Una nueva campaña de ciberamenazas dirigida a instituciones y organizaciones del gobierno colombiano desde noviembre de 2024 se ha vinculado al grupo de amenazas Blind Eagle, también conocido como APT-C-36. Los atacantes han estado distribuyendo archivos .url maliciosos que imitan los efectos de la vulnerabilidad CVE-2024-43451, recientemente parcheada.
La vulnerabilidad CVE-2024-43451, parcheada por Microsoft el 12 de noviembre de 2024, permitía a los atacantes extraer hashes NTLMv2, que podrían utilizarse para ataques de autenticación.
Si bien la variante .url de Blind Eagle no explota esta vulnerabilidad directamente, sí activa una solicitud WebDAV al interactuar con el archivo de maneras específicas, como hacer clic derecho, eliminarlo o arrastrarlo. Esta acción informa a los atacantes de que el archivo se ha descargado. Si el usuario hace clic en el archivo, se inicia la descarga de una carga útil de segunda etapa mediante otra solicitud WebDAV, ejecutando el malware.
Tan solo seis días después de que Microsoft publicara el parche, Blind Eagle incorporó este nuevo vector de ataque a sus operaciones. El grupo se dirigió principalmente a instituciones judiciales colombianas, organizaciones privadas y otras agencias gubernamentales.
Una de las campañas observadas más grandes, el 19 de diciembre de 2024, infectó a más de 1600 víctimas. Dado el enfoque selectivo de Blind Eagle, esta cifra es significativa.
Blind Eagle es conocido por distribuir su malware a través de plataformas legítimas de intercambio de archivos como Google Drive y Dropbox. Según un nuevo aviso de Check Point Research (CPR), recientemente ha ampliado su uso de Bitbucket y GitHub para alojar sus cargas útiles.
La cadena de ataque incluye el uso de HeartCrypt, un empaquetador como servicio, para proteger un RAT .NET que se cree es una variante de PureCrypter. La carga útil de la etapa final es Remcos RAT, un troyano de acceso remoto.
En enero de 2025, una nueva oleada de campañas denominadas «socialismo» y «miami» implicó la distribución de archivos .url maliciosos a través de cuentas de Google Drive comprometidas. El malware ejecutó una compleja cadena de infección que resultó en la exfiltración de datos y la vulneración del sistema.
El repositorio de GitHub del grupo, actualizado frecuentemente en la zona horaria UTC-5, coincide con las zonas horarias de Sudamérica, lo que refuerza las sospechas sobre su origen.
Otra campaña en diciembre de 2024, denominada «Parasio», utilizó Bitbucket en lugar de GitHub para distribuir la carga útil Remcos RAT. Esta campaña por sí sola provocó aproximadamente 9000 infecciones en una semana.