巴西银行行动“KREMLIN”使用以太坊

Elastic Security Labs 研究人员在追踪一项巴西银行活动时发现,超过 1,500 台设备感染了 KREMLIN 恶意软件。该活动利用以太坊智能合约更新攻击基础设施,并使用旨在窃取凭据和会话数据的恶意浏览器扩展。Elastic Security Labs 在 9 月 14 日发布的技术报告中披露了该行动,并将自 2025 年 5 月以来的活动追踪为 REF9334。SlowMist 于 9 月 16 日发布威胁警告,指出了该行动的区块链组件,包括三个与命令与控制基础设施变更相关的以太坊合约。

尽管名为 KREMLIN,Elastic 表示没有发现任何证据表明该活动与俄罗斯有关。该工具集的名称源自恶意软件作者使用的化名,而诱饵伪装成巴西银行,使用葡萄牙语文本,并且绝大多数情况下针对位于巴西的系统。

KREMLIN 将以太坊合约用作地址簿

以太坊于 2026 年 5 月出现在该行动中,当时研究人员发现了首个与 KREMLIN 基础设施相关的恶意智能合约。Elastic 将第一个合约追溯至 5 月 19 日。该合约存储配置值,将受感染系统指向安装程序和恶意浏览器扩展所使用的位置。之后,合约结构发生变化,最终转向操作员可以更新的键值型配置模型。

Elastic 确定的当前合约是 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b。研究人员指出,在其报告发布时,该合约仍在使用中。早期合约包括 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 和 0x64Def0A6099c4DE9C413B108EAae85A3C7457615。

这些合约并不代表对以太坊共识系统或智能合约平台的利用。Elastic 发现,攻击者将区块链用作配置存储:受感染机器从合约中读取配置值,以查找由操作员控制或使用的外部基础设施。这种设计使操作员能够通过更新链上的值来更改基础设施链接,同时无需修改原始恶意软件。Elastic 记录了合约更新,这些更新指向不同的域名和托管文件,包括 8 月 13 日对 main-v2 配置的变更。

恶意扩展无需批准即可加载到 Chrome 和 Edge

KREMLIN 的浏览器组件使用一种技术,使未经授权的扩展能够在基于 Chromium 的浏览器中正确注册。Elastic 指出,安装程序会修改 Chrome 或 Edge 的 Secure Preferences 数据,并重新生成浏览器所需的 HMAC 代码和加密完整性哈希值。一旦这些值匹配,即使用户未通过官方扩展商店批准安装,恶意扩展也可以加载。

这项技术本身早于 KREMLIN 活动。安全公司 Synacktiv 于 2025 年在名为《The Phantom Extension》的研究中记录了这种方法,展示了拥有 Windows 系统访问权限的攻击者如何修改 Chromium 偏好设置记录,并通过浏览器内部机制加载扩展。

KREMLIN 运用这项技术窃取金融数据。Elastic 分析的扩展伪装成名为 AVSync 的软件,并请求访问标签页、Cookie、浏览器存储和网络请求的权限。它可以收集保存的浏览器数据,并在活跃的网页会话期间拦截信息。

恶意软件会收集包含登录信息、Cookie 和保存的表单数据的浏览器数据库。Elastic 发现,它会在将收集的信息发送至攻击者控制的基础设施之前,获取访问受保护浏览器数据所需的加密材料。

初始感染仍然需要执行恶意文件。Elastic 指出,该活动传播伪装成银行收据、发票或企业文件的 JavaScript 文件。受害者执行诱饵后,加载器会检查环境,然后进入后续阶段。

活动伪装成诱饵的巴西金融品牌包括 Banco do Brasil、Caixa、Bradesco、Sicoob、C6 Bank、Inter、BTG、Safra、PagBank、PicPay、Santander 和 Mercado Pago。

