
محققان امنیتی بیش از 1500 مورد آلودگی بدافزار KREMLIN را پس از کشف یک کمپین بانکی برزیلی ردیابی کردهاند که از قراردادهای هوشمند اتریوم برای بهروزرسانی زیرساختهای حمله و از افزونههای مرورگر مخرب برای سرقت اعتبارنامهها و دادههای نشست استفاده میکند.
آزمایشگاههای امنیتی الاستیک این عملیات را در یک گزارش فنی در 14 سپتامبر، پس از ردیابی فعالیت تحت REF9334 از می 2025، افشا کردند. محققان هفت کمپین را طی تقریباً 15 ماه دنبال کرده و آخرین نسخهها را به افزونههای کروم و مایکروسافت اج مرتبط دانستند که قادر به جمعآوری اعتبارنامههای مرورگر، کوکیها، توکنهای نشست و سایر اطلاعات حساس هستند.
SlowMist در 16 سپتامبر یک هشدار اطلاعاتی تهدید صادر کرد که توجه را به مؤلفه بلاکچین این عملیات جلب میکرد، شامل سه قرارداد اتریوم که به تغییر زیرساختهای فرمان و کنترل مرتبط بودند.
با وجود نام KREMLIN، الاستیک اعلام کرد که هیچ مدرکی دال بر ارتباط این کمپین با روسیه پیدا نکرده است. نام این ابزار از نام مستعار نویسنده بدافزار گرفته شده، در حالی که طعمهها از بانکهای برزیلی تقلید میکنند، از متون پرتغالی استفاده میکنند و عمدتاً سیستمهای واقع در برزیل را هدف قرار میدهند.
اتریوم در می 2026 وارد عملیات شد، زمانی که محققان اولین قرارداد هوشمند مخرب مرتبط با زیرساخت KREMLIN را مشاهده کردند.
الاستیک اولین قرارداد را به 19 می ردیابی کرد. این قرارداد مقادیر پیکربندی را ذخیره میکرد که سیستمهای آلوده را به سمت مکانهای مورد استفاده برای نصاب و افزونه مرورگر مخرب هدایت میکرد. قراردادهای بعدی ساختار را تغییر داده و در نهایت به یک مدل پیکربندی کلید-مقدار منتقل شدند که توسط عامل قابل بهروزرسانی بود.
قرارداد فعلی شناسایی شده توسط الاستیک 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b است. محققان گفتند که این قرارداد در زمان انتشار گزارش آنها همچنان مورد استفاده بوده است. قراردادهای قبلی شامل 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 و 0x64Def0A6099c4DE9C413B108EAae85A3C7457615 بودند.
این قراردادها نمایانگر یک اکسپلویت از سیستم اجماع اتریوم یا پلتفرم قرارداد هوشمند نیستند. الاستیک دریافت که مهاجمان از بلاکچین به عنوان یک حلکننده «dead-drop» استفاده کردهاند: ماشینهای آلوده مقادیر پیکربندی را از قراردادها میخوانند تا زیرساختهای خارجی کنترلشده یا مورد سوءاستفاده عاملان را پیدا کنند.
چنین طراحیای به عاملان اجازه میدهد تا با بهروزرسانی مقادیر درون زنجیرهای، ارجاعات زیرساختی را تغییر دهند و در عین حال بدافزار اولیه را بدون تغییر باقی بگذارند. الاستیک بهروزرسانیهای قرارداد را ثبت کرده است که به دامنهها و فایلهای میزبانیشده مختلف اشاره دارند، از جمله تغییر پیکربندی main-v2 در 13 آگوست.
Crypto.news در سال 2025 گزارش داد که بستههای npm مخرب از قراردادهای هوشمند اتریوم برای بازیابی زیرساخت فرمان استفاده میکردند. محققان ReversingLabs یک مدل مشابه را توصیف کردند که در آن دادههای بلاکچین شامل مکانهایی بود که برای دسترسی به سرورهای تحت کنترل مهاجم استفاده میشد.
مایکروسافت کمپینهای ClickFix را کشف کرد که از قراردادهای هوشمند BNB Chain برای بازیابی دستورالعملهای بدافزار استفاده میکردند. یافتههای مایکروسافت شامل یک کمپین جداگانه بود اما نمونه دیگری از استفاده از بلاکچینهای عمومی به عنوان زیرساخت برای پیکربندی بدافزار را نشان داد.
