KREMLIN 악성코드, 공격 서버 업데이트에 Ethereum 활용

2시간 전
5분 읽기
4 조회수

브라질 은행을 겨냥한 KREMLIN 악성코드 캠페인

보안 연구자들은 Ethereum 스마트 계약을 이용해 공격 인프라를 업데이트하고 자격 증명 및 세션 데이터를 훔치는 브라질 은행 캠페인을 발견했습니다. 이 캠페인은 1,500건 이상의 KREMLIN 악성코드 감염을 추적한 결과로, Elastic Security Labs는 2025년 5월부터 REF9334 아래에서 활동을 추적한 후, 9월 14일 기술 보고서에서 이 작업을 공개했습니다.

연구자들은 약 15개월 동안 7개의 캠페인을 추적했으며, 최신 버전이 Chrome 및 Microsoft Edge 확장과 연결되어 브라우저 자격 증명, 쿠키, 세션 토큰 및 기타 민감한 정보를 수집할 수 있음을 확인했습니다. SlowMist는 9월 16일 이 작업의 블록체인 구성 요소에 주목하는 위협 인텔리전스 경고를 발행했습니다.

“KREMLIN이라는 이름에도 불구하고 Elastic은 이 캠페인이 러시아와 연결된 증거를 발견하지 못했다고 밝혔습니다.”

KREMLIN 악성코드의 작동 방식

KREMLIN 악성코드 생태계는 다단계 로더악성 브라우저 확장을 사용하여 자격 증명, 세션 토큰 등을 훔칩니다. Ethereum은 2026년 5월에 KREMLIN의 인프라와 연결된 첫 번째 악성 스마트 계약이 관찰되었을 때 이 작업에 들어왔습니다. Elastic은 첫 번째 계약이 5월 19일에 생성되었음을 추적했습니다.

이 계약은 감염된 시스템을 설치 프로그램 및 악성 브라우저 확장에서 사용되는 위치로 안내하는 구성 값을 저장했습니다. 이후 계약은 구조를 변경하고 결국 운영자가 업데이트할 수 있는 키-값 구성 모델로 이동했습니다. Elastic이 식별한 현재 계약은 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b입니다.

연구자들은 이 계약이 보고서 발표 시점에도 여전히 사용되고 있다고 밝혔습니다. 이전 계약에는 0x902EDbFECFF38f285Bf26283fB9cEB37000618730x64Def0A6099c4DE9C413B108EAae85A3C7457615가 포함되어 있습니다. 이 계약들은 Ethereum의 합의 시스템이나 스마트 계약 플랫폼을 악용한 것이 아닙니다.

공격자의 전략과 기술

Elastic은 공격자들이 블록체인을 죽은 편지 해결자로 사용했음을 발견했습니다. 감염된 기계는 계약에서 구성 값을 읽어 운영자가 제어하거나 악용하는 외부 인프라를 찾습니다. 이러한 설계는 운영자가 초기 악성코드를 변경하지 않고도 온체인 값을 업데이트하여 인프라 참조를 변경할 수 있게 합니다.

Elastic은 8월 13일에 다른 도메인 및 호스팅 파일을 가리키는 계약 업데이트를 기록했습니다. KREMLIN의 브라우저 구성 요소는 무단 확장이 Chromium 기반 브라우저 내에서 제대로 등록된 것처럼 보이게 하는 기술을 사용합니다. Elastic은 설치 프로그램이 Chrome 또는 Edge의 보안 기본 설정 데이터를 수정하고 브라우저가 기대하는 HMAC 및 암호화된 무결성 해시를 재생성한다고 밝혔습니다.

이 기술은 KREMLIN 캠페인보다 이전에 존재했으며, 재정적 절도를 위해 이 기술을 운영화했습니다. Elastic이 분석한 확장은 AVSync라는 소프트웨어로 가장하고 탭, 쿠키, 브라우저 저장소 및 웹 요청에 대한 접근을 요청했습니다.

캠페인의 확산과 피해

Elastic은 이 캠페인이 은행 영수증, 송장 또는 기업 문서로 위장한 JavaScript 파일을 배포한다고 밝혔습니다. 피해자가 유인물을 실행하면 로더가 환경을 확인한 후 이후 단계로 진행합니다. 캠페인 자료에서 사칭된 브라질 금융 브랜드에는 Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, SantanderMercado Pago가 포함됩니다.

Elastic은 발표 시점에 1,515개의 시스템을 기록했으며, 이 중 98.75%가 브라질에 위치해 있었습니다. 연구자들은 이 숫자가 빠르게 증가하고 있다고 밝혔습니다. 이 캠페인은 생애 동안 도구를 변경했으며, 초기 파동은 PULSAR RAT를 배포했으며, 새로운 Ethereum 연결 분기는 사용자 정의 브라우저 확장과 함께 REMCOS RAT를 도입했습니다.

결론 및 경고

Elastic의 보고서는 영향을 받은 기계가 관련 감염 단계를 넘어 이동하는 것이 방지되었다고 밝혔습니다. 연구자들은 KREMLIN이 분석 방지 프로세스의 일환으로 등록되지 않은 인터넷 도메인을 확인하는 것을 발견한 후 캠페인의 범위를 비정상적으로 직접 측정할 수 있었습니다. 이 악성코드는 도메인이 응답하는지 테스트하도록 설계되었습니다.

“이것은 캠페인의 방어 메커니즘을 일시적으로 저하시키고 조작했습니다.”

Elastic은 발표 시점에 KREMLIN의 계약 구성이 8월까지 수정되고 있음을 보여주며, 그 인프라 관찰은 2026년 8월 말까지 이어질 것이라고 경고했습니다.