
資安研究人員追蹤到超過 1,500 起 KREMLIN 惡意軟體感染事件,此前他們揭露了一場巴西銀行業攻擊活動,該活動利用以太坊智慧合約更新攻擊基礎設施,並使用惡意瀏覽器擴充功能來竊取憑證和會話資料。
Elastic Security Labs 在一份 9 月 14 日的技術報告中揭露了這項操作,此前他們自 2025 年 5 月起追蹤 REF9334 活動。研究人員追蹤了七次持續約 15 個月的攻擊活動,並將最新版本與能夠收集瀏覽器憑證、Cookie、會話代幣及其他敏感資訊的 Chrome 和 Microsoft Edge 擴充功能連結起來。
慢霧(SlowMist)於 9 月 16 日發布了一項威脅情報警報,提請注意該行動的區塊鏈組成部分,包括三個與不斷變化的命令與控制(C2)基礎設施相關的以太坊合約。
儘管名稱為 KREMLIN,Elastic 表示未發現證據表明該攻擊活動與俄羅斯有關。該工具包的名稱源自惡意軟體作者的暱稱,而其誘餌則冒充巴西銀行、使用葡萄牙語文本,並且絕大多數感染位於巴西的系統。
以太坊於 2026 年 5 月進入該操作,當時研究人員觀察到第一個與 KREMLIN 基礎設施相關的惡意智慧合約。
Elastic 將第一個合約追溯到 5 月 19 日。它儲存了配置值,將受感染系統指向安裝程式和惡意瀏覽器擴充功能所使用的位置。後來的合約改變了結構,最終轉變為可由操作者更新的鍵值配置模型。
Elastic 識別出的當前合約是 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b。研究人員表示,在他們的報告發布時,該合約仍在使用中。較早的合約包括 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 和 0x64Def0A6099c4DE9C413B108EAae85A3C7457615。
這些合約不代表對以太坊共識系統或智慧合約平台的漏洞利用。Elastic 發現攻擊者將區塊鏈用作死信解析器(dead-drop resolver):受感染的機器從合約中讀取配置值,以定位由操作者控制或濫用的外部基礎設施。
這種設計讓操作者可以透過更新鏈上值來更改基礎設施參考,同時保持初始惡意軟體不變。Elastic 記錄了指向不同網域和託管文件的合約更新,包括 8 月 13 日的 main-v2 配置更改。
Crypto.news 在 2025 年報導,惡意 npm 套件正使用以太坊智慧合約來獲取命令基礎設施。ReversingLabs 的研究人員描述了一種類似的模型,其中區塊鏈資料包含了用於連接攻擊者控制伺服器的位置。
微軟發現 ClickFix 攻擊活動使用 BNB 鏈智慧合約來獲取惡意軟體指令。微軟的發現涉及一場獨立的攻擊活動,但展示了公共區塊鏈被用作惡意軟體配置基礎設施的另一個例子。
KREMLIN 的瀏覽器組件使用一種技術,讓未經授權的擴充功能在基於 Chromium 的瀏覽器中顯示為已正確註冊。
Elastic 表示,安裝程式會修改 Chrome 或 Edge 的安全偏好設定(Secure Preferences)資料,並重新生成瀏覽器預期的 HMACs 和加密完整性雜湊值。一旦這些值匹配,惡意擴充功能即可載入,即使使用者從未透過官方擴充功能商店批准安裝。
這項技術本身早於 KREMLIN 攻擊活動。資安公司 Synacktiv 在 2025 年以題為《幻影擴充功能》(The Phantom Extension)的研究記錄了這種方法,展示了攻擊者如何透過存取 Windows 系統來修改 Chromium 偏好設定記錄,並透過內部瀏覽器機制載入擴充功能。
KREMLIN 將該技術應用於金融盜竊。Elastic 分析的擴充功能偽裝成名為 AVSync 的軟體,並請求存取分頁、Cookie、瀏覽器儲存和網路請求。它可以收集儲存的瀏覽器資料並在活躍的網路會話期間攔截資訊。
