{"id":18506,"date":"2026-09-16T12:32:16","date_gmt":"2026-09-16T12:32:16","guid":{"rendered":"https:\/\/satoshibrother.com\/fr\/le-malware-kremlin-utilise-ethereum-pour-mettre-a-jour-ses-serveurs-dattaque\/"},"modified":"2026-09-16T12:32:16","modified_gmt":"2026-09-16T12:32:16","slug":"le-malware-kremlin-utilise-ethereum-pour-mettre-a-jour-ses-serveurs-dattaque","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/fr\/le-malware-kremlin-utilise-ethereum-pour-mettre-a-jour-ses-serveurs-dattaque\/","title":{"rendered":"Le malware KREMLIN utilise Ethereum pour mettre \u00e0 jour ses serveurs d&rsquo;attaque"},"content":{"rendered":"<h2>D\u00e9couverte du Malware KREMLIN<\/h2>\n<p>Des chercheurs en s\u00e9curit\u00e9 ont identifi\u00e9 plus de <strong>1 500 infections<\/strong> caus\u00e9es par le malware <strong>KREMLIN<\/strong>, suite \u00e0 la d\u00e9couverte d&rsquo;une campagne de <strong>phishing bancaire<\/strong> au Br\u00e9sil. Cette campagne utilise des <em>contrats intelligents<\/em> sur Ethereum pour mettre \u00e0 jour l&rsquo;infrastructure d&rsquo;attaque et des extensions de navigateur malveillantes afin de voler des identifiants et des donn\u00e9es de session.<\/p>\n<h2>Rapport d&rsquo;Elastic Security Labs<\/h2>\n<p>Elastic Security Labs a publi\u00e9 un rapport technique le <strong>14 septembre<\/strong>, apr\u00e8s avoir suivi l&rsquo;activit\u00e9 sous le nom de <strong>REF9334<\/strong> depuis mai 2025. Les chercheurs ont observ\u00e9 sept campagnes sur une p\u00e9riode d&rsquo;environ <strong>15 mois<\/strong> et ont li\u00e9 les derni\u00e8res versions \u00e0 des extensions pour Chrome et Microsoft Edge, capables de collecter des identifiants de navigateur, des cookies, des jetons de session et d&rsquo;autres informations sensibles.<\/p>\n<h2>Composants Blockchain et Infrastructure<\/h2>\n<blockquote>\n<p>Le 16 septembre, SlowMist a \u00e9mis une alerte de renseignement sur les menaces, attirant l&rsquo;attention sur le composant blockchain de l&rsquo;op\u00e9ration, y compris trois contrats Ethereum li\u00e9s \u00e0 la modification de l&rsquo;infrastructure de commande et de contr\u00f4le.<\/p>\n<\/blockquote>\n<p>Malgr\u00e9 le nom KREMLIN, Elastic a d\u00e9clar\u00e9 n&rsquo;avoir trouv\u00e9 aucune preuve reliant la campagne \u00e0 la Russie. Ce nom provient du pseudonyme de l&rsquo;auteur du malware, tandis que les leurres imitent des banques br\u00e9siliennes, utilisent un texte en portugais et ciblent principalement des syst\u00e8mes situ\u00e9s au Br\u00e9sil.<\/p>\n<h2>Utilisation des Contrats Intelligents<\/h2>\n<p>Ethereum a \u00e9t\u00e9 int\u00e9gr\u00e9 \u00e0 l&rsquo;op\u00e9ration en mai 2026, lorsque les chercheurs ont observ\u00e9 le premier contrat intelligent malveillant li\u00e9 \u00e0 l&rsquo;infrastructure de KREMLIN. Elastic a retrac\u00e9 ce contrat au <strong>19 mai<\/strong>, qui stockait des valeurs de configuration pointant les syst\u00e8mes infect\u00e9s vers des emplacements utilis\u00e9s pour l&rsquo;installateur et l&rsquo;extension de navigateur malveillante.<\/p>\n<p>Les contrats ult\u00e9rieurs ont modifi\u00e9 la structure et ont \u00e9volu\u00e9 vers un mod\u00e8le de configuration cl\u00e9-valeur pouvant \u00eatre mis \u00e0 jour par l&rsquo;op\u00e9rateur. Le contrat actuellement identifi\u00e9 par Elastic est le <strong>0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b<\/strong>, qui \u00e9tait toujours en usage lors de la publication de leur rapport.<\/p>\n<h2>Techniques d&rsquo;Infection et de Vol de Donn\u00e9es<\/h2>\n<p>L&rsquo;extension analys\u00e9e par Elastic se faisait passer pour un logiciel appel\u00e9 <strong>AVSync<\/strong> et demandait l&rsquo;acc\u00e8s aux onglets, cookies, stockage du navigateur et requ\u00eates web. Elle pouvait collecter des donn\u00e9es de navigateur enregistr\u00e9es et intercepter des informations pendant des sessions web actives.