KREMLIN 惡意軟體利用以太坊更新攻擊伺服器

ETH
USDT
以太坊智能合約巴西銀行木馬瀏覽器擴充功能C2 基礎設施憑證竊取區塊鏈濫用惡意軟體
6 小時前來源: crypto.news
KREMLIN 惡意軟體利用以太坊更新攻擊伺服器

安全研究人員在揭露一場巴西銀行業攻擊活動後,追蹤到超過1,500起KREMLIN惡意軟體感染。該活動利用以太坊智能合約來更新攻擊基礎設施,並使用惡意瀏覽器擴充功能來竊取憑證與工作階段資料。

摘要

  • Elastic在七個攻擊活動中追蹤到KREMLIN,主要利用惡意瀏覽器擴充功能針對巴西銀行業使用者。
  • 以太坊智能合約讓KREMLIN操作者無需更改惡意軟體,即可更新命令伺服器與酬載位置。
  • Elastic觀察到1,515個受感染系統連線至其註冊的誘餌網域,其中98.75%位於巴西。
  • KREMLIN操縱Chromium Secure Preferences,在使用者未同意的情況下安裝惡意Chrome與Edge擴充功能。
  • 研究人員追蹤到82筆USDT轉帳,透過用於部署與更新惡意合約的錢包進行。

Elastic Security Labs在9月14日的技術報告中揭露了這項行動,此前自2025年5月起以REF9334代號追蹤該活動。研究人員在約15個月內追蹤了七個攻擊活動,並將最新版本與能夠收集瀏覽器憑證、Cookie、工作階段權杖及其他敏感資訊的Chrome和Microsoft Edge擴充功能連結起來。

SlowMist於9月16日發布威脅情報警報,提醒關注該行動的區塊鏈組成部分,包括三個與變更命令與控制基礎設施相關的以太坊合約。

儘管名稱為KREMLIN,Elastic表示未發現任何證據將該活動與俄羅斯連結。該工具包名稱來自惡意軟體作者的使用者代號,而誘餌則冒充巴西銀行、使用葡萄牙文,且絕大多數觸及位於巴西的系統。

KREMLIN將以太坊合約用作不斷變更的通訊錄

以太坊於2026年5月進入該行動,當時研究人員觀察到第一個與KREMLIN基礎設施相關的惡意智能合約。

Elastic將第一個合約追溯至5月19日。該合約儲存了組態值,將受感染系統指向用於安裝程式與惡意瀏覽器擴充功能的位置。後續合約改變了結構,最終轉向可由操作者更新的鍵值組態模型。

Elastic所識別的當前合約為0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b。研究人員表示,在報告發布時該合約仍在使用中。較早的合約包括0x902EDbFECFF38f285Bf26283fB9cEB3700061873與0x64Def0A6099c4DE9C413B108EAae85A3C7457615。

這些合約並不代表對以太坊共識系統或智能合約平台的漏洞利用。Elastic發現攻擊者將區塊鏈用作死點解析器:受感染的機器從合約讀取組態值,以定位由操作者控制或濫用的外部基礎設施。

此類設計讓操作者能透過更新鏈上數值來變更基礎設施參照,同時保持初始惡意軟體不變。Elastic記錄到合約更新指向不同的網域與託管檔案,包括8月13日的main-v2組態變更。

Crypto.news在2025年報導,惡意npm套件正利用以太坊智能合約來取得命令基礎設施。ReversingLabs研究人員描述了一種類似模型,其中區塊鏈資料包含用於連線至攻擊者控制伺服器的位置。

微軟發現 ClickFix 活動利用 BNB Chain 智能合約來獲取惡意軟體指令。微軟的發現涉及另一個活動,但展示了另一個將公共區塊鏈用作惡意軟體配置基礎設施的範例。

惡意擴充功能未經批准即可進入 Chrome 和 Edge

KREMLIN 的瀏覽器元件使用一種技術,讓未經授權的擴充功能在基於 Chromium 的瀏覽器中看似已正確註冊。

Elastic 表示,該安裝程式會修改 Chrome 或 Edge 的 Secure Preferences 資料,並重新生成瀏覽器所預期的 HMAC 和加密完整性雜湊值。一旦這些值匹配,即使使用者從未透過官方擴充功能商店批准安裝,惡意擴充功能也能載入。

該技術本身早於 KREMLIN 活動。安全公司 Synacktiv 在 2025 年以《The Phantom Extension》為題的研究中記錄了這種方法,展示了擁有 Windows 系統存取權的攻擊者如何更改 Chromium 偏好記錄並透過瀏覽器內部機制載入擴充功能。

