Blind Eagle, Kolombiya Kurumlarını NTLM Açığı, RAT'ler ve GitHub Tabanlı Saldırılar Kullanarak Hedef Alıyor
Blind Eagle olarak bilinen tehdit aktörü, Kasım 2024'ten bu yana Kolombiya kurumları ve hükümet varlıklarını hedef alan devam eden kampanyalarla ilişkilendirilmiştir.
"Monitör edilen kampanyalar, Kolombiya yargı kurumlarını ve diğer kamu veya özel organizasyonları hedef almış, yüksek enfeksiyon oranlarıyla sonuçlanmıştır," diyen Check Point, yeni bir analizde bulundu.
"19 Aralık 2024 civarında gerçekleşen bu kampanya sırasında 1,600'den fazla kurban etkilendi. Bu enfeksiyon oranı, Blind Eagle'ın hedef odaklı APT yaklaşımı göz önüne alındığında dikkate değerdir."
2018'den beri aktif olan Blind Eagle, AguilaCiega, APT-C-36 ve APT-Q-98 olarak da izlenmektedir. Özellikle Güney Amerika'daki varlıkları, özellikle Kolombiya ve Ekvador'u hedef almasıyla bilinir.
Tehdit aktörünün düzenlediği saldırı zincirleri, hedef sistemlere başlangıç erişimi sağlamak ve nihayetinde AsyncRAT, NjRAT, Quasar RAT ve Remcos RAT gibi hazır uzaktan erişim truva atlarını dağıtmak için genellikle ok hedefli phishing e-postaları şeklinde sosyal mühendislik taktikleri kullanmaktadır.
Son girişimler, üç neden açısından dikkate değerdir: Artık yamalanmış olan Microsoft Windows açığı (CVE-2024-43451) için bir istismar varyantının kullanılması, HeartCrypt adlı yeni bir paketleme hizmetinin (PaaS) benimsenmesi ve yüklerin Google Drive ve Dropbox'ın ötesinde Bitbucket ve GitHub üzerinden dağıtılması.
Özellikle, HeartCrypt, kötü niyetli çalıştırılabilir dosyayı korumak için kullanılmakta olup, bu dosya daha sonra artık kaldırılmış olan bir Bitbucket veya GitHub deposunda barındırılan Remcos RAT kötü yazılımını başlatmaktan sorumludur.
CVE-2024-43451, Microsoft'un Kasım 2024'te düzelttiği bir NTLMv2 hash ifşası açığını ifade etmektedir. Check Point'a göre, Blind Eagle, bu istismar varyantını yamanın yayımlanmasından sadece altı gün sonra saldırı cephaneliğine dahil etmiştir ve kötü niyetli bir .URL dosyası phishing e-postası aracılığıyla dağıtıldığında, kurbanların enfeksiyonu ilerletmesine neden olmaktadır.
"Bu varyant aslında NTLMv2 hash'ini ifşa etmez, ancak dosyanın sıradışı kullanıcı-dosya etkileşimleri tarafından indirildiğini tehdit aktörlerine bildirir," siber güvenlik şirketi belirtti.
"CVE-2024-43451'den etkilenen cihazlarda, kullanıcı dosyayla manuel olarak etkileşime girmeden önce bir WebDAV isteği tetiklenmektedir. Bu arada, hem yamanmış hem de yamalanmamış sistemlerde, kötü niyetli .URL dosyasına manuel olarak tıklamak, bir sonraki aşama yükünün indirilmesi ve çalıştırılmasını başlatmaktadır."
Check Point, "hızlı yanıtın" grubun teknik uzmanlığını ve gelişen güvenlik savunmalarına karşı yeni saldırı yöntemlerini benimseme ve sürdürme yeteneğini vurguladığını belirtmiştir.
Tehdit aktörünün kökenine dair kanıt olarak GitHub deposu, tehdit aktörünün UTC-5 saat diliminde faaliyet gösterdiğini ve bunun birkaç Güney Amerika ülkesiyle örtüştüğünü ortaya koymuştur.
Bu kadarla sınırlı değil. Bir operasyonel hata olarak görülen durum, depo taahhüt geçmişinin analizinde 1,634 benzersiz e-posta adresi içeren bir dosya tespit edilmiştir.
"Ver Datos del Formulario.html" adlı HTML dosyası, 25 Şubat 2025'te depodan silinmesine rağmen, Kolombiya'da faaliyet gösteren bireyler, devlet kurumları, eğitim kurumları ve işletmelere ait kullanıcı adları, şifreler, e-posta adresleri, e-posta şifreleri ve ATM PIN'leri gibi bilgileri içermektedir.
"Başarısının temel faktörlerinden biri, Google Drive, Dropbox, Bitbucket ve GitHub gibi meşru dosya paylaşım platformlarını istismar edebilme yeteneğidir; bu, geleneksel güvenlik önlemlerini aşmasına ve kötü yazılım dağıtımını gizlice gerçekleştirmesine olanak tanımaktadır," diye ekledi Check Point.
"Ayrıca, Remcos RAT, HeartCrypt ve PureCrypter gibi yeraltı suç yazılımları kullanımı, siber suç ekosistemiyle derin bağlantılarını güçlendirerek karmaşık kaçınma teknikleri ve sürekli erişim yöntemlerine erişim sağlamaktadır."
