Tietoturvatutkijoiden havaintoja KREMLIN-haittaohjelmasta
Tietoturvatutkijat ovat jäljittäneet yli 1 500 KREMLIN-haittaohjelman infektiota, paljastaen brasilialaisen pankkikampanjan, joka hyödyntää Ethereum-älysopimuksia hyökkäysinfrastruktuurin päivittämiseen sekä haitallisia selainlaajennuksia käyttäjätunnusten ja istuntotietojen varastamiseen. Elastic Security Labs julkaisi 14. syyskuuta teknisen raportin, jossa kerrotaan, että toimintaa on seurattu REF9334-koodilla toukokuusta 2025 lähtien.
Kampanjan yksityiskohdat
Tutkijat seurasivat seitsemää kampanjaa noin 15 kuukauden ajan ja yhdistivät uusimmat versiot Chrome- ja Microsoft Edge -laajennuksiin, jotka pystyivät keräämään selainkäyttäjätunnuksia, evästeitä, istuntotunnuksia ja muuta arkaluontoista tietoa. SlowMist julkaisi uhkatiedusteluhälytyksen 16. syyskuuta, joka kiinnitti huomiota toiminnan lohkoketjuelementtiin, mukaan lukien kolme Ethereum-sopimusta, jotka liittyivät komentaja-ohjaus-infrastruktuurin muuttamiseen.
Nimestään huolimatta Elastic totesi, ettei se löytänyt todisteita, jotka yhdistäisivät kampanjan Venäjään.
Työkalupakin nimi tulee haittaohjelman kirjoittajan nimimerkin mukaan, ja houkutukset esittävät brasilialaisia pankkeja, käyttävät portugalinkielistä tekstiä ja kohdistuvat pääasiassa järjestelmiin, jotka sijaitsevat Brasiliassa.
KREMLIN-haittaohjelman toiminta
SlowMist TI Alert: KREMLIN-haittaohjelma on äskettäin paljastettu brasilialainen pankkihaittaohjelmakampanja, #REF9334, joka on ollut aktiivinen ainakin toukokuusta 2025 lähtien. KREMLIN-haittaohjelmaekosysteemi käyttää monivaiheisia lataajia ja haitallisia selainlaajennuksia varastaakseen käyttäjätunnuksia, istuntotunnuksia ja muuta arkaluontoista tietoa.
Ethereum liittyi toimintaan toukokuussa 2026, kun tutkijat havaitsivat ensimmäisen haitallisen älysopimuksen, joka liittyi KREMLINin infrastruktuuriin. Elastic jäljitti ensimmäisen sopimuksen 19. toukokuuta. Se tallensi konfiguraatiotietoja, jotka ohjasivat infektoituja järjestelmiä asentajalle ja haitalliselle selainlaajennukselle käytettäviin sijainteihin.
Haittaohjelman kehitys ja vaikutukset
Myöhemmät sopimukset muuttivat rakennetta ja siirtyivät lopulta avain-arvo-konfiguraatiomalliin, jota operaattori pystyi päivittämään. Elasticin tunnistama nykyinen sopimus on 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b, ja tutkijat kertoivat, että se oli edelleen käytössä raportin julkaisuhetkellä.
Elastic havaitsi, että hyökkääjät käyttivät lohkoketjua kuollutta pudotusta varten: infektoidut koneet lukivat konfiguraatiotietoja sopimuksista löytääkseen operaattoreiden hallitsemat tai väärinkäytetyt ulkoiset infrastruktuurit. Tällainen suunnittelu mahdollistaa operaattoreiden muuttaa infrastruktuuriviittauksia päivittämällä on-chain-arvoja samalla, kun alkuperäinen haittaohjelma pysyy muuttumattomana.
”Tämä on tilapäisesti heikentänyt ja manipuloitunut kampanjan puolustusmekanismeja,” tutkijat kirjoittivat, sanoen, että keskeytys voisi antaa puolustajille enemmän aikaa löytää ja puhdistaa vaikuttavat päätepisteet.
Geolokaatio ja kampanjan laajuus
Elastic laski 1 515 järjestelmää julkaisuhetkellä, joista 98,75 % oli geolokattu Brasiliaan. Tutkijat kertoivat, että määrä kasvoi nopeasti. Verkkotunnuksen rekisteröinti käänsi KREMLINin oman analyysivastustustarkistuksen kampanjaa vastaan.
Maantieteelliset tiedot tukevat tutkijoiden aikaisempaa arviointia siitä, että Brasilia on kampanjan ensisijainen kohde. Portugalinkieliset tiedostonimet, väärät virheilmoitukset ja brasilialaiset rahoitusbrändit esiintyivät toistuvasti palautetuissa näytteissä.
Yhteenveto ja tulevaisuuden näkymät
Elasticin raportti totesi, että vaikuttavat koneet oli estetty etenemästä asianmukaisen infektiovaiheen yli, kun kanari pysyi tehokkaana. Kampanja on muuttanut työkalujaan elinkaarensa aikana, ja Elastic kartoitti toiminnan MITRE ATT&CK -tekniikoihin, jotka kattavat suorituksen, pysyvyyden, käyttäjätunnusten pääsyn, selainlaajennukset, komentaja-ohjaus ja tietojen ulosvuoto.
Elasticin viimeisin julkaistu lohkoketju aikajana osoittaa KREMLINin sopimuskonfiguraation muuttuvan elokuuhun saakka, kun taas sen infrastruktuuriobservaatiot ulottuvat elokuun loppuun 2026.