Шкідливе ПЗ KREMLIN використовує Ethereum для оновлення серверів атак

ETH
USDT
смарт-контракт Ethereumбразильський банківський троянрозширення браузераінфраструктура C2викрадення облікових данихзловживання блокчейномmalware
6 години томуДжерело: crypto.news
Шкідливе ПЗ KREMLIN використовує Ethereum для оновлення серверів атак

Дослідники з безпеки відстежили понад 1500 заражень шкідливим програмним забезпеченням KREMLIN після виявлення бразильської банківської кампанії, яка використовує смарт-контракти Ethereum для оновлення інфраструктури атак та шкідливі розширення браузера для викрадення облікових даних і даних сесій.

Резюме

  • Elastic відстежила KREMLIN у семи кампаніях, які використовували шкідливі розширення браузера переважно проти бразильських банківських користувачів.
  • Смарт-контракти Ethereum дозволяють операторам KREMLIN оновлювати командні сервери та розташування корисного навантаження без зміни шкідливого програмного забезпечення.
  • Elastic спостерігала 1515 заражених систем, які зв’язувалися з її зареєстрованим канарковим доменом, причому 98,75% з них розташовані в Бразилії.
  • KREMLIN маніпулює Chromium Secure Preferences, щоб встановлювати шкідливі розширення Chrome та Edge без схвалення користувача.
  • Дослідники відстежили 82 перекази USDT через гаманець, який використовувався для розгортання та оновлення шкідливих контрактів.

Elastic Security Labs розкрила цю операцію в технічному звіті від 14 вересня після відстеження активності під назвою REF9334 з травня 2025 року. Дослідники спостерігали за сімома кампаніями протягом приблизно 15 місяців і пов’язали останні версії з розширеннями Chrome та Microsoft Edge, здатними збирати облікові дані браузера, файли cookie, токени сесій та іншу конфіденційну інформацію.

SlowMist випустила попередження про загрозу 16 вересня, привертаючи увагу до блокчейн-компонента операції, включаючи три контракти Ethereum, пов’язані зі зміною інфраструктури командування та контролю.

Незважаючи на назву KREMLIN, Elastic заявила, що не знайшла доказів, які пов’язують кампанію з Росією. Назва інструментарію походить від псевдоніма автора шкідливого програмного забезпечення, тоді як приманки імітують бразильські банки, використовують текст португальською мовою і переважно досягають систем, розташованих у Бразилії.

KREMLIN використовує контракти Ethereum як змінні адресні книги

Ethereum увійшов в операцію в травні 2026 року, коли дослідники виявили перший шкідливий смарт-контракт, пов’язаний з інфраструктурою KREMLIN.

Elastic відстежила перший контракт до 19 травня. Він зберігав значення конфігурації, що вказували зараженим системам на місця, які використовувалися для інсталятора та шкідливого розширення браузера. Пізніші контракти змінили структуру і зрештою перейшли до моделі конфігурації «ключ-значення», яку оператор міг оновлювати.

Поточний контракт, ідентифікований Elastic, — 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Дослідники заявили, що він залишався в використанні на момент публікації їхнього звіту. Раніші контракти включали 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 та 0x64Def0A6099c4DE9C413B108EAae85A3C7457615.

Контракти не являють собою експлуатацію консенсусної системи Ethereum або платформи смарт-контрактів. Elastic виявила, що зловмисники використовували блокчейн як резолвер типу «мертва скринька»: заражені машини зчитували значення конфігурації з контрактів, щоб знайти зовнішню інфраструктуру, контрольовану або використовувану операторами.

Такий дизайн дозволяє операторам змінювати посилання на інфраструктуру шляхом оновлення значень у блокчейні, залишаючи початкове шкідливе програмне забезпечення незмінним. Elastic зафіксувала оновлення контрактів, що вказували на різні домени та розміщені файли, включаючи зміну конфігурації main-v2 13 серпня.

Crypto.news повідомила у 2025 році, що шкідливі npm-пакети використовували смарт-контракти Ethereum для отримання командной інфраструктури. Дослідники ReversingLabs описали порівнянну модель, у якій дані блокчейну містили місця, що використовувалися для доступу до серверів, контрольованих зловмисниками.

Microsoft виявив кампанії ClickFix, які використовують смарт-контракти BNB Chain для отримання інструкцій щодо шкідливого програмного забезпечення. Знахідки Microsoft стосувалися окремої кампанії, але продемонстрували ще один приклад використання публічних блокчейнів як інфраструктури для конфігурації шкідливого програмного забезпечення.

Шкідливі розширення можуть потрапляти в Chrome та Edge без схвалення

Браузерний компонент KREMLIN використовує техніку, яка дозволяє несанкціонованому розширенню виглядати належним чином зареєстрованим у браузерах на базі Chromium.

Elastic повідомила, що інсталятор змінює дані Secure Preferences Chrome або Edge та повторно генерує HMAC і зашифровані хеші цілісності, яких очікує браузер. Щойно ці значення збігаються, шкідливе розширення може завантажитися, навіть якщо користувач ніколи не схвалював встановлення через офіційний магазин розширень.

Сама техніка існувала ще до кампанії KREMLIN. Компанія з безпеки Synacktiv задокументувала цей підхід у 2025 році в дослідженні під назвою The Phantom Extension, показавши, як зловмисник із доступом до системи Windows міг змінювати записи налаштувань Chromium і завантажувати розширення через внутрішні механізми браузера.

