صفحه اصلیمرکز اخبار LBank
بدافزار KREMLIN از اتریوم برای به‌روزرسانی سرورهای حمله استفاده می‌کند
kremlin-malware-uses-ethereum-to-update-attack-servers
بدافزار KREMLIN از اتریوم برای به‌روزرسانی سرورهای حمله استفاده می‌کند
Elastic گروه KREMLIN را در هفت کارزار دنبال کرد که عمدتاً با استفاده از افزونه‌های مخرب مرورگر علیه کاربران بانکداری برزیلی انجام می‌شد. قراردادهای هوشمند اتریوم به گردانندگان KREMLIN اجازه می‌دهند سرورهای فرمان و مکان‌های بار را بدون تغییر بدافزار به‌روزرسانی کنند. Elastic مشاهده کرد که ۱٬۵۱۵ سیستم آلوده با دامنه canary ثبت‌شده آن تماس برقرار کرده‌اند که ۹۸٫۷۵٪ از آن‌ها در برزیل قرار داشتند. KREMLIN برای نصب افزونه‌های مخرب Chrome و Edge بدون تأیید کاربر، Secure Preferences در Chromium را دستکاری می‌کند. پژوهشگران ۸۲ انتقال USDT را از طریق کیف‌پولی که برای استقرار و به‌روزرسانی قراردادهای مخرب استفاده شده بود، ردگیری کردند.
2026-09-16 منبع:crypto.news

محققان امنیتی بیش از 1500 مورد آلودگی بدافزار KREMLIN را پس از کشف یک کمپین بانکی برزیلی ردیابی کرده‌اند که از قراردادهای هوشمند اتریوم برای به‌روزرسانی زیرساخت‌های حمله و از افزونه‌های مرورگر مخرب برای سرقت اعتبارنامه‌ها و داده‌های نشست استفاده می‌کند.

خلاصه
  • الاستیک KREMLIN را در هفت کمپین با استفاده از افزونه‌های مرورگر مخرب عمدتاً علیه کاربران بانکی برزیل ردیابی کرده است.
  • قراردادهای هوشمند اتریوم به عوامل KREMLIN اجازه می‌دهند سرورهای فرمان و مکان‌های بارگذاری را بدون تغییر بدافزار به‌روزرسانی کنند.
  • الاستیک 1515 سیستم آلوده را مشاهده کرده است که با دامنه کاناری ثبت‌شده آن تماس گرفته‌اند، که 98.75% از آن‌ها در برزیل قرار داشتند.
  • KREMLIN تنظیمات امن کرومیوم را دستکاری می‌کند تا افزونه‌های مخرب کروم و اج را بدون تأیید کاربر نصب کند.
  • محققان 82 انتقال USDT را از طریق کیف پول مورد استفاده برای استقرار و به‌روزرسانی قراردادهای مخرب ردیابی کردند.

آزمایشگاه‌های امنیتی الاستیک این عملیات را در یک گزارش فنی در 14 سپتامبر، پس از ردیابی فعالیت تحت REF9334 از می 2025، افشا کردند. محققان هفت کمپین را طی تقریباً 15 ماه دنبال کرده و آخرین نسخه‌ها را به افزونه‌های کروم و مایکروسافت اج مرتبط دانستند که قادر به جمع‌آوری اعتبارنامه‌های مرورگر، کوکی‌ها، توکن‌های نشست و سایر اطلاعات حساس هستند.

SlowMist در 16 سپتامبر یک هشدار اطلاعاتی تهدید صادر کرد که توجه را به مؤلفه بلاکچین این عملیات جلب می‌کرد، شامل سه قرارداد اتریوم که به تغییر زیرساخت‌های فرمان و کنترل مرتبط بودند.

با وجود نام KREMLIN، الاستیک اعلام کرد که هیچ مدرکی دال بر ارتباط این کمپین با روسیه پیدا نکرده است. نام این ابزار از نام مستعار نویسنده بدافزار گرفته شده، در حالی که طعمه‌ها از بانک‌های برزیلی تقلید می‌کنند، از متون پرتغالی استفاده می‌کنند و عمدتاً سیستم‌های واقع در برزیل را هدف قرار می‌دهند.

