Elastic Security Labs раскрыла масштабную операцию вредоносного ПО KREMLIN, которая использует блокчейн Ethereum для обновления инфраструктуры атак и вредоносные расширения браузеров для кражи банковских данных. Несмотря на название, исследователи не нашли связей с Россией — KREMLIN это псевдоним автора вредоносного ПО, а кампания нацелена на бразильских пользователей финансовых сервисов.
С мая 2025 года исследователи отследили семь кампаний, заразивших 1,515 систем, из которых 98.75% расположены в Бразилии. Вредонос использует Ethereum смарт-контракты как "резервный резолвер" — инфицированные машины читают конфигурацию из блокчейна для получения адресов командных серверов, что позволяет операторам менять инфраструктуру без обновления самого вредоносного ПО.
Ключевые цифры операции: 1,515 зараженных систем отслежено через контрольный домен; 98.75% жертв в Бразилии; 7 кампаний с мая 2025; 82 USDT транзакции через кошелек оператора (~20,778 USDT получено, ~19,016 USDT отправлено); 3 Ethereum контракта использованы для C2-инфраструктуры.
Первый вредоносный смарт-контракт, связанный с KREMLIN, появился в Ethereum 19 мая 2026 года. Контракт хранил конфигурационные значения, указывающие зараженным системам на расположения установщика и вредоносного расширения браузера. Поздние контракты изменили структуру и перешли к модели конфигурации "ключ-значение", которую оператор мог обновлять.
Текущий контракт, идентифицированный Elastic — 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b — оставался активным на момент публикации отчета 14 сентября. Ранние контракты включали 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 и 0x64Def0A6099c4DE9C413B108EAae85A3C7457615.
Контракты не эксплуатируют консенсус-систему Ethereum или платформу смарт-контрактов. Атакующие используют блокчейн как резервный резолвер: инфицированные машины читают конфигурационные значения из контрактов для поиска внешней инфраструктуры, контролируемой или используемой операторами. Такой дизайн позволяет операторам менять ссылки на инфраструктуру, обновляя on-chain значения, оставляя исходный вредонос неизменным.
Elastic зафиксировала обновления контрактов, указывающие на разные домены и хостинговые файлы, включая изменение конфигурации main-v2 13 августа. SlowMist выпустила alert threat-intelligence 16 сентября, привлекая внимание к блокчейн-компоненту операции, включая три Ethereum контракта, связанные с изменением command-and-control инфраструктуры.
Браузерный компонент KREMLIN использует технику, позволяющую несанкционированному расширению выглядеть правильно зарегистрированным внутри браузеров на базе Chromium. Установщик модифицирует данные Secure Preferences Chrome или Edge и регенерирует HMAC и зашифрованные хэши целостности, которые браузер ожидает. Когда эти значения совпадают, вредоносное расширение может загружаться, даже если пользователь никогда не одобрял установку через официальный магазин расширений.
Эта техника предшествует кампании KREMLIN. Security фирма Synacktiv документировала подход в 2025 году в исследовании "The Phantom Extension", показав, как атакующий с доступом к Windows системе может изменять записи preferences Chromium и загружать расширение через внутренние механизмы браузера. KREMLIN операционализировал эту технику для финансового воровства.
Как работает атака: JavaScript файлы маскируются под банковские квитанции, счета или корпоративные документы. При выполнении жертвой загрузчик проверяет окружение перед переходом к следующим этапам. Расширение AVSync запрашивает доступ к вкладкам, cookies, браузерному хранилищу и веб-запросам, собирая сохраненные данные и перехватывая информацию во время активных веб-сессий.
Проанализированное Elastic расширение маскировалось под программное обеспечение AVSync и запрашивало доступ к вкладкам, cookies, браузерному хранилищу и веб-запросам. Оно могло собирать сохраненные браузерные данные и перехватывать информацию во время активных веб-сессий. Вредонос собирает браузерные базы данных, содержащие информацию для входа, cookies и сохраненные данные форм. Elastic обнаружила, что оно получает ключи шифрования, необходимые для доступа к защищенным браузерным данным, перед отправкой собранной информации на контролируемую атакующими инфраструктуру.
Кампания имитирует основные бразильские банки и финансовые сервисы:
Португалоязычные имена файлов, поддельные сообщения об ошибках и бразильские финансовые бренды появлялись повторно в восстановленных образцах, подтверждая географическую направленность кампании. Начальное заражение все еще требует выполнения вредоносного файла.
