{"id":18509,"date":"2026-09-16T12:32:16","date_gmt":"2026-09-16T12:32:16","guid":{"rendered":"https:\/\/satoshibrother.com\/it\/il-malware-kremlin-sfrutta-ethereum-per-aggiornare-i-server-di-attacco\/"},"modified":"2026-09-16T12:32:16","modified_gmt":"2026-09-16T12:32:16","slug":"il-malware-kremlin-sfrutta-ethereum-per-aggiornare-i-server-di-attacco","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/it\/il-malware-kremlin-sfrutta-ethereum-per-aggiornare-i-server-di-attacco\/","title":{"rendered":"Il malware KREMLIN sfrutta Ethereum per aggiornare i server di attacco"},"content":{"rendered":"<h2>Infezioni da Malware KREMLIN<\/h2>\n<p>I ricercatori di sicurezza hanno tracciato oltre <strong>1.500 infezioni<\/strong> da malware KREMLIN, dopo aver scoperto una campagna di <strong>phishing bancario<\/strong> in Brasile che utilizza contratti intelligenti di Ethereum per aggiornare l&#8217;infrastruttura di attacco e estensioni del browser malevole, finalizzate a rubare credenziali e dati di sessione. Elastic Security Labs ha divulgato i dettagli dell&#8217;operazione in un rapporto tecnico del <strong>14 settembre<\/strong>, dopo aver monitorato l&#8217;attivit\u00e0 sotto il codice <strong>REF9334<\/strong> da maggio 2025.<\/p>\n<h2>Dettagli dell&#8217;Operazione<\/h2>\n<p>I ricercatori hanno seguito sette campagne per circa <strong>15 mesi<\/strong>, collegando le ultime versioni a estensioni di Chrome e Microsoft Edge in grado di raccogliere credenziali del browser, cookie, token di sessione e altre informazioni sensibili. SlowMist ha emesso un avviso di intelligence sulle minacce il <strong>16 settembre<\/strong>, attirando l&#8217;attenzione sul componente blockchain dell&#8217;operazione, che include tre contratti Ethereum legati al cambiamento dell&#8217;infrastruttura di comando e controllo.<\/p>\n<blockquote>\n<p>&#8220;Nonostante il nome KREMLIN, Elastic ha dichiarato di non aver trovato prove che collegassero la campagna alla Russia.&#8221;<\/p>\n<\/blockquote>\n<p>Il nome del toolkit deriva dal soprannome dell&#8217;autore del malware, mentre gli inganni impersonano banche brasiliane, utilizzano testi in lingua portoghese e colpiscono principalmente sistemi situati in Brasile.<\/p>\n<h2>Utilizzo di Ethereum<\/h2>\n<p>Ethereum \u00e8 entrato nell&#8217;operazione nel <strong>maggio 2026<\/strong>, quando i ricercatori hanno osservato il primo contratto intelligente malevolo legato all&#8217;infrastruttura di KREMLIN. Elastic ha tracciato il primo contratto al <strong>19 maggio<\/strong>, il quale memorizzava valori di configurazione che indirizzavano i sistemi infetti verso posizioni utilizzate per l&#8217;installer e l&#8217;estensione del browser malevola.<\/p>\n<p>I contratti successivi hanno cambiato struttura, passando a un modello di configurazione chiave-valore che poteva essere aggiornato dall&#8217;operatore. L&#8217;attuale contratto identificato da Elastic \u00e8 <strong>0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b<\/strong>, e i ricercatori hanno confermato che era ancora in uso al momento della pubblicazione del rapporto.<\/p>\n<h2>Meccanismi di Attacco<\/h2>\n<p>Il componente browser di KREMLIN utilizza una tecnica che consente a un&#8217;estensione non autorizzata di apparire correttamente registrata all&#8217;interno dei browser basati su Chromium. Elastic ha dichiarato che l&#8217;installer modifica i dati <strong>Secure Preferences<\/strong> di Chrome o Edge e rigenera gli HMAC e gli hash di integrit\u00e0 crittografati che il browser si aspetta.<\/p>\n<p>Una volta che quei valori corrispondono, l&#8217;estensione malevola pu\u00f2 caricarsi anche se l&#8217;utente non ha mai approvato un&#8217;installazione tramite l&#8217;official extension store. La tecnica stessa precede la campagna KREMLIN.<\/p>\n<h2>Estensione Malevola<\/h2>\n<p>L&#8217;estensione analizzata da Elastic si mascherava come software chiamato <strong>AVSync<\/strong> e richiedeva accesso a schede, cookie, archiviazione del browser e richieste web. Poteva raccogliere dati salvati del browser e intercettare informazioni durante sessioni web attive.