Исследователи безопасности отследили более 1500 заражений вредоносным ПО KREMLIN после раскрытия бразильской банковской кампании, которая использует смарт-контракты Ethereum для обновления атакующей инфраструктуры и вредоносные расширения браузера для кражи учетных данных и данных сессии.
Сводка
- Elastic отследила KREMLIN в семи кампаниях, использующих вредоносные расширения браузера преимущественно против бразильских банковских пользователей.
- Смарт-контракты Ethereum позволяют операторам KREMLIN обновлять командные серверы и местоположения полезной нагрузки без изменения вредоносного ПО.
- Elastic наблюдала 1515 зараженных систем, связывающихся с зарегистрированным ею канареечным доменом, причем 98,75% из них находятся в Бразилии.
- KREMLIN манипулирует Chromium Secure Preferences для установки вредоносных расширений Chrome и Edge без одобрения пользователя.
- Исследователи отследили 82 перевода USDT через кошелек, использовавшийся для развертывания и обновления вредоносных контрактов.
Elastic Security Labs раскрыла операцию в техническом отчете от 14 сентября после отслеживания активности под названием REF9334 с мая 2025 года. Исследователи наблюдали семь кампаний в течение примерно 15 месяцев и связали последние версии с расширениями Chrome и Microsoft Edge, способными собирать учетные данные браузера, файлы cookie, токены сессии и другую конфиденциальную информацию.
SlowMist выпустила предупреждение о киберугрозе 16 сентября, обратив внимание на блокчейн-компонент операции, включая три контракта Ethereum, связанных с изменением инфраструктуры командования и управления.
Несмотря на название KREMLIN, Elastic заявила, что не нашла доказательств связи кампании с Россией. Название инструментария происходит от псевдонима автора вредоносного ПО, в то время как приманки имитируют бразильские банки, используют текст на португальском языке и в подавляющем большинстве случаев достигают систем, расположенных в Бразилии.
KREMLIN использует контракты Ethereum в качестве меняющихся адресных книг
Ethereum вошел в операцию в мае 2026 года, когда исследователи обнаружили первый вредоносный смарт-контракт, связанный с инфраструктурой KREMLIN.
Elastic отследила первый контракт до 19 мая. Он хранил значения конфигурации, указывающие зараженным системам на местоположения, используемые для установщика и вредоносного расширения браузера. Последующие контракты изменили структуру и в конечном итоге перешли к модели конфигурации «ключ-значение», которую мог обновлять оператор.
Текущий контракт, идентифицированный Elastic, — 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Исследователи заявили, что он оставался используемым на момент публикации их отчета. Более ранние контракты включали 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 и 0x64Def0A6099c4DE9C413B108EAae85A3C7457615.
Контракты не представляют собой эксплуатацию консенсусной системы Ethereum или платформы смарт-контрактов. Elastic обнаружила, что злоумышленники использовали блокчейн в качестве резолвера для тайников: зараженные машины считывают значения конфигурации из контрактов, чтобы определить местоположение внешней инфраструктуры, контролируемой или используемой операторами.
Такая конструкция позволяет операторам изменять ссылки на инфраструктуру путем обновления значений в блокчейне, оставляя первоначальное вредоносное ПО неизменным. Elastic зафиксировала обновления контрактов, указывающие на различные домены и размещенные файлы, включая изменение конфигурации main-v2 13 августа.
Crypto.news сообщал в 2025 году, что вредоносные пакеты npm использовали смарт-контракты Ethereum для получения командной инфраструктуры. Исследователи ReversingLabs описали аналогичную модель, в которой данные блокчейна содержали местоположения, используемые для доступа к серверам, контролируемым злоумышленниками.
Microsoft обнаружила кампании ClickFix, использующие смарт-контракты BNB Chain для получения инструкций по вредоносному ПО. Выводы Microsoft касались отдельной кампании, но показали ещё один пример использования публичных блокчейнов в качестве инфраструктуры для конфигурации вредоносного ПО.
Вредоносные расширения могут проникать в Chrome и Edge без одобрения
Компонент KREMLIN для браузера использует технику, позволяющую неавторизованному расширению выглядеть должным образом зарегистрированным внутри браузеров на базе Chromium.
Elastic сообщила, что установщик изменяет данные Secure Preferences Chrome или Edge и регенерирует HMAC и зашифрованные хэши целостности, которые ожидает браузер. Как только эти значения совпадают, вредоносное расширение может загрузиться, даже если пользователь никогда не одобрял установку через официальный магазин расширений.
Сама техника появилась раньше кампании KREMLIN. Компания по безопасности Synacktiv задокументировала этот подход в 2025 году в исследовании под названием The Phantom Extension, показав, как злоумышленник с доступом к системе Windows может изменять записи настроек Chromium и загружать расширение через внутренние механизмы браузера.
