Обнаружение вредоносного ПО KREMLIN
Исследователи безопасности обнаружили более 1500 случаев заражения вредоносным ПО KREMLIN после раскрытия бразильской банковской кампании, использующей смарт-контракты Ethereum для обновления атакующей инфраструктуры и вредоносных браузерных расширений, предназначенных для кражи учетных данных и данных сессий.
Технический отчет и операции
Elastic Security Labs опубликовали технический отчет 14 сентября, в котором раскрыли операцию под кодом REF9334, отслеживаемую с мая 2025 года. Исследователи наблюдали за семью кампаниями в течение примерно 15 месяцев и связали последние версии с расширениями для Chrome и Microsoft Edge, способными собирать учетные данные браузера, куки, токены сессий и другую конфиденциальную информацию.
Киберугрозы и смарт-контракты
16 сентября SlowMist выпустила предупреждение о киберугрозах, привлекая внимание к блокчейн-компоненту операции, включая три смарт-контракта Ethereum, связанные с изменением инфраструктуры командного управления. Несмотря на название KREMLIN, Elastic не нашла доказательств связи кампании с Россией. Название инструментария происходит от псевдонима автора вредоносного ПО, в то время как приманки выдают себя за бразильские банки, используют текст на португальском языке и в основном нацелены на системы, расположенные в Бразилии.
«Недавно была раскрыта операция банковского вредоносного ПО в Бразилии, #REF9334, активная как минимум с мая 2025 года.»
Использование блокчейна
Ethereum вошел в операцию в мае 2026 года, когда исследователи наблюдали первый вредоносный смарт-контракт, связанный с инфраструктурой KREMLIN. Elastic проследила первый контракт до 19 мая. Он хранил значения конфигурации, указывая зараженным системам на места, используемые для установщика и вредоносного браузерного расширения.
Поздние контракты изменили структуру и в конечном итоге перешли на модель конфигурации ключ-значение, которую мог обновлять оператор. Текущий контракт, идентифицированный Elastic, имеет адрес 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Исследователи сообщили, что он оставался в использовании на момент публикации их отчета.
Техника маскировки
Браузерный компонент KREMLIN использует технику, позволяющую несанкционированному расширению выглядеть правильно зарегистрированным внутри браузеров на основе Chromium. Elastic сообщила, что установщик модифицирует данные Secure Preferences Chrome или Edge и регенерирует HMAC и зашифрованные хеши целостности, которые ожидает браузер.
Как только эти значения совпадают, вредоносное расширение может загрузиться, даже если пользователь никогда не одобрял установку через официальный магазин расширений. Эта техника сама по себе предшествует кампании KREMLIN.
Распространение и жертвы
Первоначальная инфекция все еще требует выполнения вредоносного файла. Elastic сообщила, что кампания распространяет JavaScript-файлы, замаскированные под банковские квитанции, счета или корпоративные документы. Бразильские финансовые бренды, выданные за настоящие в материалах кампании, включали Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander и Mercado Pago.
Анализ и выводы
Elastic предостерегла, что вмешательство было временным.
«Это временно ухудшило и изменило механизмы защиты кампании.»
Исследователи идентифицировали один кошелек Ethereum, использованный для развертывания вредоносных контрактов и обновления их конфигураций. Адрес был финансово активен до появления первого контракта, связанного с KREMLIN, предоставляя след транзакций, охватывающий более года.
Кампания изменила инструменты в течение своего существования. Ранее волны распространяли PULSAR RAT, в то время как новая ветвь, связанная с Ethereum, представила REMCOS RAT наряду с пользовательским браузерным расширением.
Команды безопасности могут использовать индикаторы, опубликованные Elastic Security Labs и сопутствующий публичный репозиторий IOC, чтобы проверить конечные точки, браузер и сетевую телеметрию на наличие артефактов, связанных с кампанией.