Elastic 在终止开关触发后统计出 1,515 台受感染主机

Elastic 获得了该活动覆盖范围的一项异常直接的衡量指标,此前研究人员注意到 KREMLIN 会检查一个未注册的互联网域名,作为其反分析流程的一部分。恶意软件被设计为检查该域名是否会响应。成功的响应会使程序推断自己正在沙箱中运行,并终止运行。Elastic 注册了这个此前未使用的域名,并将其指向研究人员控制的基础设施。

受感染机器开始与新注册的地址通信。截至发布时,Elastic 统计出 1,515 个系统,其中 98.75% 的地理位置位于巴西。研究人员指出,这一数字正在快速增长。域名注册使 KREMLIN 自身的反分析检查反过来对付了该活动。访问该域名的机器会将响应解读为处于沙箱中的证据,并停止沿感染链继续推进。

Elastic 警告称,这种干预是暂时性的。研究人员指出,中断可能为防御人员寻找并清理受影响端点争取了更多时间。系统仍然处于感染状态,这意味着域名注册并未从遭入侵的计算机中删除 KREMLIN。

以太坊钱包活动将多个 KREMLIN 活动联系起来

链上分析帮助 Elastic 将恶意软件行动的不同阶段联系起来。研究人员发现了一个用于部署恶意合约并更新其配置的统一以太坊钱包。该地址在首个与 KREMLIN 相关的合约出现之前就已具有金融活动,这为调查人员提供了一条覆盖一年多时间的交易线索。

在 2025 年 6 月 19 日至 2026 年 8 月 24 日期间,Elastic 发现了与该钱包相关的 82 笔 USDT 转账。记录的活动总额约为 20,778.97 $USDT 已收到和 19,016.96 $USDT 已发送。研究人员指出,无法最终将单笔转账归类为恶意软件开发资金。

交易时间提供了另一条归因线索。Elastic 发现,大部分钱包活动与 UTC-3 时区的工作时间相吻合,该时区由圣保罗使用,不过研究人员只是将巴西列为操作员的可能所在地,而非已确认的归因结果。

该活动在持续期间更换了工具。较早的波次传播 PULSAR RAT,而较新的以太坊相关分支引入了 REMCOS RAT 以及定制浏览器扩展。Elastic 在此期间发现了两条相关链,其中一条在加载过程中使用了由 SentinelOne 合法签名的可执行文件。

安全团队可以使用 Elastic Security Labs 发布的指标及配套的公共 IOC 存储库,检查端点、浏览器和网络遥测中是否存在与该活动相关的工件。Elastic 将该活动映射至 MITRE ATT&CK 方法,涵盖执行、持久化、凭据访问、浏览器扩展、命令与控制以及数据窃取。

常见问题

KREMLIN 如何利用以太坊更改攻击基础设施?

攻击者部署了存储配置值的以太坊智能合约,将受感染系统指向安装程序和恶意浏览器扩展所使用的位置。操作员可以更新链上的值,从而更改基础设施链接,同时无需修改原始恶意软件。Elastic 确定的当前合约是 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b。

KREMLIN 恶意扩展会收集哪些数据?

伪装成 AVSync 软件的 KREMLIN 扩展可以收集登录信息、Cookie、会话令牌、浏览器存储数据和其他敏感信息。它可以在活跃的网页会话期间拦截信息,并获取访问受保护浏览器数据所需的加密材料,然后将其发送至攻击者控制的基础设施。

Elastic 如何发现 KREMLIN 活动的规模?

Elastic 发现,KREMLIN 会检查一个未注册的互联网域名,作为其反分析流程的一部分。研究人员注册了该域名,并将其指向他们控制的基础设施。当受感染机器与该地址通信时,研究人员统计出 1,515 个系统,其中 98.75% 的地理位置位于巴西。

免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。

本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复

(0)
上一篇 2026年9月17日 上午11:58
下一篇 2026年9月17日 下午12:02

相关推荐

风险提示:理性看待区块链,提高风险意识!