Crypto Prices

Le malware KREMLIN utilise Ethereum pour mettre à jour ses serveurs d’attaque

il y a 2 heures
2 mins read
2 vues

Découverte du Malware KREMLIN

Des chercheurs en sécurité ont identifié plus de 1 500 infections causées par le malware KREMLIN, suite à la découverte d’une campagne de phishing bancaire au Brésil. Cette campagne utilise des contrats intelligents sur Ethereum pour mettre à jour l’infrastructure d’attaque et des extensions de navigateur malveillantes afin de voler des identifiants et des données de session.

Rapport d’Elastic Security Labs

Elastic Security Labs a publié un rapport technique le 14 septembre, après avoir suivi l’activité sous le nom de REF9334 depuis mai 2025. Les chercheurs ont observé sept campagnes sur une période d’environ 15 mois et ont lié les dernières versions à des extensions pour Chrome et Microsoft Edge, capables de collecter des identifiants de navigateur, des cookies, des jetons de session et d’autres informations sensibles.

Composants Blockchain et Infrastructure

Le 16 septembre, SlowMist a émis une alerte de renseignement sur les menaces, attirant l’attention sur le composant blockchain de l’opération, y compris trois contrats Ethereum liés à la modification de l’infrastructure de commande et de contrôle.

Malgré le nom KREMLIN, Elastic a déclaré n’avoir trouvé aucune preuve reliant la campagne à la Russie. Ce nom provient du pseudonyme de l’auteur du malware, tandis que les leurres imitent des banques brésiliennes, utilisent un texte en portugais et ciblent principalement des systèmes situés au Brésil.

Utilisation des Contrats Intelligents

Ethereum a été intégré à l’opération en mai 2026, lorsque les chercheurs ont observé le premier contrat intelligent malveillant lié à l’infrastructure de KREMLIN. Elastic a retracé ce contrat au 19 mai, qui stockait des valeurs de configuration pointant les systèmes infectés vers des emplacements utilisés pour l’installateur et l’extension de navigateur malveillante.

Les contrats ultérieurs ont modifié la structure et ont évolué vers un modèle de configuration clé-valeur pouvant être mis à jour par l’opérateur. Le contrat actuellement identifié par Elastic est le 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b, qui était toujours en usage lors de la publication de leur rapport.

Techniques d’Infection et de Vol de Données

L’extension analysée par Elastic se faisait passer pour un logiciel appelé AVSync et demandait l’accès aux onglets, cookies, stockage du navigateur et requêtes web. Elle pouvait collecter des données de navigateur enregistrées et intercepter des informations pendant des sessions web actives.

Le malware collecte des bases de données de navigateur contenant des informations de connexion, des cookies et des données de formulaire enregistrées. Elastic a constaté qu’il avait acquis le matériel de chiffrement nécessaire pour accéder aux données de navigateur protégées avant d’envoyer les informations collectées vers une infrastructure contrôlée par les attaquants.

Impact et Mesures de Contre-Mesure

Elastic a compté 1 515 systèmes au moment de la publication, avec 98,75 % géolocalisés au Brésil. Les chercheurs ont déclaré que ce nombre augmentait rapidement. L’enregistrement d’un domaine Internet non enregistré a permis de manipuler les mécanismes de défense de la campagne, offrant aux défenseurs plus de temps pour localiser et nettoyer les points d’extrémité affectés.

Conclusion

Les données géographiques soutiennent l’évaluation antérieure des chercheurs selon laquelle le Brésil est la cible principale de la campagne. L’analyse on-chain a aidé Elastic à connecter différentes étapes de l’opération de malware. Les chercheurs ont identifié un seul portefeuille Ethereum utilisé pour déployer des contrats malveillants et mettre à jour leurs configurations, fournissant aux enquêteurs une piste de transaction s’étendant sur plus d’un an.

Populaire