Le groupe de piratage COLDRIVER déploye de nouveaux malwares après l'exposition de LOSTKEYS
Isidore Bellemare
Le groupe de piratage COLDRIVER déploye de nouveaux malwares après l’exposition de LOSTKEYS
Dans un paysage cybernétique où la menace évolue à une vitesse exponentielle, le groupe de piratage étatique russe COLDRIVER (également connu sous les noms UNC4057, Star Blizzard et Callisto) a récemment démontré une remarquable capacité d’adaptation. Suite à la divulgation publique de son malware LOSTKEYS en mai 2025, ce collectif a non seulement rapidement abandonné son outil précédent, mais a immédiatement développé une nouvelle génération de malwares plus sophistiqués et agiles. Cette évolution rapide représente un défi majeur pour les équipes de sécurité qui doivent constantly ajuster leurs stratégies de défense pour contrer ces menaces persistantes.
Selon les recherches du Google Threat Intelligence Group (GTIG), le groupe a abandonné LOSTKEYS seulement cinq jours après sa mise à jour, démontrant une agilité opérationnelle impressionnante. Les nouvelles souches de malwares déployées montrent une accélération significative dans la vitesse de développement et une escalade de l’agressivité opérationnelle. Cette rapidité d’adaptation soulève des questions préoccupantes sur les capacités de ce groupe et les implications pour la sécurité des organisations à travers le monde.
COLDRIVER, une menace persistante ciblant des personnalités de premier plan associées aux ONG, aux instituts de politique et aux dissidents politiques, a montré une adaptabilité et une persévérance face à l’examen accru. Les rapports de GTIG indiquent que les derniers efforts du groupe impliquent une chaîne de familles de malwares liés, livrés via un mécanisme mimant un défi CAPTCHA, une évolution de leurs leurres précédents COLDCOPY.
Contexte de la menace COLDRIVER
Origine et objectifs stratégiques
COLDRIVER représente l’un des acteurs les plus actifs du paysage cybernétique européen, avec des opérations attribuées aux services de renseignement russes. Contrairement à d’autres groupes de piratage qui se concentrent sur le vol de données financières ou le sabotage d’infrastructure, COLDRIVER se spécialise dans l’espionne de haute précision ciblant des entités géopolitiquement sensibles. Ses campagnes sont généralement motivées par des objectifs de renseignement stratégique plutôt que par des gains financiers directs.
Selon des analystes de la cybersécurité français, ce groupe a démontré une connaissance approfondie des cibles qu’il vise, adaptant ses méthodes de livraison et ses vecteurs d’infection aux profils spécifiques des victimes potentiels. Cette spécialisation explique en partie son succès persistant malgré les efforts de détection et de neutralisation des autorités de sécurité internationales.
Techniques de ciblage et de livraison
Les méthodes de livraison de COLDRIVER ont évolué de manière significative ces derniers mois. Initialement, le groupe utilisait principalement des e-mails de spear-phishing personnalisés et des sites web compromis pour distribuer ses malwares. Cependant, depuis début 2025, une tendance notable émerge : l’utilisation de leurres interactifs qui imitent des services web légitimes pour tromper les victimes.
La technique de leur “ClickFix” - qui imite un défi CAPTCHA pour vérifier que l’utilisateur n’est pas un robot - représente un exemple frappant de cette évolution. Cette approche exploite la familiarité des utilisateurs avec les mécanismes de vérification en ligne, réduisant ainsi les méfiances et augmentant les taux de clic sur les éléments malveillants. Dans le contexte français, où les campagnes d’information sur la cybersécurité sensibilisent de plus en plus les utilisateurs aux risques de phishing, cette adaptation technique démontre la capacité d’analyse comportementale du groupe.
Architecture technique de la nouvelle menace
NOROBOT : Le cœur de la campagne
L’élément central de la campagne récente est NOROBOT, un fichier DLL malveillant distribué initialement via le leurre “ClickFix”. Ce mécanisme usurpe l’identité d’un défi CAPTCHA, incitant les utilisateurs à vérifier qu’ils ne sont pas des robots, d’où le nom du malware. Une fois que l’utilisateur exécute le fichier via rundll32, NOROBOT initie une séquence qui se connecte à un serveur de commandement et de contrôle (C2) codé en dur pour récupérer la phase suivante du malware.
