Tri nova ruska zlonamjerna programa tvrtke COLDRIVER i njihova opasna evolucija

Zadnje ažuriranje: 15/12/2025
Autor: Isaac
  • COLDRIVER je zamijenio malware LOSTKEYS od strane tri nove međusobno povezane obitelji: NOROBOT, YESROBOT i MAYBEROBOT.
  • Lanac infekcije temelji se na ClickFix mamcima s lažnim CAPTCHA kodovima koji potiču izvršenje. naredbe zlonamjeran PowerShell en Windows.
  • NOROBOT djeluje kao početni učitivač, YESROBOT je bio privremeni backdoor u Piton a MAYBEROBOT je stabilni PowerShell implant koji se koristi za špijunažu.
  • Obrana zahtijeva kombiniranje zdravog razuma, praćenje rundll32 i PowerShella, blokiranje zlonamjernog HTML-a i jačanje detekcije HTTPS prometa prema nepoznatim C2 poslužiteljima.

Ruski zlonamjerni softver COLDRIVER

Ruska skupina za kibernetičku špijunažu COLDRIVER, također poznat u sigurnosnim izvješćima kao Star Blizzard, ColdRiver, Callisto ili UNC4057, napravio je kvalitativni skok u svojim metodama napada nakon što su istraživači iz... potpuno razotkrili jedan od njegovih glavnih alata, LOSTKEYS... GoogleDaleko od usporavanja, grupa je reagirala u roku od nekoliko dana novom generacijom zlonamjernog softvera osmišljenog kako bi njihove špijunske operacije radile punim kapacitetom.

Ova promjena strategije ističe sposobnost prilagodbe i ubrzani tempo razvoja od COLDRIVER-a. Njihove omiljene žrtve i dalje su novinari, organizacije za ljudska prava, nevladine organizacije, vlade, politički savjetnici i drugi visokovrijedni profili u Europi i Sjedinjenim Državama, ali sada fokus više nije samo na krađi vjerodajnica, već na preuzimanju izravne kontrole nad kompromitiranim računalima putem složenog lanca infekcije temeljenog na lažnim CAPTCHA-ama i izvršavanju PowerShell naredbi.

Tri nova ruska zlonamjerna softvera tvrtke COLDRIVER: NOROBOT, YESROBOT i MAYBEROBOT

Nakon što je Google Threat Intelligence Group (GTIG) objavila tehničku analizu LOSTKEYS-aOperaterima COLDRIVER-a trebalo je samo pet dana za implementaciju tri nove obitelji zlonamjernog softvera: NOROBOT, YESROBOT i MAYBEROBOT. Ove komponente ne djeluju izolirano, već tvore međusobno povezani distribucijski lanac koji u potpunosti zamjenjuje LOSTKEYS unutar arsenala grupe.

Googleovi analitičari opisali su ovu obitelj "ROBOT" kao skup povezanih implantata koji surađuju u različitim fazama infekcijeNOROBOT djeluje kao početna komponenta koja se instalira na sustav putem DLL datoteke koja se izvršava s rundll32.exe; YESROBOT se pojavljuje kao minimalni backdoor u Pythonu koji se kratko koristi kao privremeno rješenje; a MAYBEROBOT je konsolidiran kao glavni implantat u PowerShellu, stabilniji, prikriveniji i fleksibilniji, dizajniran za dugotrajne špijunske operacije.

COLDRIVER se preusmjerio s gotovo isključivog fokusa na krađu identiteta putem vjerodajnica Sada se odlučuju za prilagođeni zlonamjerni softver koji im omogućuje izravno izdvajanje dokumenata, sistemskih datoteka i drugih osjetljivih informacija s uređaja žrtava. Ova promjena povećava potencijalni utjecaj svakog upada i komplicira otkrivanje, jer više nije dovoljno pratiti sumnjive prijave; sada se moraju pomno pratiti anomalne aktivnosti PowerShella, rundll32 i šifrirani HTTPS promet za prikrivanje C2 (command and control) poslužitelja.

