KREMLIN-Malware und ihre Entdeckung
Sicherheitsforscher haben mehr als 1.500 Infektionen mit KREMLIN-Malware zurückverfolgt, nachdem sie eine brasilianische Bankkampagne entdeckt hatten, die Ethereum-Smart Contracts verwendet, um die Angriffs-Infrastruktur zu aktualisieren und bösartige Browsererweiterungen zu nutzen, um Anmeldeinformationen und Sitzungsdaten zu stehlen. Die Elastic Security Labs veröffentlichten ihre Erkenntnisse in einem technischen Bericht vom 14. September, nachdem sie die Aktivität unter dem Code REF9334 seit Mai 2025 verfolgt hatten.
Details der Kampagne
Die Forscher dokumentierten sieben Kampagnen über einen Zeitraum von etwa 15 Monaten und verknüpften die neuesten Versionen mit Chrome- und Microsoft Edge-Erweiterungen, die in der Lage sind, Browser-Anmeldeinformationen, Cookies, Sitzungstoken und andere sensible Informationen zu sammeln. SlowMist gab am 16. September einen Bedrohungsintelligenz-Alarm heraus, der auf die Blockchain-Komponente des Betriebs aufmerksam machte, einschließlich dreier Ethereum-Verträge, die mit der Änderung der Command-and-Control-Infrastruktur verbunden sind.
Trotz des Namens KREMLIN stellte Elastic fest, dass es keine Beweise gab, die die Kampagne mit Russland in Verbindung bringen. Der Name des Toolkits stammt vom Pseudonym des Malware-Autors, während die Köder brasilianische Banken nachahmen, portugiesischsprachigen Text verwenden und überwiegend Systeme in Brasilien erreichen.
Ethereum-Smart Contracts in der Operation
Ethereum trat in die Operation im Mai 2026 ein, als Forscher den ersten bösartigen Smart Contract beobachteten, der mit KREMLINs Infrastruktur verbunden war. Elastic verfolgte den ersten Vertrag bis zum 19. Mai. Dieser speicherte Konfigurationswerte, die infizierte Systeme auf Standorte hinwiesen, die für den Installer und die bösartige Browsererweiterung verwendet wurden. Spätere Verträge änderten die Struktur und bewegten sich schließlich zu einem Schlüssel-Wert-Konfigurationsmodell, das vom Betreiber aktualisiert werden konnte.
Der derzeit von Elastic identifizierte Vertrag ist 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Die Forscher gaben an, dass er weiterhin verwendet wurde, als ihr Bericht veröffentlicht wurde. Frühere Verträge umfassten 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 und 0x64Def0A6099c4DE9C413B108EAae85A3C7457615. Diese Verträge stellen keinen Exploit des Konsenssystems oder der Smart-Contract-Plattform von Ethereum dar.
Techniken und Methoden der Malware
Elastic stellte fest, dass die Angreifer die Blockchain als Dead-Drop-Resolver verwendeten: infizierte Maschinen lasen Konfigurationswerte aus den Verträgen, um externe Infrastruktur zu lokalisieren, die von den Betreibern kontrolliert oder missbraucht wurde. Ein solches Design ermöglicht es den Betreibern, Infrastrukturreferenzen zu ändern, indem sie On-Chain-Werte aktualisieren, während die ursprüngliche Malware unverändert bleibt.
„Dies hat die Verteidigungsmechanismen der Kampagne vorübergehend verschlechtert und manipuliert“, schrieben die Forscher.
Die Kampagne hat während ihrer Lebensdauer die Werkzeuge geändert. Frühere Wellen verteilten PULSAR RAT, während der neuere, mit Ethereum verbundene Zweig REMCOS RAT zusammen mit der benutzerdefinierten Browsererweiterung einführte.
Geografische Verteilung und Auswirkungen
Elastic erhielt eine ungewöhnlich direkte Messung der Reichweite der Kampagne, nachdem die Forscher bemerkten, dass KREMLIN eine nicht registrierte Internetdomain im Rahmen seines Anti-Analyse-Prozesses überprüfte. Die Malware wurde entwickelt, um zu testen, ob die Domain antwortete. Eine erfolgreiche Antwort führte dazu, dass das Programm annahm, es operiere innerhalb einer Analyse-Sandbox und sich selbst beendete.
Elastic zählte zum Zeitpunkt der Veröffentlichung 1.515 Systeme, von denen 98,75 % in Brasilien geolokalisiert waren. Die Forscher gaben an, dass die Zahl schnell anstieg. Die Registrierung der Domain drehte KREMLINs eigenen Anti-Analyse-Check gegen die Kampagne.
Schlussfolgerung
Die neueste veröffentlichte Blockchain-Zeitlinie von Elastic zeigt, dass die Vertragskonfiguration von KREMLIN bis August geändert wurde, während die Beobachtungen seiner Infrastruktur bis Ende August 2026 reichen. Die Forscher gaben an, dass der Ethereum-Vertrag 0xCD7360…d07b weiterhin verwendet wurde, als der Bericht vom 14. September vorbereitet wurde.