{"id":18505,"date":"2026-09-16T12:32:16","date_gmt":"2026-09-16T12:32:16","guid":{"rendered":"https:\/\/satoshibrother.com\/de\/kremlin-malware-nutzt-ethereum-zur-aktualisierung-von-angriffsservern\/"},"modified":"2026-09-16T12:32:16","modified_gmt":"2026-09-16T12:32:16","slug":"kremlin-malware-nutzt-ethereum-zur-aktualisierung-von-angriffsservern","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/de\/kremlin-malware-nutzt-ethereum-zur-aktualisierung-von-angriffsservern\/","title":{"rendered":"KREMLIN-Malware nutzt Ethereum zur Aktualisierung von Angriffsservern"},"content":{"rendered":"<h2>KREMLIN-Malware und ihre Entdeckung<\/h2>\n<p>Sicherheitsforscher haben mehr als <strong>1.500 Infektionen<\/strong> mit <strong>KREMLIN-Malware<\/strong> zur\u00fcckverfolgt, nachdem sie eine brasilianische Bankkampagne entdeckt hatten, die <em>Ethereum-Smart Contracts<\/em> verwendet, um die Angriffs-Infrastruktur zu aktualisieren und b\u00f6sartige Browsererweiterungen zu nutzen, um Anmeldeinformationen und Sitzungsdaten zu stehlen. Die <strong>Elastic Security Labs<\/strong> ver\u00f6ffentlichten ihre Erkenntnisse in einem technischen Bericht vom <strong>14. September<\/strong>, nachdem sie die Aktivit\u00e4t unter dem Code <strong>REF9334<\/strong> seit Mai 2025 verfolgt hatten.<\/p>\n<h2>Details der Kampagne<\/h2>\n<p>Die Forscher dokumentierten <strong>sieben Kampagnen<\/strong> \u00fcber einen Zeitraum von etwa 15 Monaten und verkn\u00fcpften die neuesten Versionen mit Chrome- und Microsoft Edge-Erweiterungen, die in der Lage sind, Browser-Anmeldeinformationen, Cookies, Sitzungstoken und andere sensible Informationen zu sammeln. <strong>SlowMist<\/strong> gab am <strong>16. September<\/strong> einen Bedrohungsintelligenz-Alarm heraus, der auf die Blockchain-Komponente des Betriebs aufmerksam machte, einschlie\u00dflich dreier Ethereum-Vertr\u00e4ge, die mit der \u00c4nderung der Command-and-Control-Infrastruktur verbunden sind.<\/p>\n<p>Trotz des Namens <strong>KREMLIN<\/strong> stellte Elastic fest, dass es keine Beweise gab, die die Kampagne mit Russland in Verbindung bringen. Der Name des Toolkits stammt vom Pseudonym des Malware-Autors, w\u00e4hrend die K\u00f6der brasilianische Banken nachahmen, portugiesischsprachigen Text verwenden und \u00fcberwiegend Systeme in Brasilien erreichen.<\/p>\n<h2>Ethereum-Smart Contracts in der Operation<\/h2>\n<p>Ethereum trat in die Operation im <strong>Mai 2026<\/strong> ein, als Forscher den ersten b\u00f6sartigen Smart Contract beobachteten, der mit KREMLINs Infrastruktur verbunden war. Elastic verfolgte den ersten Vertrag bis zum <strong>19. Mai<\/strong>. Dieser speicherte Konfigurationswerte, die infizierte Systeme auf Standorte hinwiesen, die f\u00fcr den Installer und die b\u00f6sartige Browsererweiterung verwendet wurden. Sp\u00e4tere Vertr\u00e4ge \u00e4nderten die Struktur und bewegten sich schlie\u00dflich zu einem <strong>Schl\u00fcssel-Wert-Konfigurationsmodell<\/strong>, das vom Betreiber aktualisiert werden konnte.<\/p>\n<p>Der derzeit von Elastic identifizierte Vertrag ist <strong>0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b<\/strong>. Die Forscher gaben an, dass er weiterhin verwendet wurde, als ihr Bericht ver\u00f6ffentlicht wurde. Fr\u00fchere Vertr\u00e4ge umfassten <strong>0x902EDbFECFF38f285Bf26283fB9cEB3700061873<\/strong> und <strong>0x64Def0A6099c4DE9C413B108EAae85A3C7457615<\/strong>. Diese Vertr\u00e4ge stellen keinen Exploit des Konsenssystems oder der Smart-Contract-Plattform von Ethereum dar.<\/p>\n<h2>Techniken und Methoden der Malware<\/h2>\n<p>Elastic stellte fest, dass die Angreifer die Blockchain als <strong>Dead-Drop-Resolver<\/strong> verwendeten: infizierte Maschinen lasen Konfigurationswerte aus den Vertr\u00e4gen, um externe Infrastruktur zu lokalisieren, die von den Betreibern kontrolliert oder missbraucht wurde. Ein solches Design erm\u00f6glicht es den Betreibern, Infrastrukturreferenzen zu \u00e4ndern, indem sie On-Chain-Werte aktualisieren, w\u00e4hrend die urspr\u00fcngliche Malware unver\u00e4ndert bleibt.