Novi alati su dizajnirani za selektivnu primjenu. protiv ciljeva od posebnog interesa, često prethodno identificiranih putem phishing kampanja ili drugih oblika izviđanja. Cilj je jasan: održati produljeni pristup svojim uređajima, prikupljati strateške obavještajne podatke i izbjeći sigurnosne sustave koji su već naučili otkrivati ​​prethodne varijante poput LOSTKEYS-a.

Lanac zaraze temeljen na ClickFix mamacima i lažnim CAPTCHA-ama

Jedna od najupečatljivijih promjena u poslovanju tvrtke COLDRIVER Radi se o postupnom napuštanju klasične phishing e-pošte sa zlonamjernom poveznicom ili privitkom u korist tehnike socijalnog inženjeringa poznate kao ClickFix. Ova tehnika oslanja se na HTML stranice dizajnirane za simuliranje tehničkih problema ili sigurnosnih provjera koje su korisniku vrlo poznate, poput tipičnog "Nisam robot".

U tim kampanjama, žrtva dolazi na stranicu koja prikazuje Lažni CAPTCHA "Nisam robot" ili skočni prozor koji izgleda kao rutinska provjera. Umjesto rješavanja jednostavne vizualne zagonetke, korisnik se poziva da kopira i zalijepi naredbu u dijaloški okvir "Pokreni" sustava Windows ili PowerShell konzolu, vjerujući da ispravlja pogrešku provjere. Ta naredba je, u stvarnosti, ulazna točka za napad.

Google je nazvao početni HTML mamac kao HLADNO KOPIRANJEOva ClickFix HTML datoteka odgovorna je za instaliranje DLL-a pod nazivom NOROBOT na sustav, komponente odgovorne za sljedeći korak u lancu zaraze. U praksi, žrtva samo treba slijediti naizgled bezazlene upute lažnog CAPTCHA-e da bi se NOROBOT instalirao i bio spreman za rad.

U prethodnim fazama, LOSTKEYS je već koristio sličan pristup s lažnim captchamaprevarom korisnika da pokrene PowerShell skripte koje su pokrenule složeni trofazni lanac. U toj starijoj verziji, čak se i razlučivost zaslona provjeravala pomoću algoritmi za šifriranje i hashiranje kako bi se spriječilo njegovo izvršenje u virtualni strojevi Provedena je analiza, a sustavi zamjenskog šifriranja i VBScript skripte korišteni su za prikrivanje konačnog korisnog tereta.

S obitelji ROBOT, filozofija ostaje ista, ali Mehanizam isporuke je usavršen i svaka faza infekcije je bolje modulariziranaCOLDRIVER koristi poznavanje korisnika s CAPTCHA-ama i porukama za provjeru kako bi povećao povjerenje, a istovremeno smanjio potrebu za slanjem sumnjivih privitaka ili previše očitih poveznica. To rezultira kampanjama koje je teže otkriti i korisnicima i nekim sigurnosnim rješenjima.

  Microsoft Security Essentials u odnosu na Windows Defender: Razlike, evolucija i koji odabrati danas

NOROBOT: pristupnik i ključna karika u lancu

NOROBOT je komponenta koja pokreće infekciju u kompromitiranim sustavima.Distribuira se kao DLL datoteka koju izvršava rundll32.exe, legitimna Windows binarna datoteka koju napadači iskorištavaju za prikrivanje svojih aktivnosti. Njegova primarna funkcija je preuzimanje i instaliranje sljedećeg zlonamjernog softvera u lancu, koji može biti YESROBOT ili, u novijim verzijama, MAYBEROBOT.

U ranim iteracijama kampanje, NOROBOT je uključivao bučan i lako uočljiv korakPreuzimanje i instaliranje pune verzije Pythona 3.8 na računalo žrtve bilo je neophodno za funkcioniranje YESROBOT-a. Ova radnja generirala je dodatne datoteke, vidljive promjene sustava i mrežni promet koji bi mogli izazvati sumnju među analitičarima ili sigurnosnim alatima.

s el tiempoOperateri COLDRIVER-a su otišli Fino podešavanje NOROBOT-a kako bi bio tiši i učinkovitijiGoogleovi istraživači ističu da je lanac infekcije povezan s ovom DLL datotekom prošao kroz faze pojednostavljenja, s ciljem povećanja šansi za uspješno izvršenje, prije ponovnog uvođenja složenosti na određenim mjestima, poput korištenja podijeljenih kriptografskih ključeva i drugih mehanizama zamagljivanja koji ometaju statičku i dinamičku analizu.

