Page d'accueilCentre d'actualités LBank
Le malware KREMLIN utilise Ethereum pour mettre à jour les serveurs d’attaque
kremlin-malware-uses-ethereum-to-update-attack-servers
Le malware KREMLIN utilise Ethereum pour mettre à jour les serveurs d’attaque
Elastic a suivi KREMLIN à travers sept campagnes en utilisant principalement des extensions de navigateur malveillantes contre des utilisateurs de banques brésiliennes. Les contrats intelligents Ethereum permettent aux opérateurs de KREMLIN de mettre à jour les serveurs de commande et les emplacements des charges utiles sans modifier le malware. Elastic a observé 1 515 systèmes infectés se connectant à son domaine leurre enregistré, dont 98,75 % situés au Brésil. KREMLIN manipule les préférences sécurisées de Chromium pour installer des extensions malveillantes de Chrome et Edge sans l’approbation de l’utilisateur. Les chercheurs ont retracé 82 transferts de USDT via le portefeuille utilisé pour déployer et mettre à jour des contrats malveillants.
2026-09-16 Source:crypto.news

Des chercheurs en sécurité ont retracé plus de 1 500 infections par le logiciel malveillant KREMLIN après avoir découvert une campagne bancaire brésilienne qui utilise des contrats intelligents Ethereum pour mettre à jour son infrastructure d'attaque et des extensions de navigateur malveillantes pour dérober des identifiants et des données de session.

Résumé
  • Elastic a suivi KREMLIN à travers sept campagnes utilisant des extensions de navigateur malveillantes visant principalement les utilisateurs bancaires brésiliens.
  • Les contrats intelligents Ethereum permettent aux opérateurs de KREMLIN de mettre à jour les serveurs de commande et les emplacements de charge utile sans modifier le logiciel malveillant.
  • Elastic a observé 1 515 systèmes infectés contactant son domaine canari enregistré, dont 98,75 % étaient situés au Brésil.
  • KREMLIN manipule les préférences sécurisées de Chromium pour installer des extensions Chrome et Edge malveillantes sans l'approbation de l'utilisateur.
  • Les chercheurs ont retracé 82 transferts USDT via le portefeuille utilisé pour déployer et mettre à jour les contrats malveillants.

Elastic Security Labs a révélé l'opération dans un rapport technique du 14 septembre, après avoir suivi l'activité sous la référence REF9334 depuis mai 2025. Les chercheurs ont suivi sept campagnes sur environ 15 mois et ont lié les dernières versions à des extensions Chrome et Microsoft Edge capables de collecter des identifiants de navigateur, des cookies, des jetons de session et d'autres informations sensibles.

SlowMist a émis une alerte de renseignement sur les menaces le 16 septembre, attirant l'attention sur la composante blockchain de l'opération, y compris trois contrats Ethereum liés à la modification de l'infrastructure de commande et de contrôle.

Malgré le nom KREMLIN, Elastic a déclaré n'avoir trouvé aucune preuve reliant la campagne à la Russie. Le nom de l'outil provient du pseudonyme de l'auteur du logiciel malveillant, tandis que les leurres imitent des banques brésiliennes, utilisent du texte en portugais et atteignent massivement des systèmes situés au Brésil.

KREMLIN utilise les contrats Ethereum comme des carnets d'adresses changeants

Ethereum est entré en jeu dans l'opération en mai 2026, lorsque les chercheurs ont observé le premier contrat intelligent malveillant lié à l'infrastructure de KREMLIN.

Elastic a retracé le premier contrat au 19 mai. Il stockait des valeurs de configuration dirigeant les systèmes infectés vers des emplacements utilisés pour l'installateur et l'extension de navigateur malveillante. Les contrats ultérieurs ont modifié la structure et sont finalement passés à un modèle de configuration clé-valeur qui pouvait être mis à jour par l'opérateur.

Le contrat actuel identifié par Elastic est 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Les chercheurs ont déclaré qu'il était toujours utilisé au moment de la publication de leur rapport. Les contrats antérieurs comprenaient 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 et 0x64Def0A6099c4DE9C413B108EAae85A3C7457615.

