Crypto Prices

KREMLIN-haittaohjelma käyttää Ethereumia hyökkäyspalvelimien päivittämiseen

16 syyskuun, 2026

Tietoturvatutkijoiden havaintoja KREMLIN-haittaohjelmasta

Tietoturvatutkijat ovat jäljittäneet yli 1 500 KREMLIN-haittaohjelman infektiota, paljastaen brasilialaisen pankkikampanjan, joka hyödyntää Ethereum-älysopimuksia hyökkäysinfrastruktuurin päivittämiseen sekä haitallisia selainlaajennuksia käyttäjätunnusten ja istuntotietojen varastamiseen. Elastic Security Labs julkaisi 14. syyskuuta teknisen raportin, jossa kerrotaan, että toimintaa on seurattu REF9334-koodilla toukokuusta 2025 lähtien.

Kampanjan yksityiskohdat

Tutkijat seurasivat seitsemää kampanjaa noin 15 kuukauden ajan ja yhdistivät uusimmat versiot Chrome- ja Microsoft Edge -laajennuksiin, jotka pystyivät keräämään selainkäyttäjätunnuksia, evästeitä, istuntotunnuksia ja muuta arkaluontoista tietoa. SlowMist julkaisi uhkatiedusteluhälytyksen 16. syyskuuta, joka kiinnitti huomiota toiminnan lohkoketjuelementtiin, mukaan lukien kolme Ethereum-sopimusta, jotka liittyivät komentaja-ohjaus-infrastruktuurin muuttamiseen.

Nimestään huolimatta Elastic totesi, ettei se löytänyt todisteita, jotka yhdistäisivät kampanjan Venäjään.

Työkalupakin nimi tulee haittaohjelman kirjoittajan nimimerkin mukaan, ja houkutukset esittävät brasilialaisia pankkeja, käyttävät portugalinkielistä tekstiä ja kohdistuvat pääasiassa järjestelmiin, jotka sijaitsevat Brasiliassa.

KREMLIN-haittaohjelman toiminta

SlowMist TI Alert: KREMLIN-haittaohjelma on äskettäin paljastettu brasilialainen pankkihaittaohjelmakampanja, #REF9334, joka on ollut aktiivinen ainakin toukokuusta 2025 lähtien. KREMLIN-haittaohjelmaekosysteemi käyttää monivaiheisia lataajia ja haitallisia selainlaajennuksia varastaakseen käyttäjätunnuksia, istuntotunnuksia ja muuta arkaluontoista tietoa.

Ethereum liittyi toimintaan toukokuussa 2026, kun tutkijat havaitsivat ensimmäisen haitallisen älysopimuksen, joka liittyi KREMLINin infrastruktuuriin. Elastic jäljitti ensimmäisen sopimuksen 19. toukokuuta. Se tallensi konfiguraatiotietoja, jotka ohjasivat infektoituja järjestelmiä asentajalle ja haitalliselle selainlaajennukselle käytettäviin sijainteihin.

Haittaohjelman kehitys ja vaikutukset

Myöhemmät sopimukset muuttivat rakennetta ja siirtyivät lopulta avain-arvo-konfiguraatiomalliin, jota operaattori pystyi päivittämään. Elasticin tunnistama nykyinen sopimus on 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b, ja tutkijat kertoivat, että se oli edelleen käytössä raportin julkaisuhetkellä.

Elastic havaitsi, että hyökkääjät käyttivät lohkoketjua kuollutta pudotusta varten: infektoidut koneet lukivat konfiguraatiotietoja sopimuksista löytääkseen operaattoreiden hallitsemat tai väärinkäytetyt ulkoiset infrastruktuurit. Tällainen suunnittelu mahdollistaa operaattoreiden muuttaa infrastruktuuriviittauksia päivittämällä on-chain-arvoja samalla, kun alkuperäinen haittaohjelma pysyy muuttumattomana.

”Tämä on tilapäisesti heikentänyt ja manipuloitunut kampanjan puolustusmekanismeja,” tutkijat kirjoittivat, sanoen, että keskeytys voisi antaa puolustajille enemmän aikaa löytää ja puhdistaa vaikuttavat päätepisteet.

Geolokaatio ja kampanjan laajuus

Elastic laski 1 515 järjestelmää julkaisuhetkellä, joista 98,75 % oli geolokattu Brasiliaan. Tutkijat kertoivat, että määrä kasvoi nopeasti. Verkkotunnuksen rekisteröinti käänsi KREMLINin oman analyysivastustustarkistuksen kampanjaa vastaan.

Maantieteelliset tiedot tukevat tutkijoiden aikaisempaa arviointia siitä, että Brasilia on kampanjan ensisijainen kohde. Portugalinkieliset tiedostonimet, väärät virheilmoitukset ja brasilialaiset rahoitusbrändit esiintyivät toistuvasti palautetuissa näytteissä.

Yhteenveto ja tulevaisuuden näkymät

Elasticin raportti totesi, että vaikuttavat koneet oli estetty etenemästä asianmukaisen infektiovaiheen yli, kun kanari pysyi tehokkaana. Kampanja on muuttanut työkalujaan elinkaarensa aikana, ja Elastic kartoitti toiminnan MITRE ATT&CK -tekniikoihin, jotka kattavat suorituksen, pysyvyyden, käyttäjätunnusten pääsyn, selainlaajennukset, komentaja-ohjaus ja tietojen ulosvuoto.

Elasticin viimeisin julkaistu lohkoketju aikajana osoittaa KREMLINin sopimuskonfiguraation muuttuvan elokuuhun saakka, kun taas sen infrastruktuuriobservaatiot ulottuvat elokuun loppuun 2026.

Uusimmat käyttäjältä Blog

Deutsche Bank aikoo lanseerata BTC- ja ETH-rahastointipalvelun

Deutsche Bankin suunnitelmat digitaalisten varojen säilytyspalvelulle Deutsche Bank on vahvistanut suunnitelmansa käynnistää institutionaalinen digitaalisten varojen säilytyspalvelu myöhemmin vuonna 2026. Palvelu tukee Bitcoinia, Etheriä ja valittuja säänneltyjä stablecoineja, edellyttäen sääntelyprosessin loppuunsaattamista. Palvelun ominaisuudet

Japanin FSA edistää lohkoketjun käyttöönottoa rahoitusinfrastruktuurissa

Japanin rahoituspalveluviraston (FSA) strategia Japanin rahoituspalveluvirasto (FSA) on asettanut lohkoketjupohjaisen on-chain-rahoituksen käyttöönoton poliittiseksi prioriteetiksi vuodelle 2026. Suunnitelmiin sisältyvät maksut, arvopaperien selvitys, tokenisointi ja rajat ylittävät siirrot. FSA hahmotteli suuntaviivat vuoden 2026 strategisissa

Kryptoyritykset saavat ohjeita uuden sääntelyn soveltamisesta

Sääntelyn voimaantulo Sääntely astuu voimaan 25. lokakuuta 2027. Koska lupahakemukset avautuvat 30. syyskuuta 2026, yritysten on nyt valmistaututtava tähän ohjeistukseen. Ohjeistuksen sisältö Ohjeistus kattaa toimintoja, kuten: kelvollisten stablecoinien liikkeeseenlasku kryptovaluuttakauppapaikkojen toiminta kauppojen