Kontinuirani razvoj NOROBOT-a To pokazuje da COLDRIVER ne objavljuje jednostavno verziju i zaboravlja na nju, već stalno pregledava, testira i ažurira svoj kod kako bi zaobišao nove potpise detekcije, SIEM pravila i heurističke analize. Ovo kontinuirano usavršavanje usklađeno je s obrascem koji je primijetio GTIG: povećana "brzina operacija", gdje iteracije zlonamjernog softvera brzo slijede jedna drugu nakon svakog curenja ili javnog izvješća.

S obrambenog gledišta, prati sumnjiva izvršavanja rundll32.exe Provjera učitavanja neobičnih DLL-ova i praćenje odlaznih veza s nepoznatim domenama ili IP adresama ključno je za otkrivanje aktivnosti NOROBOT-a. Njegova uloga prve karike u lancu čini ga prioritetnom metom za rano otkrivanje.

YESROBOT: minimalna stražnja vrata i privremeno rješenje

YESROBOT predstavlja prvi brzi odgovor tvrtke COLDRIVER Nakon otkrivanja LOSTKEYS-a, otkriveno je da se radi o vrlo osnovnom backdooru napisanom u Pythonu. Googleovi zapisi pokazuju da je ovaj backdoor korišten samo u nekoliko specifičnih slučajeva tijekom razdoblja od otprilike dva tjedna krajem svibnja, neposredno nakon što su tehnički detalji LOSTKEYS-a objavljeni.

Na funkcionalnoj razini, YESROBOT koristi HTTPS veze s čvrsto kodiranim poslužiteljem za naredbe i kontrolu (C2). za primanje uputa. Iako mu je kod relativno jednostavan, omogućuje preuzimanje i izvršavanje dodatnih datoteka na zaraženom sustavu, kao i lociranje i uklanjanje dokumenata koje napadači smatraju vrijednima. Dovoljan je alat za uspostavljanje početnog udaljenog pristupa, ali mu nedostaju napredne mogućnosti njegovog nasljednika.

Činjenica da je s YESROBOT-om uočeno tako malo infekcija podržava teoriju analitičara: To bi bio privremeni "zakrpa" Dok je grupa završavala razvoj implantata, stvarno su željeli dugoročno koristiti MAYBEROBOT. Zapravo, početna struktura NOROBOT-a, preuzimanje cijelog Python okruženja, sugerira određenu količinu improvizacije kako bi se popunila praznina koju je ostavio LOSTKEYS.

Pojavom MAYBEROBOT-a i uklanjanjem potrebe za potpunom instalacijom Pythona, YESROBOT je praktički napušten od COLDRIVER-a. Unatoč tome, njegovo postojanje potvrđuje da je grupa spremna žrtvovati eleganciju i prikrivenost u korist brzine kada je pritisnuta javnim otkrivanjem svojih prethodnih alata.

Za sigurnosne timove, bilo kakav trag abnormalnog rada Pythona na računalima na kojima se ne bi trebao koristiti Ovo bi trebalo biti znak za uzbunu, posebno ako se kombinira s aktivnošću rundll32 i šifriranim prometom prema nepoznatim C2 poslužiteljima, jer bi moglo ukazivati ​​na pokušaj korištenja YESROBOT-a ili drugih prilagođenih alata temeljenih na ovom jeziku.

MAYBEROBOT: Implantat u zreliji i fleksibilniji PowerShell

MAYBEROBOT je prirodna evolucija COLDRIVEROVOG arsenala. I komponenta koja je, prema istraživačima, pouzdano zamijenila YESROBOT u najnovijim kampanjama. Za razliku od svog Python prethodnika, ovaj implantat je napisan u PowerShellu, što mu omogućuje bolju integraciju s Windows okruženjem i smanjuje potrebu za uočljivim vanjskim komponentama.