KREMLIN применила эту технику для финансовых краж. Проанализированное Elastic расширение маскировалось под программное обеспечение под названием AVSync и запрашивало доступ к вкладкам, cookie, хранилищу браузера и веб-запросам. Оно могло собирать сохранённые данные браузера и перехватывать информацию во время активных веб-сессий.
Вредоносное ПО собирает базы данных браузера, содержащие информацию для входа, cookie и сохранённые данные форм. Elastic обнаружила, что оно получало материалы шифрования, необходимые для доступа к защищённым данным браузера, прежде чем отправлять собранную информацию на инфраструктуру, контролируемую злоумышленниками.
Первоначальное заражение всё ещё требует выполнения вредоносного файла. Elastic сообщила, что кампания распространяет файлы JavaScript, замаскированные под банковские квитанции, счета или корпоративные документы. Как только жертва запускает приманку, загрузчик проверяет окружение, прежде чем перейти к последующим этапам.
Среди бразильских финансовых брендов, под которые маскировались в материалах кампании, были Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander и Mercado Pago.
Elastic насчитала 1 515 заражённых хостов после отключения kill switch
Elastic получила необычно прямое измерение масштаба кампании после того, как исследователи заметили, что KREMLIN проверяет незарегистрированный интернет-домен в рамках своего процесса противодействия анализу.
Вредоносное ПО было разработано для проверки того, отвечает ли домен. Успешный ответ заставлял программу предположить, что она работает внутри аналитической песочницы, и завершить себя. Elastic зарегистрировала ранее неиспользуемый домен и направила его на инфраструктуру, контролируемую исследователями.
Регистрация домена обратила собственную проверку KREMLIN против анализа кампании. Машины, достигавшие домена, интерпретировали ответ как доказательство песочницы и прекращали продвижение по цепочке заражения.
Elastic предупредила, что вмешательство было временным. «Это временно ухудшило и манипулировало защитными механизмами кампании», — написали исследователи, заявив, что перерыв может дать защитникам больше времени для обнаружения и очистки затронутых конечных точек.
Системы остались заражёнными, что означает, что регистрация не удалила KREMLIN автоматически с compromised компьютеров. В отчёте Elastic говорится, что затронутым машинам было предотвращено продвижение за пределы соответствующей стадии заражения, пока канарейка оставалась эффективной.
Географические данные подтверждают более раннюю оценку исследователей о том, что Бразилия является основной целью кампании. Имена файлов на португальском языке, поддельные сообщения об ошибках и бразильские финансовые бренды неоднократно встречались в восстановленных образцах.
Активность кошелька Ethereum связывает несколько кампаний KREMLIN
Анализ на блокчейне помог Elastic связать различные этапы операции с вредоносным ПО. Исследователи идентифицировали единственный кошелёк Ethereum, использовавшийся для развёртывания вредоносных контрактов и обновления их конфигураций. Адрес был финансово активен до появления первого контракта, связанного с KREMLIN, что дало следователям след транзакций, охватывающий более года.
В период с 19 июня 2025 года по 24 августа 2026 года Elastic выявила 82 перевода USDT, связанных с этим кошельком. Зафиксированная активность составила примерно 20 778,97 USDT получено и 19 016,96 USDT отправлено. Исследователи заявили, что отдельные переводы не могут быть окончательно классифицированы как финансирование разработки вредоносного ПО.
Время транзакций дало ещё одну подсказку для атрибуции. Elastic обнаружила, что большая часть активности кошелька совпадала с рабочими часами в часовом поясе UTC-3, используемом в Сан-Паулу, хотя исследователи представили Бразилию как вероятное местонахождение оператора, а не как подтверждённую атрибуцию.
Кампания меняла инструменты в течение своего существования. Более ранние волны распространяли PULSAR RAT, тогда как более новая ветвь, связанная с Ethereum, внедрила REMCOS RAT вместе с пользовательским расширением для браузера. Elastic выявила две связанные цепочки в этот период, включая одну, которая использует легитимный подписанный исполняемый файл SentinelOne как часть процесса загрузки.
Команды безопасности могут использовать индикаторы, опубликованные Elastic Security Labs, и accompanying публичный репозиторий IOC для проверки телеметрии конечных точек, браузеров и сети на предмет артефактов, связанных с кампанией. Elastic сопоставила эту активность с техниками MITRE ATT&CK, охватывающими выполнение, закрепление, доступ к учётным данным, расширения браузера, командование и управление, а также эксфильтрацию данных.
Бразильские криптопользователи стали целью отдельной вредоносной кампании, распространяемой через WhatsApp, в конце 2025 года. Эта кампания была нацелена на банковские, финтех- и криптовалютные учётные данные, но не была связана с REF9334.
Последняя опубликованная Elastic временная шкала блокчейна показывает, что конфигурация контракта KREMLIN изменялась до августа, а наблюдения за её инфраструктурой простираются до конца августа 2026 года. Исследователи заявили, что контракт Ethereum 0xCD7360…d07b всё ещё использовался, когда готовился отчёт от 14 сентября.






