Ένα νέο κακόβουλο λογισμικό που αποδίδεται στην ομάδα χάκερ COLDRIVER, που συνδέεται με τη Ρωσία, έχει υποστεί πολλές εξελικτικές εκδόσεις από τον Μάιο του 2025, υποδηλώνοντας αυξημένο “ρυθμό επιχειρήσεων” από τον απειλητικό παράγοντα.
Δείτε επίσης: Η NoName057(16) επιτίθεται σε πλατφόρμα ανάθεσης δημόσιων έργων

Τα ευρήματα προέρχονται από την Ομάδα Πληροφοριών Απειλών της Google (GTIG), η οποία ανέφερε ότι η κρατικά υποστηριζόμενη ομάδα χάκερ έχει γρήγορα βελτιώσει και αναπροσαρμόσει το οπλοστάσιο του κακόβουλου λογισμικού της μόλις πέντε ημέρες μετά τη δημοσίευση του κακόβουλου λογισμικού LOSTKEYS.
Ενώ δεν είναι γνωστό για πόσο καιρό οι νέες οικογένειες malware βρίσκονται υπό ανάπτυξη, η ομάδα πληροφοριών απειλών της τεχνολογικής εταιρείας ανέφερε ότι δεν έχει παρατηρήσει καμία περίπτωση του LOSTKEYS από την αποκάλυψή του.
Το νέο malware, με κωδικές ονομασίες NOROBOT, YESROBOT και MAYBEROBOT, είναι “μια συλλογή σχετικών οικογενειών malware που συνδέονται μέσω μιας αλυσίδας παράδοσης,” δήλωσε ο ερευνητής της GTIG, Wesley Shields, σε ανάλυση της Δευτέρας.
Οι τελευταίες επιθέσεις αποτελούν απόκλιση από τη συνήθη μέθοδο λειτουργίας της COLDRIVER, η οποία περιλαμβάνει στόχευση ατόμων υψηλού προφίλ σε ΜΚΟ, συμβούλους πολιτικής και αντιφρονούντες για κλοπή διαπιστευτηρίων. Αντίθετα, η νέα δραστηριότητα περιστράφηκε γύρω από την αξιοποίηση δελεασμών τύπου ClickFix για να εξαπατήσουν τους χρήστες να εκτελέσουν κακόβουλες εντολές PowerShell μέσω του διαλόγου Εκτέλεσης των Windows ως μέρος μιας ψεύτικης επαλήθευσης CAPTCHA.
Ενώ οι επιθέσεις που εντοπίστηκαν τον Ιανουάριο, Μάρτιο και Απρίλιο του 2025 οδήγησαν στην ανάπτυξη ενός κακόβουλου λογισμικού κλοπής πληροφοριών γνωστού ως LOSTKEYS, οι επακόλουθες εισβολές άνοιξαν το δρόμο για την οικογένεια malware “ROBOT”. Αξίζει να σημειωθεί ότι οι οικογένειες NOROBOT και MAYBEROBOT παρακολουθούνται από το Zscaler ThreatLabz με τα ονόματα BAITSWITCH και SIMPLEFIX, αντίστοιχα.
Δείτε ακόμα: AI: Το νέο κυβερνοόπλο της Ρωσίας στον πόλεμο κατά της Ουκρανίας

Η νέα αλυσίδα μόλυνσης ξεκινά με ένα δελεαστικό HTML ClickFix με την ονομασία COLDCOPY που έχει σχεδιαστεί για να ρίχνει ένα DLL που ονομάζεται NOROBOT, το οποίο στη συνέχεια εκτελείται μέσω του rundll32.exe για να ρίξει το malware επόμενου σταδίου. Οι αρχικές εκδόσεις αυτής της επίθεσης λέγεται ότι διένεμαν ένα Python backdoor γνωστό ως YESROBOT, πριν οι κακόβουλοι παράγοντες στραφούν σε ένα implant PowerShell με την ονομασία MAYBEROBOT.
Το YESROBOT χρησιμοποιεί HTTPS για να ανακτήσει εντολές από έναν hardcoded διακομιστή εντολών και ελέγχου (C2). Ένα backdoor, υποστηρίζει τη δυνατότητα λήψης και εκτέλεσης αρχείων και ανάκτησης εγγράφων ενδιαφέροντος. Μόνο δύο περιπτώσεις ανάπτυξης του YESROBOT έχουν παρατηρηθεί μέχρι σήμερα, συγκεκριμένα κατά τη διάρκεια μιας περιόδου δύο εβδομάδων στα τέλη Μαΐου, λίγο μετά τη δημοσιοποίηση των λεπτομερειών του LOSTKEYS.
Αντίθετα, το MAYBEROBOT εκτιμάται ότι είναι πιο ευέλικτο και επεκτάσιμο, εξοπλισμένο με δυνατότητες λήψης και εκτέλεσης φορτίων από μια καθορισμένη διεύθυνση URL, εκτέλεσης εντολών χρησιμοποιώντας το cmd.exe και εκτέλεσης κώδικα PowerShell.
Πιστεύεται ότι οι παράγοντες της COLDRIVER έσπευσαν να αναπτύξουν το YESROBOT ως “προσωρινό μηχανισμό” πιθανώς ως απάντηση στη δημόσια αποκάλυψη, πριν το εγκαταλείψουν υπέρ του MAYBEROBOT, καθώς η πρώτη έκδοση του NOROBOT περιλάμβανε επίσης ένα βήμα για τη λήψη μιας πλήρους εγκατάστασης Python 3.8 στον παραβιασμένο υπολογιστή — ένα “θορυβώδες” αντικείμενο που είναι βέβαιο ότι θα προκαλέσει υποψίες.
Η Google επεσήμανε επίσης ότι η χρήση των NOROBOT και MAYBEROBOT πιθανότατα προορίζεται για σημαντικούς στόχους, οι οποίοι μπορεί να έχουν ήδη παραβιαστεί μέσω phishing, με τον τελικό στόχο να είναι η συλλογή πρόσθετων πληροφοριών από τις συσκευές τους.
Δείτε επίσης: Οι Ρωσικές Gamaredon και Turla εγκαθιστούν το Kazuar Backdoor στην Ουκρανία

Η αποκάλυψη έρχεται καθώς η Δημόσια Εισαγγελία της Ολλανδίας ανακοίνωσε ότι τρεις 17χρονοι άνδρες κατηγορούνται ότι παρέχουν υπηρεσίες σε ξένη κυβέρνηση, με έναν από αυτούς να φέρεται να είναι σε επαφή με μια ομάδα χάκερ που συνδέεται με τη ρωσική κυβέρνηση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
