KREMLIN 恶意软件利用以太坊更新攻击服务器

ETH
USDT
以太坊智能合约巴西银行木马浏览器扩展C2基础设施凭证窃取区块链滥用恶意软件
6 小时前来源: crypto.news
KREMLIN 恶意软件利用以太坊更新攻击服务器

安全研究人员在揭露一场巴西银行攻击活动后,追踪到超过1,500例KREMLIN恶意软件感染。该攻击活动利用以太坊智能合约更新攻击基础设施,并使用恶意浏览器扩展窃取凭据和会话数据。

摘要

  • Elastic在七次攻击活动中追踪到KREMLIN,主要针对巴西银行用户使用恶意浏览器扩展。
  • 以太坊智能合约让KREMLIN运营者无需更改恶意软件即可更新命令服务器和有效载荷位置。
  • Elastic观察到1,515个受感染系统联系其注册的金丝雀域名,其中98.75%位于巴西。
  • KREMLIN操纵Chromium安全首选项,在未经用户批准的情况下安装恶意Chrome和Edge扩展。
  • 研究人员追踪了用于部署和更新恶意合约的钱包中的82笔USDT转账。

Elastic Security Labs在9月14日的一份技术报告中披露了该行动,此前自2025年5月起以REF9334为代号追踪该活动。研究人员在约15个月内跟踪了七次攻击活动,并将最新版本与能够收集浏览器凭据、Cookie、会话令牌和其他敏感信息的Chrome和Microsoft Edge扩展联系起来。

SlowMist于9月16日发布威胁情报警报,提请注意该行动的区块链组件,包括三个与更改命令与控制基础设施相关的以太坊合约。

尽管名为KREMLIN,Elastic表示未发现将该攻击活动与俄罗斯联系起来的证据。该工具包的名称来自恶意软件作者的代号,而诱饵冒充巴西银行,使用葡萄牙语文本,并且绝大多数针对位于巴西的系统。

KREMLIN将以太坊合约用作不断变化的地址簿

以太坊于2026年5月进入该行动,当时研究人员观察到第一个与KREMLIN基础设施相关的恶意智能合约。

Elastic将第一个合约追溯到5月19日。它存储了配置值,将受感染系统指向用于安装程序和恶意浏览器扩展的位置。后来的合约改变了结构,并最终转向一种可由运营者更新的键值配置模型。

Elastic识别出的当前合约为0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b。研究人员表示,在其报告发布时该合约仍在使用中。较早的合约包括0x902EDbFECFF38f285Bf26283fB9cEB3700061873和0x64Def0A6099c4DE9C413B108EAae85A3C7457615。

这些合约并不代表对以太坊共识系统或智能合约平台的漏洞利用。Elastic发现,攻击者将区块链用作死投解析器:受感染的机器从合约中读取配置值,以定位由运营者控制或滥用的外部基础设施。

这种设计让运营者可以通过更新链上值来更改基础设施引用,同时保持初始恶意软件不变。Elastic记录了指向不同域名和托管文件的合约更新,包括8月13日的一次main-v2配置更改。

Crypto.news在2025年报道称,恶意npm包正在使用以太坊智能合约来获取命令基础设施。ReversingLabs研究人员描述了一种类似模型,其中区块链数据包含用于访问攻击者控制服务器的位置。

微软发现 ClickFix 攻击活动利用 BNB Chain 智能合约来获取恶意软件指令。微软的发现涉及另一起攻击活动,但展示了公共区块链被用作恶意软件配置基础设施的又一例证。

恶意扩展程序可在未经批准的情况下进入 Chrome 和 Edge

KREMLIN 的浏览器组件使用了一种技术,使未经授权的扩展程序能够在基于 Chromium 的浏览器中显示为已正确注册。

Elastic 表示,该安装程序会修改 Chrome 或 Edge 的 Secure Preferences 数据,并重新生成浏览器所期望的 HMAC 和加密完整性哈希值。一旦这些值匹配,即使从未通过官方扩展商店批准安装,恶意扩展程序也能加载。

该技术本身早于 KREMLIN 攻击活动。安全公司 Synacktiv 在 2025 年以《The Phantom Extension》为题的研究中记录了这种方法,展示了拥有 Windows 系统访问权限的攻击者如何篡改 Chromium 偏好记录,并通过浏览器内部机制加载扩展程序。

