Исследователи в области безопасности выявили более 1 500 случаев заражения вредоносным ПО KREMLIN после раскрытия бразильской банковской кампании, в которой используются смарт-контракты Ethereum для обновления инфраструктуры атак, а также вредоносные расширения для браузеров — для кражи учетных данных и данных сеансов.
Elastic Security Labs раскрыла детали этой операции в техническом отчете от 14 сентября после отслеживания активности под кодом REF9334 с мая 2025 года. Исследователи отслеживали семь кампаний в течение примерно 15 месяцев и установили связь между последними версиями вредоносного ПО и расширениями для Chrome и Microsoft Edge, способными собирать учетные данные браузера, файлы cookie, токены сеанса и другую конфиденциальную информацию.
16 сентября компания SlowMist выпустила предупреждение об угрозе, обратив внимание на блокчейн-компонент этой операции, включая три контракта Ethereum, связанных с меняющейся инфраструктурой управления и контроля.
Несмотря на название KREMLIN, компания Elastic заявила, что не обнаружила доказательств, связывающих эту кампанию с Россией. Название набора инструментов происходит от псевдонима авторов вредоносного ПО, в то время как приманки выдают себя за бразильские банки, используют текст на португальском языке и в подавляющем большинстве случаев поражают системы, расположенные в Бразилии.
KREMLIN использует контракты Ethereum в качестве динамически меняющихся адресных книг
Ethereum вошло в операцию в мае 2026 года, когда исследователи обнаружили первый вредоносный смарт-контракт, связанный с инфраструктурой KREMLIN.
Компания Elastic отследила первый контракт до 19 мая. В нём хранились конфигурационные значения, направлявшие заражённые системы к местоположениям, используемым для установщика и вредоносного расширения браузера. Последующие контракты изменили структуру и в конечном итоге перешли к модели конфигурации «ключ-значение», которую оператор мог обновлять.
Текущий контракт, идентифицированный Elastic, имеет адрес 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Исследователи сообщили, что он по-прежнему находился в использовании на момент публикации их отчета. Ранее использовались контракты с адресами 0×902EDbFECFF38f285Bf26283fB9cEB3700061873 и 0×64Def0A6099c4DE9C413B108EAae85A3C7457615.
Эти контракты не представляют собой уязвимость системы консенсуса Ethereum или платформы смарт-контрактов. Компания Elastic обнаружила, что злоумышленники использовали блокчейн в качестве средства определения адресов тайных ячеек: заражённые машины считывали значения конфигурации из контрактов, чтобы определить местонахождение внешней инфраструктуры, контролируемой или злоупотребляемой операторами.
Такая архитектура позволяет операторам изменять ссылки на инфраструктуру, обновляя значения в цепочке блоков, при этом оставляя исходное вредоносное ПО без изменений. Компания Elastic зафиксировала обновления контрактов, указывающие на различные домены и размещённые файлы, в том числе изменение конфигурации main-v2 13 августа.
В 2025 году Crypto.news сообщил, что вредоносные пакеты npm использовали смарт-контракты Ethereum для получения инфраструктуры управления. Исследователи ReversingLabs описали аналогичную модель, в которой данные блокчейна содержали адреса, используемые для доступа к серверам, контролируемым злоумышленниками.
Компания Microsoft обнаружила кампании ClickFix, в которых использовались смарт-контракты BNB Chain для получения инструкций для вредоносного ПО. Выводы Microsoft касались отдельной кампании, но продемонстрировали ещё один пример использования публичных блокчейнов в качестве инфраструктуры для настройки вредоносного ПО.
Вредоносные расширения могут попадать в Chrome и Edge без разрешения
Компонент браузера KREMLIN использует технику, позволяющую неавторизованному расширению отображаться как должным образом зарегистрированное в браузерах на базе Chromium.
Компания Elastic сообщила, что установщик изменяет данные «Безопасных настроек» Chrome или Edge и заново генерирует HMAC-коды и зашифрованные хэши целостности, которые ожидает браузер. Как только эти значения совпадают, вредоносное расширение может загрузиться, даже если пользователь никогда не давал согласия на установку через официальный магазин расширений.
Сама по себе эта техника появилась ещё до кампании KREMLIN. Компания Synacktiv, специализирующаяся на вопросах безопасности, задокументировала этот подход в 2025 году в рамках исследования под названием «The Phantom Extension», продемонстрировав, как злоумышленник, имеющий доступ к системе Windows, может изменить записи настроек Chromium и загрузить расширение с помощью внутренних механизмов браузера.
