KREMLIN Malware ใช้ Ethereum ในการอัปเดตเซิร์ฟเวอร์โจมตี

2 ชั่วโมง ที่ผ่านมา
อ่าน 9 นาที
2 มุมมอง

การติดเชื้อ KREMLIN Malware

นักวิจัยด้านความปลอดภัยได้ติดตามการติดเชื้อ KREMLIN malware มากกว่า 1,500 ครั้ง หลังจากค้นพบแคมเปญการโจมตีทางการเงินในบราซิลที่ใช้ สัญญาอัจฉริยะของ Ethereum ในการอัปเดตโครงสร้างพื้นฐานการโจมตีและส่วนขยายเบราว์เซอร์ที่เป็นอันตรายเพื่อขโมยข้อมูลประจำตัวและข้อมูลเซสชัน

การเปิดเผยจาก Elastic Security Labs

Elastic Security Labs ได้เปิดเผยการดำเนินการนี้ในรายงานทางเทคนิคเมื่อวันที่ 14 กันยายน หลังจากติดตามกิจกรรมภายใต้ REF9334 ตั้งแต่เดือนพฤษภาคม 2025 นักวิจัยติดตามแคมเปญเจ็ดรายการในช่วงประมาณ 15 เดือน และเชื่อมโยงเวอร์ชันล่าสุดกับส่วนขยายของ Chrome และ Microsoft Edge ที่สามารถเก็บข้อมูลประจำตัวของเบราว์เซอร์ คุกกี้ โทเค็นเซสชัน และข้อมูลที่ละเอียดอ่อนอื่น ๆ

การแจ้งเตือนจาก SlowMist

SlowMist ได้ออกการแจ้งเตือนด้านข่าวกรองภัยคุกคามเมื่อวันที่ 16 กันยายน โดยดึงความสนใจไปที่ส่วนประกอบบล็อกเชนของการดำเนินการ รวมถึงสัญญา Ethereum สามฉบับที่เชื่อมโยงกับการเปลี่ยนแปลงโครงสร้างพื้นฐานการควบคุมคำสั่งและการควบคุม

แม้จะมีชื่อ KREMLIN แต่ Elastic กล่าวว่าไม่พบหลักฐานที่เชื่อมโยงแคมเปญนี้กับรัสเซีย

การใช้สัญญาอัจฉริยะ

Ethereum เข้าสู่การดำเนินการในเดือนพฤษภาคม 2026 เมื่อผู้วิจัยสังเกตเห็นสัญญาอัจฉริยะที่เป็นอันตรายครั้งแรกที่เชื่อมโยงกับโครงสร้างพื้นฐานของ KREMLIN Elastic ติดตามสัญญาแรกไปยังวันที่ 19 พฤษภาคม โดยเก็บค่าคอนฟิกที่ชี้ไปยังระบบที่ติดเชื้อไปยังสถานที่ที่ใช้สำหรับโปรแกรมติดตั้งและส่วนขยายเบราว์เซอร์ที่เป็นอันตราย

การเปลี่ยนแปลงโครงสร้างของสัญญา

สัญญาในภายหลังได้เปลี่ยนโครงสร้างและในที่สุดก็ย้ายไปยังโมเดลการกำหนดค่าคีย์-ค่า ที่สามารถอัปเดตโดยผู้ดำเนินการ สัญญาปัจจุบันที่ Elastic ระบุคือ 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b นักวิจัยกล่าวว่ายังคงถูกใช้งานเมื่อรายงานของพวกเขาถูกเผยแพร่

การใช้บล็อกเชนเป็นตัวแก้ไขจุดตาย

Elastic พบว่าผู้โจมตีใช้บล็อกเชนเป็นตัวแก้ไขจุดตาย: เครื่องที่ติดเชื้ออ่านค่าคอนฟิกจากสัญญาเพื่อตรวจสอบโครงสร้างพื้นฐานภายนอกที่ควบคุมหรือถูกใช้โดยผู้ดำเนินการ การออกแบบดังกล่าวช่วยให้ผู้ดำเนินการเปลี่ยนการอ้างอิงโครงสร้างพื้นฐานโดยการอัปเดตค่าบนเชนในขณะที่ปล่อยให้มัลแวร์เริ่มต้นไม่เปลี่ยนแปลง

การติดเชื้อเริ่มต้น

การติดเชื้อเริ่มต้นยังต้องการการดำเนินการไฟล์ที่เป็นอันตราย Elastic กล่าวว่าแคมเปญนี้แจกจ่ายไฟล์ JavaScript ที่ปลอมตัวเป็นใบเสร็จธนาคาร ใบแจ้งหนี้ หรือเอกสารของบริษัท เมื่อเหยื่อดำเนินการล่อลวง โปรแกรมโหลดจะตรวจสอบสภาพแวดล้อมก่อนที่จะดำเนินการผ่านขั้นตอนถัดไป

การวิเคราะห์และการตรวจสอบ

Elastic ได้แมพกิจกรรมไปยังเทคนิค MITRE ATT&CK ที่ครอบคลุมการดำเนินการ ความคงอยู่ การเข้าถึงข้อมูลประจำตัว ส่วนขยายเบราว์เซอร์ การควบคุมคำสั่งและการควบคุม และการขโมยข้อมูล

การโจมตีในบราซิล

Brazilian crypto users ถูกโจมตีโดยมัลแวร์ที่แจกจ่ายผ่าน WhatsApp ในปลายปี 2025 แคมเปญนั้นมุ่งเป้าไปที่ข้อมูลประจำตัวของธนาคาร ฟินเทค และสกุลเงินดิจิทัล แต่ไม่ได้เชื่อมโยงกับ REF9334

สรุป

Elastic ระบุการโอน USDT จำนวน 82 รายการที่เกี่ยวข้องกับกระเป๋าเงินดังกล่าว กิจกรรมที่บันทึกมีมูลค่าประมาณ 20,778.97 USDT ที่ได้รับและ 19,016.96 USDT ที่ส่ง นักวิจัยกล่าวว่าการโอนแต่ละครั้งไม่สามารถจัดประเภทได้อย่างชัดเจนว่าเป็นการระดมทุนการพัฒนามัลแวร์

ล่าสุดจาก Blog