Ovaj implantat Dizajniran je tako da se može proširiti i prilagoditi potrebama svake operacije.Njegove mogućnosti uključuju preuzimanje i izvršavanje korisnih podataka s URL-a kojim upravljaju napadači i izvršavanje proizvoljnih naredbi putem cmd.exe datoteke i izravno izvršavanje dodatnog PowerShell koda. To omogućuje operaterima proširenje mogućnosti zlonamjernog softvera gotovo u stvarnom vremenu bez potrebe za redizajnom cijelog implantata.

  Kako koristiti mobilni telefon kao FIDO2 autentifikator za Windows sesije

Budući da je baziran na PowerShellu, MAYBEROBOT ima koristi od vrlo uobičajene površine za napad U Windows ekosustavu, korištenje skripti i automatizacije uobičajeno je i među legitimnim administratorima i među napadačima. Ova dvojnost otežava strogo filtriranje, jer potpuno blokiranje PowerShella nije uvijek izvedivo u složenim korporativnim okruženjima.

Objavljene analize sugeriraju da MAYBEROBOTT je rezerviran za strateške ciljeveOve su mete vjerojatno prethodno profilirane putem phishing kampanja ili prikupljanja informacija. Cilj nije masovni napad, već kirurški upad koji omogućuje trajan pristup određenim sustavima radi krađe podataka, osjetljivih dokumenata i drugih vrijednih obavještajnih podataka tijekom duljih razdoblja.

Suočeni s ovom vrstom prijetnje, Bitno je imati stroge politike za korištenje PowerShella (na primjer, ograničavanje na verzije sa zapisivanjem skripti, onemogućavanje nepotpisanog izvršavanja, omogućavanje drva napredno i povezati njegovu aktivnost s EDR/SIEM-om) te proaktivno pregledavati sumnjive naredbe, skripte i mrežne veze povezane s njegovim izvršavanjem.

Od krađe vjerodajnica do izravne kontrole uređaja

Prije pojave LOSTKEYS-a i obitelji ROBOTCOLDRIVER je bio najpoznatiji po visoko ciljanim phishing kampanjama protiv zapadnih diplomata, disidenata, obavještajnog osoblja i radnika nevladinih organizacija, s ciljem dobivanja njihovih pristupnih podataka za usluge u oblaku i račune e-pošte.

Objavljivanje Googleovih izvješća označilo je prekretnicu: LOSTKEYS je pokazao da grupa čini skok prema izravnom kompromitiranju uređaja.Ovaj zlonamjerni softver raspoređen je putem prilagođenih lanaca infekcije, svaki sa svojim vlastitim identifikatorima i ključevima za šifriranje, te je imao sposobnost krađe sistemskih datoteka, dokumenata i drugih lokalnih podataka, kao i nastavka hvatanja vjerodajnica.

S NOROBOT-om, YESROBOTO-om i MAYBEROBOT-om, Ovaj trend postaje sve jači i sofisticiranijiUmjesto jednostavnog hvatanja lozinki, COLDRIVER nastoji instalirati trajne implantate koji mu omogućuju djelovanje unutar mreža svojih meta, lateralno kretanje, izvlačenje velikih količina informacija i prilagođavanje taktike na temelju obrane na koju naiđe.

Stručnjaci iz industrije ističu da Krađa vjerodajnica ostaje stalan rizikJer čak i najjače lozinke mogu postati žrtve ove vrste zlonamjernog softvera, posebno ako korisnici ne koriste višefaktorsku autentifikaciju ili ako organizacije ne prate kontinuirano kompromitirane vjerodajnice. Međutim, fokus se sve više pomiče prema potrebi zaštite krajnje točke i od ovih naprednih lanaca lozinki. Saznajte više o studijama slučaja krađu lozinki Pomaže u razumijevanju rizika.

Sam Google je reagirao dodavanjem domene i datoteke povezane s LOSTKEYS-om i novim kampanjama svojim sustavima Sigurnog pregledavanja, uz slanje izravnih upozorenja potencijalno pogođenim korisnicima Gmaila i Workspacea. Unatoč tome, nijedno automatizirano rješenje ne zamjenjuje dobre sigurnosne prakse i aktivno praćenje anomalnog ponašanja na uređajima.