<\/p>\n<p>Il malware raccoglie database del browser contenenti informazioni di accesso, cookie e dati di moduli memorizzati. Elastic ha scoperto che aveva acquisito materiale di crittografia necessario per accedere ai dati protetti del browser prima di inviare le informazioni raccolte all&#8217;infrastruttura controllata dagli attaccanti.<\/p>\n<h2>Controllo Anti-Analisi<\/h2>\n<p>Elastic ha ottenuto una misura insolitamente diretta della portata della campagna dopo che i ricercatori hanno notato che KREMLIN controllava un dominio internet non registrato come parte del suo processo anti-analisi. Il malware era progettato per testare se il dominio rispondeva.<\/p>\n<blockquote>\n<p>&#8220;Questo ha temporaneamente degradato e manipolato i meccanismi di difesa della campagna.&#8221;<\/p>\n<\/blockquote>\n<p>Elastic ha registrato il dominio precedentemente inutilizzato e lo ha indirizzato verso un&#8217;infrastruttura controllata dai ricercatori. Le macchine infette hanno quindi iniziato a contattare l&#8217;indirizzo appena registrato. Elastic ha contato <strong>1.515 sistemi<\/strong> al momento della pubblicazione, con il <strong>98,75%<\/strong> geolocalizzati in Brasile.<\/p>\n<h2>Conclusioni e Raccomandazioni<\/h2>\n<p>La campagna ha cambiato strumenti durante la sua vita. Onde precedenti distribuivano <strong>PULSAR RAT<\/strong>, mentre il ramo pi\u00f9 recente legato a Ethereum ha introdotto <strong>REMCOS RAT<\/strong> insieme all&#8217;estensione del browser personalizzata. Elastic ha mappato l&#8217;attivit\u00e0 alle tecniche MITRE ATT&amp;CK che coprono esecuzione, persistenza, accesso alle credenziali, estensioni del browser, comando e controllo e esfiltrazione dei dati.<\/p>\n<p>I team di sicurezza possono utilizzare gli indicatori pubblicati da Elastic Security Labs e il suo repository pubblico di IOC per controllare la telemetria di endpoint, browser e rete per artefatti legati alla campagna.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Infezioni da Malware KREMLIN I ricercatori di sicurezza hanno tracciato oltre 1.500 infezioni da malware KREMLIN, dopo aver scoperto una campagna di phishing bancario in Brasile che utilizza contratti intelligenti di Ethereum per aggiornare l&#8217;infrastruttura di attacco e estensioni del browser malevole, finalizzate a rubare credenziali e dati di sessione. Elastic Security Labs ha divulgato i dettagli dell&#8217;operazione in un rapporto tecnico del 14 settembre, dopo aver monitorato l&#8217;attivit\u00e0 sotto il codice REF9334 da maggio 2025. Dettagli dell&#8217;Operazione I ricercatori hanno seguito sette campagne per circa 15 mesi, collegando le ultime versioni a estensioni di Chrome e Microsoft Edge in<\/p>\n","protected":false},"author":3,"featured_media":18508,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6,64],"tags":[344,606,8573,10233,13,65,10931,415,10932,2732],"class_list":["post-18509","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ethereum","category-hack","tag-bnb-chain","tag-brazil","tag-chrome","tag-elastic-security-labs","tag-ethereum","tag-hack","tag-kremlin","tag-microsoft","tag-portuguese","tag-slowmist"],"yoast_description":"Scopri come il malware KREMLIN sfrutta i contratti intelligenti di Ethereum per evolvere i server di attacco e rubare dati degli utenti nel settore bancario brasiliano.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/18509","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/comments?post=18509"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/18509\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media\/18508"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media?parent=18509"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/categories?post=18509"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/tags?post=18509"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}