KREMLINマルウェアがEthereumを利用して攻撃サーバーを更新

3時間前
5分読む
5 ビュー

ブラジルの銀行を狙ったKREMLINマルウェアキャンペーン

セキュリティ研究者は、Ethereumスマートコントラクトを利用して攻撃インフラを更新し、資格情報やセッションデータを盗む悪意のあるブラウザ拡張機能を使用したブラジルの銀行を狙ったキャンペーンを発見しました。このキャンペーンは、1,500件以上のKREMLINマルウェア感染を追跡した結果明らかになりました。

キャンペーンの発見と追跡

Elastic Security Labsは、2025年5月からREF9334の下で活動を追跡し、9月14日に技術報告書を公開しました。研究者たちは、約15か月間にわたり7つのキャンペーンを追跡し、最新のバージョンをChromeおよびMicrosoft Edgeの拡張機能に関連付け、ブラウザの資格情報、クッキー、セッショントークン、その他の機密情報を収集できることを確認しました。

KREMLINマルウェアの特徴

SlowMistは、9月16日にこの作戦のブロックチェーンコンポーネントに注目を集める脅威インテリジェンスアラートを発行し、コマンド・アンド・コントロールインフラを変更するために関連付けられた3つのEthereumコントラクトを含めました。

KREMLINという名前にもかかわらず、Elasticはこのキャンペーンがロシアに関連している証拠を見つけませんでした。ツールキットの名前はマルウェア作成者のハンドルから来ており、誘引はブラジルの銀行を偽装し、ポルトガル語のテキストを使用し、圧倒的にブラジルに位置するシステムに到達します。

マルウェアの動作と感染経路

KREMLINマルウェアは、マルチステージローダーと悪意のあるブラウザ拡張機能を使用して資格情報やセッショントークンを盗みます。Ethereumは2026年5月にこの作戦に関与し、研究者はKREMLINのインフラに関連する最初の悪意のあるスマートコントラクトを観察しました。Elasticは最初のコントラクトを5月19日に追跡しました。

コントラクトの更新とインフラの変更

Elasticによって特定された現在のコントラクトは0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07bです。研究者は、報告書が公開されたときにこのコントラクトが使用され続けていると述べました。以前のコントラクトには0x902EDbFECFF38f285Bf26283fB9cEB3700061873および0x64Def0A6099c4DE9C413B108EAae85A3C7457615が含まれています。

攻撃者の手法と防御メカニズム

Elasticは、攻撃者がブロックチェーンをデッドドロップリゾルバーとして使用していることを発見しました。感染したマシンはコントラクトから設定値を読み取り、オペレーターによって制御または悪用される外部インフラを特定します。このような設計により、オペレーターは初期のマルウェアを変更することなく、オンチェーンの値を更新することでインフラの参照を変更できます。

マルウェアの配布と影響

Elasticは、キャンペーンが銀行の領収書、請求書、または企業文書を装ったJavaScriptファイルを配布していると述べました。犠牲者が誘引を実行すると、ローダーは環境をチェックし、その後の段階に進む前に確認します。キャンペーン資料で偽装されたブラジルの金融ブランドには、Banco do Brasil、Caixa、Bradesco、Sicoob、C6 Bank、Inter、BTG、Safra、PagBank、PicPay、Santander、Mercado Pagoが含まれます。

結論と今後の展望

Elasticの報告書は、影響を受けたマシンが関連する感染段階を超えることを防がれていたと述べました。地理データは、研究者の以前の評価を支持し、ブラジルがキャンペーンの主要なターゲットであることを示しています。研究者たちは、9月14日の報告書が準備されたときに0xCD7360…d07b Ethereumコントラクトが使用され続けていると述べました。