
Cercetătorii în securitate au urmărit peste 1.500 de infecții cu malware KREMLIN după ce au descoperit o campanie bancară braziliană care utilizează contracte inteligente Ethereum pentru a actualiza infrastructura de atac și extensii de browser malițioase pentru a fura credențialele și datele de sesiune.
Elastic Security Labs a dezvăluit operațiunea într-un raport tehnic pe 14 septembrie, după ce a urmărit activitatea sub REF9334 începând cu mai 2025. Cercetătorii au urmărit șapte campanii pe parcursul a aproximativ 15 luni și au legat cele mai recente versiuni de extensii Chrome și Microsoft Edge capabile să colecteze credențiale de browser, cookie-uri, token-uri de sesiune și alte informații sensibile.
SlowMist a emis o alertă de informații despre amenințări pe 16 septembrie, atrăgând atenția asupra componentei blockchain a operațiunii, inclusiv trei contracte Ethereum legate de infrastructura de comandă și control în schimbare.
În ciuda numelui KREMLIN, Elastic a declarat că nu a găsit nicio dovadă care să conecteze campania cu Rusia. Numele setului de instrumente provine de la pseudonimul autorului malware-ului, în timp ce momelile imită bănci braziliene, folosesc text în limba portugheză și vizează în mare parte sisteme situate în Brazilia.
Ethereum a intrat în operațiune în mai 2026, când cercetătorii au observat primul contract inteligent malițios legat de infrastructura KREMLIN.
Elastic a urmărit primul contract până pe 19 mai. Acesta stoca valori de configurare care direcționau sistemele infectate către locații utilizate pentru instalator și extensia de browser malițioasă. Contractele ulterioare au modificat structura și, în cele din urmă, au trecut la un model de configurare cheie-valoare care putea fi actualizat de operator.
Contractul actual identificat de Elastic este 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Cercetătorii au declarat că acesta a rămas în uz la momentul publicării raportului lor. Contractele anterioare includeau 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 și 0x64Def0A6099c4DE9C413B108EAae85A3C7457615.
Contractele nu reprezintă un exploit al sistemului de consens Ethereum sau al platformei de contracte inteligente. Elastic a constatat că atacatorii au folosit blockchain-ul ca un rezolvator de tip dead-drop: mașinile infectate citesc valorile de configurare din contracte pentru a localiza infrastructura externă controlată sau abuzată de operatori.
Un astfel de design permite operatorilor să schimbe referințele infrastructurii prin actualizarea valorilor on-chain, lăsând malware-ul inițial neschimbat. Elastic a înregistrat actualizări de contracte care indicau domenii și fișiere găzduite diferite, inclusiv o modificare a configurației main-v2 pe 13 august.
Crypto.news a raportat în 2025 că pachetele npm malițioase utilizau contracte inteligente Ethereum pentru a prelua infrastructura de comandă. Cercetătorii ReversingLabs au descris un model comparabil în care datele blockchain conțineau locații utilizate pentru a ajunge la servere controlate de atacatori.
Microsoft a descoperit campanii ClickFix care utilizau contracte inteligente BNB Chain pentru a prelua instrucțiuni de malware. Descoperirile Microsoft au implicat o campanie separată, dar au arătat un alt exemplu de blockchain-uri publice utilizate ca infrastructură pentru configurarea malware-ului.
Componenta de browser a KREMLIN utilizează o tehnică ce permite unei extensii neautorizate să apară ca fiind înregistrată corect în browserele bazate pe Chromium.
Elastic a declarat că instalatorul modifică datele Preferințelor Securizate ale Chrome sau Edge și regenerează HMAC-urile și hash-urile de integritate criptate pe care le așteaptă browserul. Odată ce aceste valori corespund, extensia malițioasă se poate încărca, chiar dacă utilizatorul nu a aprobat niciodată o instalare prin magazinul oficial de extensii.
Tehnica în sine precede campania KREMLIN. Firma de securitate Synacktiv a documentat abordarea în 2025 sub cercetarea intitulată The Phantom Extension, arătând cum un atacator cu acces la un sistem Windows ar putea modifica înregistrările de preferințe Chromium și ar putea încărca o extensie prin mecanisme interne ale browserului.
KREMLIN a operaționalizat această tehnică pentru furtul financiar. Extensia analizată de Elastic se deghiza ca un software numit AVSync și solicita acces la file, cookie-uri, stocare în browser și cereri web. Aceasta putea colecta date salvate de browser și intercepta informații în timpul sesiunilor web active.
Malware-ul colectează baze de date ale browserului care conțin informații de conectare, cookie-uri și date de formular stocate. Elastic a constatat că a achiziționat material de criptare necesar pentru a accesa datele protejate ale browserului înainte de a trimite informațiile colectate către infrastructura controlată de atacator.
