InícioCentro de Notícias da LBank
O malware KREMLIN usa Ethereum para atualizar servidores de ataque
kremlin-malware-uses-ethereum-to-update-attack-servers
O malware KREMLIN usa Ethereum para atualizar servidores de ataque
Elastic rastreou o KREMLIN em sete campanhas usando extensões de navegador maliciosas contra usuários de bancos brasileiros principalmente. Os contratos inteligentes da Ethereum permitem que os operadores do KREMLIN atualizem servidores de comando e localizações de payload sem alterar o malware. A Elastic observou 1.515 sistemas infectados entrando em contato com seu domínio canário registrado, com 98,75% localizados no Brasil. O KREMLIN manipula as Preferências Seguras do Chromium para instalar extensões maliciosas do Chrome e do Edge sem a aprovação do usuário. Pesquisadores rastrearam 82 transferências de USDT pela carteira usada para implantar e atualizar contratos maliciosos.
2026-09-16 Fonte:crypto.news

Pesquisadores de segurança rastrearam mais de 1.500 infecções pelo malware KREMLIN após descobrirem uma campanha bancária brasileira que usa contratos inteligentes Ethereum para atualizar a infraestrutura de ataque e extensões de navegador maliciosas para roubar credenciais e dados de sessão.

Resumo
  • A Elastic rastreou o KREMLIN em sete campanhas usando extensões de navegador maliciosas, principalmente contra usuários bancários brasileiros.
  • Contratos inteligentes Ethereum permitem que os operadores do KREMLIN atualizem servidores de comando e locais de payload sem alterar o malware.
  • A Elastic observou 1.515 sistemas infectados contatando seu domínio canary registrado, com 98,75% localizados no Brasil.
  • O KREMLIN manipula as Preferências Seguras do Chromium para instalar extensões maliciosas do Chrome e Edge sem a aprovação do usuário.
  • Pesquisadores rastrearam 82 transferências de USDT através da carteira usada para implantar e atualizar os contratos maliciosos.

O Elastic Security Labs divulgou a operação em um relatório técnico em 14 de setembro, após rastrear a atividade sob o código REF9334 desde maio de 2025. Pesquisadores seguiram sete campanhas ao longo de aproximadamente 15 meses e vincularam as versões mais recentes a extensões do Chrome e Microsoft Edge capazes de coletar credenciais de navegador, cookies, tokens de sessão e outras informações sensíveis.

A SlowMist emitiu um alerta de inteligência de ameaças em 16 de setembro, chamando a atenção para o componente blockchain da operação, incluindo três contratos Ethereum ligados à alteração da infraestrutura de comando e controle.

Apesar do nome KREMLIN, a Elastic disse que não encontrou evidências conectando a campanha à Rússia. O nome do kit de ferramentas vem do nome de usuário do autor do malware, enquanto as iscas se fazem passar por bancos brasileiros, usam texto em português e atingem esmagadoramente sistemas localizados no Brasil.

KREMLIN usa contratos Ethereum como livros de endereços mutáveis

O Ethereum entrou em operação em maio de 2026, quando pesquisadores observaram o primeiro contrato inteligente malicioso ligado à infraestrutura do KREMLIN.

A Elastic rastreou o primeiro contrato até 19 de maio. Ele armazenava valores de configuração apontando sistemas infectados para locais usados para o instalador e a extensão de navegador maliciosa. Contratos posteriores mudaram a estrutura e, eventualmente, passaram para um modelo de configuração chave-valor que poderia ser atualizado pelo operador.

O contrato atual identificado pela Elastic é 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Pesquisadores disseram que ele permanecia em uso quando seu relatório foi publicado. Contratos anteriores incluíam 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 e 0x64Def0A6099c4DE9C413B108EAae85A3C7457615.

Os contratos não representam uma exploração do sistema de consenso do Ethereum ou da plataforma de contratos inteligentes. A Elastic descobriu que os atacantes usaram o blockchain como um resolvedor de caixa de mensagens (dead-drop resolver): máquinas infectadas liam valores de configuração dos contratos para localizar infraestruturas externas controladas ou abusadas pelos operadores.

Tal design permite que os operadores alterem referências de infraestrutura atualizando valores on-chain, deixando o malware inicial inalterado. A Elastic registrou atualizações de contrato apontando para diferentes domínios e arquivos hospedados, incluindo uma mudança de configuração main-v2 em 13 de agosto.

O Crypto.news relatou em 2025 que pacotes npm maliciosos estavam usando contratos inteligentes Ethereum para recuperar a infraestrutura de comando. Pesquisadores da ReversingLabs descreveram um modelo comparável no qual os dados de blockchain continham locais usados para alcançar servidores controlados por atacantes.

A Microsoft encontrou campanhas ClickFix usando contratos inteligentes da BNB Chain para recuperar instruções de malware. As descobertas da Microsoft envolviam uma campanha separada, mas mostravam outro exemplo de blockchains públicos sendo usados como infraestrutura para configuração de malware.

Extensões maliciosas podem entrar no Chrome e Edge sem aprovação

O componente de navegador do KREMLIN usa uma técnica que permite que uma extensão não autorizada apareça devidamente registrada em navegadores baseados em Chromium.

A Elastic disse que o instalador modifica os dados de Preferências Seguras do Chrome ou Edge e regenera os HMACs e hashes de integridade criptografados que o navegador espera. Uma vez que esses valores coincidem, a extensão maliciosa pode ser carregada, mesmo que o usuário nunca tenha aprovado uma instalação através da loja oficial de extensões.

