{"id":18506,"date":"2026-09-16T12:32:16","date_gmt":"2026-09-16T12:32:16","guid":{"rendered":"https:\/\/satoshibrother.com\/es\/el-malware-kremlin-utiliza-ethereum-para-actualizar-servidores-de-ataque\/"},"modified":"2026-09-16T12:32:16","modified_gmt":"2026-09-16T12:32:16","slug":"el-malware-kremlin-utiliza-ethereum-para-actualizar-servidores-de-ataque","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/es\/el-malware-kremlin-utiliza-ethereum-para-actualizar-servidores-de-ataque\/","title":{"rendered":"El malware KREMLIN utiliza Ethereum para actualizar servidores de ataque"},"content":{"rendered":"<h2>Investigaci\u00f3n sobre el Malware KREMLIN<\/h2>\n<p>Los investigadores de seguridad han rastreado m\u00e1s de <strong>1,500 infecciones<\/strong> del malware <strong>KREMLIN<\/strong> tras descubrir una campa\u00f1a bancaria brasile\u00f1a que utiliza <strong>contratos inteligentes de Ethereum<\/strong> para actualizar la infraestructura de ataque y extensiones de navegador maliciosas con el fin de robar credenciales y datos de sesi\u00f3n. Elastic Security Labs divulg\u00f3 la operaci\u00f3n en un informe t\u00e9cnico del <strong>14 de septiembre<\/strong>, despu\u00e9s de rastrear la actividad bajo el c\u00f3digo <strong>REF9334<\/strong> desde mayo de <strong>2025<\/strong>.<\/p>\n<p>Los investigadores siguieron siete campa\u00f1as durante aproximadamente <strong>15 meses<\/strong> y vincularon las \u00faltimas versiones a extensiones de Chrome y Microsoft Edge capaces de recopilar credenciales de navegador, cookies, tokens de sesi\u00f3n y otra informaci\u00f3n sensible. SlowMist emiti\u00f3 una alerta de inteligencia sobre amenazas el <strong>16 de septiembre<\/strong>, llamando la atenci\u00f3n sobre el componente de blockchain de la operaci\u00f3n, incluidos tres contratos de Ethereum vinculados a cambios en la infraestructura de comando y control.<\/p>\n<blockquote><p>A pesar del nombre KREMLIN, Elastic indic\u00f3 que no encontr\u00f3 evidencia que conectara la campa\u00f1a con Rusia.<\/p><\/blockquote>\n<p>El nombre del kit proviene del apodo del autor del malware, mientras que los se\u00f1uelos suplantan a bancos brasile\u00f1os, utilizan texto en portugu\u00e9s y afectan abrumadoramente a sistemas ubicados en Brasil.<\/p>\n<h2>Uso de Contratos Inteligentes<\/h2>\n<p>Ethereum ingres\u00f3 a la operaci\u00f3n en mayo de <strong>2026<\/strong>, cuando los investigadores observaron el primer contrato inteligente malicioso vinculado a la infraestructura de KREMLIN. Elastic rastre\u00f3 el primer contrato hasta el <strong>19 de mayo<\/strong>. Este almacenaba valores de configuraci\u00f3n que apuntaban a sistemas infectados hacia ubicaciones utilizadas para el instalador y la extensi\u00f3n de navegador maliciosa.<\/p>\n<p>Los contratos posteriores cambiaron la estructura y eventualmente se trasladaron a un modelo de configuraci\u00f3n de <strong>clave-valor<\/strong> que podr\u00eda ser actualizado por el operador. El contrato actual identificado por Elastic es <strong>0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b<\/strong>. Los investigadores se\u00f1alaron que permaneci\u00f3 en uso cuando se public\u00f3 su informe.<\/p>\n<p>Elastic encontr\u00f3 que los atacantes utilizaron la blockchain como un <strong>resolvedor de \u00abdead-drop\u00bb<\/strong>: las m\u00e1quinas infectadas le\u00edan valores de configuraci\u00f3n de los contratos para localizar infraestructura externa controlada o abusada por los operadores. Un dise\u00f1o as\u00ed permite a los operadores cambiar referencias de infraestructura actualizando valores en la cadena mientras dejan el malware inicial sin cambios.<\/p>\n<h2>T\u00e9cnicas de Infecci\u00f3n y Distribuci\u00f3n<\/h2>\n<p>La infecci\u00f3n inicial a\u00fan requiere la ejecuci\u00f3n de un archivo malicioso. Elastic indic\u00f3 que la campa\u00f1a distribuye archivos JavaScript disfrazados como recibos bancarios, facturas o documentos corporativos. Una vez que una v\u00edctima ejecuta el se\u00f1uelo, el cargador verifica el entorno antes de avanzar a trav\u00e9s de etapas posteriores.