<\/p>\n<p>Le malware collecte des bases de donn\u00e9es de navigateur contenant des informations de connexion, des cookies et des donn\u00e9es de formulaire enregistr\u00e9es. Elastic a constat\u00e9 qu&rsquo;il avait acquis le mat\u00e9riel de chiffrement n\u00e9cessaire pour acc\u00e9der aux donn\u00e9es de navigateur prot\u00e9g\u00e9es avant d&rsquo;envoyer les informations collect\u00e9es vers une infrastructure contr\u00f4l\u00e9e par les attaquants.<\/p>\n<h2>Impact et Mesures de Contre-Mesure<\/h2>\n<p>Elastic a compt\u00e9 <strong>1 515 syst\u00e8mes<\/strong> au moment de la publication, avec <strong>98,75 %<\/strong> g\u00e9olocalis\u00e9s au Br\u00e9sil. Les chercheurs ont d\u00e9clar\u00e9 que ce nombre augmentait rapidement. L&rsquo;enregistrement d&rsquo;un domaine Internet non enregistr\u00e9 a permis de manipuler les m\u00e9canismes de d\u00e9fense de la campagne, offrant aux d\u00e9fenseurs plus de temps pour localiser et nettoyer les points d&rsquo;extr\u00e9mit\u00e9 affect\u00e9s.<\/p>\n<h2>Conclusion<\/h2>\n<p>Les donn\u00e9es g\u00e9ographiques soutiennent l&rsquo;\u00e9valuation ant\u00e9rieure des chercheurs selon laquelle le Br\u00e9sil est la cible principale de la campagne. L&rsquo;analyse on-chain a aid\u00e9 Elastic \u00e0 connecter diff\u00e9rentes \u00e9tapes de l&rsquo;op\u00e9ration de malware. Les chercheurs ont identifi\u00e9 un seul portefeuille Ethereum utilis\u00e9 pour d\u00e9ployer des contrats malveillants et mettre \u00e0 jour leurs configurations, fournissant aux enqu\u00eateurs une piste de transaction s&rsquo;\u00e9tendant sur plus d&rsquo;un an.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>D\u00e9couverte du Malware KREMLIN Des chercheurs en s\u00e9curit\u00e9 ont identifi\u00e9 plus de 1 500 infections caus\u00e9es par le malware KREMLIN, suite \u00e0 la d\u00e9couverte d&rsquo;une campagne de phishing bancaire au Br\u00e9sil. Cette campagne utilise des contrats intelligents sur Ethereum pour mettre \u00e0 jour l&rsquo;infrastructure d&rsquo;attaque et des extensions de navigateur malveillantes afin de voler des identifiants et des donn\u00e9es de session. Rapport d&rsquo;Elastic Security Labs Elastic Security Labs a publi\u00e9 un rapport technique le 14 septembre, apr\u00e8s avoir suivi l&rsquo;activit\u00e9 sous le nom de REF9334 depuis mai 2025. Les chercheurs ont observ\u00e9 sept campagnes sur une p\u00e9riode d&rsquo;environ 15 mois<\/p>\n","protected":false},"author":3,"featured_media":18505,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6,64],"tags":[344,606,8573,10232,13,65,10930,415,10931,2732],"class_list":["post-18506","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ethereum","category-hack","tag-bnb-chain","tag-brazil","tag-chrome","tag-elastic-security-labs","tag-ethereum","tag-hack","tag-kremlin","tag-microsoft","tag-portuguese","tag-slowmist"],"yoast_description":"D\u00e9couvrez comment le malware KREMLIN exploite les contrats intelligents Ethereum pour faire \u00e9voluer ses serveurs d'attaque et voler des donn\u00e9es utilisateur dans le secteur bancaire br\u00e9silien.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/18506","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/comments?post=18506"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/18506\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media\/18505"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media?parent=18506"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/categories?post=18506"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/tags?post=18506"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}