A técnica em si é anterior à campanha KREMLIN. A empresa de segurança Synacktiv documentou a abordagem em 2025 em uma pesquisa intitulada The Phantom Extension, mostrando como um atacante com acesso a um sistema Windows poderia alterar registros de preferência do Chromium e carregar uma extensão através de mecanismos internos do navegador.

O KREMLIN operacionalizou essa técnica para roubo financeiro. A extensão analisada pela Elastic se disfarçava de software chamado AVSync e solicitava acesso a abas, cookies, armazenamento do navegador e requisições web. Ela poderia coletar dados salvos do navegador e interceptar informações durante sessões web ativas.

O malware coleta bancos de dados do navegador contendo informações de login, cookies e dados de formulário armazenados. A Elastic descobriu que ele adquiriu material de criptografia necessário para acessar dados protegidos do navegador antes de enviar as informações coletadas para a infraestrutura controlada pelo atacante.

A infecção inicial ainda requer a execução de um arquivo malicioso. A Elastic disse que a campanha distribui arquivos JavaScript disfarçados de recibos bancários, faturas ou documentos corporativos. Assim que a vítima executa a isca, o carregador verifica o ambiente antes de progredir para as fases posteriores.

Marcas financeiras brasileiras imitadas no material da campanha incluíram Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander e Mercado Pago.

A Elastic contabilizou 1.515 hosts infectados após desativar um kill switch

A Elastic obteve uma medida incomumente direta do alcance da campanha depois que os pesquisadores notaram que o KREMLIN verificava um domínio de internet não registrado como parte de seu processo anti-análise.

O malware foi projetado para testar se o domínio respondia. Uma resposta bem-sucedida fazia com que o programa assumisse que estava operando dentro de uma sandbox de análise e se encerrasse. A Elastic registrou o domínio anteriormente não utilizado e o apontou para uma infraestrutura controlada pelos pesquisadores.

Máquinas infectadas então começaram a contatar o endereço recém-registrado. A Elastic contabilizou 1.515 sistemas no momento da publicação, com 98,75% geolocalizados no Brasil. Pesquisadores disseram que o número estava aumentando rapidamente.

Registrar o domínio virou a própria verificação anti-análise do KREMLIN contra a campanha. Máquinas que alcançavam o domínio interpretavam a resposta como evidência de uma sandbox e paravam de progredir na cadeia de infecção.

A Elastic alertou que a intervenção era temporária. “Isso degradou e manipulou temporariamente os mecanismos de defesa da campanha”, escreveram os pesquisadores, dizendo que a interrupção poderia dar aos defensores mais tempo para localizar e limpar endpoints afetados.

Os sistemas permaneceram infectados, o que significa que o registro não removeu automaticamente o KREMLIN dos computadores comprometidos. O relatório da Elastic disse que as máquinas afetadas foram impedidas de avançar além do estágio de infecção relevante enquanto o canary permanecesse eficaz.

Os dados geográficos apoiam a avaliação anterior dos pesquisadores de que o Brasil é o alvo principal da campanha. Nomes de arquivos em português, mensagens de erro falsas e marcas financeiras brasileiras apareceram repetidamente nas amostras recuperadas.

Atividade da carteira Ethereum liga múltiplas campanhas KREMLIN

A análise on-chain ajudou a Elastic a conectar diferentes estágios da operação de malware. Pesquisadores identificaram uma única carteira Ethereum usada para implantar contratos maliciosos e atualizar suas configurações. O endereço estava financeiramente ativo antes do surgimento do primeiro contrato ligado ao KREMLIN, dando aos investigadores um rastro de transações que se estende por mais de um ano.

Entre 19 de junho de 2025 e 24 de agosto de 2026, a Elastic identificou 82 transferências de USDT associadas à carteira. A atividade registrada totalizou aproximadamente 20.778,97 USDT recebidos e 19.016,96 USDT enviados. Pesquisadores disseram que transferências individuais não puderam ser classificadas de forma conclusiva como financiamento para desenvolvimento de malware.

O timing das transações forneceu outra pista de atribuição. A Elastic descobriu que grande parte da atividade da carteira se alinhava com o horário comercial no fuso horário UTC-3 usado por São Paulo, embora os pesquisadores apresentassem o Brasil como um local provável de operação, em vez de uma atribuição confirmada.

A campanha mudou suas ferramentas ao longo de sua vida útil. Ondas anteriores distribuíam o PULSAR RAT, enquanto a nova ramificação ligada ao Ethereum introduziu o REMCOS RAT junto com a extensão de navegador personalizada. A Elastic identificou duas cadeias relacionadas durante este período, incluindo uma que usa um executável legítimo assinado da SentinelOne como parte do processo de carregamento.

Equipes de segurança podem usar os indicadores publicados pela Elastic Security Labs e seu repositório público de IOCs para verificar a telemetria de endpoint, navegador e rede em busca de artefatos ligados à campanha. A Elastic mapeou a atividade para técnicas MITRE ATT&CK cobrindo execução, persistência, acesso a credenciais, extensões de navegador, comando e controle e exfiltração de dados.

Usuários de cripto brasileiros foram alvo de um malware separado distribuído via WhatsApp no final de 2025. Essa campanha visava credenciais bancárias, de fintech e de criptomoeda, mas não estava ligada ao REF9334.

A linha do tempo de blockchain mais recente publicada pela Elastic mostra a configuração do contrato do KREMLIN sendo modificada ao longo de agosto, enquanto suas observações da infraestrutura se estendem até o final de agosto de 2026. Os pesquisadores disseram que o contrato Ethereum 0xCD7360…d07b permanecia em uso quando o relatório de 14 de setembro foi preparado.