該惡意軟體收集包含登入資訊、Cookie 和儲存表單資料的瀏覽器資料庫。Elastic 發現它在將收集到的資訊發送到攻擊者控制的基礎設施之前,獲取了存取受保護瀏覽器資料所需的加密材料。
初次感染仍需要執行惡意檔案。Elastic 表示,該攻擊活動散布偽裝成銀行收據、發票或公司文件的 JavaScript 檔案。一旦受害者執行誘餌,載入器會在進入後續階段之前檢查環境。
攻擊活動材料中冒充的巴西金融品牌包括 Banco do Brasil、Caixa、Bradesco、Sicoob、C6 Bank、Inter、BTG、Safra、PagBank、PicPay、Santander 和 Mercado Pago。
Elastic 在研究人員注意到 KREMLIN 檢查一個未註冊的網際網路網域作為其反分析過程的一部分後,獲得了對該攻擊活動影響範圍異常直接的衡量。
該惡意軟體旨在測試該網域是否響應。成功的響應會導致程式假定它正在分析沙盒中運行並自行終止。Elastic 註冊了這個以前未使用的網域,並將其指向研究人員控制的基礎設施。
受感染的機器隨後開始聯繫這個新註冊的地址。Elastic 在發布時統計到 1,515 個系統,其中 98.75% 位於巴西。研究人員表示這個數字正在迅速增加。
註冊該網域將 KREMLIN 自身的反分析檢查反作用於攻擊活動。聯繫到該網域的機器將響應解釋為沙盒存在的證據,並停止了感染鏈的進展。
Elastic 提醒說,這項干預是暫時性的。「這暫時降低並操縱了該攻擊活動的防禦機制,」研究人員寫道,並表示這種中斷可以給防禦者更多時間來定位和清理受影響的端點。
這些系統仍然受到感染,這意味著註冊行為並未自動將 KREMLIN 從受感染的電腦中移除。Elastic 的報告指出,只要金絲雀機制保持有效,受影響的機器就無法進入相關感染階段之後。
地理位置數據支持了研究人員早先的評估,即巴西是該攻擊活動的主要目標。在回收的樣本中,重複出現了葡萄牙語檔名、虛假錯誤訊息和巴西金融品牌。
鏈上分析幫助 Elastic 將惡意軟體操作的不同階段聯繫起來。研究人員識別出一個用於部署惡意合約並更新其配置的單一以太坊錢包。該地址在第一個與 KREMLIN 相關的合約出現之前就已經活躍於金融交易,為調查人員提供了一條跨越一年多的交易軌跡。
在 2025 年 6 月 19 日至 2026 年 8 月 24 日期間,Elastic 識別出與該錢包相關的 82 筆 USDT 轉帳。記錄的活動總計約收到 20,778.97 USDT,發送 19,016.96 USDT。研究人員表示,無法斷定單獨的轉帳是否為惡意軟體開發資金。
交易時間提供了另一個歸因線索。Elastic 發現大部分錢包活動與聖保羅使用的 UTC-3 時區工作時間一致,儘管研究人員將巴西視為可能的操作者地點,而非確鑿的歸因。
該攻擊活動在其生命週期中改變了工具。早期波次的攻擊散布了 PULSAR RAT,而較新的、與以太坊相關的分支則引入了 REMCOS RAT 以及自訂的瀏覽器擴充功能。Elastic 在此期間識別出兩條相關聯的鏈,其中一條鏈使用合法簽名的 SentinelOne 可執行文件作為載入過程的一部分。
資安團隊可以使用 Elastic Security Labs 發布的指標及其隨附的公共 IOC(入侵指標)儲存庫,來檢查端點、瀏覽器和網路遙測數據中與該攻擊活動相關的痕跡。Elastic 將此活動對應到 MITRE ATT&CK 技術,涵蓋執行、持久化、憑證存取、瀏覽器擴充功能、命令與控制以及數據外洩。
巴西加密貨幣使用者在 2025 年底曾遭受獨立的 WhatsApp 散布惡意軟體攻擊。該攻擊活動針對銀行業、金融科技和加密貨幣憑證,但與 REF9334 無關。
Elastic 最新發布的區塊鏈時間線顯示,KREMLIN 的合約配置在整個 8 月份都在被修改,而其基礎設施觀察則延伸至 2026 年 8 月下旬。研究人員表示,當 9 月 14 日的報告準備時,0xCD7360…d07b 的以太坊合約仍在使用中。