Три нови руски зловредни програми от COLDRIVER и тяхната опасна еволюция

Последна актуализация: 15/12/2025
Автор: Isaac
  • COLDRIVER замени зловреден софтуер LOSTKEYS от три нови взаимосвързани семейства: NOROBOT, YESROBOT и MAYBEROBOT.
  • Веригата на заразяване е базирана на примамки от ClickFix с фалшиви CAPTCHA кодове, които предизвикват изпълнение. команди злонамерен PowerShell en Windows.
  • NOROBOT действа като първоначален зареждащ сървър, докато YESROBOT беше временна задна вратичка. Питон а MAYBEROBOT е стабилният PowerShell имплант, използван за шпионаж.
  • Защитата изисква комбиниране на здрав разум, наблюдение на rundll32 и PowerShell, блокиране на злонамерен HTML и засилване на откриването на HTTPS трафик към неизвестни C2 сървъри.

Руски зловреден софтуер COLDRIVER

Руската кибершпионска група COLDRIVER, известен още в докладите за сигурност като Star Blizzard, ColdRiver, Callisto или UNC4057, направи качествен скок в методите си за атака, след като един от основните му инструменти, LOSTKEYS, беше напълно разкрит от изследователи от GoogleВместо да забави темпото, групата реагира в рамките на няколко дни с ново поколение зловреден софтуер, предназначен да поддържа шпионските ѝ операции с пълен капацитет.

Тази промяна в стратегията подчертава капацитетът за адаптация и ускореният темп на развитие от COLDRIVER. Любимите им жертви продължават да бъдат журналисти, организации за човешки права, неправителствени организации, правителства, политически съветници и други високопоставени лица в Европа и Съединените щати, но сега фокусът вече не е само върху кражбата на идентификационни данни, а върху поемането на директен контрол върху компрометирани компютри чрез сложна верига от инфекции, базирана на фалшиви CAPTCHA и изпълнение на PowerShell команди.

Три нови руски зловредни софтуера от COLDRIVER: NOROBOT, YESROBOT и MAYBEROBOT

След публикуването на техническия анализ на LOSTKEYS от Google Threat Intelligence Group (GTIG)Операторите на COLDRIVER са им отнели само пет дни, за да внедрят три нови семейства зловреден софтуер: NOROBOT, YESROBOT и MAYBEROBOT. Тези компоненти не работят изолирано, а образуват взаимосвързана верига за дистрибуция, която напълно замества LOSTKEYS в арсенала на групата.

Анализатори на Google описаха това семейство „РОБОТИ“ като набор от свързани импланти, които си сътрудничат в различни фази на инфекциятаNOROBOT действа като първоначален компонент, който се инсталира на системата чрез DLL файл, изпълняван с rundll32.exe; YESROBOT се появява като минималистична задна вратичка в Python, използвана за кратко като временно решение; а MAYBEROBOT е консолидиран като основен имплант в PowerShell, по-стабилен, скрит и гъвкав, предназначен за продължителни шпионски операции.

COLDRIVER се е изместил от фокусирането си почти изключително върху фишинг на идентификационни данни Сега те избират персонализиран зловреден софтуер, който им позволява да извличат документи, системни файлове и друга чувствителна информация директно от устройствата на жертвите. Тази промяна увеличава потенциалното въздействие на всяко проникване и усложнява откриването, тъй като вече не е достатъчно да се следят подозрителни влизания; сега аномалната активност на PowerShell, rundll32 и криптираният HTTPS трафик към замъгляване на командните и контролни (C2) сървъри трябва да бъдат внимателно наблюдавани.

Новите инструменти са проектирани да се използват избирателно. срещу цели от особен интерес, често предварително идентифицирани чрез фишинг кампании или други форми на разузнаване. Целта е ясна: да се поддържа продължителен достъп до устройствата им, да се събират стратегически разузнавателни данни и да се заобиколят системите за сигурност, които вече са се научили да откриват предишни варианти като LOSTKEYS.

Верига от инфекция, базирана на примамки на ClickFix и фалшиви CAPTCHA кодове

Една от най-поразителните промени в дейността на COLDRIVER Става дума за постепенното изоставяне на класическия фишинг имейл със злонамерен линк или прикачен файл в полза на техника за социално инженерство, известна като ClickFix. Тази техника разчита на HTML страници, предназначени да симулират технически проблеми или проверки за сигурност, които са много познати на потребителя, като например типичното „Аз не съм робот“.