Elastic получила необычно прямое измерение охвата кампании после того, как исследователи заметили, что KREMLIN проверял незарегистрированный интернет-домен как часть своего процесса антианализа. Вредонос был спроектирован тестировать, отвечает ли домен. Успешный ответ заставлял программу предполагать, что она работает внутри песочницы анализа, и завершать свою работу. Elastic зарегистрировала ранее неиспользуемый домен и направила его на контролируемую исследователями инфраструктуру.
Инфицированные машины затем начали обращаться к новому зарегистрированному адресу. Elastic насчитала 1,515 систем на момент публикации, с 98.75% геолокацией в Бразилии. Исследователи сказали, что число быстро росло. Регистрация домена обернула собственную проверку антианализа KREMLIN против кампании. Машины, достигающие домена, интерпретировали ответ как доказательство песочницы и прекращали продвижение через цепочку заражения.
Elastic предостерегла, что вмешательство было временным. "Это временно ухудшило и манипулировало защитными механизмами кампании", написали исследователи, сказав, что прерывание может дать защитникам больше времени для обнаружения и очистки зараженных конечных точек. Системы оставались зараженными, что означает, что регистрация не удалила автоматически KREMLIN с компрометированных компьютеров. Отчет Elastic сказал, что зараженные машины были предотвращены от продвижения за пределы соответствующей стадии заражения, пока контрольная точка оставалась эффективной.
Географические данные: 98.75% зараженных систем находятся в Бразилии. Португалоязычные имена файлов, поддельные сообщения об ошибках и бразильские финансовые бренды появлялись повторно в восстановленных образцах, подтверждая Бразилию как основную цель кампании.
Кампания изменила инструментарий в течение своего жизненного цикла. Ранние волны распространяли PULSAR RAT, в то время как новая ветка, связанная с Ethereum, представила REMCOS RAT вместе с пользовательским расширением браузера. Elastic идентифицировала две связанные цепочки в этот период, включая одну, которая использует легитимный подписанный исполняемый файл SentinelOne как часть процесса загрузки.
On-chain анализ помог Elastic связать различные стадии операции вредоносного ПО. Исследователи идентифицировали единый Ethereum кошелек, используемый для развертывания вредоносных контрактов и обновления их конфигураций. Адрес был финансово активен перед появлением первого контракта, связанного с KREMLIN, давая исследователям след транзакций, охватывающий более года.
Команды безопасности могут использовать индикаторы, опубликованные Elastic Security Labs и сопутствующий публичный репозиторий IOC, для проверки телеметрии конечных точек, браузеров и сети на наличие артефактов, связанных с кампанией. Elastic сопоставила активность с техниками MITRE ATT&CK, охватывающими выполнение, настойчивость, доступ к учетным данным, расширения браузера, командование и контроль, и эксфильтрацию данных.
Бразильские крипто-пользователи были целью отдельного вредоносного ПО, распространяемого через WhatsApp, в конце 2025 года. Эта кампания была нацелена на учетные данные банков, финтех и криптовалют, но не была связана с REF9334. Последний опубликованный блокчейн-таймлайн Elastic показывает, что конфигурация контракта KREMLIN модифицировалась до августа, в то время как наблюдения за инфраструктурой простираются до конца августа 2026 года. Исследователи сказали, что контракт 0xCD7360…d07b оставался в использовании, когда отчет от 14 сентября был подготовлен.
Использование публичных блокчейнов как инфраструктуры для конфигурации вредоносного ПО становится повторяющимся паттерном. Crypto.news сообщал в 2025 году, что вредоносные npm-пакеты использовали Ethereum смарт-контракты для получения командной инфраструктуры. Исследователи ReversingLabs описали сопоставимую модель, где блокчейн-данные содержали расположения, используемые для достижения серверов, контролируемых атакующими. Microsoft обнаружила кампании ClickFix, использующие смарт-контракты BNB Chain для получения инструкций вредоносного ПО — отдельная кампания, но еще один пример использования публичных блокчейнов как инфраструктуры для конфигурации вредоносного ПО.
Операция KREMLIN демонстрирует, как современные threat actors адаптируют блокчейн-технологию для операционной безопасности, используя неизменяемость и доступность публичных сетей для устойчивой инфраструктуры командования и контроля, которая не может быть отключена традиционными методами отключения доменов.
«Безопасность — это процесс, а не продукт. Угрозы постоянно эволюционируют, и защитники должны адаптироваться быстрее, чем атакующие».
— Брюс Шнайер, криптограф и специалист по безопасности