Blind Eagle olarak bilinen tehdit aktörü, Kasım 2024'ten bu yana Kolombiya kurumları ve hükümet varlıklarını hedef alan devam eden kampanyalarla ilişkilendirilmiştir.
"Monitör edilen kampanyalar, Kolombiya yargı kurumlarını ve diğer kamu veya özel organizasyonları hedef almış, yüksek enfeksiyon oranlarıyla sonuçlanmıştır," diyen Check Point, yeni bir analizde bulundu.
"19 Aralık 2024 civarında gerçekleşen bu kampanya sırasında 1,600'den fazla kurban etkilendi. Bu enfeksiyon oranı, Blind Eagle'ın hedef odaklı APT yaklaşımı göz önüne alındığında dikkate değerdir."
2018'den beri aktif olan Blind Eagle, AguilaCiega, APT-C-36 ve APT-Q-98 olarak da izlenmektedir. Özellikle Güney Amerika'daki varlıkları, özellikle Kolombiya ve Ekvador'u hedef almasıyla bilinir.
Tehdit aktörünün düzenlediği saldırı zincirleri, hedef sistemlere başlangıç erişimi sağlamak ve nihayetinde AsyncRAT, NjRAT, Quasar RAT ve Remcos RAT gibi hazır uzaktan erişim truva atlarını dağıtmak için genellikle ok hedefli phishing e-postaları şeklinde sosyal mühendislik taktikleri kullanmaktadır.
Son girişimler, üç neden açısından dikkate değerdir: Artık yamalanmış olan Microsoft Windows açığı (CVE-2024-43451) için bir istismar varyantının kullanılması, HeartCrypt adlı yeni bir paketleme hizmetinin (PaaS) benimsenmesi ve yüklerin Google Drive ve Dropbox'ın ötesinde Bitbucket ve GitHub üzerinden dağıtılması.
Özellikle, HeartCrypt, kötü niyetli çalıştırılabilir dosyayı korumak için kullanılmakta olup, bu dosya daha sonra artık kaldırılmış olan bir Bitbucket veya GitHub deposunda barındırılan Remcos RAT kötü yazılımını başlatmaktan sorumludur.
CVE-2024-43451, Microsoft'un Kasım 2024'te düzelttiği bir NTLMv2 hash ifşası açığını ifade etmektedir. Check Point'a göre, Blind Eagle, bu istismar varyantını yamanın yayımlanmasından sadece altı gün sonra saldırı cephaneliğine dahil etmiştir ve kötü niyetli bir .URL dosyası phishing e-postası aracılığıyla dağıtıldığında, kurbanların enfeksiyonu ilerletmesine neden olmaktadır.
"Bu varyant aslında NTLMv2 hash'ini ifşa etmez, ancak dosyanın sıradışı kullanıcı-dosya etkileşimleri tarafından indirildiğini tehdit aktörlerine bildirir," siber güvenlik şirketi belirtti.
"CVE-2024-43451'den etkilenen cihazlarda, kullanıcı dosyayla manuel olarak etkileşime girmeden önce bir WebDAV isteği tetiklenmektedir. Bu arada, hem yamanmış hem de yamalanmamış sistemlerde, kötü niyetli .URL dosyasına manuel olarak tıklamak, bir sonraki aşama yükünün indirilmesi ve çalıştırılmasını başlatmaktadır."
Check Point, "hızlı yanıtın" grubun teknik uzmanlığını ve gelişen güvenlik savunmalarına karşı yeni saldırı yöntemlerini benimseme ve sürdürme yeteneğini vurguladığını belirtmiştir.
Tehdit aktörünün kökenine dair kanıt olarak GitHub deposu, tehdit aktörünün UTC-5 saat diliminde faaliyet gösterdiğini ve bunun birkaç Güney Amerika ülkesiyle örtüştüğünü ortaya koymuştur.
Bu kadarla sınırlı değil. Bir operasyonel hata olarak görülen durum, depo taahhüt geçmişinin analizinde 1,634 benzersiz e-posta adresi içeren bir dosya tespit edilmiştir.
"Ver Datos del Formulario.html" adlı HTML dosyası, 25 Şubat 2025'te depodan silinmesine rağmen, Kolombiya'da faaliyet gösteren bireyler, devlet kurumları, eğitim kurumları ve işletmelere ait kullanıcı adları, şifreler, e-posta adresleri, e-posta şifreleri ve ATM PIN'leri gibi bilgileri içermektedir.
"Başarısının temel faktörlerinden biri, Google Drive, Dropbox, Bitbucket ve GitHub gibi meşru dosya paylaşım platformlarını istismar edebilme yeteneğidir; bu, geleneksel güvenlik önlemlerini aşmasına ve kötü yazılım dağıtımını gizlice gerçekleştirmesine olanak tanımaktadır," diye ekledi Check Point.
"Ayrıca, Remcos RAT, HeartCrypt ve PureCrypter gibi yeraltı suç yazılımları kullanımı, siber suç ekosistemiyle derin bağlantılarını güçlendirerek karmaşık kaçınma teknikleri ve sürekli erişim yöntemlerine erişim sağlamaktadır."


