Googles Threat Intelligence Group (GTIG) hat eine neue Aktivitätswelle der staatlich unterstützten russischen Hackergruppe COLDRIVER – auch bekannt als UNC4057, Star Blizzard oder Callisto – identifiziert, nachdem ihre LOSTKEYS-Malware im Mai 2025 öffentlich bekannt geworden war.
Nur wenige Tage nach der Aufdeckung wechselte die Gruppe zum Einsatz völlig neuer Malware-Familien, die zusammen als „ROBOT“-Serie bezeichnet werden: NOROBOT, YESROBOT und MAYBEROBOT.
Die Erkenntnisse von GTIG zeigen, dass sich COLDRIVERs Entwicklungstempo und operative Aggressivität im Vergleich zu früheren Kampagnen deutlich erhöht haben.
COLDRIVERs Umrüstung nach LOSTKEYS
Die neue Infektionskette beginnt mit einer bösartigen DLL namens NOROBOT, die über eine aktualisierte Version von COLDRIVERs zuvor zur Verbreitung von LOSTKEYS eingesetzter ClickFix-Täuschung ausgeliefert wird.
Die neue Täuschung tarnt sich als CAPTCHA-Verifizierungsseite und verleitet Nutzer dazu, eine DLL herunterzuladen und über den Windows-Befehl rundll32
auszuführen. Die erste entdeckte Datei trug den Namen iamnotarobot.dll und enthielt einen Export namens humanCheck.
NOROBOT fungiert als Downloader der ersten Stufe, der sich mit fest codierten Command-and-Control-Servern (C2) verbindet, um nachfolgende Komponenten der Malware-Kette abzurufen.
Frühe Versionen von NOROBOT waren komplex und verwendeten aufgeteilte kryptografische Schlüssel sowie eine mehrstufige Entschlüsselung, um Payloads zu verbergen.
Diese Komplexität erwies sich jedoch als kontraproduktiv – GTIG beobachtete eine schrittweise Vereinfachung der NOROBOT-Struktur, um die Zahl erfolgreicher Infektionen zu erhöhen.
Von YESROBOT zu MAYBEROBOT
Zunächst lud NOROBOT eine Python-basierte Hintertür namens YESROBOT herunter, die für ihre Funktion auf einen eingebetteten Python-3.8-Interpreter angewiesen war.
YESROBOT kommunizierte über HTTPS mit AES-verschlüsselten Befehlen und erforderte, dass die Betreiber Python-Code direkt zur Ausführung übermittelten.
Dieses Design war zwar funktionsfähig, aber umständlich und erhöhte aufgrund der vollständigen Python-Installation auf den Systemen der Opfer das Entdeckungsrisiko.
Innerhalb weniger Wochen gab COLDRIVER YESROBOT zugunsten einer schlankeren und flexibleren PowerShell-Hintertür namens MAYBEROBOT auf.
Im Gegensatz zu seinem Vorgänger benötigte MAYBEROBOT keine externe Laufzeitumgebung und unterstützte drei zentrale Operationen: das Herunterladen und Ausführen von Dateien, das Ausführen von Systembefehlen über cmd.exe sowie die Ausführung von PowerShell-Blöcken.
Jeder Befehlstyp löste für Bestätigungen und die Datenexfiltration eigene Kommunikationswege zum C2-Server aus.
Die GTIG-Forscher gehen davon aus, dass MAYBEROBOT leichtgewichtig und erweiterbar konzipiert wurde. So kann COLDRIVER langfristigen Zugriff auf kompromittierte Systeme aufrechterhalten und gleichzeitig die Entdeckung minimieren.
Die integrierten Fähigkeiten der Hintertür bleiben zwar begrenzt, doch ihr modularer Aufbau ermöglicht es den Betreibern, eigene PowerShell-Befehle einzuschleusen, um verschiedene Ziele zu erreichen, darunter Datendiebstahl und Persistenz.
Die kontinuierliche Weiterentwicklung der Infektionskette
Zwischen Juni und September 2025 verfolgte GTIG mehrere NOROBOT-Varianten, während COLDRIVER die Malware-Kette iterativ weiterentwickelte.