KREMLIN применила эту технику для финансового мошенничества. Elastic проанализировала расширение, маскирующееся под программное обеспечение под названием AVSync, которое запрашивало доступ к вкладкам, файлам cookie, хранилищу браузера и веб-запросам. Оно могло собирать сохраненные данные браузера и перехватывать информацию во время активных веб-сессий.
Вредоносное ПО собирает базы данных браузера, содержащие учетные данные, файлы cookie и сохраненные данные форм. Компания Elastic обнаружила, что оно получало ключи шифрования, необходимые для доступа к защищённым данным браузера, прежде чем отправлять собранную информацию на инфраструктуру, контролируемую злоумышленниками.
Для первоначального заражения по-прежнему требуется запуск вредоносного файла. По данным Elastic, в рамках этой кампании распространяются файлы JavaScript, замаскированные под банковские квитанции, счета-фактуры или корпоративные документы. Как только жертва запускает приманку, загрузчик проверяет окружение, прежде чем переходить к последующим этапам.
Среди бразильских финансовых брендов, имена которых использовались в материалах кампании, были Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander и Mercado Pago.
Компания Elastic насчитала 1 515 заражённых хостов после отключения «kill switch»
Компания Elastic получила необычно точную оценку масштабов кампании после того, как исследователи заметили, что KREMLIN проверял незарегистрированный интернет-домен в рамках своего процесса противодействия анализу.
Вредоносное ПО было разработано для проверки, отвечает ли домен на запрос. Успешный ответ заставлял программу предполагать, что она работает в аналитической песочнице, и приводил к её самоуничтожению. Компания Elastic зарегистрировала ранее неиспользованный домен и направила его на инфраструктуру, контролируемую исследователями.
После этого заражённые машины начали обращаться к вновь зарегистрированному адресу. На момент публикации Elastic насчитала 1 515 систем, 98,75% которых были геолоцированы в Бразилии. Исследователи отметили, что это число быстро растёт.
Регистрация домена обратила собственную систему защиты KREMLIN от анализа против самой кампании. Компьютеры, обращавшиеся к домену, интерпретировали ответ как признак работы в «песочнице» и прекращали продвижение по цепочке заражения.
Elastic предупредила, что это вмешательство носило временный характер. «Это временно ослабило и сбило с толку защитные механизмы кампании», — написали исследователи, отметив, что такое прерывание может дать специалистам по безопасности больше времени на обнаружение и очистку зараженных конечных устройств.
Системы оставались зараженными, что означает: регистрация домена не привела к автоматическому удалению KREMLIN с скомпрометированных компьютеров. В отчете Elastic говорится, что заражённым машинам не удалось продвинуться дальше соответствующей стадии заражения, пока «канарейка» оставалась эффективной.
Географические данные подтверждают ранее сделанную исследователями оценку, согласно которой Бразилия является основной целью кампании. Имена файлов на португальском языке, поддельные сообщения об ошибках и названия бразильских финансовых брендов неоднократно встречались во всех извлечённых образцах.
Активность кошелька Ethereum связывает несколько кампаний KREMLIN
Анализ цепочки блоков помог Elastic связать между собой различные этапы операции вредоносного ПО. Исследователи выявили один кошелек Ethereum, использовавшийся для развертывания вредоносных контрактов и обновления их конфигураций. Адрес проявлял финансовую активность ещё до появления первого контракта, связанного с KREMLIN, что дало исследователям цепочку транзакций, охватывающую более года.
В период с 19 июня 2025 года по 24 августа 2026 года компания Elastic выявила 82 перевода в USDT, связанных с этим кошельком. Общий объем зарегистрированной активности составил примерно 20 778,97 USDT, полученных, и 19 016,96 USDT, отправленных. Исследователи отметили, что отдельные переводы нельзя однозначно классифицировать как финансирование разработки вредоносного ПО.
Время совершения транзакций дало ещё одну подсказку для атрибуции. Компания Elastic обнаружила, что большая часть активности кошелька совпадала с рабочим временем в часовом поясе UTC-3, используемом в Сан-Паулу, хотя исследователи представили Бразилию как вероятное местонахождение операторов, а не как подтверждённую атрибуцию.
В ходе своей кампании злоумышленники сменили набор инструментов. В ходе ранних волн распространялся RAT Pulsar, тогда как в новой ветке, связанной с Ethereum, наряду с пользовательским расширением для браузера использовался RAT REMCOS. В этот период компания Elastic выявила две связанные цепочки, в том числе одну, в которой в процессе загрузки используется легитимный подписанный исполняемый файл SentinelOne.
Комментарии (0)