В тези кампании жертвата попада на страница, която показва Фалшива CAPTCHA „Аз не съм робот“ или изскачащ прозорец, който изглежда като рутинна проверка. Вместо да решава обикновен визуален пъзел, потребителят бива подканен да копира и постави команда в диалоговия прозорец „Изпълнение“ на Windows или в конзолата на PowerShell, вярвайки, че поправя грешка при проверката. Тази команда всъщност е входната точка за атаката.

Google нарече първоначалната HTML примамка като COLDCOPPYТози HTML файл на ClickFix е отговорен за инсталирането на DLL файл, наречен NOROBOT, в системата, който е компонентът, отговорен за следващата стъпка във веригата на заразяване. На практика жертвата трябва само да следва привидно безобидните инструкции на фалшивия CAPTCHA, за да бъде NOROBOT инсталиран и готов за работа.

В предишни етапи, LOSTKEYS вече използваше подобен подход с фалшиви капчи.подвеждайки потребителя да изпълнява PowerShell скриптове, които инициират сложна трифазна верига. В тази по-стара версия дори резолюцията на екрана се проверяваше с помощта на алгоритми за криптиране и хеширане да се предотврати изпълнението му в виртуални машини Беше извършен анализ и бяха използвани системи за заместващо криптиране и VBScript скриптове за обфускиране на крайния полезен товар.

При семейството ROBOT философията остава същата, но Механизмът на доставка е усъвършенстван и всеки етап от инфекцията е по-добре модулиранCOLDRIVER използва познаването на CAPTCHA и съобщенията за потвърждение от потребителите, за да увеличи доверието, като същевременно намалява необходимостта от изпращане на подозрителни прикачени файлове или прекалено очевидни връзки. Това води до кампании, които са по-трудни за откриване както от потребителите, така и от някои решения за сигурност.

  Microsoft Security Essentials срещу Windows Defender: Разлики, еволюция и кой да изберете днес

NOROBOT: портал и ключово звено във веригата

NOROBOT е компонентът, който инициира инфекцията в компрометирани системи.Разпространява се като DLL файл, който се изпълнява от rundll32.exe, легитимен двоичен файл за Windows, който атакуващите използват, за да прикрият дейността си. Основната му функция е да изтегли и инсталира следващия зловреден софтуер във веригата, който може да бъде YESROBOT или, в по-нови версии, MAYBEROBOT.

В ранните етапи на кампанията, NOROBOT включваше шумни и лесно откриваеми стъпкиИзтеглянето и инсталирането на пълна версия на Python 3.8 на компютъра на жертвата беше необходимо, за да функционира YESROBOT. Това действие генерира допълнителни файлове, видими системни промени и мрежов трафик, които биха могли да породят подозрения сред анализаторите или инструментите за сигурност.

Con времеОператорите на COLDRIVER са си отишли Фина настройка на NOROBOT, за да стане по-тих и по-ефективенИзследователи на Google посочват, че веригата на заразяване, свързана с тази DLL, е преминала през фази на опростяване, с цел увеличаване на шансовете за успешно изпълнение, преди да се въведе отново сложност в определени точки, като например използването на разделени криптографски ключове и други механизми за обфускация, които възпрепятстват статичния и динамичния анализ.

Текущото развитие на NOROBOT Това показва, че COLDRIVER не просто пуска версия и забравя за нея, а постоянно преглежда, тества и актуализира кода си, за да заобиколи новите сигнатури за откриване, SIEM правилата и евристичния анализ. Това непрекъснато усъвършенстване е в съответствие с модела, наблюдаван от GTIG: повишена „честота на операциите“, при която итерациите на зловреден софтуер следват бързо една след друга след всяко изтичане или публичен доклад.

От защитна гледна точка, следене за подозрителни изпълнения на rundll32.exe Проверката за зареждане на необичайни DLL файлове и наблюдението на изходящи връзки към неизвестни домейни или IP адреси е ключово за откриване на активността на NOROBOT. Ролята му на първо звено във веригата го прави приоритетна цел за ранно откриване.

YESROBOT: минимална задна вратичка и временно решение

YESROBOT представлява първата система за бързо реагиране на COLDRIVER След разкриването на LOSTKEYS, се оказа, че това е много основна задна вратичка, написана на Python. Данните на Google показват, че тази задна вратичка е била използвана само в няколко специфични случая за период от около две седмици в края на май, веднага след като техническите подробности за LOSTKEYS бяха оповестени публично.

