Złośliwe oprogramowanie KREMLIN wykorzystuje Ethereum do aktualizacji serwerów atakujących

ETH
USDT
inteligentny kontrakt Ethereumbankowy trojan w Brazyliirozszerzenie przeglądarkiinfrastruktura C2kradzież danych logowanianadużycie blockchainzłośliwe oprogramowanie
6 godzin temuŹródło: crypto.news
Złośliwe oprogramowanie KREMLIN wykorzystuje Ethereum do aktualizacji serwerów atakujących

Badacze bezpieczeństwa prześledzili ponad 1500 infekcji złośliwym oprogramowaniem KREMLIN po odkryciu brazylijskiej kampanii bankowej, która wykorzystuje inteligentne kontrakty Ethereum do aktualizacji infrastruktury ataku oraz złośliwe rozszerzenia przeglądarki do kradzieży danych uwierzytelniających i danych sesyjnych.

Podsumowanie

  • Elastic prześledził KREMLIN w siedmiu kampaniach wykorzystujących złośliwe rozszerzenia przeglądarki głównie przeciwko brazylijskim użytkownikom bankowości.
  • Inteligentne kontrakty Ethereum pozwalają operatorom KREMLIN aktualizować serwery poleceń i lokalizacje ładunków bez zmiany złośliwego oprogramowania.
  • Elastic zaobserwował 1515 zainfekowanych systemów kontaktujących się z zarejestrowaną domeną canary, z czego 98,75% znajdowało się w Brazylii.
  • KREMLIN manipuluje Chromium Secure Preferences, aby instalować złośliwe rozszerzenia Chrome i Edge bez zgody użytkownika.
  • Badacze prześledzili 82 transfery USDT przez portfel użyty do wdrożenia i aktualizacji złośliwych kontraktów.

Elastic Security Labs ujawniło operację w raporcie technicznym z 14 września po śledzeniu aktywności pod nazwą REF9334 od maja 2025 roku. Badacze obserwowali siedem kampanii przez około 15 miesięcy i powiązali najnowsze wersje z rozszerzeniami Chrome i Microsoft Edge zdolnymi do zbierania danych uwierzytelniających przeglądarki, plików cookie, tokenów sesyjnych i innych wrażliwych informacji.

SlowMist wydał alert threat intelligence 16 września, zwracając uwagę na komponent blockchain operacji, w tym trzy kontrakty Ethereum powiązane ze zmianą infrastruktury command-and-control.

Mimo nazwy KREMLIN, Elastic stwierdził, że nie znalazł dowodów łączących kampanię z Rosją. Nazwa zestawu narzędzi pochodzi od pseudonimu autora złośliwego oprogramowania, podczas gdy przynęty podszywają się pod brazylijskie banki, używają tekstu w języku portugalskim i w przeważającej mierze docierają do systemów znajdujących się w Brazylii.

KREMLIN używa kontraktów Ethereum jako zmieniających się książek adresowych

Ethereum wkroczyło do operacji w maju 2026 roku, kiedy badacze zaobserwowali pierwszy złośliwy inteligentny kontrakt powiązany z infrastrukturą KREMLIN.

Elastic prześledził pierwszy kontrakt do 19 maja. Przechowywał on wartości konfiguracyjne wskazujące zainfekowanym systemom lokalizacje używane dla instalatora i złośliwego rozszerzenia przeglądarki. Późniejsze kontrakty zmieniły strukturę i ostatecznie przeszły na model konfiguracji klucz-wartość, który mógł być aktualizowany przez operatora.

Obecny kontrakt zidentyfikowany przez Elastic to 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Badacze twierdzą, że pozostawał w użyciu w momencie publikacji ich raportu. Wcześniejsze kontrakty obejmowały 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 i 0x64Def0A6099c4DE9C413B108EAae85A3C7457615.

Kontrakty nie stanowią wykorzystania systemu konsensusu Ethereum ani platformy inteligentnych kontraktów. Elastic ustalił, że atakujący użyli blockchain jako resolwera dead-drop: zainfekowane maszyny odczytują wartości konfiguracyjne z kontraktów, aby zlokalizować zewnętrzną infrastrukturę kontrolowaną lub wykorzystywaną przez operatorów.