<\/p>\n<blockquote><p>\u201eDies hat die Verteidigungsmechanismen der Kampagne vor\u00fcbergehend verschlechtert und manipuliert\u201c, schrieben die Forscher.<\/p><\/blockquote>\n<p>Die Kampagne hat w\u00e4hrend ihrer Lebensdauer die Werkzeuge ge\u00e4ndert. Fr\u00fchere Wellen verteilten <strong>PULSAR RAT<\/strong>, w\u00e4hrend der neuere, mit Ethereum verbundene Zweig <strong>REMCOS RAT<\/strong> zusammen mit der benutzerdefinierten Browsererweiterung einf\u00fchrte.<\/p>\n<h2>Geografische Verteilung und Auswirkungen<\/h2>\n<p>Elastic erhielt eine ungew\u00f6hnlich direkte Messung der Reichweite der Kampagne, nachdem die Forscher bemerkten, dass KREMLIN eine nicht registrierte Internetdomain im Rahmen seines Anti-Analyse-Prozesses \u00fcberpr\u00fcfte. Die Malware wurde entwickelt, um zu testen, ob die Domain antwortete. Eine erfolgreiche Antwort f\u00fchrte dazu, dass das Programm annahm, es operiere innerhalb einer Analyse-Sandbox und sich selbst beendete.<\/p>\n<p>Elastic z\u00e4hlte zum Zeitpunkt der Ver\u00f6ffentlichung <strong>1.515 Systeme<\/strong>, von denen <strong>98,75 %<\/strong> in Brasilien geolokalisiert waren. Die Forscher gaben an, dass die Zahl schnell anstieg. Die Registrierung der Domain drehte KREMLINs eigenen Anti-Analyse-Check gegen die Kampagne.<\/p>\n<h2>Schlussfolgerung<\/h2>\n<p>Die neueste ver\u00f6ffentlichte Blockchain-Zeitlinie von Elastic zeigt, dass die Vertragskonfiguration von KREMLIN bis August ge\u00e4ndert wurde, w\u00e4hrend die Beobachtungen seiner Infrastruktur bis Ende August 2026 reichen. Die Forscher gaben an, dass der Ethereum-Vertrag <strong>0xCD7360\u2026d07b<\/strong> weiterhin verwendet wurde, als der Bericht vom <strong>14. September<\/strong> vorbereitet wurde.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>KREMLIN-Malware und ihre Entdeckung Sicherheitsforscher haben mehr als 1.500 Infektionen mit KREMLIN-Malware zur\u00fcckverfolgt, nachdem sie eine brasilianische Bankkampagne entdeckt hatten, die Ethereum-Smart Contracts verwendet, um die Angriffs-Infrastruktur zu aktualisieren und b\u00f6sartige Browsererweiterungen zu nutzen, um Anmeldeinformationen und Sitzungsdaten zu stehlen. Die Elastic Security Labs ver\u00f6ffentlichten ihre Erkenntnisse in einem technischen Bericht vom 14. September, nachdem sie die Aktivit\u00e4t unter dem Code REF9334 seit Mai 2025 verfolgt hatten. Details der Kampagne Die Forscher dokumentierten sieben Kampagnen \u00fcber einen Zeitraum von etwa 15 Monaten und verkn\u00fcpften die neuesten Versionen mit Chrome- und Microsoft Edge-Erweiterungen, die in der Lage sind, Browser-Anmeldeinformationen, Cookies, Sitzungstoken<\/p>\n","protected":false},"author":3,"featured_media":18504,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6,64],"tags":[344,606,8573,10233,13,65,10931,415,10932,2732],"class_list":["post-18505","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ethereum","category-hack","tag-bnb-chain","tag-brazil","tag-chrome","tag-elastic-security-labs","tag-ethereum","tag-hack","tag-kremlin","tag-microsoft","tag-portuguese","tag-slowmist"],"yoast_description":"Erfahren Sie, wie KREMLIN-Malware Ethereum-Smart Contracts ausnutzt, um Angriffsserver weiterzuentwickeln und Benutzerdaten im brasilianischen Bankensektor zu stehlen.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts\/18505","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/comments?post=18505"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts\/18505\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/media\/18504"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/media?parent=18505"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/categories?post=18505"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/tags?post=18505"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}