KREMLIN Malware Gumagamit ng Ethereum para I-update ang mga Server ng Atake

3 mga oras nakaraan
2 min na nabasa
3 view

KREMLIN Malware Campaign Overview

Natukoy ng mga mananaliksik sa seguridad ang higit sa 1,500 na impeksyon ng KREMLIN malware matapos matuklasan ang isang kampanya sa pagbabangko sa Brazil na gumagamit ng mga smart contract ng Ethereum upang i-update ang imprastruktura ng atake at mga mapanlinlang na browser extension upang magnakaw ng mga kredensyal at data ng sesyon. Inilabas ng Elastic Security Labs ang operasyon sa isang teknikal na ulat noong Setyembre 14 matapos subaybayan ang aktibidad sa ilalim ng REF9334 mula noong Mayo 2025.

Technical Details of the Attack

Sinubaybayan ng mga mananaliksik ang pitong kampanya sa loob ng humigit-kumulang 15 buwan at inugnay ang pinakabagong bersyon sa mga extension ng Chrome at Microsoft Edge na may kakayahang mangolekta ng mga kredensyal ng browser, cookies, session tokens, at iba pang sensitibong impormasyon. Naglabas ang SlowMist ng isang alerto sa banta noong Setyembre 16 na tumutok sa bahagi ng blockchain ng operasyon, kabilang ang tatlong kontrata ng Ethereum na nauugnay sa pagbabago ng command-and-control infrastructure.

Sa kabila ng pangalang KREMLIN, sinabi ng Elastic na wala silang natagpuang ebidensya na nag-uugnay sa kampanya sa Russia. Ang pangalan ng toolkit ay nagmula sa handle ng may-akda ng malware, habang ang mga pang-akit ay nagpapanggap bilang mga bangko sa Brazil, gumagamit ng tekstong Portuges at labis na umaabot sa mga sistemang matatagpuan sa Brazil.

Malware Functionality and Techniques

Kamakailan, isang operasyon ng malware sa pagbabangko sa Brazil, #REF9334, na aktibo mula pa noong Mayo 2025, ang naihayag. Ang ekosistema ng #KREMLIN malware ay gumagamit ng multi-stage loaders at mga mapanlinlang na browser extension upang magnakaw ng mga kredensyal, session tokens, at iba pang sensitibong impormasyon. Ang Ethereum ay pumasok sa operasyon noong Mayo 2026, nang mapansin ng mga mananaliksik ang unang mapanlinlang na smart contract na nakatali sa imprastruktura ng KREMLIN.

Ang browser component ng KREMLIN ay gumagamit ng isang teknika na nagpapahintulot sa isang hindi awtorisadong extension na lumitaw na wastong nakarehistro sa loob ng mga browser na batay sa Chromium. Sinabi ng Elastic na binabago ng installer ang Secure Preferences data ng Chrome o Edge at nire-regenerate ang mga HMAC at encrypted integrity hashes na inaasahan ng browser. Kapag ang mga halagang iyon ay tumugma, ang mapanlinlang na extension ay maaaring mag-load kahit na ang gumagamit ay hindi kailanman nag-apruba ng isang pag-install sa pamamagitan ng opisyal na extension store.

Impact and Reach of the Campaign

Naitala ng Elastic ang mga pag-update ng kontrata na nagtuturo sa iba’t ibang domain at naka-host na mga file, kabilang ang isang pangunahing pagbabago sa configuration-v2 noong Agosto 13. Iniulat ng Crypto.news noong 2025 na ang mga mapanlinlang na npm package ay gumagamit ng mga smart contract ng Ethereum upang makuha ang command infrastructure.

Ang mga brand ng pinansyal sa Brazil na nagpapanggap sa materyal ng kampanya ay kinabibilangan ng Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander, at Mercado Pago.

Countermeasures and Findings

Ang mga infected na makina ay nagsimulang makipag-ugnayan sa bagong nakarehistrong address. Binilang ng Elastic ang 1,515 na sistema sa oras ng publikasyon, na 98.75% ay geolocated sa Brazil. Sinabi ng mga mananaliksik na ang bilang ay mabilis na tumataas. Ang pagrerehistro ng domain ay ginawang laban ang sariling anti-analysis check ng KREMLIN laban sa kampanya.

“Ito ay pansamantalang nag-degrade at nag-manipula sa mga mekanismo ng depensa ng kampanya,” isinulat ng mga mananaliksik, na nagsasabing ang pagkaantala ay maaaring magbigay sa mga tagapagtanggol ng mas maraming oras upang matukoy at linisin ang mga apektadong endpoint.

Ang geographic data ay sumusuporta sa naunang pagtatasa ng mga mananaliksik na ang Brazil ang pangunahing target ng kampanya. Ang mga filename na nasa wikang Portuges, mga pekeng mensahe ng error, at mga brand ng pinansyal sa Brazil ay paulit-ulit na lumitaw sa mga nakuha na sample.

Conclusion

Ang mga gumagamit ng crypto sa Brazil ay naging target ng hiwalay na malware na ipinamamahagi sa WhatsApp noong huli ng 2025. Ang kampanyang iyon ay nag-target ng mga kredensyal sa pagbabangko, fintech, at cryptocurrency ngunit hindi ito naiugnay sa REF9334. Ipinapakita ng pinakabagong inilathalang blockchain timeline ng Elastic na ang configuration ng kontrata ng KREMLIN ay binago hanggang Agosto, habang ang mga obserbasyon ng imprastruktura nito ay umaabot hanggang huli ng Agosto 2026.

Sinabi ng mga mananaliksik na ang 0xCD7360…d07b Ethereum contract ay nanatiling ginagamit nang ihanda ang ulat noong Setyembre 14.