
Peneliti keamanan telah melacak lebih dari 1.500 infeksi malware KREMLIN setelah mengungkap kampanye perbankan Brasil yang menggunakan kontrak pintar Ethereum untuk memperbarui infrastruktur serangan dan ekstensi peramban berbahaya untuk mencuri kredensial serta data sesi.
Elastic Security Labs mengungkapkan operasi tersebut dalam laporan teknis pada 14 September setelah melacak aktivitas di bawah REF9334 sejak Mei 2025. Para peneliti mengikuti tujuh kampanye selama kurang lebih 15 bulan dan mengaitkan versi terbaru dengan ekstensi Chrome dan Microsoft Edge yang mampu mengumpulkan kredensial peramban, cookie, token sesi, dan informasi sensitif lainnya.
SlowMist mengeluarkan peringatan intelijen ancaman pada 16 September yang menarik perhatian pada komponen blockchain dari operasi tersebut, termasuk tiga kontrak Ethereum yang terkait dengan perubahan infrastruktur command-and-control.
Meskipun bernama KREMLIN, Elastic mengatakan tidak menemukan bukti yang menghubungkan kampanye ini dengan Rusia. Nama toolkit berasal dari nama samaran penulis malware, sementara umpan-umpannya meniru bank-bank Brasil, menggunakan teks berbahasa Portugis, dan sebagian besar menjangkau sistem yang berlokasi di Brasil.
Ethereum memasuki operasi pada Mei 2026, ketika para peneliti mengamati kontrak pintar berbahaya pertama yang terkait dengan infrastruktur KREMLIN.
Elastic melacak kontrak pertama hingga 19 Mei. Kontrak tersebut menyimpan nilai konfigurasi yang mengarahkan sistem yang terinfeksi ke lokasi yang digunakan untuk penginstal dan ekstensi peramban berbahaya. Kontrak-kontrak selanjutnya mengubah strukturnya dan akhirnya beralih ke model konfigurasi kunci-nilai yang dapat diperbarui oleh operator.
Kontrak saat ini yang diidentifikasi oleh Elastic adalah 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Para peneliti mengatakan bahwa kontrak tersebut masih digunakan saat laporan mereka diterbitkan. Kontrak sebelumnya termasuk 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 dan 0x64Def0A6099c4DE9C413B108EAae85A3C7457615.
Kontrak-kontrak tersebut tidak merepresentasikan eksploitasi sistem konsensus Ethereum atau platform kontrak pintar. Elastic menemukan bahwa para penyerang menggunakan blockchain sebagai dead-drop resolver: mesin yang terinfeksi membaca nilai konfigurasi dari kontrak untuk menemukan infrastruktur eksternal yang dikendalikan atau disalahgunakan oleh operator.
Desain semacam itu memungkinkan operator mengubah referensi infrastruktur dengan memperbarui nilai on-chain sambil membiarkan malware awal tidak berubah. Elastic mencatat pembaruan kontrak yang mengarah ke domain dan berkas yang di-hosting berbeda, termasuk perubahan konfigurasi main-v2 pada 13 Agustus.
Crypto.news melaporkan pada tahun 2025 bahwa paket npm berbahaya menggunakan kontrak pintar Ethereum untuk mengambil infrastruktur perintah. Peneliti ReversingLabs menjelaskan model yang sebanding di mana data blockchain berisi lokasi yang digunakan untuk mencapai server yang dikendalikan penyerang.
Microsoft menemukan kampanye ClickFix yang menggunakan kontrak pintar BNB Chain untuk mengambil instruksi malware. Temuan Microsoft melibatkan kampanye terpisah tetapi menunjukkan contoh lain dari blockchain publik yang digunakan sebagai infrastruktur untuk konfigurasi malware.
Komponen peramban KREMLIN menggunakan teknik yang memungkinkan ekstensi tidak sah muncul terdaftar dengan benar di dalam peramban berbasis Chromium.
Elastic mengatakan penginstal memodifikasi data Preferensi Aman Chrome atau Edge dan meregenerasi HMAC serta hash integritas terenkripsi yang diharapkan peramban. Setelah nilai-nilai tersebut cocok, ekstensi berbahaya dapat dimuat meskipun pengguna tidak pernah menyetujui instalasi melalui toko ekstensi resmi.
Teknik itu sendiri sudah ada sebelum kampanye KREMLIN. Firma keamanan Synacktiv mendokumentasikan pendekatan tersebut pada tahun 2025 dalam penelitian berjudul The Phantom Extension, menunjukkan bagaimana penyerang dengan akses ke sistem Windows dapat mengubah catatan preferensi Chromium dan memuat ekstensi melalui mekanisme internal peramban.
KREMLIN mengoperasionalisasikan teknik tersebut untuk pencurian finansial. Ekstensi yang dianalisis Elastic menyamar sebagai perangkat lunak bernama AVSync dan meminta akses ke tab, cookie, penyimpanan peramban, dan permintaan web. Ekstensi ini dapat mengumpulkan data peramban yang tersimpan dan mencegat informasi selama sesi web aktif.
Malware tersebut mengumpulkan basis data peramban yang berisi informasi login, cookie, dan data formulir yang tersimpan. Elastic menemukan bahwa ia memperoleh materi enkripsi yang diperlukan untuk mengakses data peramban yang dilindungi sebelum mengirimkan informasi yang dikumpulkan ke infrastruktur yang dikendalikan penyerang.