Infecția inițială necesită în continuare executarea unui fișier malițios. Elastic a declarat că această campanie distribuie fișiere JavaScript deghizate în chitanțe bancare, facturi sau documente corporative. Odată ce o victimă execută momeala, încărcătorul verifică mediul înainte de a progresa prin etapele ulterioare.
Mărcile financiare braziliene impersonate în materialele campaniei includeau Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander și Mercado Pago.
Elastic a obținut o măsură neobișnuit de directă a extinderii campaniei după ce cercetătorii au observat că KREMLIN verifica un domeniu de internet neînregistrat ca parte a procesului său anti-analiză.
Malware-ul a fost conceput pentru a testa dacă domeniul răspundea. Un răspuns de succes a determinat programul să presupună că funcționa într-un sandbox de analiză și să se închidă. Elastic a înregistrat domeniul neutilizat anterior și l-a direcționat către infrastructura controlată de cercetători.
Mașinile infectate au început apoi să contacteze adresa nou înregistrată. Elastic a numărat 1.515 sisteme la momentul publicării, 98,75% fiind geolocalizate în Brazilia. Cercetătorii au declarat că numărul creștea rapid.
Înregistrarea domeniului a transformat propria verificare anti-analiză a KREMLIN împotriva campaniei. Mașinile care ajungeau la domeniu au interpretat răspunsul ca dovadă a unui sandbox și au încetat să progreseze prin lanțul de infecție.
Elastic a avertizat că intervenția a fost temporară. „Aceasta a degradat și manipulat temporar mecanismele de apărare ale campaniei”, au scris cercetătorii, spunând că întreruperea ar putea oferi apărătorilor mai mult timp pentru a localiza și curăța punctele finale afectate.
Sistemele au rămas infectate, ceea ce înseamnă că înregistrarea nu a eliminat automat KREMLIN de pe computerele compromise. Raportul Elastic a precizat că mașinile afectate au fost împiedicate să avanseze dincolo de stadiul relevant de infecție, în timp ce „canary”-ul a rămas eficient.
Datele geografice susțin evaluarea anterioară a cercetătorilor conform căreia Brazilia este ținta principală a campaniei. Nume de fișiere în limba portugheză, mesaje de eroare false și mărci financiare braziliene au apărut în mod repetat în eșantioanele recuperate.
Analiza on-chain a ajutat Elastic să conecteze diferite etape ale operațiunii malware. Cercetătorii au identificat un singur portofel Ethereum folosit pentru a implementa contracte malițioase și a le actualiza configurațiile. Adresa era activă financiar înainte de apariția primului contract legat de KREMLIN, oferind investigatorilor o pistă de tranzacții care se întinde pe mai mult de un an.
Între 19 iunie 2025 și 24 august 2026, Elastic a identificat 82 de transferuri USDT asociate cu portofelul. Activitatea înregistrată a totalizat aproximativ 20.778,97 USDT primiți și 19.016,96 USDT trimiși. Cercetătorii au declarat că transferurile individuale nu puteau fi clasificate în mod concludent ca finanțare pentru dezvoltarea malware-ului.
Sincronizarea tranzacțiilor a oferit o altă pistă de atribuire. Elastic a constatat că o mare parte din activitatea portofelului se alinia cu orele de lucru din fusul orar UTC-3 utilizat de São Paulo, deși cercetătorii au prezentat Brazilia ca o locație plauzibilă a operatorului, în loc de o atribuire confirmată.
Campania și-a schimbat instrumentele pe parcursul duratei sale de viață. Valurile anterioare au distribuit PULSAR RAT, în timp ce ramura mai nouă, legată de Ethereum, a introdus REMCOS RAT alături de extensia personalizată de browser. Elastic a identificat două lanțuri conexe în această perioadă, inclusiv unul care utilizează un executabil legitim semnat SentinelOne ca parte a procesului de încărcare.
Echipele de securitate pot utiliza indicatorii publicați de Elastic Security Labs și depozitul său public de IOC-uri pentru a verifica telemetria endpoint-urilor, browserelor și rețelei pentru artefacte legate de campanie. Elastic a corelat activitatea cu tehnicile MITRE ATT&CK care acoperă execuția, persistența, accesul la credențiale, extensiile de browser, comandă și control și exfiltrarea datelor.
Utilizatorii brazilieni de criptomonede au fost vizați de un malware separat, distribuit prin WhatsApp, la sfârșitul anului 2025. Acea campanie a vizat credențialele bancare, fintech și de criptomonede, dar nu a fost legată de REF9334.
Ultima cronologie blockchain publicată de Elastic arată configurația contractului KREMLIN fiind modificată până în august, în timp ce observațiile sale privind infrastructura se extind până la sfârșitul lunii august 2026. Cercetătorii au declarat că contractul Ethereum 0xCD7360…d07b a rămas în uz la momentul pregătirii raportului din 14 septembrie.








