. 现成钓鱼模板库,仿造本国官方机构
电脑本地保存大量可直接上线的钓鱼HTML、Word模板:
套路高度统一:邮件发送通知,提供带密码的加密压缩包,密码直接写邮件正文,绕过邮件网关扫描。
模板内还特意提示受害者请使用电脑打开,不要用手机,因为恶意载荷仅支持Windows系统。
3. 邮件批量投递全套工具
主机安装SendBlaster批量邮件发送软件,配置外部SMTP中继,存在测试发送记录;浏览器历史记录大量访问邮件营销服务商Brevo、Mailrelay,从模板、发件人设想到批量投递全部本地完成。
4. 付费免杀服务采购记录
浏览器痕迹清晰记录黑客调研、购买多款商业Crypter免杀工具:FUD Crypter、MI6 Crypter、PolyCrypt、Cassandra Protector,存在付费订阅订单记录。
黑客花钱购买混淆加密服务,专门用来降低杀毒软件检出率。
5. 多平台载荷分发清单
本地文档`NUEVO4343.txt`相当于黑客内部运维表格,把不同远控版本,一一对应到`creainovada[.]xyz`域名下不同URL。
GitHub只是其中一个跳板,同时复用Bitbucket、AWS S3、Discord服务器、paste.ee粘贴站,多套公有云平台充当恶意文件中转站。
一旦某一个平台封号,立刻切换另一套,攻击入口可以快速轮换。
四、完整攻击执行链路
-
社工投递:发送仿司法/交通违章钓鱼邮件,附带密码保护压缩包,密码写正文;
-
受害者解压,释放SFX自解压RAR,运行VBS脚本;
-
脚本拉起PowerShell Base64载荷,把VBS脚本写入
%ProgramData%目录持久化;
-
滥用Windows自带白工具
InstallUtil.exe执行进程注入;
-
载荷从GitHub/Bitbucket/AWS S3拉取AutoIt解释器 + 恶意脚本(“白加黑”拆分存放);
-
释放AsyncRAT等远控,连接DuckDNS动态域名C2服务器,实现完全被控。
攻击巧妙设计:合法AutoIt解释器和恶意脚本分开存储。解释器文件不用频繁改动,只更新远端脚本,大幅规避静态查杀。
五、攻击者的核心战术特点
1. 滥用可信公有云当C2/载荷站
GitHub、Bitbucket、对象存储、Discord,企业大多不会完全封禁这些开发类站点,攻击者就利用这种信任存放恶意文件。单纯封禁域名效果有限。
2. 密码压缩包绕过邮件安全网关
把恶意程序放进带密码的压缩包,密码写邮件正文,邮件沙箱无法自动解密扫描附件,绕过大部分邮件检测。
3. 大量LOLBin白工具链执行
依靠系统自带InstallUtil、wscript、powershell,尽量不生成陌生exe,增加终端排查难度。
4. 多载荷、多分发平台快速切换
内部维护一张版本‑URL对照表,一个分发渠道被封,立刻切换备用站点,攻击流水线可以快速重启。
六、企业安全自查与防御方案
📧邮件侧防护
-
高度警惕邮件正文直接给出解压密码的加密压缩包,这是该团伙标志性手法;
-
针对拉美业务单位,重点拦截仿造司法通知、交通违章、税务通知类钓鱼邮件;
-
文件校验优先识别文件真实签名(魔数),不能只看后缀名,很多恶意RAR伪装PDF/html。
🔍终端EDR狩猎规则
-
告警:
wscript.exe/cscript.exe唤起隐藏窗口powershell,带‑ExecutionPolicy Bypass参数;
-
监控
InstallUtil.exe异常独立执行,该程序正常极少被业务直接调用;
-
监控脚本向
%ProgramData%目录写入vbs脚本行为;
-
告警AutoIt3.exe执行,搭配外部拉取的非标准数据文件。
🛡️网络侧防护
-
不要无脑全盘放行GitHub raw、Bitbucket、AWS S3原始下载地址,业务不需要则告警/阻断异常进程访问这些原始资源;
-
对DuckDNS等大量被黑产C2使用的动态DNS域名做高危告警;
-
七、事件启示
这起事件非常特殊:威胁团伙自己被窃密木马“反狩猎”,泄露完整内部作战环境。
我们看到APT并不全是高深零日漏洞,很多威胁团伙是一套标准化流水线:钓鱼模板制作、免杀混淆、多平台载荷托管、批量邮件投递、多款远控按需切换。
很多企业防御只盯着恶意样本本身,却忽略攻击者滥用GitHub等受信任公共云作为恶意分发跳板,成为防御盲区。
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。