Les contrats ne représentent pas une exploitation du système de consensus ou de la plateforme de contrats intelligents d'Ethereum. Elastic a constaté que les attaquants utilisaient la blockchain comme un résolveur de type "dead-drop": les machines infectées lisaient les valeurs de configuration des contrats pour localiser l'infrastructure externe contrôlée ou abusée par les opérateurs.

Une telle conception permet aux opérateurs de modifier les références d'infrastructure en mettant à jour les valeurs on-chain sans modifier le logiciel malveillant initial. Elastic a enregistré des mises à jour de contrats pointant vers différents domaines et fichiers hébergés, y compris un changement de configuration main-v2 le 13 août.

Crypto.news a rapporté en 2025 que des packages npm malveillants utilisaient des contrats intelligents Ethereum pour récupérer l'infrastructure de commande. Des chercheurs de ReversingLabs ont décrit un modèle comparable dans lequel les données de la blockchain contenaient des emplacements utilisés pour atteindre des serveurs contrôlés par les attaquants.

Microsoft a découvert des campagnes ClickFix utilisant des contrats intelligents BNB Chain pour récupérer des instructions de logiciels malveillants. Les découvertes de Microsoft concernaient une campagne distincte, mais montraient un autre exemple de blockchains publiques utilisées comme infrastructure pour la configuration de logiciels malveillants.

Les extensions malveillantes peuvent s'infiltrer dans Chrome et Edge sans approbation

La composante navigateur de KREMLIN utilise une technique qui permet à une extension non autorisée d'apparaître correctement enregistrée dans les navigateurs basés sur Chromium.

Elastic a déclaré que l'installateur modifie les données de préférences sécurisées de Chrome ou Edge et régénère les HMAC et les hachages d'intégrité chiffrés attendus par le navigateur. Une fois que ces valeurs correspondent, l'extension malveillante peut se charger même si l'utilisateur n'a jamais approuvé l'installation via le magasin d'extensions officiel.

La technique elle-même est antérieure à la campagne KREMLIN. La société de sécurité Synacktiv a documenté l'approche en 2025 dans une recherche intitulée The Phantom Extension, montrant comment un attaquant ayant accès à un système Windows pouvait modifier les enregistrements de préférences Chromium et charger une extension via les mécanismes internes du navigateur.

KREMLIN a opérationnalisé cette technique pour le vol financier. L'extension analysée par Elastic se faisait passer pour un logiciel appelé AVSync et demandait l'accès aux onglets, aux cookies, au stockage du navigateur et aux requêtes web. Elle pouvait collecter les données de navigateur enregistrées et intercepter des informations lors des sessions web actives.

Le logiciel malveillant recueille les bases de données du navigateur contenant les informations de connexion, les cookies et les données de formulaire stockées. Elastic a constaté qu'il acquérait le matériel de chiffrement nécessaire pour accéder aux données de navigateur protégées avant d'envoyer les informations collectées à l'infrastructure contrôlée par l'attaquant.

L'infection initiale nécessite toujours l'exécution d'un fichier malveillant. Elastic a déclaré que la campagne distribue des fichiers JavaScript déguisés en reçus bancaires, factures ou documents d'entreprise. Une fois qu'une victime exécute le leurre, le chargeur vérifie l'environnement avant de passer aux étapes ultérieures.

Les marques financières brésiliennes usurpées dans le matériel de campagne comprenaient Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander et Mercado Pago.

Elastic a compté 1 515 hôtes infectés après avoir désactivé un "kill switch"

Elastic a obtenu une mesure exceptionnellement directe de l'ampleur de la campagne après que les chercheurs ont remarqué que KREMLIN vérifiait un domaine Internet non enregistré dans le cadre de son processus d'anti-analyse.

Le logiciel malveillant était conçu pour tester si le domaine répondait. Une réponse réussie entraînait la supposition par le programme qu'il opérait dans une sandbox d'analyse et qu'il devait se terminer. Elastic a enregistré le domaine précédemment inutilisé et l'a dirigé vers l'infrastructure contrôlée par les chercheurs.

