Crypto Prices

KREMLIN-malware använder Ethereum för att uppdatera attackservrar

september 16, 2026

KREMLIN-malware och dess påverkan

Säkerhetsforskare har spårat över 1 500 infektioner av KREMLIN-malware efter att ha avslöjat en brasiliansk bankkampanj som använder Ethereum smarta kontrakt för att uppdatera attackinfrastruktur och skadliga webbläsartillägg som stjäl autentiseringsuppgifter och sessionsdata. Elastic Security Labs offentliggjorde operationen i en teknisk rapport den 14 september, efter att ha spårat aktiviteten under REF9334 sedan maj 2025.

Operationens struktur och teknik

Forskare följde sju kampanjer under ungefär 15 månader och kopplade de senaste versionerna till Chrome- och Microsoft Edge-tillägg som kan samla in webbläsarens autentiseringsuppgifter, cookies, sessionstokens och annan känslig information. SlowMist utfärdade en hotintelligensvarning den 16 september som uppmärksammade blockkedjekomponenten i operationen, inklusive tre Ethereum-kontrakt kopplade till förändringar av kommandon och kontrollinfrastruktur.

”Trots namnet KREMLIN, sa Elastic att de inte fann några bevis som kopplade kampanjen till Ryssland.”

Namnet på verktyget kommer från malwareförfattarens alias, medan lockbetena utger sig för att vara brasilianska banker, använder portugisiskt språk och riktar sig främst till system belägna i Brasilien.

Ethereum och KREMLIN:s infrastruktur

Ethereum kom in i operationen i maj 2026, när forskare observerade det första skadliga smarta kontraktet kopplat till KREMLIN:s infrastruktur. Elastic spårade det första kontraktet till den 19 maj. Det lagrade konfigurationsvärden som pekade infekterade system mot platser som användes för installatören och det skadliga webbläsartillägget.

Det aktuella kontraktet identifierat av Elastic är 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Forskare sa att det förblev i bruk när deras rapport publicerades. Tidigare kontrakt inkluderade 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 och 0x64Def0A6099c4DE9C413B108EAae85A3C7457615.

Webbläsartillägg och infektionstekniker

KREMLIN:s webbläsarkomponent använder en teknik som låter ett obehörigt tillägg se korrekt registrerat ut i Chromium-baserade webbläsare. Elastic sa att installatören modifierar Chrome eller Edges Secure Preferences-data och regenererar HMAC:er och krypterade integritetshashar som webbläsaren förväntar sig. När dessa värden matchar kan det skadliga tillägget laddas även om användaren aldrig godkände en installation genom den officiella tilläggsbutiken.

Elastic analyserade tillägget som utgav sig för att vara programvara kallad AVSync och begärde åtkomst till flikar, cookies, webbläsarlagring och webbförfrågningar. Det kunde samla in sparad webbläsardata och avlyssna information under aktiva webbsessioner.

Distribution och mål

Den initiala infektionen kräver fortfarande att en skadlig fil körs. Elastic sa att kampanjen distribuerar JavaScript-filer som är maskerade som bankkvittor, fakturor eller företagsdokument. Brasilianska finansiella varumärken som utgavs för att vara i kampanjmaterial inkluderade Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander och Mercado Pago.

Anti-analys och framtida hot

Elastic registrerade en oregistrerad internetdomän som en del av sin anti-analysprocess. Malware var utformat för att testa om domänen svarade. Ett framgångsrikt svar fick programmet att anta att det fungerade inom en analys-sandbox och avsluta sig självt. Elastic varnade för att interventionen var tillfällig.

”Detta har tillfälligt försämrat och manipulerat kampanjens försvarsmekanismer,” skrev forskarna.

Elastic:s rapport sa att de drabbade maskinerna hade förhindrats från att gå vidare bortom den relevanta infektionens steg medan kanariefågeln förblev effektiv. De geografiska uppgifterna stöder forskarnas tidigare bedömning att Brasilien är kampanjens primära mål.

Slutsats

Elastic:s senaste publicerade blockkedjetidslinje visar att KREMLIN:s kontraktskonfiguration modifierades fram till augusti, medan dess infrastrukturobservationer sträcker sig in i slutet av augusti 2026. Forskarna sa att kontraktet 0xCD7360…d07b förblev i bruk när rapporten den 14 september förbereddes.

Senaste från Blog

Kraken-moderbolag planerar reglerade Hyperliquid-perpetuals

Paywards Nya Initiativ Payward har meddelat sina planer på att erbjuda on-chain perpetual futures till berättigade amerikanska kunder genom Hyperliquids HIP-3-infrastruktur. Detta kommer att ske med hjälp av CFTC-reglerade Bitnomial för distribution,

Japan FSA driver blockchainadoption över finansiell infrastruktur

Japans Finansmyndighets Strategi för Blockchain och On-Chain Finance Japans finansmyndighet, Financial Services Agency (FSA), har gjort adoptionen av blockchain-baserad on-chain finance till en policyprioritet för programåret 2026. Planerna omfattar betalningar, värdepappersavveckling, tokenisering