Kako se CAPTCHA s natpisom "Nisam robot" iskorištavaju za širenje zlonamjernog softvera

Zlonamjerna upotreba CAPTCHA-a jedan je od najopasnijih elemenata ovih kampanja.Korisnici su navikli vidjeti potvrde "Nisam robot" na mnoštvu legitimnih usluga, pa im skloni vjerovati gotovo bez razmišljanja, posebno kada se čini da su dio uobičajenog iskustva pregledavanja.

Napadači COLDRIVER-a grade naizgled bezopasne web stranice, s obrascima ili sadržajem koji oponašaju pouzdane portaleZatim dodaju lažni CAPTCHA ili skočni prozor s upozorenjem o tehničkom problemu. Umjesto jednostavnog klika na okvir, poruka bi mogla uputiti korisnika da kopira naredbu u okvir "Pokreni" sustava Windows, instalira navodno ažuriranje ili preuzme datoteku kako bi dovršio provjeru.

Izvršavanjem ovih radnji, korisnik, nesvjesno, Izvršava skripte koje mijenjaju sistemski registar.Oni planiraju zadatke kako bi osigurali trajnost i uvode nove zlonamjerne programe, poput YESROBOT-a ili MAYBEROBOT-a, na računalo. Većina tradicionalnih antivirusnih programa može imati poteškoća s otkrivanjem ovih prijetnji u stvarnom vremenu, posebno ako se oslanjaju na enkripciju, maskiranje i korištenje legitimnih alata operacijskog sustava.

Stručnjaci naglašavaju da Ova tehnika nije potpuno nova, ali je s vremenom usavršena.Od klasičnog CAPTCHA-e za rješavanje matematičkih problema ili odabir slika, prešli smo na mnogo uvjerljivije okvire i tokove provjere. Napadači su prilično vješti u kopiranju izgleda autentičnih sustava, što otežava razlikovanje legitimne provjere od lažne.

Sve je to dio šireg trenda gdje tradicionalne kampanje, kao što je phishing putem e-pošteOni se nastavljaju poboljšavati zahvaljujući alatima za automatizaciju i, sve više, zahvaljujući Umjetna inteligencijaTo omogućuje stvaranje uvjerljivijih poruka, bolje dizajniranih lažnih stranica i uglađenijih sekvenci napada, povećavajući vjerojatnost da će korisnik nasjesti na prijevaru.

Globalni utjecaj i povezani slučajevi izvan isključivo tehničkog okruženja

Aktivnost COLDRIVER-a nije ograničena samo na digitalno područje.Kako su otkriveni detalji o NOROBOT-u, YESROBOTU i MAYBEROBOT-u, nizozemske vlasti su otkrile slučaj koji ilustrira kako se ove operacije mogu oslanjati na suradnike na terenu.

  Kako ograničiti administratorske privilegije u sustavu Windows 11: Napredni vodič za LAPS i Just Enough Administration (JEA)

To je priopćilo nizozemsko javno tužiteljstvo (Openbaar Ministerie, OM). Trojica 17-godišnjaka istražena su zbog pružanja usluga stranoj vladiJedan od njih, navodno u kontaktu sa skupinom hakera povezanih s ruskom vladom, uputio bi drugu dvojicu da mapiraju Wi-Fi mreže u različitim dijelovima Haaga, a informacije o tome bi bile predane u zamjenu za financijsku naknadu.

Prema OM-u, Ovo mapiranje mreže moglo bi se koristiti za operacije digitalne špijunaže i kibernetičke napade.To povezuje fizičku aktivnost (prikupljanje podataka na bežičnoj infrastrukturi) s naprednim kampanjama zlonamjernog softvera koje se pripisuju državnim akterima. Dvojica osumnjičenika uhićena su u rujnu 2025., dok treći, čija se uloga smatra ograničenijom, ostaje u kućnom pritvoru.

Nizozemske vlasti su dodale da, za sada, Nema dokaza da je osumnjičenik bio pod pritiskom u izravnom kontaktu s hakerskom skupinom.To sugerira da je suradnja bila dobrovoljna, vjerojatno motivirana financijskom dobiti. Ovaj slučaj u skladu je s trendom prepuštanja određenih izviđačkih zadataka trećim stranama, smanjujući izravnu izloženost glavnih operatera.