Taka konstrukcja pozwala operatorom zmieniać odwołania do infrastruktury poprzez aktualizację wartości on-chain, pozostawiając początkowy złośliwy kod bez zmian. Elastic odnotował aktualizacje kontraktów wskazujące na różne domeny i hostowane pliki, w tym zmianę konfiguracji main-v2 13 sierpnia.

Crypto.news poinformował w 2025 roku, że złośliwe pakiety npm używały inteligentnych kontraktów Ethereum do pobierania infrastruktury poleceń. Badacze ReversingLabs opisali porównywalny model, w którym dane blockchain zawierały lokalizacje używane do osiągnięcia serwerów kontrolowanych przez atakującego.

Microsoft wykrył kampanie ClickFix wykorzystujące inteligentne kontrakty BNB Chain do pobierania instrukcji dotyczących złośliwego oprogramowania. Ustalenia Microsoftu dotyczyły odrębnej kampanii, ale pokazały kolejny przykład wykorzystywania publicznych blockchainów jako infrastruktury do konfiguracji złośliwego oprogramowania.

Złośliwe rozszerzenia mogą przedostać się do Chrome i Edge bez zatwierdzenia

Komponent przeglądarkowy KREMLIN wykorzystuje technikę, która pozwala nieautoryzowanemu rozszerzeniu wyglądać na prawidłowo zarejestrowane w przeglądarkach opartych na Chromium.

Elastic podał, że instalator modyfikuje dane Secure Preferences Chrome lub Edge i regeneruje HMAC oraz zaszyfrowane skróty integralności, których oczekuje przeglądarka. Gdy te wartości się zgadzają, złośliwe rozszerzenie może zostać załadowane, mimo że użytkownik nigdy nie zatwierdził instalacji przez oficjalny sklep z rozszerzeniami.

Sama technika jest starsza niż kampania KREMLIN. Firma zajmująca się bezpieczeństwem Synacktiv udokumentowała to podejście w 2025 roku w badaniach zatytułowanych The Phantom Extension, pokazując, jak atakujący mający dostęp do systemu Windows mógł zmienić rekordy preferencji Chromium i załadować rozszerzenie poprzez wewnętrzne mechanizmy przeglądarki.

KREMLIN wykorzystał tę technikę operacyjnie do kradzieży finansowej. Analizowane przez Elastic rozszerzenie podszywało się pod oprogramowanie o nazwie AVSync i żądało dostępu do kart, plików cookie, pamięci przeglądarki i żądań sieciowych. Mogło gromadzić zapisane dane przeglądarki i przechwytywać informacje podczas aktywnych sesji internetowych.

Złośliwe oprogramowanie gromadzi bazy danych przeglądarki zawierające informacje logowania, pliki cookie i zapisane dane formularzy. Elastic ustalił, że pozyskiwało materiał szyfrujący potrzebny do dostępu do chronionych danych przeglądarki, zanim wysłało zebrane informacje do infrastruktury kontrolowanej przez atakujących.

Początkowe zakażenie nadal wymaga uruchomienia złośliwego pliku. Elastic podał, że kampania rozpowszechnia pliki JavaScript przebrane za paragony bankowe, faktury lub dokumenty firmowe. Gdy ofiara uruchomi przynętę, loader sprawdza środowisko, zanim przejdzie do kolejnych etapów.

Brazylijskie marki finansowe podszywane w materiałach kampanii obejmowały Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander i Mercado Pago.

Elastic naliczył 1 515 zainfekowanych hostów po zakłóceniu wyłącznika awaryjnego

Elastic uzyskał nietypowo bezpośredni pomiar zasięgu kampanii po tym, jak badacze zauważyli, że KREMLIN sprawdzał niezarejestrowaną domenę internetową jako część swojego procesu analizy przeciwdziałającej.

Złośliwe oprogramowanie zostało zaprojektowane do testowania, czy domena odpowiada. Pomyślna odpowiedź powodowała, że program zakładał, iż działa w piaskownicy analitycznej, i kończył swoje działanie. Elastic zarejestrował wcześniej nieużywaną domenę i skierował ją do infrastruktury kontrolowanej przez badaczy.