<\/p>\n<p>Las marcas financieras brasile\u00f1as suplantadas en el material de la campa\u00f1a incluyeron <strong>Banco do Brasil<\/strong>, <strong>Caixa<\/strong>, <strong>Bradesco<\/strong>, <strong>Sicoob<\/strong>, <strong>C6 Bank<\/strong>, <strong>Inter<\/strong>, <strong>BTG<\/strong>, <strong>Safra<\/strong>, <strong>PagBank<\/strong>, <strong>PicPay<\/strong>, <strong>Santander<\/strong> y <strong>Mercado Pago<\/strong>.<\/p>\n<h2>Medidas de Mitigaci\u00f3n y An\u00e1lisis<\/h2>\n<p>Elastic obtuvo una medida inusualmente directa del alcance de la campa\u00f1a despu\u00e9s de que los investigadores notaron que KREMLIN verificaba un dominio de internet no registrado como parte de su proceso de anti-an\u00e1lisis. El malware fue dise\u00f1ado para probar si el dominio respond\u00eda. Una respuesta exitosa hizo que el programa asumiera que estaba operando dentro de un <strong>sandbox<\/strong> de an\u00e1lisis y se terminara a s\u00ed mismo.<\/p>\n<blockquote><p>\u00abEsto ha degradado y manipulado temporalmente los mecanismos de defensa de la campa\u00f1a\u00bb<\/p><\/blockquote>\n<p>Los investigadores indicaron que el n\u00famero de sistemas infectados estaba aumentando r\u00e1pidamente, con un <strong>98.75%<\/strong> geolocalizados en Brasil. Registrar el dominio convirti\u00f3 la propia verificaci\u00f3n de anti-an\u00e1lisis de KREMLIN contra la campa\u00f1a.<\/p>\n<h2>Conclusiones y Recomendaciones<\/h2>\n<p>Los datos geogr\u00e1ficos respaldan la evaluaci\u00f3n anterior de los investigadores de que Brasil es el objetivo principal de la campa\u00f1a. Elastic mape\u00f3 la actividad a t\u00e9cnicas de <strong>MITRE ATT&amp;CK<\/strong> que cubren ejecuci\u00f3n, persistencia, acceso a credenciales, extensiones de navegador, comando y control, y exfiltraci\u00f3n de datos.<\/p>\n<p>Los equipos de seguridad pueden utilizar los indicadores publicados por Elastic Security Labs y su repositorio p\u00fablico de IOC adjunto para verificar la telemetr\u00eda de puntos finales, navegadores y redes en busca de artefactos vinculados a la campa\u00f1a.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Investigaci\u00f3n sobre el Malware KREMLIN Los investigadores de seguridad han rastreado m\u00e1s de 1,500 infecciones del malware KREMLIN tras descubrir una campa\u00f1a bancaria brasile\u00f1a que utiliza contratos inteligentes de Ethereum para actualizar la infraestructura de ataque y extensiones de navegador maliciosas con el fin de robar credenciales y datos de sesi\u00f3n. Elastic Security Labs divulg\u00f3 la operaci\u00f3n en un informe t\u00e9cnico del 14 de septiembre, despu\u00e9s de rastrear la actividad bajo el c\u00f3digo REF9334 desde mayo de 2025. Los investigadores siguieron siete campa\u00f1as durante aproximadamente 15 meses y vincularon las \u00faltimas versiones a extensiones de Chrome y Microsoft Edge capaces<\/p>\n","protected":false},"author":3,"featured_media":18505,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6,64],"tags":[344,606,8574,10234,13,65,10931,415,10932,2732],"class_list":["post-18506","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ethereum","category-hack","tag-bnb-chain","tag-brazil","tag-chrome","tag-elastic-security-labs","tag-ethereum","tag-hack","tag-kremlin","tag-microsoft","tag-portuguese","tag-slowmist"],"yoast_description":"Descubre c\u00f3mo el malware KREMLIN explota contratos inteligentes de Ethereum para evolucionar servidores de ataque y robar datos de usuarios en el sector bancario de Brasil.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts\/18506","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/comments?post=18506"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts\/18506\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/media\/18505"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/media?parent=18506"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/categories?post=18506"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/tags?post=18506"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}