Uzevši sve u obzir, ovaj scenarij potvrđuje da Kibernetička špijunaža koju podržava država kombinira napredne tehnike, socijalni inženjering i fizičku logističku podrškuTo predstavlja prijetnju kojoj je vrlo teško suočiti se isključivo tehničkim alatima. Međunarodna suradnja i provedba zakona igraju jednako važnu ulogu kao i kontinuirano poboljšanje u Cybersecurity obrambeni.

Preporučene zaštitne mjere za korisnike i organizacije

Iako su kampanje COLDRIVER-a prvenstveno usmjerene na ciljeve visoke vrijednostiMnogi korišteni vektori napada (stranice s lažnim CAPTCHA-ama, zlonamjerne HTML datoteke, zlouporaba PowerShella) mogu utjecati i na kućne korisnike i na mala poduzeća. Stoga je ključno implementirati kombinaciju najboljih praksi i tehničkih kontrola.

Iz perspektive digitalne higijene, Zdrav razum ostaje prva linija obraneAko vas web stranica, skočni prozor ili navodni CAPTCHA traži da kopirate i zalijepite naredbu, instalirate čudan dodatak, preuzmete datoteku ili se prijavite na web mjesto koje ne prepoznajete, mudro je biti sumnjičav i zatvoriti stranicu. U normalnim okolnostima, legitimni CAPTCHA-i ne zahtijevaju ovakve nametljive radnje.

U korporativnom okruženju, stručnjaci preporučuju pažljivo pratite izvršavanje rundll32.exe i PowerShellablokiranje sumnjivih aktivnosti i postavljanje upozorenja za izvršavanja izvan uobičajenih obrazaca. Također je preporučljivo filtrirati ili blokirati, kada je to moguće, HTML priloge u e-pošti i stranice s otkrivenim lažnim CAPTCHA-ama, kao i kontinuirano ažurirati pokazatelje kompromitiranja (IOC) povezane s NOROBOT-om, YESROBOT-om i MAYBEROBOT-om, te Omogućite SmartScreen u sustavu Windows.

Drugi važan sloj je zaštita mreže: Pojačajte inspekciju HTTPS prometa prema nepoznatim C2 poslužiteljimaPrimjenjujte dinamičke liste blokiranih adresa, koristite filtrirani DNS i oslanjajte se na alate za testiranje kako biste analizirali ponašanje sumnjivih datoteka i skripti prije nego što dopustite njihovo izvršavanje u produkcijskim okruženjima.

Nadalje, kako u domovima tako i u poduzećima, Bitno je imati dobar antivirusni program ili sigurnosni paket (najbolji antivirus uživo), pravilno ažurirane i nadopunjene automatskim ažuriranjima operativnog sustava i aplikacija. U Windows okruženju, rješenja poput Microsoft Defendera, Avasta, Bitdefendera i drugih uglednih alternativa pružaju čvrstu, iako ne i nepogrešivu, osnovu. Stalna ažuriranja pomažu u ublažavanju ranjivosti koje napadači mogu iskoristiti za dobivanje privilegija ili zaobilaženje kontrola.

Ako sumnjate da ste unijeli lozinku na sumnjivu web stranicu ili da ste izvršili zlonamjernu naredbu, Djelujte brzo: odmah promijenite pogođene vjerodajniceProvjerite znakove neobičnog pristupa, omogućite višefaktorsku autentifikaciju gdje je to moguće i razmislite o potpunom skeniranju sustava specijaliziranim alatima protiv zlonamjernog softvera. provjeri integritet datoteke.

Nedavna povijest LOSTKEYS-a i tri nova ruska zlonamjerna softvera tvrtke COLDRIVER To pokazuje da se državne skupine za kibernetičku špijunažu stalno razvijaju.Kada alat postane javan i postane "spaljen", oni reagiraju unutar nekoliko dana s novim, modularnijim varijantama bolje prilagođenim trenutnim obranama, sve više se oslanjajući na obmanu putem lažnih CAPTCHA-a i inteligentno korištenje legitimnih komponenti sustava kako bi ostali nezapaženi.

sigurniji algoritmi za šifriranje i hashiranje
Povezani članak:
Sigurniji algoritmi za šifriranje i hashiranje: cjeloviti vodič