Le Threat Intelligence Group de Google (GTIG) a identifié une nouvelle vague d’activité du groupe de hackers soutenu par l’État russe COLDRIVER — également connu sous les noms UNC4057, Star Blizzard ou Callisto — après la divulgation publique de son malware LOSTKEYS en mai 2025.
Quelques jours seulement après cette révélation, le groupe s’est tourné vers le déploiement de familles de malwares entièrement nouvelles, désignées collectivement sous le nom de série « ROBOT » : NOROBOT, YESROBOT et MAYBEROBOT.
Les conclusions du GTIG indiquent que le rythme de développement des malwares de COLDRIVER et son agressivité opérationnelle ont considérablement augmenté par rapport à ses campagnes précédentes.
Le renouvellement des outils de COLDRIVER après LOSTKEYS
La nouvelle chaîne d’infection commence par une DLL malveillante nommée NOROBOT, distribuée au moyen d’une version mise à jour du leurre ClickFix de COLDRIVER, précédemment utilisé pour distribuer LOSTKEYS.
Le nouveau leurre se fait passer pour une page de vérification CAPTCHA, incitant les utilisateurs à télécharger et à exécuter une DLL au moyen de la commande Windows rundll32 .
Le premier fichier découvert était intitulé iamnotarobot.dll et comportait un export nommé humanCheck.
NOROBOT fonctionne comme un téléchargeur de première étape qui se connecte à des serveurs de commande et de contrôle (C2) codés en dur afin de récupérer les composants suivants de la chaîne de malwares.
Les premières versions de NOROBOT étaient complexes : elles utilisaient des clés cryptographiques fractionnées et un déchiffrement en plusieurs étapes pour dissimuler les charges utiles.
Cependant, cette complexité s’est révélée contre-productive : le GTIG a observé une simplification progressive de la structure de NOROBOT afin d’augmenter le nombre d’infections réussies.
De YESROBOT à MAYBEROBOT
Au départ, NOROBOT téléchargeait une porte dérobée basée sur Python, connue sous le nom de YESROBOT, qui reposait sur un interpréteur Python 3.8 intégré pour fonctionner.
YESROBOT communiquait via HTTPS au moyen de commandes chiffrées avec AES et nécessitait que les opérateurs transmettent directement du code Python à exécuter.
Bien que fonctionnelle, cette conception était peu pratique et augmentait les risques de détection en raison de l’installation complète de Python sur les systèmes des victimes.
En l’espace de quelques semaines, COLDRIVER a abandonné YESROBOT au profit d’une porte dérobée PowerShell plus légère et plus flexible, baptisée MAYBEROBOT.
Contrairement à son prédécesseur, MAYBEROBOT ne nécessitait aucun environnement d’exécution externe et prenait en charge trois opérations principales : télécharger et exécuter des fichiers, exécuter des commandes système via cmd.exe et exécuter des blocs PowerShell.
Chaque type de commande déclenchait des canaux de communication distincts avec le serveur C2 pour les accusés de réception et l’exfiltration de données.
Les chercheurs du GTIG estiment que MAYBEROBOT a été conçu pour être léger et extensible, permettant à COLDRIVER de conserver un accès à long terme aux systèmes compromis tout en réduisant les risques de détection.
Bien que les fonctionnalités intégrées de la porte dérobée restent limitées, sa conception modulaire permet aux opérateurs d’injecter des commandes PowerShell personnalisées pour atteindre divers objectifs, notamment le vol de données et la persistance.
L’évolution continue de la chaîne d’infection
Entre juin et septembre 2025, le GTIG a suivi plusieurs variantes de NOROBOT, tandis que COLDRIVER faisait évoluer la chaîne de malwares.
Les premières versions avaient été simplifiées pour faciliter leur exécution, mais les versions ultérieures ont réintroduit de la complexité en réimplémentant les clés cryptographiques fractionnées et des téléchargeurs intermédiaires.
Ces changements semblent viser un équilibre entre l’efficacité opérationnelle et l’évasion des mécanismes de détection de sécurité.
Malgré les changements continus de NOROBOT, le code de MAYBEROBOT est resté stable — ce qui laisse penser que COLDRIVER le considère comme une charge utile finale fiable et peu détectée.
Les chercheurs ont également observé une rotation de l’infrastructure, une variation des noms de DLL et des exports, ainsi qu’une modification des chemins de téléchargement afin de brouiller davantage l’attribution.
Le GTIG conclut que l’objectif actuel de COLDRIVER est d’affiner les mécanismes de diffusion plutôt que de repenser les charges utiles, ce qui lui permet de poursuivre la collecte de renseignements contre des conseillers politiques, des ONG et des dissidents tout en contournant les défenses traditionnelles contre les malwares.
Malware ou hameçonnage ?
Bien que COLDRIVER ait historiquement privilégié les campagnes d’hameçonnage, le recours accru au déploiement de malwares semble indiquer une expansion stratégique de ses méthodes de collecte de renseignements.
Le GTIG émet l’hypothèse que le groupe utilise des malwares comme NOROBOT et MAYBEROBOT pour approfondir son accès à des cibles de grande valeur déjà compromises par hameçonnage.
En infectant les terminaux, COLDRIVER peut recueillir des renseignements plus sensibles — comme des documents et des communications auxquels des comptes e-mail volés ne permettent pas d’accéder à eux seuls.
Stratégies de défense
Les organisations peuvent mettre en œuvre une combinaison de mesures techniques et de programmes de sensibilisation des utilisateurs afin de réduire le risque d’infection :
- Bloquer l’exécution via rundll32 : Surveillez et limitez les processus rundll32.exe lancés par des navigateurs ou des fichiers téléchargés, car il s’agit d’un composant essentiel de la chaîne de diffusion de COLDRIVER.
- Limiter les types de fichiers à risque : Empêchez les utilisateurs de télécharger ou d’exécuter des DLL ou des fichiers de script suspects provenant de sources non vérifiées.
- Surveiller l’activité PowerShell : Activez la journalisation des blocs de scripts PowerShell et imposez le mode de langage contraint afin de détecter les exécutions non autorisées.
- Renforcer la détection de la persistance : Auditez les tâches planifiées et les scripts d’ouverture de session afin de repérer les anomalies correspondant aux méthodes de persistance de NOROBOT et MAYBEROBOT.
- Améliorer la visibilité sur les terminaux : Déployez des outils de détection et de réponse sur les terminaux (EDR) capables de signaler les connexions réseau inhabituelles vers des domaines C2 externes.
- Former les utilisateurs : Sensibilisez les employés aux fausses invites CAPTCHA et aux demandes inattendues de téléchargement de fichiers qui imitent des pages de sécurité ou de vérification.
La suite
Le remplacement rapide de LOSTKEYS par COLDRIVER montre à quelle vitesse des acteurs malveillants soutenus par un État peuvent réagir après avoir été exposés, en renouvelant leurs outils en quelques jours pour maintenir leurs campagnes d’espionnage.
Alors que la famille de malwares ROBOT du groupe continue d’évoluer, les défenseurs doivent privilégier la détection en couches, des politiques d’exécution strictes et une sensibilisation continue des utilisateurs afin d’atténuer les risques liés à des opérations similaires soutenues par un État.