KREMLIN впровадив цю техніку для фінансових крадіжок. Проаналізоване Elastic розширення маскувалося під програмне забезпечення під назвою AVSync і запитувало доступ до вкладок, файлів cookie, сховища браузера та веб-запитів. Воно могло збирати збережені дані браузера та перехоплювати інформацію під час активних веб-сесій.

Шкідливе програмне забезпечення збирає бази даних браузера, що містять інформацію для входу, файли cookie та збережені дані форм. Elastic виявила, що воно отримувало матеріал для шифрування, необхідний для доступу до захищених даних браузера, перш ніж надсилати зібрану інформацію до інфраструктури, контрольованої зловмисниками.

Початкове зараження все ще вимагає виконання шкідливого файлу. Elastic повідомила, що кампанія розповсюджує файли JavaScript, замасковані під банківські квитанції, рахунки-фактури або корпоративні документи. Щойно жертва виконує приманку, завантажувач перевіряє середовище, перш ніж перейти до наступних етапів.

Бразильські фінансові бренди, які видавалися за справжні в матеріалах кампанії, включали Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander та Mercado Pago.

Elastic нарахувала 1 515 інфікованих хостів після знешкодження kill switch

Elastic отримала надзвичайно пряму оцінку масштабу кампанії після того, як дослідники помітили, що KREMLIN перевіряв незареєстрований інтернет-домен як частину свого процесу протидії аналізу.

Шкідливе програмне забезпечення було розроблено для перевірки того, чи відповідає домен. Успішна відповідь змушувала програму припустити, що вона працює всередині аналітичної пісочниці, і завершити свою роботу. Elastic зареєструвала раніше невикористаний домен і спрямувала його на інфраструктуру, контрольовану дослідниками.

Реєстрація домену обернула власну перевірку KREMLIN проти аналізу проти кампанії. Машини, які зверталися до домену, інтерпретували відповідь як доказ пісочниці та припиняли просування ланцюжком зараження.

Elastic застерегла, що втручання було тимчасовим. «Це тимчасово погіршило та маніпулювало захисними механізмами кампанії», — написали дослідники, зазначивши, що переривання може дати захисникам більше часу для виявлення та очищення уражених кінцевих точок.

Системи залишалися інфікованими, що означає, що реєстрація не видалила KREMLIN автоматично з скомпрометованих комп'ютерів. У звіті Elastic зазначалося, що ураженим машинам було заборонено просуватися далі відповідного етапу зараження, поки канарейка залишалася ефективною.

Географічні дані підтверджують попередню оцінку дослідників, що Бразилія є основною ціллю кампанії. Імена файлів португальською мовою, фальшиві повідомлення про помилки та бразильські фінансові бренди неодноразово з'являлися серед відновлених зразків.

Активність гаманця Ethereum пов'язує кілька кампаній KREMLIN

Аналіз ончейн-даних допоміг Elastic пов'язати різні етапи операції зі шкідливим програмним забезпеченням. Дослідники ідентифікували єдиний гаманець Ethereum, який використовувався для розгортання шкідливих контрактів та оновлення їхніх конфігурацій. Адреса була фінансово активною ще до появи першого контракту, пов'язаного з KREMLIN, що дало слідчим транзакційний слід, який охоплює понад рік.

У період з 19 червня 2025 року по 24 серпня 2026 року Elastic ідентифікувала 82 перекази USDT, пов'язані з гаманцем. Зафіксована активність становила приблизно 20 778,97 USDT отриманих і 19 016,96 USDT надісланих. Дослідники зазначили, що окремі перекази не можна остаточно класифікувати як фінансування розробки шкідливого програмного забезпечення.

Час транзакцій надав ще одну підказку щодо атрибуції. Elastic виявила, що значна частина активності гаманця збігалася з робочими годинами в часовому поясі UTC-3, який використовується в Сан-Паулу, хоча дослідники представили Бразилію як ймовірне місце розташування оператора, а не як підтверджену атрибуцію.

Кампанія змінювала інструменти протягом свого існування. Ранні хвилі розповсюджували PULSAR RAT, тоді як новіша гілка, пов'язана з Ethereum, впровадила REMCOS RAT разом із власним розширенням для браузера. Elastic ідентифікувала два пов'язані ланцюжки протягом цього періоду, включаючи один, який використовує легітимний підписаний виконуваний файл SentinelOne як частину процесу завантаження.

Команди з безпеки можуть використовувати індикатори, опубліковані Elastic Security Labs, та супровідний публічний репозиторій IOC для перевірки телеметрії кінцевих точок, браузера та мережі на наявність артефактів, пов'язаних із кампанією. Elastic зіставила цю активність із техніками MITRE ATT&CK, що охоплюють виконання, закріплення, доступ до облікових даних, розширення браузера, командно-контрольні канали та витік даних.

Бразильські користувачі криптовалют зазнали атаки окремого шкідливого програмного забезпечення, розповсюджуваного через WhatsApp, наприкінці 2025 року. Та кампанія була націлена на банківські, фінтех- та криптовалютні облікові дані, але не була пов'язана з REF9334.

Остання опублікована часова шкала блокчейну від Elastic показує, що конфігурацію контракту KREMLIN було змінено до серпня, тоді як спостереження за її інфраструктурою сягають кінця серпня 2026 року. Дослідники заявили, що контракт Ethereum 0xCD7360…d07b залишався в використанні, коли готувався звіт від 14 вересня.