Googleの脅威インテリジェンス部門(GTIG)は、2025年5月にLOSTKEYSマルウェアが公表されたことを受け、ロシア政府が支援するハッカー集団COLDRIVER(UNC4057、Star Blizzard、Callistoとしても知られる)による新たな活動の波を特定した。
その存在が明らかになってから数日のうちに、同集団はまったく新しいマルウェアファミリーの展開へと移行した。これらは総称して「ROBOT」シリーズ(NOROBOT、YESROBOT、MAYBEROBOT)と呼ばれている。
GTIGの調査結果は、COLDRIVERのマルウェア開発のペースと作戦上の攻撃性が、以前のキャンペーンと比べて大幅に高まっていることを示している。
LOSTKEYS後のCOLDRIVERの再構築
新たな感染チェーンは、NOROBOTという悪意のあるDLLから始まる。これは、以前LOSTKEYSの配布に使われたCOLDRIVERのClickFix誘導手法を改良したものを通じて配信される。
新たな誘導はCAPTCHA認証ページを装い、Windowsのrundll32コマンドを介してDLLをダウンロードし、実行するようユーザーを仕向ける。
最初に発見されたファイルの名前はiamnotarobot.dllで、エクスポート名はhumanCheckだった。
NOROBOTは初期段階のダウンローダーとして動作し、ハードコードされたコマンド&コントロール(C2)サーバーに接続して、マルウェアチェーンの後続コンポーネントを取得する。
NOROBOTの初期バージョンは複雑で、ペイロードを隠すために暗号鍵の分割や多段階の復号を利用していた。
しかし、この複雑さは逆効果となった。GTIGは、感染成功率を高めるため、NOROBOTの構造が徐々に簡素化されていく様子を確認した。
YESROBOTからMAYBEROBOTへ
当初、NOROBOTはYESROBOTと呼ばれるPythonベースのバックドアをダウンロードしていた。YESROBOTは、動作に組み込みのPython 3.8インタープリターを必要とした。
YESROBOTはAESで暗号化されたコマンドをHTTPS経由で通信し、オペレーターが実行するPythonコードを直接発行する必要があった。
機能はしていたものの、この設計は扱いにくく、被害システムにPython一式をインストールすることから、検知されるリスクも高かった。
数週間のうちに、COLDRIVERはYESROBOTを放棄し、より軽量で柔軟なPowerShellバックドア、MAYBEROBOTへと移行した。
前身とは異なり、MAYBEROBOTは外部ランタイムを必要とせず、主に3種類の操作(ファイルのダウンロードと実行、cmd.exeを介したシステムコマンドの実行、PowerShellブロックの実行)をサポートしていた。
各コマンドタイプは、応答確認とデータの窃取のため、C2サーバーとの異なる通信経路を起動した。
GTIGの研究者は、MAYBEROBOTは軽量かつ拡張可能になるよう設計されており、検知を最小限に抑えながら、COLDRIVERが侵害したシステムへの長期的なアクセスを維持できるようにしたものだと考えている。
バックドアに組み込まれた機能は最小限にとどまるが、モジュール設計により、オペレーターはカスタムPowerShellコマンドを注入し、情報窃取や永続化など、さまざまな目的を達成できる。
感染チェーンの継続的な進化
2025年6月から9月にかけて、GTIGは、COLDRIVERがマルウェアチェーンを改良する中で、複数のNOROBOT亜種を追跡した。
初期バージョンは実行しやすいよう簡素化されていたが、後期ビルドでは、分割された暗号鍵や中間ダウンローダーが再実装され、複雑さが再び増した。
こうした変化は、作戦上の効率とセキュリティ検知の回避とのバランスを取るものとみられる。
NOROBOTが絶えず変化しているにもかかわらず、MAYBEROBOTのコードベースは安定している。これは、COLDRIVERが同マルウェアを、検知されにくく信頼性の高い最終ペイロードと見なしていることを示唆する。
研究者はさらに、インフラのローテーション、DLL名とエクスポートの変更、ダウンロードパスの変更も確認しており、帰属をいっそう困難にしている。
GTIGは、COLDRIVERが現在、ペイロードを再設計するよりも配信メカニズムの改良に注力しており、従来型のマルウェア防御を回避しながら、政策顧問、NGO、反体制派に対する継続的な情報収集を可能にしていると結論付けている。
マルウェアか、フィッシングか?
COLDRIVERはこれまでフィッシングキャンペーンを好んで利用してきたが、マルウェア展開への移行は、情報収集手法を戦略的に拡大していることを示唆する。
GTIGは、同集団がNOROBOTやMAYBEROBOTのようなマルウェアを使い、フィッシングですでに侵害した価値の高い標的へのアクセスをさらに深めていると推測している。
エンドポイントを感染させることで、COLDRIVERは、盗み出したメールアカウントだけではアクセスできない文書や通信など、より機密性の高い情報を収集できる。
防御戦略
組織は、感染リスクを低減するため、技術的な対策とユーザー啓発プログラムを組み合わせて実施できる。
- rundll32ベースの実行をブロック:ブラウザーやダウンロードしたファイルによって起動されたrundll32.exeプロセスを監視・制限する。これはCOLDRIVERの配信チェーンにおける主要な要素である。
- リスクの高いファイル形式を制限:未検証のソースから疑わしいDLLやスクリプトファイルをダウンロードしたり、実行したりできないようにする。
- PowerShellの活動を監視:PowerShellのスクリプトブロックログを有効にし、制約付き言語モードを適用して、不正な実行を検知する。
- 永続化の検知を強化:NOROBOTやMAYBEROBOTの永続化手法に一致する異常がないか、スケジュールタスクとログオンスクリプトを監査する。
- エンドポイントの可視性を高める:エンドポイント検知・対応(EDR)ツールを導入し、外部C2ドメインへの異常なネットワーク接続を検知できるようにする。
- ユーザー啓発トレーニング:偽のCAPTCHAプロンプトや、セキュリティまたは認証ページを装った予期しないファイルダウンロード要求について従業員に教育する。
今後の展開
COLDRIVERがLOSTKEYSを迅速に置き換えたことは、国家の支援を受ける脅威アクターが、情報を公にされた後も素早く方向転換し、数日のうちに再構築してスパイ活動を継続できることを示している。
同集団のROBOTマルウェアファミリーが進化を続ける中、防御側は、多層的な検知、強固な実行ポリシー、継続的なユーザー教育に注力し、同様の国家支援型活動によるリスクを軽減する必要がある。





