Trang chủTrung tâm tin tức LBank
Phần mềm độc hại KREMLIN sử dụng Ethereum để cập nhật các máy chủ tấn công
kremlin-malware-uses-ethereum-to-update-attack-servers
Phần mềm độc hại KREMLIN sử dụng Ethereum để cập nhật các máy chủ tấn công
Elastic đã theo dõi KREMLIN trên bảy chiến dịch sử dụng các tiện ích mở rộng trình duyệt độc hại nhắm chủ yếu vào người dùng ngân hàng Brazil. Hợp đồng thông minh Ethereum cho phép các toán tử KREMLIN cập nhật máy chủ điều khiển và vị trí tải trọng mà không cần thay đổi mã độc. Elastic ghi nhận 1.515 hệ thống bị nhiễm liên hệ với tên miền canary đã đăng ký của hãng, trong đó 98,75% nằm ở Brazil. KREMLIN thao túng Chromium Secure Preferences để cài đặt các tiện ích mở rộng độc hại trên Chrome và Edge mà không có sự chấp thuận của người dùng. Các nhà nghiên cứu đã lần theo 82 giao dịch chuyển USDT qua ví được dùng để triển khai và cập nhật các hợp đồng độc hại.
2026-09-16 Nguồn:crypto.news

Các nhà nghiên cứu bảo mật đã truy vết hơn 1.500 ca lây nhiễm mã độc KREMLIN sau khi phát hiện một chiến dịch tấn công ngân hàng tại Brazil sử dụng các hợp đồng thông minh Ethereum để cập nhật hạ tầng tấn công và các tiện ích mở rộng trình duyệt độc hại để đánh cắp thông tin đăng nhập và dữ liệu phiên.

Tóm tắt
  • Elastic đã theo dõi KREMLIN trong bảy chiến dịch sử dụng các tiện ích mở rộng trình duyệt độc hại, chủ yếu nhắm mục tiêu vào người dùng ngân hàng Brazil.
  • Các hợp đồng thông minh Ethereum cho phép các nhà điều hành KREMLIN cập nhật máy chủ điều khiển và vị trí tải trọng mà không cần thay đổi mã độc.
  • Elastic đã quan sát 1.515 hệ thống bị lây nhiễm liên hệ với miền "canary" đã đăng ký của họ, với 98,75% trong số đó được định vị tại Brazil.
  • KREMLIN thao túng Cài đặt Bảo mật của Chromium để cài đặt các tiện ích mở rộng Chrome và Edge độc hại mà không cần sự chấp thuận của người dùng.
  • Các nhà nghiên cứu đã truy vết 82 giao dịch chuyển USDT thông qua ví được sử dụng để triển khai và cập nhật các hợp đồng độc hại.

Elastic Security Labs đã công bố hoạt động này trong một báo cáo kỹ thuật vào ngày 14 tháng 9 sau khi theo dõi hoạt động dưới mã REF9334 từ tháng 5 năm 2025. Các nhà nghiên cứu đã theo dõi bảy chiến dịch trong khoảng 15 tháng và liên kết các phiên bản mới nhất với các tiện ích mở rộng Chrome và Microsoft Edge có khả năng thu thập thông tin đăng nhập trình duyệt, cookie, mã thông báo phiên và các thông tin nhạy cảm khác.

SlowMist đã đưa ra một cảnh báo tình báo mối đe dọa vào ngày 16 tháng 9, thu hút sự chú ý đến thành phần blockchain của hoạt động này, bao gồm ba hợp đồng Ethereum liên quan đến việc thay đổi hạ tầng lệnh và điều khiển.

Mặc dù có tên KREMLIN, Elastic cho biết họ không tìm thấy bằng chứng nào liên kết chiến dịch này với Nga. Tên bộ công cụ bắt nguồn từ tên tài khoản của tác giả mã độc, trong khi các mồi nhử mạo danh ngân hàng Brazil, sử dụng văn bản tiếng Bồ Đào Nha và chủ yếu nhắm mục tiêu đến các hệ thống đặt tại Brazil.

KREMLIN sử dụng hợp đồng Ethereum làm sổ địa chỉ thay đổi

Ethereum tham gia vào hoạt động này vào tháng 5 năm 2026, khi các nhà nghiên cứu quan sát thấy hợp đồng thông minh độc hại đầu tiên gắn liền với hạ tầng của KREMLIN.

Elastic đã truy vết hợp đồng đầu tiên vào ngày 19 tháng 5. Nó lưu trữ các giá trị cấu hình chỉ dẫn các hệ thống bị lây nhiễm đến các vị trí được sử dụng cho trình cài đặt và tiện ích mở rộng trình duyệt độc hại. Các hợp đồng sau này đã thay đổi cấu trúc và cuối cùng chuyển sang mô hình cấu hình khóa-giá trị có thể được cập nhật bởi nhà điều hành.

Hợp đồng hiện tại được Elastic xác định là 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Các nhà nghiên cứu cho biết nó vẫn được sử dụng khi báo cáo của họ được công bố. Các hợp đồng trước đó bao gồm 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 và 0x64Def0A6099c4DE9C413B108EAae85A3C7457615.