KREMLIN 将该技术用于金融盗窃。Elastic 分析的扩展程序伪装成名为 AVSync 的软件,并请求访问标签页、Cookie、浏览器存储和网络请求。它可以收集已保存的浏览器数据,并在活跃的网页会话期间拦截信息。

该恶意软件会收集包含登录信息、Cookie 和已存储表单数据的浏览器数据库。Elastic 发现,它在将收集到的信息发送至攻击者控制的基础设施之前,获取了访问受保护浏览器数据所需的加密材料。

初始感染仍然需要执行恶意文件。Elastic 表示,该攻击活动分发伪装成银行收据、发票或公司文件的 JavaScript 文件。一旦受害者执行诱饵文件,加载器会检查环境,然后再进入后续阶段。

攻击活动材料中冒充的巴西金融品牌包括 Banco do Brasil、Caixa、Bradesco、Sicoob、C6 Bank、Inter、BTG、Safra、PagBank、PicPay、Santander 和 Mercado Pago。

Elastic 在破坏一个终止开关后统计到 1,515 台受感染主机

Elastic 获得了对该攻击活动影响范围异常直接的衡量,此前研究人员注意到 KREMLIN 在其反分析流程中会检查一个未注册的互联网域名。

该恶意软件旨在测试该域名是否有响应。若成功响应,程序就会认为自身正在分析沙箱中运行并自行终止。Elastic 注册了这个此前未使用的域名,并将其指向研究人员控制的基础设施。

注册该域名使 KREMLIN 自身的反分析检查反过来对付该攻击活动。访问到该域名的机器将响应解读为沙箱存在的证据,并停止推进感染链。

Elastic 警告称,这种干预是暂时的。研究人员写道:“这暂时削弱并操纵了该攻击活动的防御机制”,并表示这种中断可以为防御者争取更多时间来定位和清理受影响的终端。

这些系统仍处于受感染状态,这意味着注册域名并不会自动从受感染的计算机中移除 KREMLIN。Elastic 的报告称,在诱饵域名仍然有效期间,受影响的机器被阻止进入相关感染阶段之后的状态。

地理数据支持研究人员此前的评估,即巴西是该攻击活动的主要目标。葡萄牙语文件名、虚假错误消息和巴西金融品牌在恢复的样本中反复出现。

以太坊钱包活动将多个 KREMLIN 攻击活动联系起来

链上分析帮助 Elastic 将恶意软件操作的不同阶段联系起来。研究人员识别出一个用于部署恶意合约并更新其配置的单一以太坊钱包。该地址在第一个与 KREMLIN 相关的合约出现之前就已存在资金活动,为调查人员提供了跨越一年多的交易线索。

在 2025 年 6 月 19 日至 2026 年 8 月 24 日期间,Elastic 识别出与该钱包相关的 82 笔 USDT 转账。记录的活动总计约为收到 20,778.97 USDT,发送 19,016.96 USDT。研究人员表示,无法将单笔转账确凿地归类为恶意软件开发资金。

交易时间提供了另一条归因线索。Elastic 发现,大部分钱包活动与圣保罗使用的 UTC-3 时区的工作时间相吻合,不过研究人员将巴西作为可能的操作者所在地提出,而非确认的归因。

该活动在其存续期间更换了工具。早期波次分发的是 PULSAR RAT,而较新的与以太坊相关的分支则引入了 REMCOS RAT 以及自定义浏览器扩展。Elastic 在此期间识别出两条相关链条,其中一条在加载过程中使用了合法的已签名 SentinelOne 可执行文件。

安全团队可以使用 Elastic Security Labs 发布的指标及其随附的公开 IOC 存储库,检查端点、浏览器和网络遥测数据中与该活动相关的痕迹。Elastic 将该活动映射到 MITRE ATT&CK 技术,涵盖执行、持久化、凭据访问、浏览器扩展、命令与控制以及数据外泄。

2025 年底,巴西加密货币用户遭到另一起通过 WhatsApp 传播的恶意软件攻击。该活动针对银行、金融科技和加密货币凭据,但与 REF9334 无关。

Elastic 最新发布的区块链时间线显示,KREMLIN 的合约配置在 8 月期间被修改,而其基础设施观察则延续到 2026 年 8 月下旬。研究人员表示,在准备 9 月 14 日报告时,0xCD7360…d07b 以太坊合约仍在使用中。