На функционално ниво, YESROBOT използва HTTPS връзки към твърдо кодиран сървър за командване и контрол (C2). да получава инструкции. Въпреки че кодът му е сравнително прост, той позволява изтеглянето и изпълнението на допълнителни файлове на заразената система, както и локализирането и извличането на документи, считани за ценни от нападателите. Той е достатъчен инструмент за установяване на първоначален отдалечен достъп, но му липсват разширените възможности на своя наследник.

Фактът, че с YESROBOT са наблюдавани толкова малко инфекции, подкрепя теорията на анализаторите: Това би било временна „кръпка“ Докато групата завършваше разработването на импланта, те наистина искаха да използват дългосрочно MAYBEROBOT. Всъщност, първоначалната структура на NOROBOT, изтегляне на цялата Python среда, предполага известна доза импровизация, за да се запълни празнината, оставена от LOSTKEYS.

С появата на MAYBEROBOT и премахването на изискването за пълна инсталация на Python, YESROBOT е практически изоставен от COLDRIVER. Въпреки това, съществуването му потвърждава, че групата е готова да жертва елегантността и скритността в полза на скоростта, когато е притисната от публичното разкриване на предишните си инструменти.

За екипите по сигурността, всякакви следи от необичайно изпълнение на Python на машини, където не би трябвало да се използва Това би трябвало да е предупредителен сигнал, особено ако е комбинирано с активност от rundll32 и криптиран трафик към неизвестни C2 сървъри, тъй като може да показва опит за използване на YESROBOT или други персонализирани инструменти, базирани на този език.

MAYBEROBOT: Имплант в по-зрял и гъвкав PowerShell

MAYBEROBOT е естествената еволюция на арсенала на COLDRIVER. И компонентът, който според изследователите надеждно е заменил YESROBOT в най-скорошните кампании. За разлика от своя предшественик на Python, този имплант е написан на PowerShell, което му позволява да се интегрира по-добре със средата на Windows и намалява нуждата от забележими външни компоненти.

Този имплант Проектиран е да бъде разширяем и адаптивен според нуждите на всяка операция.Възможностите му включват изтегляне и изпълнение на полезни товари от URL адрес, контролиран от нападателите, и изпълнение на произволни команди чрез Cmd.exe файлове и директното изпълнение на допълнителен PowerShell код. Това позволява на операторите да разширят възможностите на зловредния софтуер почти в реално време, без да се налага да препроектират целия имплант.

  Как да използвате мобилния си телефон като FIDO2 удостоверител за сесии на Windows

Тъй като е базиран на PowerShell, MAYBEROBOT се възползва от много често срещана повърхност за атака В екосистемата на Windows използването на скриптове и автоматизация е често срещано както сред легитимните администратори, така и сред нападателите. Тази двойственост затруднява стриктното филтриране, тъй като пълното блокиране на PowerShell не винаги е осъществимо в сложни корпоративни среди.

Публикуваните анализи показват, че MAYBEROBOTT е запазен за стратегически целиТези цели вероятно са били предварително профилирани чрез фишинг кампании или събиране на информация. Целта не е масивна атака, а хирургическо проникване, което позволява постоянен достъп до специфични системи за кражба на данни, чувствителни документи и друга ценна разузнавателна информация за продължителни периоди от време.

Изправени пред този вид заплаха, Важно е да има строги правила за използването на PowerShell (например, ограничаването му до версии със записване на скриптове, деактивирането на неподписано изпълнение, разрешаването трупи усъвършенстван и съпоставя дейността му с EDR/SIEM) и проактивно преглежда подозрителни команди, скриптове и мрежови връзки, свързани с изпълнението му.

От кражба на идентификационни данни до директен контрол върху устройствата

Преди появата на LOSTKEYS и семейство ROBOTCOLDRIVER беше най-известен с целенасочени фишинг кампании срещу западни дипломати, дисиденти, служители на разузнаването и служители на неправителствени организации, с цел получаване на техните данни за вход в облачни услуги и имейл акаунти.

Публикуването на докладите на Google бележи повратна точка: LOSTKEYS демонстрира, че групата прави крачка към директно компрометиране на устройстваТози зловреден софтуер е бил внедрен чрез персонализирани вериги за заразяване, всяка със собствени идентификатори и ключове за криптиране, и е имал способността да краде системни файлове, документи и други локални данни, както и да продължава да събира идентификационни данни.