Các hợp đồng này không đại diện cho một hành vi khai thác hệ thống đồng thuận của Ethereum hoặc nền tảng hợp đồng thông minh. Elastic nhận thấy rằng những kẻ tấn công đã sử dụng blockchain làm bộ giải quyết điểm tập kết: các máy bị lây nhiễm đọc các giá trị cấu hình từ các hợp đồng để định vị hạ tầng bên ngoài do các nhà điều hành kiểm soát hoặc lạm dụng.

Thiết kế như vậy cho phép các nhà điều hành thay đổi các tham chiếu hạ tầng bằng cách cập nhật các giá trị trên chuỗi mà không thay đổi mã độc ban đầu. Elastic đã ghi lại các bản cập nhật hợp đồng chỉ dẫn đến các miền và tệp được lưu trữ khác nhau, bao gồm thay đổi cấu hình main-v2 vào ngày 13 tháng 8.

Crypto.news đã báo cáo vào năm 2025 rằng các gói npm độc hại đang sử dụng các hợp đồng thông minh Ethereum để truy xuất hạ tầng lệnh. Các nhà nghiên cứu của ReversingLabs đã mô tả một mô hình tương đương trong đó dữ liệu blockchain chứa các vị trí được sử dụng để tiếp cận các máy chủ do kẻ tấn công kiểm soát.

Microsoft phát hiện các chiến dịch ClickFix sử dụng hợp đồng thông minh BNB Chain để truy xuất hướng dẫn mã độc. Phát hiện của Microsoft liên quan đến một chiến dịch riêng biệt nhưng cho thấy một ví dụ khác về việc các blockchain công khai được sử dụng làm hạ tầng cho cấu hình mã độc.

Các tiện ích mở rộng độc hại có thể xâm nhập Chrome và Edge mà không cần phê duyệt

Thành phần trình duyệt của KREMLIN sử dụng một kỹ thuật cho phép một tiện ích mở rộng trái phép xuất hiện được đăng ký đúng cách trong các trình duyệt dựa trên Chromium.

Elastic cho biết trình cài đặt sửa đổi dữ liệu Tùy chọn Bảo mật của Chrome hoặc Edge và tạo lại các HMAC và mã băm toàn vẹn đã mã hóa mà trình duyệt mong đợi. Khi các giá trị đó khớp, tiện ích mở rộng độc hại có thể tải ngay cả khi người dùng chưa bao giờ chấp thuận cài đặt thông qua cửa hàng tiện ích chính thức.

Bản thân kỹ thuật này có trước chiến dịch KREMLIN. Công ty bảo mật Synacktiv đã ghi lại phương pháp này vào năm 2025 trong một nghiên cứu có tựa đề The Phantom Extension, cho thấy cách kẻ tấn công có quyền truy cập vào hệ thống Windows có thể thay đổi các bản ghi tùy chọn của Chromium và tải tiện ích mở rộng thông qua các cơ chế nội bộ của trình duyệt.

KREMLIN đã vận hành kỹ thuật đó để trộm cắp tài chính. Tiện ích mở rộng được Elastic phân tích đã mạo danh phần mềm tên là AVSync và yêu cầu quyền truy cập vào các tab, cookie, bộ nhớ trình duyệt và yêu cầu web. Nó có thể thu thập dữ liệu trình duyệt đã lưu và chặn thông tin trong các phiên web đang hoạt động.

Mã độc thu thập các cơ sở dữ liệu trình duyệt chứa thông tin đăng nhập, cookie và dữ liệu biểu mẫu đã lưu. Elastic phát hiện ra rằng nó có được vật liệu mã hóa cần thiết để truy cập dữ liệu trình duyệt được bảo vệ trước khi gửi thông tin đã thu thập đến hạ tầng do kẻ tấn công kiểm soát.

Lây nhiễm ban đầu vẫn yêu cầu thực thi một tệp độc hại. Elastic cho biết chiến dịch phân phối các tệp JavaScript ngụy trang thành biên lai ngân hàng, hóa đơn hoặc tài liệu công ty. Khi nạn nhân thực thi mồi nhử, trình tải sẽ kiểm tra môi trường trước khi tiến hành các giai đoạn sau.

Các thương hiệu tài chính Brazil bị mạo danh trong tài liệu chiến dịch bao gồm Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander và Mercado Pago.

Elastic đã đếm 1.515 máy chủ bị lây nhiễm sau khi phá vỡ một "kill switch"

Elastic đã có một thước đo trực tiếp bất thường về phạm vi của chiến dịch sau khi các nhà nghiên cứu nhận thấy rằng KREMLIN kiểm tra một tên miền internet chưa đăng ký như một phần của quy trình chống phân tích của nó.

Mã độc được thiết kế để kiểm tra xem tên miền có phản hồi hay không. Phản hồi thành công khiến chương trình cho rằng nó đang hoạt động trong một môi trường sandbox phân tích và tự chấm dứt. Elastic đã đăng ký tên miền chưa sử dụng trước đó và trỏ nó đến hạ tầng do các nhà nghiên cứu kiểm soát.

