慢雾预警:KREMLIN 恶意软件借以太坊智能合约隐秘更新攻击基础设施

慢雾安全团队近日发布预警,披露了针对巴西银行用户的恶意软件行动 REF9334,其旗下名为 KREMLIN 的恶意软件生态系统引发广泛关注。据分析,该行动至少自 2025 年 5 月起便已持续活跃。

KREMLIN 采用多阶段加载器配合恶意浏览器扩展的攻击模式,能够在用户毫无察觉的情况下窃取凭证、会话令牌等敏感信息。值得注意的是,该恶意软件具备绕过 Chromium 完整性机制的能力,可规避 Secure Preferences、HMAC 及 App-Bound 加密哈希等多重安全防护,进而在 Chrome 和 Edge 浏览器中强制植入恶意扩展。

更为精巧的是,攻击者利用以太坊智能合约充当”dead-drop resolver”,通过链上数据动态更新 C2 控制端点与载荷托管地址,使攻击基础设施具备更强的抗打击能力。安全研究人员在注册网络 kill switch 后监测到,共有 1515 台受感染主机向该地址回连,其中高达 98.75% 的流量来自巴西境内。

Facebook
Twitter
LinkedIn
Telegram

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注