Медленный туман: KREMLIN вредоносное ПО использует динамическое обновление инфраструктуры атак с помощью смарт-контрактов Ethereum
Согласно мониторингу SlowMist, недавно было раскрыто вредоносное программное обеспечение бразильского банка REF9334, которое активно работает с мая 2025 года. Его экосистема вредоносного ПО KREMLIN использует многоступенчатый загрузчик и вредоносные расширения браузера для кражи учетных данных, токенов сеансов и конфиденциальных данных. Вредоносные расширения могут устанавливаться в Chrome и Edge без одобрения пользователя, обходя механизмы целостности Chromium, включая Secure Preferences, HMAC и App-Bound зашифрованные хеши.
Эта операция также использует смарт-контракты Ethereum в качестве "разоблачителей мертвых писем", динамически обновляя конечные точки C2 и места размещения загрузок. После регистрации сетевого домена Canary аналитики наблюдали, что 1515 зараженных хостов вошли в систему, из которых 98,75% находятся в Бразилии. SlowMist рекомендует командам безопасности следить за соответствующим вредоносным ПО, активностью расширений браузера и инфраструктурой, связанной с этой операцией.






