Elastic Security Labs在9月14日发布的技术报告中表示,已把超过1500起KREMLIN恶意软件感染与一个针对巴西银行的网络犯罪活动关联起来。该活动自2025年5月起被跟踪为REF9334,利用以太坊智能合约更新命令与控制基础设施,并通过恶意浏览器扩展窃取凭据和会话数据。
以太坊合约充当“死投解析器”
报告称,KREMLIN运营者把以太坊智能合约当作不断变化的地址簿。受感染系统从合约中读取配置值,以定位安装文件、恶意浏览器扩展和攻击服务器。该设计允许运营者在链上更新基础设施引用,而无需更改初始恶意软件。Elastic指出,当前使用的合约地址为0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b,报告发布时仍在使用。早前合约包括0x902EDbFECFF38f285Bf26283fB9cEB3700061873和0x64Def0A6099c4DE9C413B108EAae85A3C7457615。首个与KREMLIN关联的恶意合约可追溯至5月19日。研究人员表示,区块链组件并未利用以太坊共识系统或智能合约平台漏洞。Elastic记录到合约更新指向不同域名和托管文件,其中包括8月13日的main-v2配置变更。SlowMist于9月16日发布威胁情报警报。类似滥用还出现在使用以太坊智能合约的恶意npm包,以及使用BNB Chain智能合约的ClickFix活动中。
恶意扩展绕过Chromium审批
浏览器组件会操纵Chromium Secure Preferences,在未经用户批准的情况下安装恶意Chrome和Microsoft Edge扩展。安装程序修改偏好数据,并重新生成浏览器预期的HMAC和加密完整性哈希。一旦这些值匹配,扩展即使从未通过官方扩展商店批准也能加载。Elastic表示,被分析的扩展伪装成名为AVSync的软件,请求访问标签页、cookies、浏览器存储和Web请求。它可收集已保存浏览器数据、登录信息、cookies、存储表单数据、会话令牌,以及访问受保护浏览器数据所需的加密材料,然后发送至攻击者控制的基础设施。
杀开关域名暴露1515台感染系统
KREMLIN会在反分析流程中检查一个未注册的互联网域名。若收到成功响应,恶意软件会认为自身运行在沙箱中并终止。Elastic注册了这个此前未使用的域名,并将其指向研究人员控制的基础设施。随后,受感染机器开始联系该地址。发布报告时,Elastic计数到1515台感染系统,其中98.75%位于巴西,且数量正在快速上升。此次干预暂时削弱了活动的防御,但系统仍处于感染状态;在金丝雀域名仍然有效期间,仅阻止其进入相关感染阶段之后。
钱包活动关联多个攻击波次
链上分析识别出一个用于部署恶意合约并更新其配置的以太坊钱包。Elastic称,在2025年6月19日至2026年8月24日期间,发现82笔与该钱包相关的USDT转账,合计收到约20778.97 USDT,发送约19016.96 USDT。大部分钱包活动与圣保罗使用的UTC-3时区工作时间一致,研究人员因此称巴西是可能的运营地点,而非确认归因。早期攻击波次分发PULSAR RAT,较新的以太坊关联分支则引入REMCOS RAT和自定义浏览器扩展。Elastic还识别出两条相关链,其中一条在加载时使用合法签名的SentinelOne可执行文件。
活动材料冒充多家巴西金融品牌,包括Banco do Brasil、Caixa、Bradesco、Sicoob、C6 Bank、Inter、BTG、Safra、PagBank、PicPay、Santander和Mercado Pago。尽管恶意软件名为KREMLIN,Elastic未发现将该活动与俄罗斯关联的证据;该工具包名称来自恶意软件作者的handle。安全团队可使用Elastic Security Labs发布的指标,检查端点、浏览器和网络遥测中与REF9334相关的痕迹。