KREMLIN از قراردادهای اتریوم به عنوان دفترچه‌های آدرس متغیر استفاده می‌کند

اتریوم در می 2026 وارد عملیات شد، زمانی که محققان اولین قرارداد هوشمند مخرب مرتبط با زیرساخت KREMLIN را مشاهده کردند.

الاستیک اولین قرارداد را به 19 می ردیابی کرد. این قرارداد مقادیر پیکربندی را ذخیره می‌کرد که سیستم‌های آلوده را به سمت مکان‌های مورد استفاده برای نصاب و افزونه مرورگر مخرب هدایت می‌کرد. قراردادهای بعدی ساختار را تغییر داده و در نهایت به یک مدل پیکربندی کلید-مقدار منتقل شدند که توسط عامل قابل به‌روزرسانی بود.

قرارداد فعلی شناسایی شده توسط الاستیک 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b است. محققان گفتند که این قرارداد در زمان انتشار گزارش آن‌ها همچنان مورد استفاده بوده است. قراردادهای قبلی شامل 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 و 0x64Def0A6099c4DE9C413B108EAae85A3C7457615 بودند.

این قراردادها نمایانگر یک اکسپلویت از سیستم اجماع اتریوم یا پلتفرم قرارداد هوشمند نیستند. الاستیک دریافت که مهاجمان از بلاکچین به عنوان یک حل‌کننده «dead-drop» استفاده کرده‌اند: ماشین‌های آلوده مقادیر پیکربندی را از قراردادها می‌خوانند تا زیرساخت‌های خارجی کنترل‌شده یا مورد سوءاستفاده عاملان را پیدا کنند.

چنین طراحی‌ای به عاملان اجازه می‌دهد تا با به‌روزرسانی مقادیر درون زنجیره‌ای، ارجاعات زیرساختی را تغییر دهند و در عین حال بدافزار اولیه را بدون تغییر باقی بگذارند. الاستیک به‌روزرسانی‌های قرارداد را ثبت کرده است که به دامنه‌ها و فایل‌های میزبانی‌شده مختلف اشاره دارند، از جمله تغییر پیکربندی main-v2 در 13 آگوست.

Crypto.news در سال 2025 گزارش داد که بسته‌های npm مخرب از قراردادهای هوشمند اتریوم برای بازیابی زیرساخت فرمان استفاده می‌کردند. محققان ReversingLabs یک مدل مشابه را توصیف کردند که در آن داده‌های بلاکچین شامل مکان‌هایی بود که برای دسترسی به سرورهای تحت کنترل مهاجم استفاده می‌شد.

مایکروسافت کمپین‌های ClickFix را کشف کرد که از قراردادهای هوشمند BNB Chain برای بازیابی دستورالعمل‌های بدافزار استفاده می‌کردند. یافته‌های مایکروسافت شامل یک کمپین جداگانه بود اما نمونه دیگری از استفاده از بلاکچین‌های عمومی به عنوان زیرساخت برای پیکربندی بدافزار را نشان داد.

افزونه‌های مخرب می‌توانند بدون تأیید وارد کروم و اج شوند

مولفه مرورگر KREMLIN از تکنیکی استفاده می‌کند که به یک افزونه غیرمجاز اجازه می‌دهد تا به درستی در مرورگرهای مبتنی بر کرومیوم ثبت‌شده به نظر برسد.

الاستیک اعلام کرد که نصاب، داده‌های «Secure Preferences» کروم یا اج را تغییر می‌دهد و HMACها و هش‌های یکپارچگی رمزگذاری‌شده‌ای را که مرورگر انتظار دارد، بازتولید می‌کند. هنگامی که این مقادیر مطابقت داشته باشند، افزونه مخرب می‌تواند بارگذاری شود، حتی اگر کاربر هرگز نصب را از طریق فروشگاه رسمی افزونه تأیید نکرده باشد.

