KREMLIN-malware og dens infeksjoner
Sikkerhetsforskere har sporet mer enn 1 500 infeksjoner av KREMLIN-malware etter å ha avdekket en brasiliansk bankkampanje som bruker smarte kontrakter på Ethereum for å oppdatere angrepsinfrastruktur og ondsinnede nettleserutvidelser for å stjele legitimasjon og sesjonsdata. Elastic Security Labs offentliggjorde operasjonen i en teknisk rapport 14. september, etter å ha fulgt aktiviteten under REF9334 siden mai 2025.
Overvåking av kampanjer
Forskere har overvåket syv kampanjer over omtrent 15 måneder og knyttet de nyeste versjonene til Chrome- og Microsoft Edge-utvidelser som er i stand til å samle nettleserlegitimasjon, informasjonskapsler, sesjonstokens og annen sensitiv informasjon. SlowMist utstedte et trusselintelligensvarsel 16. september som trakk oppmerksomhet mot blockchain-komponenten i operasjonen, inkludert tre Ethereum-kontrakter knyttet til endring av kommandosentralinfrastruktur.
Identifikasjon av KREMLIN
Til tross for navnet KREMLIN, sa Elastic at de ikke fant bevis som knyttet kampanjen til Russland. Navnet kommer fra malwareforfatterens håndtak, mens lokkene utgir seg for å være brasilianske banker, bruker portugisisk tekst og retter seg mot systemer lokalisert i Brasil.
Bruk av Ethereum i operasjonen
KREMLIN-malware-økosystemet bruker flerstegs lastere og ondsinnede nettleserutvidelser for å stjele legitimasjon, sesjonstokens, og mer. Ethereum kom inn i operasjonen i mai 2026, da forskere observerte den første ondsinnede smarte kontrakten knyttet til KREMLINs infrastruktur. Elastic sporet den første kontrakten til 19. mai. Den lagret konfigurasjonsverdier som pekte infiserte systemer mot steder brukt for installatøren og den ondsinnede nettleserutvidelsen.
Kontraktene og deres funksjoner
Den nåværende kontrakten identifisert av Elastic er 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Forskere sa at den forble i bruk da rapporten deres ble publisert. Tidligere kontrakter inkluderte 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 og 0x64Def0A6099c4DE9C413B108EAae85A3C7457615. Kontraktene representerer ikke et utnyttelse av Ethereums konsensus-system eller smarte kontraktsplattform.
Angrepsmetoder
Elastic fant at angriperne brukte blockchain som en dead-drop resolver: infiserte maskiner leste konfigurasjonsverdier fra kontraktene for å lokalisere ekstern infrastruktur kontrollert eller misbrukt av operatørene. En slik design lar operatører endre infrastrukturreferanser ved å oppdatere on-chain verdier samtidig som den opprinnelige malware forblir uendret.
Malware-teknikker
KREMLINs nettleserkomponent bruker en teknikk som lar en uautorisert utvidelse se riktig registrert ut inne i Chromium-baserte nettlesere. Elastic sa at installatøren endrer Chrome eller Edges sikre preferanser-data og regenererer HMAC-ene og krypterte integritets-hashene nettleseren forventer. Når disse verdiene samsvarer, kan den ondsinnede utvidelsen lastes selv om brukeren aldri godkjente en installasjon gjennom den offisielle utvidelsesbutikken.
Distribusjon og målretting
Elastic analyserte utvidelsen som utga seg for å være programvare kalt AVSync og ba om tilgang til faner, informasjonskapsler, nettleserlager og nettforespørsel. Den kunne samle lagret nettleserdata og avskjære informasjon under aktive nettlesersesjoner. Malware samler nettleserdatabaser som inneholder påloggingsinformasjon, informasjonskapsler og lagret skjema-data.
Anti-analyse teknikker
«Dette har midlertidig degradert og manipulert kampanjens forsvarsmekanismer,» skrev forskerne, og sa at avbrytelsen kunne gi forsvarere mer tid til å lokalisere og rense berørte endepunkter.
Geografisk målretting
Elastic telte 1 515 systemer på tidspunktet for publiseringen, med 98,75 % geolokalisert i Brasil. Forskere sa at tallet økte raskt. Registreringen av domenet snudde KREMLINs egen anti-analyse-sjekk mot kampanjen.
Konklusjon
Elastic sin rapport sa at de berørte maskinene hadde blitt forhindret fra å gå videre utover den relevante infeksjonsfasen mens kanarifuglen forble effektiv. De geografiske dataene støtter forskernes tidligere vurdering om at Brasil er kampanjens primære mål.