Infeksi awal masih memerlukan eksekusi berkas berbahaya. Elastic mengatakan kampanye ini mendistribusikan berkas JavaScript yang menyamar sebagai kuitansi bank, faktur, atau dokumen perusahaan. Setelah korban mengeksekusi umpan tersebut, pemuat memeriksa lingkungan sebelum melanjutkan ke tahap selanjutnya.
Merek keuangan Brasil yang ditiru dalam materi kampanye termasuk Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander, dan Mercado Pago.
Elastic memperoleh ukuran jangkauan kampanye yang luar biasa langsung setelah para peneliti menyadari bahwa KREMLIN memeriksa domain internet yang tidak terdaftar sebagai bagian dari proses anti-analisisnya.
Malware tersebut dirancang untuk menguji apakah domain merespons. Respons yang berhasil menyebabkan program mengasumsikan bahwa ia beroperasi di dalam sandbox analisis dan menghentikan dirinya sendiri. Elastic mendaftarkan domain yang sebelumnya tidak digunakan dan mengarahkannya ke infrastruktur yang dikendalikan peneliti.
Mesin-mesin yang terinfeksi kemudian mulai menghubungi alamat yang baru terdaftar. Elastic menghitung 1.515 sistem pada saat publikasi, dengan 98,75% berlokasi geografis di Brasil. Para peneliti mengatakan jumlahnya meningkat dengan cepat.
Pendaftaran domain membalikkan pemeriksaan anti-analisis KREMLIN sendiri terhadap kampanye. Mesin yang mencapai domain tersebut menafsirkan respons sebagai bukti sandbox dan berhenti melanjutkan rantai infeksi.
Elastic memperingatkan bahwa intervensi itu bersifat sementara. “Ini telah sementara waktu menurunkan dan memanipulasi mekanisme pertahanan kampanye,” tulis para peneliti, mengatakan bahwa gangguan tersebut dapat memberi lebih banyak waktu bagi para pembela untuk menemukan dan membersihkan titik akhir yang terpengaruh.
Sistem-sistem tersebut tetap terinfeksi, yang berarti pendaftaran tersebut tidak secara otomatis menghapus KREMLIN dari komputer yang disusupi. Laporan Elastic mengatakan mesin-mesin yang terpengaruh telah dicegah untuk bergerak melampaui tahap infeksi yang relevan selama canary tetap efektif.
Data geografis mendukung penilaian awal para peneliti bahwa Brasil adalah target utama kampanye ini. Nama berkas berbahasa Portugis, pesan kesalahan palsu, dan merek keuangan Brasil muncul berulang kali di seluruh sampel yang dipulihkan.
Analisis on-chain membantu Elastic menghubungkan berbagai tahap operasi malware. Para peneliti mengidentifikasi satu dompet Ethereum yang digunakan untuk menyebarkan kontrak berbahaya dan memperbarui konfigurasinya. Alamat tersebut aktif secara finansial sebelum kontrak terkait KREMLIN pertama muncul, memberikan jejak transaksi kepada para penyelidik selama lebih dari setahun.
Antara 19 Juni 2025, dan 24 Agustus 2026, Elastic mengidentifikasi 82 transfer USDT yang terkait dengan dompet tersebut. Aktivitas yang tercatat berjumlah sekitar 20.778,97 USDT diterima dan 19.016,96 USDT dikirim. Para peneliti mengatakan transfer individual tidak dapat secara konklusif diklasifikasikan sebagai pendanaan pengembangan malware.
Waktu transaksi memberikan petunjuk atribusi lainnya. Elastic menemukan bahwa sebagian besar aktivitas dompet selaras dengan jam kerja di zona waktu UTC-3 yang digunakan oleh São Paulo, meskipun para peneliti menyajikan Brasil sebagai lokasi operator yang masuk akal, bukan atribusi yang dikonfirmasi.
Kampanye tersebut telah mengubah perangkat selama masa berlakunya. Gelombang sebelumnya mendistribusikan PULSAR RAT, sementara cabang yang terkait Ethereum yang lebih baru memperkenalkan REMCOS RAT bersamaan dengan ekstensi peramban kustom. Elastic mengidentifikasi dua rantai terkait selama periode ini, termasuk satu yang menggunakan berkas eksekusi SentinelOne yang ditandatangani secara sah sebagai bagian dari proses pemuatan.
Tim keamanan dapat menggunakan indikator yang diterbitkan oleh Elastic Security Labs dan repositori IOC publik yang menyertainya untuk memeriksa telemetri titik akhir, peramban, dan jaringan untuk artefak yang terkait dengan kampanye tersebut. Elastic memetakan aktivitas tersebut ke teknik MITRE ATT&CK yang mencakup eksekusi, persistensi, akses kredensial, ekstensi peramban, command-and-control, dan eksfiltrasi data.
Pengguna kripto Brasil menjadi sasaran malware terpisah yang didistribusikan melalui WhatsApp pada akhir tahun 2025. Kampanye tersebut menargetkan kredensial perbankan, fintech, dan mata uang kripto tetapi tidak terkait dengan REF9334.
Linimasa blockchain terbaru yang diterbitkan Elastic menunjukkan konfigurasi kontrak KREMLIN dimodifikasi hingga Agustus, sementara observasi infrastrukturnya meluas hingga akhir Agustus 2026. Para peneliti mengatakan kontrak Ethereum 0xCD7360…d07b tetap digunakan saat laporan 14 September disiapkan.