مولفه مرورگر KREMLIN از تکنیکی استفاده میکند که به یک افزونه غیرمجاز اجازه میدهد تا به درستی در مرورگرهای مبتنی بر کرومیوم ثبتشده به نظر برسد.
الاستیک اعلام کرد که نصاب، دادههای «Secure Preferences» کروم یا اج را تغییر میدهد و HMACها و هشهای یکپارچگی رمزگذاریشدهای را که مرورگر انتظار دارد، بازتولید میکند. هنگامی که این مقادیر مطابقت داشته باشند، افزونه مخرب میتواند بارگذاری شود، حتی اگر کاربر هرگز نصب را از طریق فروشگاه رسمی افزونه تأیید نکرده باشد.
این تکنیک به خودی خود قبل از کمپین KREMLIN وجود داشته است. شرکت امنیتی Synacktiv این رویکرد را در سال 2025 تحت عنوانی با نام «افزونه شبح» (The Phantom Extension) مستند کرده و نشان داده است که چگونه یک مهاجم با دسترسی به یک سیستم ویندوز میتواند سوابق تنظیمات کرومیوم را تغییر داده و یک افزونه را از طریق مکانیسمهای داخلی مرورگر بارگذاری کند.
KREMLIN این تکنیک را برای سرقت مالی عملیاتی کرده است. افزونه تحلیل شده توسط الاستیک خود را به عنوان نرمافزاری به نام AVSync جا زده و درخواست دسترسی به برگهها، کوکیها، فضای ذخیرهسازی مرورگر و درخواستهای وب را داده است. این افزونه میتوانست دادههای ذخیرهشده مرورگر را جمعآوری کرده و اطلاعات را در طول جلسات فعال وب رهگیری کند.
این بدافزار پایگاههای داده مرورگر حاوی اطلاعات ورود، کوکیها و دادههای فرم ذخیرهشده را جمعآوری میکند. الاستیک دریافت که این بدافزار مواد رمزگذاری لازم برای دسترسی به دادههای محافظتشده مرورگر را قبل از ارسال اطلاعات جمعآوریشده به زیرساختهای تحت کنترل مهاجم به دست آورده است.
آلودگی اولیه همچنان نیازمند اجرای یک فایل مخرب است. الاستیک گفت که این کمپین فایلهای جاوا اسکریپت را توزیع میکند که به صورت رسیدهای بانکی، فاکتورها یا اسناد شرکتی پنهان شدهاند. هنگامی که قربانی طعمه را اجرا میکند، لودر قبل از پیشرفت به مراحل بعدی، محیط را بررسی میکند.
برندهای مالی برزیلی که در مواد کمپین مورد سوءاستفاده قرار گرفتهاند شامل Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander و Mercado Pago بودند.
الاستیک پس از آنکه محققان متوجه شدند KREMLIN یک دامنه اینترنتی ثبتنشده را به عنوان بخشی از فرآیند ضد-تحلیل خود بررسی میکند، به اندازهگیری غیرمعمولی مستقیم از دامنه کمپین دست یافت.
این بدافزار برای آزمایش پاسخگویی دامنه طراحی شده بود. یک پاسخ موفق باعث میشد برنامه فرض کند در یک سندباکس تحلیل در حال اجرا است و خود را خاتمه دهد. الاستیک دامنه قبلاً استفادهنشده را ثبت کرد و آن را به زیرساختی که محققان کنترل میکردند، هدایت کرد.
سپس ماشینهای آلوده شروع به تماس با آدرس تازه ثبتشده کردند. الاستیک در زمان انتشار، 1515 سیستم را شمارش کرد که 98.75% از آنها در برزیل قرار داشتند. محققان گفتند که این تعداد به سرعت در حال افزایش است.
ثبت دامنه، بررسی ضد-تحلیل خود KREMLIN را علیه این کمپین برگرداند. ماشینهایی که به دامنه دسترسی پیدا میکردند، پاسخ را به عنوان مدرکی از وجود سندباکس تفسیر کرده و از پیشرفت در زنجیره آلودگی بازماندند.