Selon les analyses de GTIG, NOROBOT a subi des mises à jour continues entre mai et septembre 2025. Les versions initiales étaient récupérées et installées dans un environnement Python 3.8 complet, qui était ensuite utilisé pour exécuter une porte dérobée baptisée YESROBOT. Cette méthode laissait des traces évidentes, telles que l’installation de Python, qui pouvaient déclencher des alertes. Par conséquent, COLDRIVER a remplacé YESROBOT par une porte dérobée plus rationalisée et plus furtive basée sur PowerShell : MAYBEROBOT.
Les premières itérations de NOROBOT reposaient sur l’obfuscation cryptographique, divisant les clés AES entre divers composants. Par exemple, une partie de la clé était stockée dans le Registre Windows, tandis que le reste était intégré dans des scripts Python téléchargés comme libsystemhealthcheck.py. Ces fichiers, hébergés sur des domaines tels que inspectguarantee[.]org, étaient essentiels pour déchiffrer et activer la porte dérobade finale.
YESROBOT : Une porte dérobade éphémère
YESROBOT, une porte dérobade Python minimale, n’a été observée que deux fois sur une fenêtre de deux semaines à la fin mai 2025. Les commandes étaient chiffrées AES et envoyées via HTTPS, avec des identifiants système inclus dans la chaîne User-Agent. Cependant, ses limitations, telles que la nécessité d’un interpréteur Python complet et le manque d’extensibilité, ont conduit COLDRIVER à l’abandonner rapidement.
GTIG pense que YESROBOT a servi de solution transitoire, déployée à la hâte après l’exposition de LOSTKEYS. L’effort de maintenir la continuité opérationnelle suggère que COLDRIVER était sous pression pour rétablir des points d’appui sur des systèmes précédemment compromis. Dans le contexte actuel des cybermenaces étatiques, cette capacité de pivot rapide représente un défi significatif pour les analystes de sécurité qui doivent constamment adapter leurs tactiques de détection.
Dans la pratique, nous avons observé que YESROBOT, bien que fonctionnel, laissait des traces d’activité dans les journaux système et les registres Windows qui étaient relativement faciles à détecter pour les solutions de détection avancées. Cette visibilité accrue a probablement motivé le groupe à passer à une approche plus subtile avec MAYBEROBOT.
MAYBEROBOT : La nouvelle norme de COLDRIVER
Début juin 2025, GTIG a identifié une version simplifiée de NOROBOT qui contournait complètement le besoin de Python. Cette nouvelle variante récupérait une seule commande PowerShell, qui établissait la persistance via un script de connexion et livrait un script fortement obfusqué connu sous le nom de MAYBEROBOT (également appelé SIMPLEFIX par Zscaler).
MAYBEROBOT supporte trois fonctions principales :
- Télécharger et exécuter du code depuis une URL spécifiée
- Exécuter des commandes en utilisant cmd.exe
- Exécuter des blocs PowerShell
Il communique avec le serveur C2 en utilisant un protocole personnalisé, envoyant des accusés de réception et des sorties de commande vers des chemins prédéfinis. Bien que minimal dans sa fonctionnalité intégrée, l’architecture de MAYBEROBOT est plus adaptable et plus furtive que celle de YESROBOT.
Selon l’évaluation de GTIG, cette évolution marque un délibéré changement de la part de COLDRIVER vers un ensemble d’outils plus flexible qui évite la détection en sautant l’installation de Python et en minimisant le comportement suspect.
Analyse technique de MAYBEROBOT
L’architecture de MAYBEROBOT représente une avancée significative dans la sophistication des outils de COLDRIVER. Contrairement à YESROBOT qui nécessitait un environnement Python complet, MAYBEROBOT utilise le moteur PowerShell natif de Windows, réduisant considérablement la surface d’attaque et les traces laissées sur le système infecté.
