慢雾:KREMLIN マルウェアはイーサリアムのスマートコントラクトを利用して攻撃インフラを動的に更新します
慢雾の監視によると、2025年5月以降に活動しているブラジルの銀行マルウェアキャンペーンREF9334が最近明らかになりました。そのKREMLINマルウェアエコシステムは、多段階ローダーと悪意のあるブラウザ拡張機能を使用して、認証情報、セッショントークン、敏感なデータを盗みます。悪意のある拡張機能は、Chromiumの整合性メカニズム(Secure Preferences、HMAC、App-Bound暗号ハッシュを含む)を回避して、ユーザーの承認なしにChromeやEdgeにインストールされることがあります。
このキャンペーンは、イーサリアムのスマートコントラクトを「デッドレター解決器」として使用し、C2エンドポイントとペイロードホスティングの位置を動的に更新します。ネットワークのカナリアドメインを登録した後、分析者は1515台の感染したホストがチェックインしているのを観察しました。そのうち98.75%はブラジルに位置しています。慢雾は、セキュリティチームに関連するマルウェア、ブラウザ拡張機能の活動、およびこのキャンペーンに関連するインフラを監視することを推奨しています。