الاستیک هشدار داد که این مداخله موقتی است. محققان نوشتند: «این کار به طور موقت مکانیسمهای دفاعی کمپین را تضعیف و دستکاری کرده است»، و گفتند که این وقفه میتواند به مدافعان زمان بیشتری برای یافتن و پاکسازی نقاط پایانی آسیبدیده بدهد.
سیستمها آلوده باقی ماندند، به این معنی که ثبت دامنه به طور خودکار KREMLIN را از رایانههای آلوده حذف نکرد. گزارش الاستیک اعلام کرد که ماشینهای آسیبدیده از حرکت فراتر از مرحله آلودگی مربوطه جلوگیری شده بودند تا زمانی که کاناری موثر باقی بماند.
دادههای جغرافیایی از ارزیابی قبلی محققان مبنی بر اینکه برزیل هدف اصلی این کمپین است، حمایت میکند. نام فایلهای پرتغالی، پیامهای خطای جعلی و برندهای مالی برزیلی به طور مکرر در نمونههای بازیابی شده ظاهر شدند.
تحلیل درون زنجیرهای به الاستیک کمک کرد تا مراحل مختلف عملیات بدافزار را به هم متصل کند. محققان یک کیف پول اتریوم واحد را شناسایی کردند که برای استقرار قراردادهای مخرب و بهروزرسانی پیکربندیهای آنها استفاده میشد. این آدرس قبل از ظهور اولین قرارداد مرتبط با KREMLIN از نظر مالی فعال بود و به محققان ردی از تراکنشها را برای بیش از یک سال ارائه داد.
بین 19 ژوئن 2025 و 24 آگوست 2026، الاستیک 82 انتقال USDT مرتبط با این کیف پول را شناسایی کرد. فعالیت ثبتشده مجموعاً تقریباً 20,778.97 USDT دریافتی و 19,016.96 USDT ارسالی را شامل میشد. محققان گفتند که انتقالهای فردی نمیتوانند به طور قطعی به عنوان بودجه توسعه بدافزار طبقهبندی شوند.
زمانبندی تراکنشها سرنخ دیگری برای انتساب فراهم کرد. الاستیک دریافت که بیشتر فعالیتهای کیف پول با ساعات کاری در منطقه زمانی UTC-3 مورد استفاده سائو پائولو مطابقت دارد، هرچند محققان برزیل را به عنوان یک مکان عملیاتی محتمل و نه یک انتساب تأیید شده، معرفی کردند.
این کمپین در طول عمر خود ابزارهای خود را تغییر داده است. موجهای اولیه PULSAR RAT را توزیع میکردند، در حالی که شاخه جدیدتر مرتبط با اتریوم، REMCOS RAT را در کنار افزونه مرورگر سفارشی معرفی کرد. الاستیک دو زنجیره مرتبط را در این دوره شناسایی کرد، از جمله یکی که از یک فایل اجرایی قانونی و امضا شده SentinelOne به عنوان بخشی از فرآیند بارگذاری استفاده میکند.
تیمهای امنیتی میتوانند از شاخصهای منتشر شده توسط آزمایشگاههای امنیتی الاستیک و مخزن عمومی IOC همراه آن برای بررسی تلهمتری نقطه پایانی، مرورگر و شبکه برای یافتن آثار مرتبط با این کمپین استفاده کنند. الاستیک این فعالیت را به تکنیکهای MITRE ATT&CK که شامل اجرا، پایداری، دسترسی به اعتبارنامه، افزونههای مرورگر، فرمان و کنترل و استخراج داده میشود، نگاشت کرد.
کاربران کریپتو برزیلی در اواخر سال 2025 توسط بدافزارهای جداگانه توزیع شده از طریق واتساپ هدف قرار گرفتند. آن کمپین اعتبارنامههای بانکی، فینتک و ارز دیجیتال را هدف قرار داده بود اما به REF9334 مرتبط نبود.
آخرین جدول زمانی بلاکچین منتشر شده توسط الاستیک نشان میدهد که پیکربندی قرارداد KREMLIN تا ماه آگوست اصلاح شده است، در حالی که مشاهدات زیرساختی آن تا اواخر آگوست 2026 ادامه دارد. محققان گفتند که قرارداد اتریوم 0xCD7360…d07b در زمان تهیه گزارش 14 سپتامبر همچنان مورد استفاده بوده است.