Rejestracja domeny obróciła własne sprawdzenie antyanalityczne KREMLIN przeciwko kampanii. Maszyny łączące się z domeną interpretowały odpowiedź jako dowód istnienia piaskownicy i przestawały przechodzić przez łańcuch infekcji.

Elastic ostrzegł, że interwencja była tymczasowa. „To tymczasowo osłabiło i zmanipulowało mechanizmy obronne kampanii” – napisali badacze, dodając, że przerwa może dać obrońcom więcej czasu na zlokalizowanie i oczyszczenie dotkniętych punktów końcowych.

Systemy pozostały zainfekowane, co oznacza, że rejestracja nie usunęła automatycznie KREMLIN z zainfekowanych komputerów. Raport Elastic stwierdzał, że dotkniętym maszynom uniemożliwiono przejście poza odpowiedni etap infekcji, dopóki kanarek pozostawał skuteczny.

Dane geograficzne potwierdzają wcześniejszą ocenę badaczy, że Brazylia jest głównym celem kampanii. Portugalskojęzyczne nazwy plików, fałszywe komunikaty o błędach i brazylijskie marki finansowe pojawiały się wielokrotnie w odzyskanych próbkach.

Aktywność portfela Ethereum łączy wiele kampanii KREMLIN

Analiza on-chain pomogła Elastic połączyć różne etapy operacji złośliwego oprogramowania. Badacze zidentyfikowali pojedynczy portfel Ethereum używany do wdrażania złośliwych kontraktów i aktualizowania ich konfiguracji. Adres był finansowo aktywny, zanim pojawił się pierwszy kontrakt powiązany z KREMLIN, dając śledczym ślad transakcji obejmujący ponad rok.

Między 19 czerwca 2025 a 24 sierpnia 2026 Elastic zidentyfikował 82 przelewy USDT powiązane z portfelem. Zarejestrowana aktywność obejmowała łącznie około 20 778,97 USDT otrzymanych i 19 016,96 USDT wysłanych. Badacze stwierdzili, że poszczególnych przelewów nie można jednoznacznie zaklasyfikować jako finansowania rozwoju złośliwego oprogramowania.

Czas transakcji dostarczył kolejnej wskazówki dotyczącej atrybucji. Elastic odkrył, że znaczna część aktywności portfela pokrywała się z godzinami pracy w strefie czasowej UTC-3 używanej przez São Paulo, chociaż badacze przedstawili Brazylię jako prawdopodobną lokalizację operatora, a nie potwierdzoną atrybucję.

Kampania zmieniała narzędzia w ciągu swojego istnienia. Wcześniejsze fale rozpowszechniały PULSAR RAT, podczas gdy nowsza gałąź powiązana z Ethereum wprowadziła REMCOS RAT wraz z niestandardowym rozszerzeniem przeglądarki. Elastic zidentyfikował dwa powiązane łańcuchy w tym okresie, w tym jeden, który wykorzystuje legalny podpisany plik wykonywalny SentinelOne jako część procesu ładowania.

Zespoły bezpieczeństwa mogą wykorzystać wskaźniki opublikowane przez Elastic Security Labs i towarzyszące im publiczne repozytorium IOC do sprawdzenia telemetrii punktów końcowych, przeglądarek i sieci pod kątem artefaktów związanych z kampanią. Elastic przypisał tę aktywność do technik MITRE ATT&CK obejmujących wykonanie, trwałość, dostęp do poświadczeń, rozszerzenia przeglądarki, dowodzenie i kontrolę oraz eksfiltrację danych.

Brazylijscy użytkownicy kryptowalut byli celem oddzielnego złośliwego oprogramowania rozpowszechnianego przez WhatsApp pod koniec 2025 roku. Ta kampania była wymierzona w poświadczenia bankowe, fintech i kryptowalutowe, ale nie była powiązana z REF9334.

Najnowsza opublikowana przez Elastic os czasu blockchain pokazuje, że konfiguracja kontraktu KREMLIN była modyfikowana do sierpnia, podczas gdy obserwacje jej infrastruktury sięgają późnego sierpnia 2026 roku. Badacze stwierdzili, że kontrakt Ethereum 0xCD7360…d07b pozostawał w użyciu, gdy przygotowywano raport z 14 września.