С NOROBOT, YESROBOT и MAYBEROBOT, Тази тенденция става все по-силна и по-сложнаВместо просто да събира пароли, COLDRIVER се стреми да инсталира постоянни импланти, които му позволяват да действа в мрежите на целите си, да се движи странично, да извлича големи обеми информация и да адаптира тактиките си въз основа на защитните механизми, с които се сблъсква.

Експерти от индустрията посочват, че Кражбата на идентификационни данни остава постоянен рискЗащото дори най-силните пароли могат да станат жертва на този тип зловреден софтуер, особено ако потребителите не използват многофакторно удостоверяване или ако организациите не следят непрекъснато компрометираните идентификационни данни. Фокусът обаче все повече се измества към необходимостта от защита на крайната точка от тези усъвършенствани вериги от пароли. Научете повече за казусите. кражба на парола Помага да се разберат рисковете.

Самият Google реагира, като добави домейните и файловете, свързани с LOSTKEYS и новите кампании към системите си за безопасно сърфиране, в допълнение към изпращането на директни сигнали до потенциално засегнатите потребители на Gmail и Workspace. Въпреки това, никое автоматизирано решение не замества добрите практики за сигурност и активното наблюдение на аномално поведение на устройствата.

Как CAPTCHA-ите с надпис „Аз не съм робот“ се използват за разпространение на зловреден софтуер

Злонамереното използване на CAPTCHA е един от най-опасните елементи на тези кампании.Потребителите са свикнали да виждат потвърждения от типа „Не съм робот“ в множество легитимни услуги, така че са склонни да им се доверяват почти без да се замислят, особено когато изглеждат като част от нормалното преживяване при сърфиране.

Атакуващите COLDRIVER изграждат на пръв поглед безобидни уеб страници, с формуляри или съдържание, които имитират надеждни порталиСлед това добавят фалшив CAPTCHA или изскачащ прозорец, предупреждаващ за технически проблем. Вместо просто щракване върху поле, съобщението може да инструктира потребителя да копира команда в полето „Изпълнение“ на Windows, да инсталира предполагаема актуализация или да изтегли файл, за да завърши проверката.

Извършвайки тези действия, потребителят, несъзнателно, Той изпълнява скриптове, които променят системния регистър.Те планират задачи, за да осигурят постоянство и въвеждат нови злонамерени програми, като YESROBOT или MAYBEROBOT, в компютъра. Повечето традиционни антивирусни програми може да имат затруднения с откриването на тези заплахи в реално време, особено ако разчитат на криптиране, обфускация и използване на легитимни инструменти на операционната система.

Експертите подчертават, че Тази техника не е съвсем нова, но е усъвършенствана с течение на времето.От класическата CAPTCHA за решаване на математически задачи или избиране на изображения, преминахме към много по-правдоподобни полета и потоци за проверка. Атакуващите са доста умели в копирането на външния вид на истински системи, което затруднява разграничаването на легитимна проверка от измамна.

Всичко това е част от една по-широка тенденция, при която традиционни кампании, като например фишинг по имейлТе продължават да се усъвършенстват благодарение на инструментите за автоматизация и все по-често благодарение на Изкуствен интелектТова позволява създаването на по-убедителни съобщения, по-добре проектирани фалшиви страници и по-изпипани атакуващи последователности, което увеличава вероятността потребителят да се хване на измамата.

Глобално въздействие и свързани случаи извън чисто техническата среда

Дейността на COLDRIVER не се ограничава само до чисто дигиталната сфера.След разкриването на подробности за NOROBOT, YESROBOT и MAYBEROBOT, холандските власти разкриха случай, който илюстрира как тези операции могат да разчитат на сътрудници на място.

  Как да ограничите администраторските права в Windows 11: Разширено ръководство с LAPS и Just Enough Administration (JEA)

Това съобщиха от холандската прокуратура (Openbaar Ministerie, OM). Трима 17-годишни младежи са разследвани за предоставяне на услуги на чуждестранно правителство.Единият от тях, за когото се твърди, че е бил в контакт с група хакери, свързани с руското правителство, е насочил другите двама да картографират Wi-Fi мрежи в различни райони на Хага, чиято информация е била предадена срещу финансово възнаграждение.

