El malware KREMLIN utiliza Ethereum para actualizar sus servidores de ataque

ETH
USDT
Contrato inteligente de EthereumTroyano bancario brasileñoextensión de navegadorInfraestructura de C2Robo de credencialesAbuso de blockchainmalware
hace 6 horasFuente: crypto.news
El malware KREMLIN utiliza Ethereum para actualizar sus servidores de ataque

Los investigadores de seguridad han rastreado más de 1.500 infecciones de malware KREMLIN tras descubrir una campaña bancaria brasileña que utiliza contratos inteligentes de Ethereum para actualizar la infraestructura de ataque y extensiones maliciosas del navegador para robar credenciales y datos de sesión.

Resumen

  • Elastic rastreó KREMLIN en siete campañas utilizando extensiones maliciosas del navegador contra usuarios bancarios brasileños principalmente.
  • Los contratos inteligentes de Ethereum permitieron a los operadores de KREMLIN actualizar servidores de comando y ubicaciones de payload sin cambiar el malware.
  • Elastic observó 1.515 sistemas infectados contactando su dominio canary registrado, con un 98,75% ubicados en Brasil.
  • KREMLIN manipula las Preferencias Seguras de Chromium para instalar extensiones maliciosas de Chrome y Edge sin la aprobación del usuario.
  • Los investigadores rastrearon 82 transferencias de USDT a través de la billetera utilizada para desplegar y actualizar contratos maliciosos.

Elastic Security Labs reveló la operación en un informe técnico del 14 de septiembre después de rastrear la actividad bajo REF9334 desde mayo de 2025. Los investigadores siguieron siete campañas durante aproximadamente 15 meses y vincularon las últimas versiones a extensiones de Chrome y Microsoft Edge capaces de recopilar credenciales del navegador, cookies, tokens de sesión y otra información sensible.

SlowMist emitió una alerta de inteligencia de amenazas el 16 de septiembre llamando la atención sobre el componente blockchain de la operación, incluidos tres contratos de Ethereum vinculados al cambio de infraestructura de comando y control.

A pesar del nombre KREMLIN, Elastic dijo que no encontró evidencia que conecte la campaña con Rusia. El nombre del kit de herramientas proviene del alias del autor del malware, mientras que los señuelos se hacen pasar por bancos brasileños, utilizan texto en portugués y llegan abrumadoramente a sistemas ubicados en Brasil.

KREMLIN utiliza contratos de Ethereum como libretas de direcciones cambiantes

Ethereum entró en la operación en mayo de 2026, cuando los investigadores observaron el primer contrato inteligente malicioso vinculado a la infraestructura de KREMLIN.

Elastic rastreó el primer contrato hasta el 19 de mayo. Almacenaba valores de configuración que dirigían los sistemas infectados hacia ubicaciones utilizadas para el instalador y la extensión maliciosa del navegador. Los contratos posteriores cambiaron la estructura y finalmente pasaron a un modelo de configuración de clave-valor que podía ser actualizado por el operador.

El contrato actual identificado por Elastic es 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Los investigadores dijeron que permaneció en uso cuando se publicó su informe. Los contratos anteriores incluían 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 y 0x64Def0A6099c4DE9C413B108EAae85A3C7457615.

Los contratos no representan un exploit del sistema de consenso de Ethereum o de la plataforma de contratos inteligentes. Elastic descubrió que los atacantes utilizaron la blockchain como un resolvedor de dead-drop: las máquinas infectadas leen valores de configuración de los contratos para localizar infraestructura externa controlada o abusada por los operadores.

Tal diseño permite a los operadores cambiar las referencias de infraestructura actualizando valores en la cadena mientras dejan el malware inicial sin cambios. Elastic registró actualizaciones de contratos que apuntaban a diferentes dominios y archivos alojados, incluido un cambio de configuración main-v2 el 13 de agosto.

Crypto.news informó en 2025 que paquetes npm maliciosos estaban utilizando contratos inteligentes de Ethereum para recuperar infraestructura de comando. Los investigadores de ReversingLabs describieron un modelo comparable en el que los datos de la blockchain contenían ubicaciones utilizadas para llegar a servidores controlados por atacantes.

Microsoft encontró campañas de ClickFix que usan contratos inteligentes de BNB Chain para recuperar instrucciones de malware. Los hallazgos de Microsoft involucraron una campaña separada, pero mostraron otro ejemplo del uso de blockchains públicas como infraestructura para la configuración de malware.

Extensiones maliciosas pueden entrar en Chrome y Edge sin aprobación

El componente de navegador de KREMLIN utiliza una técnica que permite que una extensión no autorizada aparezca correctamente registrada dentro de navegadores basados en Chromium.

Elastic dijo que el instalador modifica los datos de Secure Preferences de Chrome o Edge y regenera los HMAC y los hashes de integridad cifrados que el navegador espera. Una vez que esos valores coinciden, la extensión maliciosa puede cargarse aunque el usuario nunca haya aprobado una instalación a través de la tienda oficial de extensiones.

La técnica en sí es anterior a la campaña KREMLIN. La firma de seguridad Synacktiv documentó el enfoque en 2025 bajo una investigación titulada The Phantom Extension, mostrando cómo un atacante con acceso a un sistema Windows podía alterar los registros de preferencias de Chromium y cargar una extensión a través de mecanismos internos del navegador.

