KREMLIN恶意软件利用以太坊智能合约攻击服务器

3 小时前
閱讀 8 分鐘
4 視圖

恶意软件KREMLIN的追踪与分析

安全研究人员追踪到超过1,500个KREMLIN恶意软件感染案例,揭露了一项利用以太坊智能合约更新攻击基础设施的巴西银行活动,以及恶意浏览器扩展程序用于窃取凭证和会话数据。Elastic Security Labs在9月14日的技术报告中披露了这一行动,自2025年5月以来,研究人员在REF9334下跟踪了该活动。

研究人员在大约15个月内跟踪了七个活动,并将最新版本与能够收集浏览器凭证、Cookies、会话令牌和其他敏感信息的Chrome和Microsoft Edge扩展程序联系在一起。SlowMist在9月16日发布了一份威胁情报警报,关注该行动的区块链组件,包括与更改指挥和控制基础设施相关的三个以太坊合约。

KREMLIN恶意软件的特征

尽管名为KREMLIN,Elastic表示未发现该活动与俄罗斯的任何证据。该工具包名称源于恶意软件作者的昵称,而诱饵则假冒巴西银行,使用葡萄牙语文本,并主要针对位于巴西的系统。

KREMLIN恶意软件生态系统使用多阶段加载程序和恶意浏览器扩展程序窃取凭证、会话令牌等信息。以太坊在2026年5月进入该行动,研究人员观察到与KREMLIN基础设施相关的第一个恶意智能合约。Elastic追踪到第一个合约的创建时间为5月19日。

该合约存储了指向感染系统的配置值,指向用于安装程序和恶意浏览器扩展程序的位置。

后来的合约改变了结构,并最终转向一种可以由操作员更新的键值配置模型。Elastic识别的当前合约是0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b。研究人员表示,在他们的报告发布时,该合约仍在使用中。

攻击机制与技术

Elastic发现攻击者将区块链用作死信解析器:感染的机器从合约中读取配置值,以定位由操作员控制或滥用的外部基础设施。这种设计使得操作员可以通过更新链上值来更改基础设施引用,而无需更改初始恶意软件。

Elastic记录了指向不同域和托管文件的合约更新,包括在8月13日进行的主配置更改。Crypto.news在2025年报道,恶意npm包使用以太坊智能合约来检索指令基础设施。

研究人员描述了一种类似的模型,其中区块链数据包含用于访问攻击者控制的服务器的位置。微软发现ClickFix活动使用BNB链智能合约来检索恶意软件指令,显示了公共区块链作为恶意软件配置基础设施的另一个示例。

浏览器扩展的恶意行为

KREMLIN的浏览器组件使用一种技术,使未经授权的扩展在基于Chromium的浏览器中看起来像是正确注册的。Elastic表示,安装程序修改Chrome或Edge的安全首选项数据,并重新生成浏览器所期望的HMAC和加密完整性哈希。

一旦这些值匹配,恶意扩展就可以加载,即使用户从未通过官方扩展商店批准安装。该技术本身早于KREMLIN活动,安全公司Synacktiv在2025年记录了这一方法,研究标题为《幽灵扩展》,展示了攻击者如何在访问Windows系统的情况下,修改Chromium首选项记录并通过内部浏览器机制加载扩展。

感染与影响

KREMLIN将该技术用于金融盗窃。Elastic分析的扩展伪装成名为AVSync的软件,并请求访问标签、Cookies、浏览器存储和网络请求。它可以收集保存的浏览器数据,并在活跃的网络会话中拦截信息。

该恶意软件收集包含登录信息、Cookies和存储表单数据的浏览器数据库。Elastic发现它获取了访问受保护浏览器数据所需的加密材料,然后将收集的信息发送到攻击者控制的基础设施。

初始感染仍然需要执行恶意文件。Elastic表示,该活动分发伪装成银行收据、发票或公司文件的JavaScript文件。一旦受害者执行诱饵,加载程序会检查环境,然后再进入后续阶段。

活动材料中假冒的巴西金融品牌包括巴西银行、Caixa、Bradesco、Sicoob、C6银行、Inter、BTG、Safra、PagBank、PicPay、Santander和Mercado Pago。

研究与未来展望

Elastic在研究人员注意到KREMLIN在其反分析过程中检查一个未注册的互联网域名后,获得了该活动影响范围的异常直接测量。该恶意软件旨在测试该域名是否响应。成功的响应使程序假设它在分析沙箱中运行并终止自身。

Elastic注册了之前未使用的域名,并将其指向研究人员控制的基础设施。感染的机器随后开始联系新注册的地址。Elastic在报告发布时统计到1,515个系统,其中98.75%位于巴西。研究人员表示,这一数字正在迅速上升。

注册该域名使KREMLIN自己的反分析检查反过来对该活动产生了影响。访问该域名的机器将响应解释为沙箱的证据,并停止在感染链中继续。Elastic警告说,这一干预是暂时的。

研究人员表示:“这暂时削弱并操纵了该活动的防御机制”,并表示这一中断可能为防御者提供更多时间来定位和清理受影响的终端。系统仍然保持感染状态,这意味着注册并未自动从受损计算机中移除KREMLIN。

Elastic的报告指出,受影响的机器在相关感染阶段未能继续,而当金丝雀仍然有效时。地理数据支持研究人员早期的评估,即巴西是该活动的主要目标。葡萄牙语文件名、虚假错误消息和巴西金融品牌在恢复的样本中反复出现。

链上分析帮助Elastic连接恶意软件操作的不同阶段。研究人员识别出一个用于部署恶意合约和更新其配置的以太坊钱包。该地址在第一个与KREMLIN相关的合约出现之前就已经活跃,给调查人员提供了超过一年的交易轨迹。

Elastic在2025年6月19日至2026年8月24日之间识别出与该钱包相关的82笔USDT转账。记录的活动总计约为20,778.97 USDT的收入和19,016.96 USDT的支出。研究人员表示,单笔转账无法明确归类为恶意软件开发资金。

交易时间提供了另一个归属线索。Elastic发现,该钱包的大部分活动与圣保罗使用的UTC-3时区的工作时间相符,尽管研究人员将巴西视为一个合理的操作位置,而不是确认的归属。

该活动在其生命周期中改变了工具。早期的波次分发PULSAR RAT,而较新的与以太坊相关的分支引入了REMCOS RAT以及自定义浏览器扩展。

Elastic在此期间识别出两个相关链,其中一个使用合法签名的SentinelOne可执行文件作为加载过程的一部分。安全团队可以使用Elastic Security Labs发布的指标及其附带的公共IOC库,检查与该活动相关的终端、浏览器和网络遥测中的工件。

Elastic将该活动映射到涵盖执行、持久性、凭证访问、浏览器扩展、指挥与控制和数据外泄的MITRE ATT&CK技术。2025年底,巴西的加密用户遭到了一项通过WhatsApp传播的恶意软件攻击。该活动针对银行、金融科技和加密货币凭证,但未与REF9334相关联。

Elastic最新发布的区块链时间线显示,KREMLIN的合约配置在8月进行了修改,而其基础设施观察延续至2026年8月底。研究人员表示,0xCD7360…d07b以太坊合约在9月14日的报告准备时仍在使用。