Les machines infectées ont alors commencé à contacter l'adresse nouvellement enregistrée. Elastic a compté 1 515 systèmes au moment de la publication, dont 98,75 % étaient géolocalisés au Brésil. Les chercheurs ont déclaré que ce nombre augmentait rapidement.

L'enregistrement du domaine a retourné le propre contrôle anti-analyse de KREMLIN contre la campagne. Les machines atteignant le domaine ont interprété la réponse comme une preuve de l'existence d'une sandbox et ont cessé de progresser dans la chaîne d'infection.

Elastic a averti que l'intervention était temporaire. « Cela a temporairement dégradé et manipulé les mécanismes de défense de la campagne », ont écrit les chercheurs, affirmant que l'interruption pourrait donner plus de temps aux défenseurs pour localiser et nettoyer les terminaux affectés.

Les systèmes sont restés infectés, ce qui signifie que l'enregistrement n'a pas automatiquement supprimé KREMLIN des ordinateurs compromis. Le rapport d'Elastic a indiqué que les machines affectées avaient été empêchées de dépasser l'étape d'infection pertinente tant que le canari restait efficace.

Les données géographiques confirment l'évaluation antérieure des chercheurs selon laquelle le Brésil est la principale cible de la campagne. Des noms de fichiers en portugais, de faux messages d'erreur et des marques financières brésiliennes sont apparus à plusieurs reprises dans les échantillons récupérés.

L'activité du portefeuille Ethereum lie plusieurs campagnes KREMLIN

L'analyse on-chain a aidé Elastic à relier différentes étapes de l'opération de logiciels malveillants. Les chercheurs ont identifié un portefeuille Ethereum unique utilisé pour déployer des contrats malveillants et mettre à jour leurs configurations. L'adresse était financièrement active avant l'apparition du premier contrat lié à KREMLIN, offrant aux enquêteurs une trace de transactions s'étendant sur plus d'un an.

Entre le 19 juin 2025 et le 24 août 2026, Elastic a identifié 82 transferts USDT associés au portefeuille. L'activité enregistrée totalise environ 20 778,97 USDT reçus et 19 016,96 USDT envoyés. Les chercheurs ont déclaré que les transferts individuels ne pouvaient pas être classés de manière concluante comme des fonds de développement de logiciels malveillants.

Le timing des transactions a fourni un autre indice d'attribution. Elastic a constaté qu'une grande partie de l'activité du portefeuille correspondait aux heures de travail du fuseau horaire UTC-3 utilisé par São Paulo, bien que les chercheurs aient présenté le Brésil comme un lieu d'opérateur plausible plutôt qu'une attribution confirmée.

La campagne a changé d'outils au cours de sa durée de vie. Les vagues précédentes distribuaient PULSAR RAT, tandis que la nouvelle branche liée à Ethereum introduisait REMCOS RAT ainsi que l'extension de navigateur personnalisée. Elastic a identifié deux chaînes connexes pendant cette période, dont l'une utilise un exécutable SentinelOne légitimement signé dans le cadre du processus de chargement.

Les équipes de sécurité peuvent utiliser les indicateurs publiés par Elastic Security Labs et son répertoire public d'IOC (Indicateurs de Compromission) pour vérifier la télémétrie des points d'accès, des navigateurs et du réseau à la recherche d'artefacts liés à la campagne. Elastic a cartographié l'activité aux techniques MITRE ATT&CK couvrant l'exécution, la persistance, l'accès aux identifiants, les extensions de navigateur, la commande et le contrôle, et l'exfiltration de données.

Les utilisateurs de crypto brésiliens ont été ciblés par un logiciel malveillant distinct distribué via WhatsApp fin 2025. Cette campagne visait les identifiants bancaires, fintech et de cryptomonnaies, mais n'était pas liée à REF9334.

La dernière chronologie de la blockchain publiée par Elastic montre que la configuration du contrat KREMLIN a été modifiée jusqu'en août, tandis que ses observations d'infrastructure s'étendent jusqu'à fin août 2026. Les chercheurs ont déclaré que le contrat Ethereum 0xCD7360…d07b restait en usage lorsque le rapport du 14 septembre a été préparé.