El Grupo de Inteligencia de Amenazas de Google (GTIG) ha revelado el descubrimiento de tres nuevas familias de malware, NOROBOT, YESROBOT y MAYBEROBOT, atribuidas al grupo de hackers ruso COLDRIVER. Según GTIG, COLDRIVER ha incrementado su ritmo de operaciones, refinando y adaptando rápidamente su arsenal de malware, incluso a los pocos días de la publicación sobre su malware LOSTKEYS.
Estas nuevas familias de malware están interconectadas a través de una cadena de distribución y representan una desviación del modus operandi típico de COLDRIVER, que se centraba en el robo de credenciales de individuos de alto perfil. En cambio, la nueva actividad se basa en señuelos de tipo ClickFix para inducir a los usuarios a ejecutar comandos maliciosos de PowerShell mediante el cuadro de diálogo ‘Ejecutar’ de Windows, simulando una verificación CAPTCHA.
La cadena de infección comienza con un señuelo HTML ClickFix llamado COLDCOPY, diseñado para soltar una DLL llamada NOROBOT, que luego se ejecuta a través de rundll32.exe para descargar el malware de la siguiente etapa. Las versiones iniciales de este ataque distribuyeron un backdoor de Python conocido como YESROBOT, antes de que los actores de amenazas cambiaran a un implante de PowerShell llamado MAYBEROBOT.
YESROBOT utiliza HTTPS para recuperar comandos de un servidor de comando y control (C2) codificado. MAYBEROBOT, por otro lado, es más flexible y extensible, con capacidades para descargar y ejecutar cargas útiles desde una URL específica, ejecutar comandos utilizando cmd.exe y ejecutar código de PowerShell.
Google sugiere que el uso de NOROBOT y MAYBEROBOT está reservado para objetivos significativos, posiblemente ya comprometidos a través de phishing, con el objetivo final de recopilar inteligencia adicional de sus dispositivos. El constante desarrollo de estas herramientas subraya los esfuerzos del grupo para evadir los sistemas de detección y continuar la recopilación de inteligencia contra objetivos de alto valor.
Fuente original: Ver aquí