KREMLIN-malware och dess påverkan
Säkerhetsforskare har spårat över 1 500 infektioner av KREMLIN-malware efter att ha avslöjat en brasiliansk bankkampanj som använder Ethereum smarta kontrakt för att uppdatera attackinfrastruktur och skadliga webbläsartillägg som stjäl autentiseringsuppgifter och sessionsdata. Elastic Security Labs offentliggjorde operationen i en teknisk rapport den 14 september, efter att ha spårat aktiviteten under REF9334 sedan maj 2025.
Operationens struktur och teknik
Forskare följde sju kampanjer under ungefär 15 månader och kopplade de senaste versionerna till Chrome- och Microsoft Edge-tillägg som kan samla in webbläsarens autentiseringsuppgifter, cookies, sessionstokens och annan känslig information. SlowMist utfärdade en hotintelligensvarning den 16 september som uppmärksammade blockkedjekomponenten i operationen, inklusive tre Ethereum-kontrakt kopplade till förändringar av kommandon och kontrollinfrastruktur.
”Trots namnet KREMLIN, sa Elastic att de inte fann några bevis som kopplade kampanjen till Ryssland.”
Namnet på verktyget kommer från malwareförfattarens alias, medan lockbetena utger sig för att vara brasilianska banker, använder portugisiskt språk och riktar sig främst till system belägna i Brasilien.
Ethereum och KREMLIN:s infrastruktur
Ethereum kom in i operationen i maj 2026, när forskare observerade det första skadliga smarta kontraktet kopplat till KREMLIN:s infrastruktur. Elastic spårade det första kontraktet till den 19 maj. Det lagrade konfigurationsvärden som pekade infekterade system mot platser som användes för installatören och det skadliga webbläsartillägget.
Det aktuella kontraktet identifierat av Elastic är 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Forskare sa att det förblev i bruk när deras rapport publicerades. Tidigare kontrakt inkluderade 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 och 0x64Def0A6099c4DE9C413B108EAae85A3C7457615.
Webbläsartillägg och infektionstekniker
KREMLIN:s webbläsarkomponent använder en teknik som låter ett obehörigt tillägg se korrekt registrerat ut i Chromium-baserade webbläsare. Elastic sa att installatören modifierar Chrome eller Edges Secure Preferences-data och regenererar HMAC:er och krypterade integritetshashar som webbläsaren förväntar sig. När dessa värden matchar kan det skadliga tillägget laddas även om användaren aldrig godkände en installation genom den officiella tilläggsbutiken.
Elastic analyserade tillägget som utgav sig för att vara programvara kallad AVSync och begärde åtkomst till flikar, cookies, webbläsarlagring och webbförfrågningar. Det kunde samla in sparad webbläsardata och avlyssna information under aktiva webbsessioner.
Distribution och mål
Den initiala infektionen kräver fortfarande att en skadlig fil körs. Elastic sa att kampanjen distribuerar JavaScript-filer som är maskerade som bankkvittor, fakturor eller företagsdokument. Brasilianska finansiella varumärken som utgavs för att vara i kampanjmaterial inkluderade Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander och Mercado Pago.
Anti-analys och framtida hot
Elastic registrerade en oregistrerad internetdomän som en del av sin anti-analysprocess. Malware var utformat för att testa om domänen svarade. Ett framgångsrikt svar fick programmet att anta att det fungerade inom en analys-sandbox och avsluta sig självt. Elastic varnade för att interventionen var tillfällig.
”Detta har tillfälligt försämrat och manipulerat kampanjens försvarsmekanismer,” skrev forskarna.
Elastic:s rapport sa att de drabbade maskinerna hade förhindrats från att gå vidare bortom den relevanta infektionens steg medan kanariefågeln förblev effektiv. De geografiska uppgifterna stöder forskarnas tidigare bedömning att Brasilien är kampanjens primära mål.
Slutsats
Elastic:s senaste publicerade blockkedjetidslinje visar att KREMLIN:s kontraktskonfiguration modifierades fram till augusti, medan dess infrastrukturobservationer sträcker sig in i slutet av augusti 2026. Forskarna sa att kontraktet 0xCD7360…d07b förblev i bruk när rapporten den 14 september förbereddes.