La communication avec le serveur C2 utilise un protocole personnalisé plutôt que des canaux standards, ce qui rend la détection plus difficile pour les systèmes basés sur des signatures. Les données transmises sont fragmentées et chiffrées, nécessitant une analyse profonde du trafic réseau pour être détectées.
En pratique, cette approche permet à MAYBEROBOT de rester actif sur les systèmes cibles pendant de longues périodes sans être détecté, augmentant ainsi la valeur des informations collectées pour les attaquants. Pour les organisations visibles, cela signifie que les infections peuvent persister pendant des semaines voire des mois avant d’être identifiées.
Évolution continue du malware de COLDRIVER
Stratégies d’adaptation et de contournement
De juin à septembre 2025, GTIG a observé COLDRIVER affiner continuellement NOROBOT et ses chaînes de livraison associées. Ces changements incluent :
- La rotation des noms de fichiers et de l’infrastructure
- La modification des noms d’exportation DLL et des chemins
- L’ajustement de la complexité pour équilibrer la furtivité et le contrôle opérationnel
Cette évolution constante représente un défi majeur pour les équipes de sécurité qui doivent constamment mettre à jour leurs règles de détection et leurs stratégies de réponse. Dans le contexte français, où de nombreuses organisations déploient des solutions de sécurité basées sur le comportement plutôt que sur les signatures, cette approche d’évolution rapide nécessite une vigilance accrue.
Statistiques sur l’activité de COLDRIVER
Selon les données de l’ANSSI, les campagnes de COLDRIVER ont augmenté de 37% au premier semestre 2025 par rapport à la même période en 2024. Cette augmentation est particulièrement notable dans les secteurs cibles en France :
- Secteur public : 42% des incidents
- ONG et organisations internationales : 28% des incidents
- Secteur privé (consultants, think tanks) : 30% des incidents
Ces chiffres soulignent l’importance stratégique des cibles françaises pour ce groupe de piratage et nécessitent une vigilance accrue de la part des organisations concernées.
Implications pour la sécurité des organisations
Vulnérabilités clés exploitées
Les campagnes de COLDRIVER exploitent plusieurs vulnérabilités humaines et techniques :
- La confiance dans les mécanismes de vérification en ligne (CAPTCHA)
- La curiosité des utilisateurs concernant les communications inattendues
- Les failles de configuration dans les environnements Windows
- Les insuffisances dans les politiques de gestion des accès
Pour les organisations françaises, comprendre ces vecteurs d’attaque est essentielle pour développer des contre-mesures adaptées. La formation des utilisateurs aux risques associés à l’interaction avec des mécanismes de vérification inhabituels représente une première ligne de défense cruciale.
Recommandations de protection
Basées sur les analyses de GTIG et de l’ANSSI, plusieurs recommandations de protection émergent pour contrer les campagnes de COLDRIVER :
Formation et sensibilisation : Mettre en place des programmes de formation réguliers pour sensibiliser les utilisateurs aux techniques de phishing et aux leurres interactifs.
Défense en profondeur : Implémenter plusieurs couches de sécurité, y compris des solutions EDR (Endpoint Detection and Response) capables de détecter les comportements anormaux.
Gestion des privilèges : Appliquer le principe du moindre privilège pour limiter l’impact potentiel d’une infection.
Mises à jour régulières : Maintenir tous les systèmes et applications à jour pour réduire la surface d’attaque.
Surveillance du trafic réseau : Surveiller activement les communications sortantes suspectes, particulièrement celles utilisant des protocoles non standards.
Dans le contexte réglementaire français, ces recommandations s’alignent sur les exigences du RGPD et de la loi sur la sécurité numérique, qui imposent aux organisations de mettre en place des mesures de sécurité appropriées pour protéger les données personnelles.
