슬로우 미스트: KREMLIN 악성 소프트웨어가 이더리움 스마트 계약을 이용해 공격 인프라를 동적으로 업데이트하다
최근 느린 안개 모니터링에 따르면, 2025년 5월부터 활동 중인 브라질 은행 악성 소프트웨어 작전 REF9334가 공개되었습니다. 이 KREMLIN 악성 소프트웨어 생태계는 다단계 로더와 악성 브라우저 확장을 사용하여 자격 증명, 세션 토큰 및 민감한 데이터를 탈취합니다. 악성 확장은 Chromium 무결성 메커니즘을 우회하여 사용자 승인 없이 Chrome과 Edge에 설치될 수 있습니다. 여기에는 Secure Preferences, HMAC 및 App-Bound 암호화 해시가 포함됩니다.
이 작전은 이더리움 스마트 계약을 "사망 신호 해석기"로 사용하여 C2 엔드포인트와 페이로드 호스팅 위치를 동적으로 업데이트합니다. 네트워크 Canary 도메인 등록 후, 분석가들은 1515대의 감염된 호스트가 체크인하는 것을 관찰했으며, 그 중 98.75%가 브라질에 위치하고 있습니다. 느린 안개는 보안 팀이 관련 악성 소프트웨어, 브라우저 확장 활동 및 이 작전과 관련된 인프라를 모니터링할 것을 권장합니다.