Frühe Versionen waren für eine einfache Ausführung optimiert, doch spätere Builds führten erneut komplexe Elemente ein, indem sie aufgeteilte kryptografische Schlüssel und zwischengeschaltete Downloader neu implementierten.
Diese Veränderungen scheinen ein Gleichgewicht zwischen operativer Effizienz und der Umgehung von Sicherheitserkennungen herzustellen.
Trotz der kontinuierlichen Änderungen an NOROBOT ist die Codebasis von MAYBEROBOT stabil geblieben – ein Hinweis darauf, dass COLDRIVER sie als zuverlässige Payload mit geringer Entdeckungswahrscheinlichkeit betrachtet.
Die Forscher beobachteten außerdem eine Rotation der Infrastruktur, wechselnde DLL-Namen und Exporte sowie veränderte Downloadpfade, um die Zuordnung weiter zu verschleiern.
GTIG kommt zu dem Schluss, dass COLDRIVER derzeit vor allem die Bereitstellungsmechanismen verfeinert, statt die Payloads neu zu entwickeln. Dadurch kann die Gruppe die kontinuierliche Informationsbeschaffung gegen Politikberater, NGOs und Dissidenten fortsetzen und zugleich herkömmliche Malware-Abwehrmaßnahmen umgehen.
Malware oder Phishing?
COLDRIVER hat in der Vergangenheit zwar Phishing-Kampagnen bevorzugt, doch die Hinwendung zum Einsatz von Malware deutet auf eine strategische Erweiterung seiner Methoden zur Informationsbeschaffung hin.
GTIG vermutet, dass die Gruppe Malware wie NOROBOT und MAYBEROBOT einsetzt, um den Zugriff auf besonders wertvolle Ziele zu vertiefen, die bereits durch Phishing kompromittiert wurden.
Durch die Infizierung von Endpunkten kann COLDRIVER vertraulichere Informationen abgreifen – etwa Dokumente und Kommunikation, die über gestohlene E-Mail-Konten allein nicht zugänglich wären.
Schutzmaßnahmen
Organisationen können eine Kombination aus technischen Kontrollen und Programmen zur Sensibilisierung der Nutzer einsetzen, um das Infektionsrisiko zu senken:
- Ausführung über rundll32 blockieren: Prozesse rundll32.exe überwachen und einschränken, die von Browsern oder heruntergeladenen Dateien gestartet werden, da dies ein zentraler Bestandteil von COLDRIVERs Bereitstellungskette ist.
- Riskante Dateitypen einschränken: Verhindern Sie, dass Nutzer verdächtige DLLs oder Skriptdateien aus nicht verifizierten Quellen herunterladen oder ausführen.
- PowerShell-Aktivitäten überwachen: Aktivieren Sie die Protokollierung von PowerShell-Skriptblöcken und erzwingen Sie den Modus für eingeschränkte Sprachen, um unbefugte Ausführungen zu erkennen.
- Erkennung von Persistenzmechanismen verbessern: Überprüfen Sie geplante Aufgaben und Anmeldeskripte auf Anomalien, die mit den Persistenzmethoden von NOROBOT und MAYBEROBOT übereinstimmen.
- Sichtbarkeit auf Endgeräten verbessern: Setzen Sie Endpoint Detection and Response (EDR)-Tools ein, die ungewöhnliche Netzwerkverbindungen zu externen C2-Domains erkennen können.
- Nutzer sensibilisieren: Informieren Sie Beschäftigte über gefälschte CAPTCHA-Abfragen und unerwartete Dateidownload-Anfragen, die Sicherheits- oder Verifizierungsseiten imitieren.
Wie es weitergeht
COLDRIVERs schnelle Ablösung von LOSTKEYS zeigt, wie rasch staatlich unterstützte Angreifer nach einer Aufdeckung umschwenken und ihre Werkzeuge innerhalb weniger Tage anpassen können, um Spionagekampagnen fortzuführen.
Da sich die ROBOT-Malware-Familie der Gruppe weiterentwickelt, müssen sich Verteidiger auf mehrschichtige Erkennung, strenge Ausführungsrichtlinien und kontinuierliche Nutzerschulungen konzentrieren, um die Risiken ähnlicher staatlich unterstützter Operationen zu mindern.