KREMLIN 將該技術用於金融盜竊。Elastic 分析的擴充功能偽裝成名為 AVSync 的軟體,並請求存取分頁、Cookie、瀏覽器儲存和網頁請求。它可以收集已儲存的瀏覽器資料,並在活躍的網頁工作階段中攔截資訊。

該惡意軟體會收集包含登入資訊、Cookie 和已儲存表單資料的瀏覽器資料庫。Elastic 發現,它在將收集到的資訊發送到攻擊者控制的基礎設施之前,取得了存取受保護瀏覽器資料所需的加密材料。

初始感染仍需要執行惡意檔案。Elastic 表示,該活動散布偽裝成銀行收據、發票或公司文件的 JavaScript 檔案。一旦受害者執行誘餌,載入程式會檢查環境,然後再進入後續階段。

活動材料中冒充的巴西金融品牌包括 Banco do Brasil、Caixa、Bradesco、Sicoob、C6 Bank、Inter、BTG、Safra、PagBank、PicPay、Santander 和 Mercado Pago。

Elastic 在破壞 kill switch 後統計到 1,515 台受感染主機

Elastic 在研究人員注意到 KREMLIN 在其反分析過程中檢查了一個未註冊的網際網路網域後,獲得了對該活動影響範圍異常直接的衡量。

該惡意軟體旨在測試該網域是否回應。成功的回應會導致程式認為它正在分析沙箱內運行並自行終止。Elastic 註冊了這個先前未使用的網域,並將其指向研究人員控制的基礎設施。

註冊該網域將 KREMLIN 自身的反分析檢查反用於該活動。連接到該網域的機器將回應解讀為沙箱的證據,並停止在感染鏈中繼續前進。

Elastic 警告說,這種干預是暫時的。研究人員寫道:「這暫時削弱並操縱了該活動的防禦機制」,並表示這種中斷可以給防禦者更多時間來定位和清理受影響的端點。

這些系統仍然受到感染,這意味著註冊並未自動從受感染的電腦中移除 KREMLIN。Elastic 的報告稱,在 canary 仍然有效期間,受影響的機器已被阻止進入相關感染階段之後的階段。

地理數據支持研究人員早先的評估,即巴西是該活動的主要目標。葡萄牙語檔案名稱、虛假錯誤訊息和巴西金融品牌在回收的樣本中反覆出現。

以太坊錢包活動連結多個 KREMLIN 活動

鏈上分析幫助 Elastic 連接了惡意軟體操作的不同階段。研究人員識別出一個用於部署惡意合約並更新其配置的單一以太坊錢包。該地址在第一個與 KREMLIN 相關的合約出現之前就有財務活動,為調查人員提供了跨越一年多的交易軌跡。

在 2025 年 6 月 19 日至 2026 年 8 月 24 日期間,Elastic 識別出與該錢包相關的 82 筆 USDT 轉帳。記錄的活動總計約收到 20,778.97 USDT,發送 19,016.96 USDT。研究人員表示,個別轉帳無法確鑿地歸類為惡意軟體開發資金。

交易時間點提供了另一條歸因線索。Elastic 發現,錢包活動大多與聖保羅所使用的 UTC-3 時區的工作時間相符,不過研究人員是將巴西列為可能的操作者所在地,而非已確認的歸因。

該活動在其存續期間曾更換工具。較早的波次散布 PULSAR RAT,而較新的以太坊相關分支則在自訂瀏覽器擴充功能之外,引入了 REMCOS RAT。Elastic 在此期間識別出兩條相關鏈,其中包括一條在載入過程中使用了合法的已簽章 SentinelOne 可執行檔。

安全團隊可使用 Elastic Security Labs 發布的指標及其隨附的公開 IOC 儲存庫,檢查端點、瀏覽器與網路遙測資料中是否有與該活動相關的痕跡。Elastic 將此活動對應至 MITRE ATT&CK 技術,涵蓋執行、持續性、憑證存取、瀏覽器擴充功能、命令與控制,以及資料外洩。

2025 年底,巴西加密貨幣使用者曾遭另一個透過 WhatsApp 散布的惡意軟體鎖定。該活動鎖定銀行、金融科技與加密貨幣憑證,但與 REF9334 並無關聯。

Elastic 最新公布的區塊鏈時間軸顯示,KREMLIN 的合約配置一直修改到 8 月,而其基礎設施觀察則延伸至 2026 年 8 月下旬。研究人員表示,在準備 9 月 14 日報告時,0xCD7360…d07b 以太坊合約仍在使用中。