Crypto Prices

El malware KREMLIN utiliza Ethereum para actualizar servidores de ataque

antes de 2 horas
2 minutos leídos
2 vistas

Investigación sobre el Malware KREMLIN

Los investigadores de seguridad han rastreado más de 1,500 infecciones del malware KREMLIN tras descubrir una campaña bancaria brasileña que utiliza contratos inteligentes de Ethereum para actualizar la infraestructura de ataque y extensiones de navegador maliciosas con el fin de robar credenciales y datos de sesión. Elastic Security Labs divulgó la operación en un informe técnico del 14 de septiembre, después de rastrear la actividad bajo el código REF9334 desde mayo de 2025.

Los investigadores siguieron siete campañas durante aproximadamente 15 meses y vincularon las últimas versiones a extensiones de Chrome y Microsoft Edge capaces de recopilar credenciales de navegador, cookies, tokens de sesión y otra información sensible. SlowMist emitió una alerta de inteligencia sobre amenazas el 16 de septiembre, llamando la atención sobre el componente de blockchain de la operación, incluidos tres contratos de Ethereum vinculados a cambios en la infraestructura de comando y control.

A pesar del nombre KREMLIN, Elastic indicó que no encontró evidencia que conectara la campaña con Rusia.

El nombre del kit proviene del apodo del autor del malware, mientras que los señuelos suplantan a bancos brasileños, utilizan texto en portugués y afectan abrumadoramente a sistemas ubicados en Brasil.

Uso de Contratos Inteligentes

Ethereum ingresó a la operación en mayo de 2026, cuando los investigadores observaron el primer contrato inteligente malicioso vinculado a la infraestructura de KREMLIN. Elastic rastreó el primer contrato hasta el 19 de mayo. Este almacenaba valores de configuración que apuntaban a sistemas infectados hacia ubicaciones utilizadas para el instalador y la extensión de navegador maliciosa.

Los contratos posteriores cambiaron la estructura y eventualmente se trasladaron a un modelo de configuración de clave-valor que podría ser actualizado por el operador. El contrato actual identificado por Elastic es 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Los investigadores señalaron que permaneció en uso cuando se publicó su informe.

Elastic encontró que los atacantes utilizaron la blockchain como un resolvedor de «dead-drop»: las máquinas infectadas leían valores de configuración de los contratos para localizar infraestructura externa controlada o abusada por los operadores. Un diseño así permite a los operadores cambiar referencias de infraestructura actualizando valores en la cadena mientras dejan el malware inicial sin cambios.

Técnicas de Infección y Distribución

La infección inicial aún requiere la ejecución de un archivo malicioso. Elastic indicó que la campaña distribuye archivos JavaScript disfrazados como recibos bancarios, facturas o documentos corporativos. Una vez que una víctima ejecuta el señuelo, el cargador verifica el entorno antes de avanzar a través de etapas posteriores.

Las marcas financieras brasileñas suplantadas en el material de la campaña incluyeron Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander y Mercado Pago.

Medidas de Mitigación y Análisis

Elastic obtuvo una medida inusualmente directa del alcance de la campaña después de que los investigadores notaron que KREMLIN verificaba un dominio de internet no registrado como parte de su proceso de anti-análisis. El malware fue diseñado para probar si el dominio respondía. Una respuesta exitosa hizo que el programa asumiera que estaba operando dentro de un sandbox de análisis y se terminara a sí mismo.

«Esto ha degradado y manipulado temporalmente los mecanismos de defensa de la campaña»

Los investigadores indicaron que el número de sistemas infectados estaba aumentando rápidamente, con un 98.75% geolocalizados en Brasil. Registrar el dominio convirtió la propia verificación de anti-análisis de KREMLIN contra la campaña.

Conclusiones y Recomendaciones

Los datos geográficos respaldan la evaluación anterior de los investigadores de que Brasil es el objetivo principal de la campaña. Elastic mapeó la actividad a técnicas de MITRE ATT&CK que cubren ejecución, persistencia, acceso a credenciales, extensiones de navegador, comando y control, y exfiltración de datos.

Los equipos de seguridad pueden utilizar los indicadores publicados por Elastic Security Labs y su repositorio público de IOC adjunto para verificar la telemetría de puntos finales, navegadores y redes en busca de artefactos vinculados a la campaña.

Popular