این تکنیک به خودی خود قبل از کمپین KREMLIN وجود داشته است. شرکت امنیتی Synacktiv این رویکرد را در سال 2025 تحت عنوانی با نام «افزونه شبح» (The Phantom Extension) مستند کرده و نشان داده است که چگونه یک مهاجم با دسترسی به یک سیستم ویندوز می‌تواند سوابق تنظیمات کرومیوم را تغییر داده و یک افزونه را از طریق مکانیسم‌های داخلی مرورگر بارگذاری کند.

KREMLIN این تکنیک را برای سرقت مالی عملیاتی کرده است. افزونه تحلیل شده توسط الاستیک خود را به عنوان نرم‌افزاری به نام AVSync جا زده و درخواست دسترسی به برگه‌ها، کوکی‌ها، فضای ذخیره‌سازی مرورگر و درخواست‌های وب را داده است. این افزونه می‌توانست داده‌های ذخیره‌شده مرورگر را جمع‌آوری کرده و اطلاعات را در طول جلسات فعال وب رهگیری کند.

این بدافزار پایگاه‌های داده مرورگر حاوی اطلاعات ورود، کوکی‌ها و داده‌های فرم ذخیره‌شده را جمع‌آوری می‌کند. الاستیک دریافت که این بدافزار مواد رمزگذاری لازم برای دسترسی به داده‌های محافظت‌شده مرورگر را قبل از ارسال اطلاعات جمع‌آوری‌شده به زیرساخت‌های تحت کنترل مهاجم به دست آورده است.

آلودگی اولیه همچنان نیازمند اجرای یک فایل مخرب است. الاستیک گفت که این کمپین فایل‌های جاوا اسکریپت را توزیع می‌کند که به صورت رسیدهای بانکی، فاکتورها یا اسناد شرکتی پنهان شده‌اند. هنگامی که قربانی طعمه را اجرا می‌کند، لودر قبل از پیشرفت به مراحل بعدی، محیط را بررسی می‌کند.

برندهای مالی برزیلی که در مواد کمپین مورد سوءاستفاده قرار گرفته‌اند شامل Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander و Mercado Pago بودند.

الاستیک پس از مختل کردن یک سوئیچ کشتار، 1515 میزبان آلوده را شمارش کرد

الاستیک پس از آنکه محققان متوجه شدند KREMLIN یک دامنه اینترنتی ثبت‌نشده را به عنوان بخشی از فرآیند ضد-تحلیل خود بررسی می‌کند، به اندازه‌گیری غیرمعمولی مستقیم از دامنه کمپین دست یافت.

این بدافزار برای آزمایش پاسخگویی دامنه طراحی شده بود. یک پاسخ موفق باعث می‌شد برنامه فرض کند در یک سندباکس تحلیل در حال اجرا است و خود را خاتمه دهد. الاستیک دامنه قبلاً استفاده‌نشده را ثبت کرد و آن را به زیرساختی که محققان کنترل می‌کردند، هدایت کرد.

سپس ماشین‌های آلوده شروع به تماس با آدرس تازه ثبت‌شده کردند. الاستیک در زمان انتشار، 1515 سیستم را شمارش کرد که 98.75% از آن‌ها در برزیل قرار داشتند. محققان گفتند که این تعداد به سرعت در حال افزایش است.

ثبت دامنه، بررسی ضد-تحلیل خود KREMLIN را علیه این کمپین برگرداند. ماشین‌هایی که به دامنه دسترسی پیدا می‌کردند، پاسخ را به عنوان مدرکی از وجود سندباکس تفسیر کرده و از پیشرفت در زنجیره آلودگی بازماندند.

الاستیک هشدار داد که این مداخله موقتی است. محققان نوشتند: «این کار به طور موقت مکانیسم‌های دفاعی کمپین را تضعیف و دستکاری کرده است»، و گفتند که این وقفه می‌تواند به مدافعان زمان بیشتری برای یافتن و پاکسازی نقاط پایانی آسیب‌دیده بدهد.