KREMLIN puso en funcionamiento esa técnica para el robo financiero. La extensión analizada por Elastic se hacía pasar por un software llamado AVSync y solicitaba acceso a pestañas, cookies, almacenamiento del navegador y solicitudes web. Podía recopilar datos guardados del navegador e interceptar información durante sesiones web activas.

El malware recopila bases de datos del navegador que contienen información de inicio de sesión, cookies y datos de formularios almacenados. Elastic descubrió que adquiría material de cifrado necesario para acceder a datos protegidos del navegador antes de enviar la información recopilada a la infraestructura controlada por los atacantes.

La infección inicial aún requiere la ejecución de un archivo malicioso. Elastic dijo que la campaña distribuye archivos JavaScript disfrazados de recibos bancarios, facturas o documentos corporativos. Una vez que la víctima ejecuta el señuelo, el cargador verifica el entorno antes de avanzar a través de etapas posteriores.

Las marcas financieras brasileñas suplantadas en el material de la campaña incluyeron Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander y Mercado Pago.

Elastic contó 1.515 hosts infectados después de interrumpir un interruptor de apagado

Elastic obtuvo una medida inusualmente directa del alcance de la campaña después de que los investigadores notaron que KREMLIN verificaba un dominio de internet no registrado como parte de su proceso anti-análisis.

El malware estaba diseñado para probar si el dominio respondía. Una respuesta exitosa hacía que el programa asumiera que estaba operando dentro de un sandbox de análisis y se terminara a sí mismo. Elastic registró el dominio previamente no utilizado y lo apuntó a la infraestructura que controlaban los investigadores.

Registrar el dominio volvió la propia verificación anti-análisis de KREMLIN contra la campaña. Las máquinas que llegaban al dominio interpretaban la respuesta como evidencia de un sandbox y dejaban de avanzar a través de la cadena de infección.

Elastic advirtió que la intervención fue temporal. "Esto ha degradado y manipulado temporalmente los mecanismos de defensa de la campaña", escribieron los investigadores, diciendo que la interrupción podría dar a los defensores más tiempo para localizar y limpiar los endpoints afectados.

Los sistemas permanecieron infectados, lo que significa que el registro no eliminó automáticamente KREMLIN de las computadoras comprometidas. El informe de Elastic dijo que las máquinas afectadas habían sido impedidas de avanzar más allá de la etapa de infección relevante mientras el canario permaneciera efectivo.

Los datos geográficos respaldan la evaluación anterior de los investigadores de que Brasil es el objetivo principal de la campaña. Nombres de archivo en portugués, mensajes de error falsos y marcas financieras brasileñas aparecieron repetidamente en las muestras recuperadas.

La actividad de la billetera Ethereum vincula múltiples campañas de KREMLIN

El análisis on-chain ayudó a Elastic a conectar diferentes etapas de la operación de malware. Los investigadores identificaron una única billetera Ethereum utilizada para desplegar contratos maliciosos y actualizar sus configuraciones. La dirección estuvo financieramente activa antes de que apareciera el primer contrato vinculado a KREMLIN, dando a los investigadores un rastro de transacciones que abarca más de un año.

Entre el 19 de junio de 2025 y el 24 de agosto de 2026, Elastic identificó 82 transferencias de USDT asociadas con la billetera. La actividad registrada totalizó aproximadamente 20.778,97 USDT recibidos y 19.016,96 USDT enviados. Los investigadores dijeron que las transferencias individuales no podían clasificarse de manera concluyente como financiamiento para el desarrollo de malware.

La sincronización de las transacciones proporcionó otra pista de atribución. Elastic descubrió que gran parte de la actividad de la cartera coincidía con el horario laboral en la zona horaria UTC-3 utilizada por São Paulo, aunque los investigadores presentaron Brasil como una ubicación plausible del operador en lugar de una atribución confirmada.

La campaña ha cambiado de herramientas durante su existencia. Las oleadas anteriores distribuían PULSAR RAT, mientras que la rama más reciente vinculada a Ethereum introdujo REMCOS RAT junto con la extensión de navegador personalizada. Elastic identificó dos cadenas relacionadas durante este período, incluida una que utiliza un ejecutable legítimo firmado de SentinelOne como parte del proceso de carga.

Los equipos de seguridad pueden utilizar los indicadores publicados por Elastic Security Labs y su repositorio público de IOC adjunto para revisar la telemetría de endpoints, navegadores y redes en busca de artefactos vinculados a la campaña. Elastic asignó la actividad a técnicas de MITRE ATT&CK que abarcan ejecución, persistencia, acceso a credenciales, extensiones de navegador, comando y control y exfiltración de datos.

Los usuarios brasileños de criptomonedas fueron objetivo de un malware distribuido por separado a través de WhatsApp a finales de 2025. Esa campaña tenía como objetivo credenciales bancarias, de fintech y de criptomonedas, pero no estaba vinculada a REF9334.

La última línea de tiempo de blockchain publicada por Elastic muestra que la configuración del contrato de KREMLIN fue modificada hasta agosto, mientras que sus observaciones de infraestructura se extienden hasta finales de agosto de 2026. Los investigadores afirmaron que el contrato de Ethereum 0xCD7360…d07b seguía en uso cuando se preparó el informe del 14 de septiembre.