Phát hiện phần mềm độc hại KREMLIN tại Brazil
Các nhà nghiên cứu bảo mật đã phát hiện hơn 1.500 trường hợp nhiễm phần mềm độc hại KREMLIN, liên quan đến một chiến dịch tấn công ngân hàng tại Brazil. Chiến dịch này sử dụng hợp đồng thông minh Ethereum để cập nhật cơ sở hạ tầng tấn công và các tiện ích mở rộng trình duyệt độc hại nhằm đánh cắp thông tin đăng nhập và dữ liệu phiên. Elastic Security Labs đã công bố hoạt động này trong một báo cáo kỹ thuật vào ngày 14 tháng 9, sau khi theo dõi hoạt động dưới mã REF9334 kể từ tháng 5 năm 2025.
Chiến dịch tấn công và các hợp đồng thông minh
Các nhà nghiên cứu đã theo dõi bảy chiến dịch trong khoảng 15 tháng và liên kết các phiên bản mới nhất với các tiện ích mở rộng Chrome và Microsoft Edge có khả năng thu thập thông tin đăng nhập trình duyệt, cookie, mã thông báo phiên và các thông tin nhạy cảm khác.
SlowMist đã phát hành một cảnh báo tình báo về mối đe dọa vào ngày 16 tháng 9, nhấn mạnh thành phần blockchain của hoạt động này, bao gồm ba hợp đồng Ethereum liên quan đến việc thay đổi cơ sở hạ tầng chỉ huy và kiểm soát. Mặc dù có tên gọi KREMLIN, Elastic cho biết họ không tìm thấy bằng chứng nào liên kết chiến dịch này với Nga.
Hoạt động của phần mềm độc hại
Ethereum đã tham gia vào hoạt động này vào tháng 5 năm 2026, khi các nhà nghiên cứu quan sát hợp đồng thông minh độc hại đầu tiên liên quan đến cơ sở hạ tầng của KREMLIN. Elastic đã theo dõi hợp đồng đầu tiên vào ngày 19 tháng 5. Hợp đồng này lưu trữ các giá trị cấu hình chỉ định các hệ thống bị nhiễm, hướng tới các vị trí được sử dụng cho trình cài đặt và tiện ích mở rộng trình duyệt độc hại.
“Các kẻ tấn công đã sử dụng blockchain như một trình giải quyết dead-drop: các máy bị nhiễm đọc các giá trị cấu hình từ các hợp đồng để xác định cơ sở hạ tầng bên ngoài do các nhà điều hành kiểm soát hoặc lạm dụng.”
Thiết kế như vậy cho phép các nhà điều hành thay đổi các tham chiếu cơ sở hạ tầng bằng cách cập nhật các giá trị trên chuỗi, trong khi để phần mềm độc hại ban đầu không thay đổi. Elastic đã ghi nhận các bản cập nhật hợp đồng chỉ đến các miền khác nhau và các tệp được lưu trữ, bao gồm một thay đổi cấu hình main-v2 vào ngày 13 tháng 8.
Phương pháp tấn công và các thương hiệu bị giả mạo
Thành phần trình duyệt của KREMLIN sử dụng một kỹ thuật cho phép một tiện ích mở rộng không được ủy quyền xuất hiện như đã được đăng ký đúng cách trong các trình duyệt dựa trên Chromium. Elastic cho biết trình cài đặt sửa đổi dữ liệu Tùy chọn Bảo mật của Chrome hoặc Edge và tái tạo các HMAC và băm toàn vẹn được mã hóa mà trình duyệt mong đợi.
Tiện ích mở rộng mà Elastic phân tích đã giả mạo là phần mềm có tên AVSync và yêu cầu quyền truy cập vào các tab, cookie, bộ nhớ trình duyệt và yêu cầu web. Nó có thể thu thập dữ liệu trình duyệt đã lưu và chặn thông tin trong các phiên web đang hoạt động.
Các thương hiệu tài chính Brazil bị giả mạo trong tài liệu chiến dịch bao gồm Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander và Mercado Pago.
Đo lường và phân tích chiến dịch
Elastic đã có một biện pháp đo lường trực tiếp không bình thường về quy mô của chiến dịch sau khi các nhà nghiên cứu nhận thấy rằng KREMLIN đã kiểm tra một miền internet chưa đăng ký như một phần của quy trình chống phân tích của nó. Phần mềm độc hại được thiết kế để kiểm tra xem miền có phản hồi hay không.
“Điều này đã tạm thời làm suy yếu và thao túng các cơ chế phòng thủ của chiến dịch.”
Báo cáo của Elastic cho biết các máy bị ảnh hưởng đã bị ngăn không cho tiến xa hơn giai đoạn nhiễm liên quan trong khi con chim canary vẫn có hiệu lực. Dữ liệu địa lý hỗ trợ đánh giá trước đó của các nhà nghiên cứu rằng Brazil là mục tiêu chính của chiến dịch.
Kết luận
Các nhà nghiên cứu đã xác định một ví dụ ví Ethereum duy nhất được sử dụng để triển khai các hợp đồng độc hại và cập nhật cấu hình của chúng. Hoạt động được ghi nhận tổng cộng khoảng 20.778,97 USDT nhận được và 19.016,96 USDT đã gửi. Các nhà nghiên cứu cho biết các giao dịch riêng lẻ không thể được phân loại một cách kết luận là tài trợ cho việc phát triển phần mềm độc hại.