سیستم‌ها آلوده باقی ماندند، به این معنی که ثبت دامنه به طور خودکار KREMLIN را از رایانه‌های آلوده حذف نکرد. گزارش الاستیک اعلام کرد که ماشین‌های آسیب‌دیده از حرکت فراتر از مرحله آلودگی مربوطه جلوگیری شده بودند تا زمانی که کاناری موثر باقی بماند.

داده‌های جغرافیایی از ارزیابی قبلی محققان مبنی بر اینکه برزیل هدف اصلی این کمپین است، حمایت می‌کند. نام فایل‌های پرتغالی، پیام‌های خطای جعلی و برندهای مالی برزیلی به طور مکرر در نمونه‌های بازیابی شده ظاهر شدند.

فعالیت کیف پول اتریوم کمپین‌های متعدد KREMLIN را به هم متصل می‌کند

تحلیل درون زنجیره‌ای به الاستیک کمک کرد تا مراحل مختلف عملیات بدافزار را به هم متصل کند. محققان یک کیف پول اتریوم واحد را شناسایی کردند که برای استقرار قراردادهای مخرب و به‌روزرسانی پیکربندی‌های آن‌ها استفاده می‌شد. این آدرس قبل از ظهور اولین قرارداد مرتبط با KREMLIN از نظر مالی فعال بود و به محققان ردی از تراکنش‌ها را برای بیش از یک سال ارائه داد.

بین 19 ژوئن 2025 و 24 آگوست 2026، الاستیک 82 انتقال USDT مرتبط با این کیف پول را شناسایی کرد. فعالیت ثبت‌شده مجموعاً تقریباً 20,778.97 USDT دریافتی و 19,016.96 USDT ارسالی را شامل می‌شد. محققان گفتند که انتقال‌های فردی نمی‌توانند به طور قطعی به عنوان بودجه توسعه بدافزار طبقه‌بندی شوند.

زمان‌بندی تراکنش‌ها سرنخ دیگری برای انتساب فراهم کرد. الاستیک دریافت که بیشتر فعالیت‌های کیف پول با ساعات کاری در منطقه زمانی UTC-3 مورد استفاده سائو پائولو مطابقت دارد، هرچند محققان برزیل را به عنوان یک مکان عملیاتی محتمل و نه یک انتساب تأیید شده، معرفی کردند.

این کمپین در طول عمر خود ابزارهای خود را تغییر داده است. موج‌های اولیه PULSAR RAT را توزیع می‌کردند، در حالی که شاخه جدیدتر مرتبط با اتریوم، REMCOS RAT را در کنار افزونه مرورگر سفارشی معرفی کرد. الاستیک دو زنجیره مرتبط را در این دوره شناسایی کرد، از جمله یکی که از یک فایل اجرایی قانونی و امضا شده SentinelOne به عنوان بخشی از فرآیند بارگذاری استفاده می‌کند.

تیم‌های امنیتی می‌توانند از شاخص‌های منتشر شده توسط آزمایشگاه‌های امنیتی الاستیک و مخزن عمومی IOC همراه آن برای بررسی تله‌متری نقطه پایانی، مرورگر و شبکه برای یافتن آثار مرتبط با این کمپین استفاده کنند. الاستیک این فعالیت را به تکنیک‌های MITRE ATT&CK که شامل اجرا، پایداری، دسترسی به اعتبارنامه، افزونه‌های مرورگر، فرمان و کنترل و استخراج داده می‌شود، نگاشت کرد.

کاربران کریپتو برزیلی در اواخر سال 2025 توسط بدافزارهای جداگانه توزیع شده از طریق واتساپ هدف قرار گرفتند. آن کمپین اعتبارنامه‌های بانکی، فین‌تک و ارز دیجیتال را هدف قرار داده بود اما به REF9334 مرتبط نبود.

آخرین جدول زمانی بلاکچین منتشر شده توسط الاستیک نشان می‌دهد که پیکربندی قرارداد KREMLIN تا ماه آگوست اصلاح شده است، در حالی که مشاهدات زیرساختی آن تا اواخر آگوست 2026 ادامه دارد. محققان گفتند که قرارداد اتریوم 0xCD7360…d07b در زمان تهیه گزارش 14 سپتامبر همچنان مورد استفاده بوده است.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!