🔍 خلاصه خبر
تیم تحلیل تهدیدات گوگل (GTIG) سه خانواده بدافزار جدید را شناسایی کرده که به گروه هکری COLDRIVER نسبت داده میشود.
این بدافزارها با نامهای NOROBOT، YESROBOT و MAYBEROBOT شناخته میشوند و نشانهای از افزایش فعالیت و سرعت عملیات این گروه روسی هستند.
🧠 جزئیات فنی
بر اساس گزارش GTIG، از مه ۲۰۲۵ تاکنون، گروه COLDRIVER بهطور مداوم در حال توسعه و تغییر ساختار ابزارهای بدافزاری خود بوده است. تنها پنج روز پس از افشای بدافزار قبلی این گروه با نام LOSTKEYS، نسخههای جدید بدافزارهای “ROBOT” منتشر شدند.
سه خانوادهٔ جدید بدافزار — NOROBOT، YESROBOT و MAYBEROBOT — بخشی از زنجیرهای مرتبط از ابزارهای بدافزاری هستند که بهصورت مرحلهای در سیستم قربانی اجرا میشوند.
⚙️ نحوهٔ حمله
بر خلاف روش معمول COLDRIVER که با هدف سرقت اعتبارنامه از افراد شناختهشده (مانند اعضای NGOها، مشاوران سیاستگذاری و فعالان مخالف) انجام میشد، حملات جدید با ترفندهای جعلی شبیه CAPTCHA کاربران را فریب داده و آنها را وادار میکند تا دستورات PowerShell مخرب را در پنجرهی Run ویندوز اجرا کنند.
حملات اولیه از ژانویه تا آوریل ۲۰۲۵ منجر به نصب بدافزار LOSTKEYS شد، اما نسخههای بعدی، خانوادهی جدیدی از بدافزارهای ROBOT را معرفی کردند.
🧩 ساختار زنجیره آلودگی
زنجیره آلودگی با یک فایل HTML به نام COLDCOPY آغاز میشود که حاوی فایل DLL با نام NOROBOT است. این فایل توسط rundll32.exe اجرا شده و بدافزار مرحله بعدی را بارگذاری میکند.
نسخههای اولیه، یک بکدور پایتونی با نام YESROBOT را نصب میکردند، اما بعدها مهاجمان به یک ایمپلنت PowerShell با نام MAYBEROBOT تغییر مسیر دادند.
YESROBOT: از طریق HTTPS با سرور فرماندهی (C2) ارتباط میگیرد، قادر به دانلود، اجرای فایلها و سرقت اسناد است. تنها دو نمونه از آن تاکنون شناسایی شده است.
MAYBEROBOT: انعطافپذیرتر بوده و میتواند از URL مشخصی فایل دانلود کند، دستورات CMD را اجرا و کد PowerShell را پیادهسازی کند.
به گفتهٔ گوگل، احتمالا YESROBOT تنها بهصورت موقتی و برای پر کردن فاصله بین افشای عمومی LOSTKEYS و انتشار MAYBEROBOT استفاده شده است.
🎯 اهداف و تحلیل
به نظر میرسد استفاده از بدافزارهای NOROBOT و MAYBEROBOT برای اهداف خاص و ارزشمند در نظر گرفته شده، یعنی افرادی که احتمالاً از قبل از طریق حملات فیشینگ آلوده شدهاند.
هدف نهایی این حملات، جمعآوری اطلاعات تکمیلی از دستگاههای هدف است.
گوگل اعلام کرد که این بدافزارها در نسخههای مختلف خود، دائماً در حال تغییر و تکامل هستند تا از شناسایی توسط ابزارهای امنیتی فرار کنند.
«توسعه مداوم این خانوادهٔ بدافزار نشاندهندهٔ تلاش COLDRIVER برای حفظ توان جاسوسی سایبری و جمعآوری اطلاعات از اهداف باارزش است.» — Wesley Shields، محقق GTIG
🧑💻 پرونده مرتبط در هلند
در تحولی مرتبط، دولت هلند اعلام کرد که سه نوجوان ۱۷ ساله به اتهام همکاری با یک دولت خارجی و ارائه خدمات به یک گروه هکری مرتبط با روسیه تحت پیگرد قرار گرفتهاند.
یکی از این افراد با گروه مرتبط با دولت روسیه در تماس بوده و از دو نفر دیگر خواسته است شبکههای Wi-Fi را در شهر لاهه نقشهبرداری کنند.
دو نفر از مظنونان در تاریخ ۲۲ سپتامبر ۲۰۲۵ بازداشت شدند و سومی به دلیل نقش محدودتر تحت حبس خانگی قرار گرفته است.