Според ОМ, Това мрежово картографиране може да се използва за операции по дигитален шпионаж и кибератаки.Това свързва физическата активност (събиране на данни върху безжична инфраструктура) с усъвършенствани кампании за зловреден софтуер, приписвани на държавни субекти. Двама от заподозрените бяха арестувани през септември 2025 г., докато третият, чиято роля се счита за по-ограничена, остава под домашен арест.

Холандските власти добавиха, че засега... Няма доказателства, че заподозреният е бил подложен на натиск при директен контакт с хакерската група.Това предполага, че сътрудничеството е било доброволно, вероятно мотивирано от финансова изгода. Този случай е в съответствие с тенденцията за възлагане на определени разузнавателни задачи на трети страни, което намалява прякото излагане на основните оператори.

Взети заедно, този сценарий потвърждава, че Подкрепяният от държавата кибершпионаж съчетава усъвършенствани техники, социално инженерство и физическа логистична поддръжкаТова представлява заплаха, която е много трудна за справяне единствено с технически средства. Международното сътрудничество и правоприлагането играят също толкова важна роля, колкото и непрекъснатото усъвършенстване в киберсигурността отбранителен.

Препоръчителни защитни мерки за потребители и организации

Въпреки че кампаниите на COLDRIVER са фокусирани предимно върху високоценни целиМного от използваните вектори на атака (страници с фалшиви CAPTCHA, злонамерени HTML файлове, злоупотреба с PowerShell) могат да засегнат както домашните потребители, така и малкия бизнес. Ето защо е изключително важно да се приложи комбинация от най-добри практики и технически контроли.

От гледна точка на дигиталната хигиена, Здравият разум остава първата линия на защитаАко уебсайт, изскачащо съобщение или предполагаема CAPTCHA ви подкани да копирате и поставите команда, да инсталирате странен плъгин, да изтеглите файл или да влезете в сайт, който не разпознавате, е разумно да се усъмните и да затворите страницата. При нормални обстоятелства легитимните CAPTCHA не изискват подобни натрапчиви действия.

В корпоративната среда специалистите препоръчват следете отблизо изпълнението на rundll32.exe и PowerShellблокиране на подозрителна активност и настройване на предупреждения за изпълнения извън нормалните модели. Препоръчително е също така да се филтрират или блокират, когато е възможно, HTML прикачени файлове в имейли и страници с открити фалшиви CAPTCHA, както и непрекъснато да се актуализират индикаторите за компрометиране (IOC), свързани с NOROBOT, YESROBOT и MAYBEROBOT, и Активирайте SmartScreen в Windows.

Друг важен слой е мрежовата защита: Засилване на проверката на HTTPS трафика към неизвестни C2 сървъриПрилагайте динамични списъци с блокирани адреси, използвайте филтриран DNS и разчитайте на инструменти за пясъчник, за да анализирате поведението на подозрителни файлове и скриптове, преди да разрешите тяхното изпълнение в производствена среда.

Освен това, както в домовете, така и в бизнеса, Важно е да имате добър антивирусен софтуер или пакет за сигурност (най-добрият антивирус на живо), правилно актуализирани и допълнени с автоматични актуализации на операционната система и приложенията. В среда на Windows, решения като Microsoft Defender, Avast, Bitdefender и други реномирани алтернативи осигуряват солидна, макар и не безпогрешна, основа. Постоянните актуализации помагат за смекчаване на уязвимостите, които нападателите биха могли да използват, за да получат привилегии или да заобиколят контролите.

Ако подозирате, че сте въвели паролата си на подозрителен уебсайт или че сте изпълнили злонамерена команда, Действайте бързо: незабавно променете засегнатите идентификационни данниПроверете за признаци на необичаен достъп, активирайте многофакторно удостоверяване, където е възможно, и помислете за извършване на пълно сканиране на системата със специализирани инструменти против зловреден софтуер. проверете целостта на файла.

Най-новата история на LOSTKEYS и трите нови руски зловредни софтуера от COLDRIVER Това показва, че подкрепяните от държавата групи за кибершпионаж непрекъснато се развиват.Когато даден инструмент стане публично достъпен и бъде „изгорен“, те реагират в рамките на няколко дни с нови, по-модулни варианти, по-добре адаптирани към настоящите защити, разчитайки все повече на измама чрез фалшиви CAPTCHA и интелигентното използване на легитимни системни компоненти, за да останат незабелязани.

по-сигурни алгоритми за криптиране и хеширане
Свързана статия:
По-сигурни алгоритми за криптиране и хеширане: пълно ръководство