Các máy bị lây nhiễm sau đó bắt đầu liên hệ với địa chỉ mới đăng ký. Elastic đã đếm 1.515 hệ thống tại thời điểm xuất bản, với 98,75% được định vị địa lý tại Brazil. Các nhà nghiên cứu cho biết con số này đang tăng nhanh chóng.

Việc đăng ký tên miền đã khiến cơ chế chống phân tích của KREMLIN chống lại chính chiến dịch này. Các máy tiếp cận tên miền đã diễn giải phản hồi là bằng chứng của một môi trường sandbox và ngừng tiến hành chuỗi lây nhiễm.

Elastic cảnh báo rằng sự can thiệp này là tạm thời. “Điều này đã tạm thời làm suy yếu và thao túng các cơ chế phòng thủ của chiến dịch,” các nhà nghiên cứu viết, nói rằng sự gián đoạn có thể cung cấp cho các nhà phòng thủ thêm thời gian để định vị và làm sạch các điểm cuối bị ảnh hưởng.

Các hệ thống vẫn bị lây nhiễm, nghĩa là việc đăng ký không tự động loại bỏ KREMLIN khỏi các máy tính bị xâm nhập. Báo cáo của Elastic cho biết các máy bị ảnh hưởng đã bị ngăn không cho di chuyển qua giai đoạn lây nhiễm liên quan trong khi "canary" vẫn hiệu quả.

Dữ liệu địa lý hỗ trợ đánh giá trước đó của các nhà nghiên cứu rằng Brazil là mục tiêu chính của chiến dịch. Tên tệp tiếng Bồ Đào Nha, thông báo lỗi giả mạo và các thương hiệu tài chính Brazil xuất hiện nhiều lần trong các mẫu được phục hồi.

Hoạt động ví Ethereum liên kết nhiều chiến dịch KREMLIN

Phân tích trên chuỗi đã giúp Elastic kết nối các giai đoạn khác nhau của hoạt động mã độc. Các nhà nghiên cứu đã xác định một ví Ethereum duy nhất được sử dụng để triển khai các hợp đồng độc hại và cập nhật cấu hình của chúng. Địa chỉ này đã hoạt động tài chính trước khi hợp đồng liên quan đến KREMLIN đầu tiên xuất hiện, cung cấp cho các nhà điều tra một dấu vết giao dịch kéo dài hơn một năm.

Từ ngày 19 tháng 6 năm 2025 đến ngày 24 tháng 8 năm 2026, Elastic đã xác định 82 giao dịch chuyển USDT liên quan đến ví này. Tổng hoạt động được ghi lại là khoảng 20.778,97 USDT nhận và 19.016,96 USDT gửi. Các nhà nghiên cứu cho biết các giao dịch riêng lẻ không thể được phân loại một cách dứt khoát là tài trợ phát triển mã độc.

Thời gian giao dịch cung cấp một manh mối gán ghép khác. Elastic nhận thấy rằng phần lớn hoạt động của ví trùng khớp với giờ làm việc theo múi giờ UTC-3 được sử dụng bởi São Paulo, mặc dù các nhà nghiên cứu đã trình bày Brazil là một vị trí điều hành có thể có thay vì một sự gán ghép đã được xác nhận.

Chiến dịch đã thay đổi công cụ trong suốt thời gian hoạt động của nó. Các đợt trước đó đã phân phối PULSAR RAT, trong khi nhánh mới hơn liên kết với Ethereum đã giới thiệu REMCOS RAT cùng với tiện ích mở rộng trình duyệt tùy chỉnh. Elastic đã xác định hai chuỗi liên quan trong giai đoạn này, bao gồm một chuỗi sử dụng tệp thực thi hợp pháp có chữ ký của SentinelOne như một phần của quy trình tải.

Các nhóm bảo mật có thể sử dụng các chỉ số được công bố bởi Elastic Security Labs và kho lưu trữ IOC công khai đi kèm để kiểm tra dữ liệu đo từ xa của điểm cuối, trình duyệt và mạng để tìm các tạo tác liên quan đến chiến dịch. Elastic đã ánh xạ hoạt động tới các kỹ thuật MITRE ATT&CK bao gồm thực thi, duy trì, truy cập thông tin xác thực, tiện ích mở rộng trình duyệt, lệnh và điều khiển, và trích xuất dữ liệu.

Người dùng tiền điện tử Brazil đã bị nhắm mục tiêu bởi mã độc riêng biệt được phân phối qua WhatsApp vào cuối năm 2025. Chiến dịch đó nhắm mục tiêu vào thông tin đăng nhập ngân hàng, công nghệ tài chính và tiền điện tử nhưng không liên quan đến REF9334.

Dòng thời gian blockchain được công bố gần đây nhất của Elastic cho thấy cấu hình hợp đồng của KREMLIN đã được sửa đổi trong suốt tháng 8, trong khi các quan sát về hạ tầng của nó kéo dài đến cuối tháng 8 năm 2026. Các nhà nghiên cứu cho biết hợp đồng Ethereum 0xCD7360…d07b vẫn được sử dụng khi báo cáo ngày 14 tháng 9 được chuẩn bị.