خانه » 🇷🇺 شناسایی سه بدافزار جدید روسی ساخته‌شده توسط گروه هکری COLDRIVER!

🇷🇺 شناسایی سه بدافزار جدید روسی ساخته‌شده توسط گروه هکری COLDRIVER!

توسط Vulnerbyte_News
377 بازدید
Google Identifies Three New Russian Malware Families Created by COLDRIVER Hackers گروه والنربایت vulnerbyte

🔍 خلاصه خبر

تیم تحلیل تهدیدات گوگل (GTIG) سه خانواده بدافزار جدید را شناسایی کرده که به گروه هکری COLDRIVER نسبت داده می‌شود.
این بدافزارها با نام‌های NOROBOT، YESROBOT و MAYBEROBOT شناخته می‌شوند و نشانه‌ای از افزایش فعالیت و سرعت عملیات این گروه روسی هستند.

🧠 جزئیات فنی

بر اساس گزارش GTIG، از مه ۲۰۲۵ تاکنون، گروه COLDRIVER به‌طور مداوم در حال توسعه و تغییر ساختار ابزارهای بدافزاری خود بوده است. تنها پنج روز پس از افشای بدافزار قبلی این گروه با نام LOSTKEYS، نسخه‌های جدید بدافزارهای “ROBOT” منتشر شدند.

سه خانوادهٔ جدید بدافزار — NOROBOT، YESROBOT و MAYBEROBOT — بخشی از زنجیره‌ای مرتبط از ابزارهای بدافزاری هستند که به‌صورت مرحله‌ای در سیستم قربانی اجرا می‌شوند.

⚙️ نحوهٔ حمله

بر خلاف روش معمول COLDRIVER که با هدف سرقت اعتبارنامه از افراد شناخته‌شده (مانند اعضای NGOها، مشاوران سیاست‌گذاری و فعالان مخالف) انجام می‌شد، حملات جدید با ترفندهای جعلی شبیه CAPTCHA کاربران را فریب داده و آن‌ها را وادار می‌کند تا دستورات PowerShell مخرب را در پنجره‌ی Run ویندوز اجرا کنند.

حملات اولیه از ژانویه تا آوریل ۲۰۲۵ منجر به نصب بدافزار LOSTKEYS شد، اما نسخه‌های بعدی، خانواده‌ی جدیدی از بدافزارهای ROBOT را معرفی کردند.

🧩 ساختار زنجیره آلودگی

زنجیره آلودگی با یک فایل HTML به نام COLDCOPY آغاز می‌شود که حاوی فایل DLL با نام NOROBOT است. این فایل توسط rundll32.exe اجرا شده و بدافزار مرحله بعدی را بارگذاری می‌کند.

نسخه‌های اولیه، یک بک‌دور پایتونی با نام YESROBOT را نصب می‌کردند، اما بعدها مهاجمان به یک ایمپ‌لنت PowerShell با نام MAYBEROBOT تغییر مسیر دادند.

  • YESROBOT: از طریق HTTPS با سرور فرماندهی (C2) ارتباط می‌گیرد، قادر به دانلود، اجرای فایل‌ها و سرقت اسناد است. تنها دو نمونه از آن تاکنون شناسایی شده است.

  • MAYBEROBOT: انعطاف‌پذیرتر بوده و می‌تواند از URL مشخصی فایل دانلود کند، دستورات CMD را اجرا و کد PowerShell را پیاده‌سازی کند.

به گفتهٔ گوگل، احتمالا YESROBOT تنها به‌صورت موقتی و برای پر کردن فاصله بین افشای عمومی LOSTKEYS و انتشار MAYBEROBOT استفاده شده است.

Google Identifies Three New Russian Malware Families Created by COLDRIVER Hackers گروه والنربایت vulnerbyte

🎯 اهداف و تحلیل

به نظر می‌رسد استفاده از بدافزارهای NOROBOT و MAYBEROBOT برای اهداف خاص و ارزشمند در نظر گرفته شده، یعنی افرادی که احتمالاً از قبل از طریق حملات فیشینگ آلوده شده‌اند.
هدف نهایی این حملات، جمع‌آوری اطلاعات تکمیلی از دستگاه‌های هدف است.

گوگل اعلام کرد که این بدافزارها در نسخه‌های مختلف خود، دائماً در حال تغییر و تکامل هستند تا از شناسایی توسط ابزارهای امنیتی فرار کنند.

«توسعه مداوم این خانوادهٔ بدافزار نشان‌دهندهٔ تلاش COLDRIVER برای حفظ توان جاسوسی سایبری و جمع‌آوری اطلاعات از اهداف باارزش است.» — Wesley Shields، محقق GTIG

🧑‍💻 پرونده مرتبط در هلند

در تحولی مرتبط، دولت هلند اعلام کرد که سه نوجوان ۱۷ ساله به اتهام همکاری با یک دولت خارجی و ارائه خدمات به یک گروه هکری مرتبط با روسیه تحت پیگرد قرار گرفته‌اند.
یکی از این افراد با گروه مرتبط با دولت روسیه در تماس بوده و از دو نفر دیگر خواسته است شبکه‌های Wi-Fi را در شهر لاهه نقشه‌برداری کنند.

دو نفر از مظنونان در تاریخ ۲۲ سپتامبر ۲۰۲۵ بازداشت شدند و سومی به دلیل نقش محدودتر تحت حبس خانگی قرار گرفته است.

منابع:

همچنین ممکن است دوست داشته باشید

پیام بگذارید