Crypto Prices

KREMLIN-malware bruger Ethereum til at opdatere angrebsservere

september 16, 2026

KREMLIN Malware Operation Overview

Sikkerhedsforskere har sporet mere end 1.500 KREMLIN-malwareinfektioner efter at have afdækket en brasiliansk bankkampagne, der bruger Ethereum-smart contracts til at opdatere angrebsinfrastruktur og ondsindede browserudvidelser til at stjæle legitimationsoplysninger og sessionsdata. Elastic Security Labs offentliggjorde operationen i en teknisk rapport den 14. september efter at have fulgt aktiviteten under REF9334 siden maj 2025.

Angrebsmetoder og Infrastruktur

Forskere har fulgt syv kampagner over cirka 15 måneder og knyttet de nyeste versioner til Chrome- og Microsoft Edge-udvidelser, der er i stand til at indsamle browserlegitimationsoplysninger, cookies, sessionstokens og andre følsomme oplysninger. SlowMist udsendte en trussel-intelligens advarsel den 16. september, der henledte opmærksomheden på blockchain-komponenten i operationen, herunder tre Ethereum-kontrakter knyttet til ændring af kommandokontrolinfrastruktur.

“På trods af navnet KREMLIN sagde Elastic, at de ikke fandt nogen beviser, der forbinder kampagnen med Rusland.”

Værktøjsnavnet stammer fra malwareforfatterens håndtag, mens lokkemidlerne udgiver sig for at være brasilianske banker, bruger portugisisk tekst og overvejende når systemer beliggende i Brasilien.

Ethereum Smart Contracts i Operationen

KREMLIN-malwareøkosystemet bruger multi-stage loaders og ondsindede browserudvidelser til at stjæle legitimationsoplysninger, sessionstokens og mere. Ethereum kom ind i operationen i maj 2026, da forskere observerede den første ondsindede smart contract knyttet til KREMLINs infrastruktur. Elastic sporede den første kontrakt til den 19. maj. Den gemte konfigurationsværdier, der pegede inficerede systemer mod steder, der blev brugt til installatøren og den ondsindede browserudvidelse.

Den nuværende kontrakt identificeret af Elastic er 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Forskere sagde, at den forblev i brug, da deres rapport blev offentliggjort. Tidligere kontrakter omfattede 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 og 0x64Def0A6099c4DE9C413B108EAae85A3C7457615.

Brug af Blockchain som Infrastruktur

Elastic fandt, at angriberne brugte blockchain som en dead-drop resolver: inficerede maskiner læste konfigurationsværdier fra kontrakterne for at lokalisere ekstern infrastruktur, der blev kontrolleret eller misbrugt af operatørerne. En sådan design giver operatører mulighed for at ændre infrastrukturreferencer ved at opdatere on-chain værdier, mens den oprindelige malware forbliver uændret.

Elastic registrerede kontraktopdateringer, der pegede mod forskellige domæner og hostede filer, herunder en hoved-v2 konfigurationsændring den 13. august.

Browserudvidelser og Infektionsmetoder

KREMLINs browserkomponent bruger en teknik, der lader en uautoriseret udvidelse fremstå korrekt registreret inde i Chromium-baserede browsere. Elastic sagde, at installatøren ændrer Chrome eller Edges Secure Preferences-data og regenererer HMAC’erne og de krypterede integritets-hashes, som browseren forventer. Når disse værdier matcher, kan den ondsindede udvidelse indlæses, selvom brugeren aldrig godkendte en installation gennem den officielle udvidelsesbutik.

“Teknikken i sig selv forudgår KREMLIN-kampagnen.”

Elastic’s analyserede udvidelse udgav sig for at være software kaldet AVSync og anmodede om adgang til faner, cookies, browserlagring og webanmodninger. Den kunne indsamle gemte browserdata og opsnappe oplysninger under aktive websessioner.

Geografisk Målretning og Anti-analyse Strategier

Elastic registrerede, at 98,75% af de inficerede systemer var geolokaliseret i Brasilien. Forskere sagde, at antallet hurtigt voksede. Registreringen af et ikke-registreret internetdomæne vendte KREMLINs egen anti-analyse kontrol mod kampagnen, hvilket gjorde det muligt for Elastic at overvåge og analysere operationen.

Elastic advarede om, at interventionen var midlertidig. “Dette har midlertidigt forringet og manipuleret kampagnens forsvarsmekanismer,” skrev forskerne og sagde, at afbrydelsen kunne give forsvarere mere tid til at lokalisere og rense berørte slutpunkter.

Konklusion

Elastic’s rapport sagde, at de berørte maskiner var blevet forhindret i at bevæge sig ud over den relevante infektionstrin, mens kanarien forblev effektiv. Forskere identificerede en enkelt Ethereum-wallet, der blev brugt til at implementere ondsindede kontrakter og opdatere deres konfigurationer, hvilket giver en transaktionstrail, der strækker sig over mere end et år.

Elastic kortlagde aktiviteten til MITRE ATT&CK teknikker, der dækker udførelse, vedholdenhed, legitimationsadgang, browserudvidelser, kommandokontrol og dataekstraktion.

Seneste fra Blog