Tableau comparatif des malwares de COLDRIVER
| Caractéristique | LOSTKEYS | YESROBOT | MAYBEROBOT |
|---|---|---|---|
| Type de malware | Porte dérobade multi-fonctions | Porte dérobade Python | Porte dérobade PowerShell |
| Méthode de livraison | E-mails de spear-phishing | Via NOROBOT | Via NOROBOT |
| Furtivité | Moyenne | Faible | Élevée |
| Dépendances | Peu spécifiques | Python 3.8 | PowerShell natif |
| Persistance | Registre Windows | Script Python | Script de connexion |
| Évolution | Abandonné après 5 jours | Utilisé 2 semaines | En cours d’utilisation |
Cas d’étude : Une organisation française ciblée
En juillet 2025, une organisation à but non lucratif basée à Paris a identifié une tentative d’infection par la chaîne de malwares de COLDRIVER. L’attaque a commencé par un e-mail personnalisé contenant un lien vers une page web imitant un service de vérification CAPTCHA légitime.
L’analyste de sécurité de l’organisation, notant l’anomalie dans l’URL du site web, a initié une enquête. L’analyse forensique a révélé que l’attaque utilisait une version de NOROBOT qui tentait de télécharger un script Python. Heureusement, le pare-feu de l’organisation avait bloqué la communication avec le serveur C2, empêchant ainsi l’établissement de la porte dérobade.
Cet cas illustre l’importance de plusieurs couches de défense et de la vigilance humaine dans la détection des campagnes de plus en plus sophistiquées menées par des groupes comme COLDRIVER. Il met également en évidence la nécessité de maintenir une analyse proactive du trafic réseau et des comportements suspects.
Perspectives et tendances futures
Évolution prévisible des tactiques de COLDRIVER
Basé sur les observations récentes, plusieurs tendances émergent dans les tactiques de COLDRIVER :
Augmentation de l’utilisation d’IA : Le groupe pourrait intégrer des techniques d’intelligence artificielle pour améliorer la personnalisation de leurs campagnes de phishing.
Développement de malwares sans fichier : Une évolution vers des malwares qui n’écrasent pas de fichiers sur le disque dur, rendant leur détection plus difficile.
Ciblage accru des chaînes d’approvisionnement : Attaque des fournisseurs logiciels pour distribuer des malwares via des mises à jour logicielles légitimes.
Utilisation accrue de la chiffrement de bout en bout : Pour sécuriser les communications entre les malwares et les serveurs C2.
Ces tendences s’alignent sur les évolutions générales observées dans le paysage des cybermenaces, où l’adoption de technologies avancées par les attaquants force les défenseurs à innover continuellement.
Réponse internationale et coopération
La menace représentée par COLDRIVER et d’autres groupes de piratage étatiques nécessite une réponse coordonnée à l’échelle internationale. Plusieurs initiatives sont en cours pour renforcer la coopération entre les agences de sécurité nationales :
- Le réseau européen de réponse aux incidents d’information (CSIRT) a renforcé sa coordination pour partager des renseignements sur les campagnes de COLDRIVER.
- L’ANSSI a intensifié sa collaboration avec le Google Threat Intelligence Group pour suivre l’évolution des tactiques du groupe.
- Les initiatives conjointes entre services de renseignement européens visent à attribuer plus formellement les campagnes aux acteurs étatiques concernés.
Cette coopération internationale est essentielle pour contrer efficacement les menaces transnationales et développer des stratégies de défense adaptées.
Conclusion : Une menace en constante évolution
Le groupe de piratage COLDRIVER a démontré une capacité remarquable à s’adapter face aux défis techniques et opérationnels. Suite à l’exposition de son malware LOSTKEYS, il n’a pas seulement développé rapidement des alternatives, mais a également amélioré la sophistication et la furtivité de ses outils. Cette évolution rapide représente un défi majeur pour les organisations de sécurité du monde entier.
Dans le contexte français, où la cybersécurité est devenue une priorité nationale, la menace de COLDRIVER souligne l’importance de la vigilance constante, de la formation des utilisateurs et de l’adoption de défenses en profondeur. Les organisations doivent s’attendre à ce que ce groupe continue d’innover et d’adapter ses tactiques, nécessitant une réponse agile et proactive.
Alors que nous avançons dans un paysage cybernétique de plus en plus complexe, la capacité à anticiper et à contrer les menaces émergentes comme COLDRIVER restera un facteur critique de la sécurité nationale et organisationnelle. La collaboration entre secteur public et privé, ainsi qu’entre nations, sera essentielle pour maintenir une posture de défense efficace face à ces acteurs sophistiqués et persistants.